La question que personne ne veut calculer
Quand on demande à un dirigeant de PME combien lui coûterait une cyberattaque, la réponse est presque toujours la même : « je ne sais pas, mais ça ferait mal ». C'est un problème, parce qu'on ne peut pas justifier un budget de prévention sans avoir une idée du risque qu'on évite.
Plutôt que de vous donner une moyenne nord-américaine qui ne correspond pas à votre réalité, cet article vous propose une méthode pour calculer votre exposition.
1. Le coût de l'arrêt d'activité
C'est presque toujours le poste le plus important, et le plus sous-estimé. Faites un calcul simple :
Combien coûte une journée d'arrêt?
Multipliez ensuite par une durée réaliste. Pour un rançongiciel bien installé dans un réseau sans sauvegardes isolées, la remise en service ne se compte pas en heures, mais en jours ou en semaines.
2. Les coûts techniques de récupération
3. Les obligations légales et la notification
Si des renseignements personnels sont touchés, vous entrez dans le cadre de la Loi 25 : évaluation du risque, avis à la Commission d'accès à l'information, avis aux personnes concernées, tenue d'un registre. Cela implique du temps de gestion, souvent des honoraires juridiques, et parfois des services de surveillance offerts aux personnes touchées.
Le régime de sanctions québécois prévoit des montants qui peuvent atteindre plusieurs millions de dollars pour les manquements les plus graves. La marche à suivre est détaillée dans notre article sur la déclaration d'un incident de confidentialité.
4. L'effet sur la clientèle et la réputation
Ce coût est réel mais difficile à chiffrer d'avance. Posez-vous plutôt ces questions :
Dans les secteurs où vous détenez des données sensibles, comme les services professionnels, la confiance est le produit. Une fuite touche directement ce que vous vendez.
5. L'assurance couvre une partie, pas tout
Une bonne police cyber absorbe une partie de ces coûts. Mais attention à deux réalités :
Faites le calcul, puis comparez
Additionnez vos quatre premiers postes pour un scénario réaliste de quelques jours d'arrêt. Comparez ensuite ce montant au coût annuel des mesures qui réduisent fortement la probabilité : authentification forte, détection sur les postes, sauvegardes testées et isolées, formation des employés.
Dans la vaste majorité des PME que nous accompagnons, la prévention représente une fraction de ce que coûterait un seul incident sérieux. Ce n'est pas un argument de vente, c'est de l'arithmétique.
En résumé
Le coût d'une cyberattaque n'est pas une moyenne trouvée dans une étude, c'est un calcul propre à votre entreprise : arrêt d'activité, récupération technique, obligations légales et impact commercial. Faites-le une fois, sur une feuille, et votre décision de budget deviendra beaucoup plus simple.
Notre checklist gratuite de cybersécurité en 10 points couvre les mesures qui réduisent le plus le risque. Pour une évaluation de votre exposition, communiquez avec nous ou appelez le 514-939-3222.





