AIKI Secure, services TI gérés et cybersécurité à Montréal
Le coût réel d'une cyberattaque pour une PME
Retour au blog
security

Le coût réel d'une cyberattaque pour une PME

Analyse des coûts directs et indirects liés aux incidents de cybersécurité.

AIKI Secure
19 août 2025
4 min de lecture
Le coût réel d'une cyberattaque pour une PME

La question que personne ne veut calculer

Quand on demande à un dirigeant de PME combien lui coûterait une cyberattaque, la réponse est presque toujours la même : « je ne sais pas, mais ça ferait mal ». C'est un problème, parce qu'on ne peut pas justifier un budget de prévention sans avoir une idée du risque qu'on évite.

Plutôt que de vous donner une moyenne nord-américaine qui ne correspond pas à votre réalité, cet article vous propose une méthode pour calculer votre exposition.

1. Le coût de l'arrêt d'activité

C'est presque toujours le poste le plus important, et le plus sous-estimé. Faites un calcul simple :

Combien coûte une journée d'arrêt?

  • La masse salariale des employés qui ne peuvent pas travailler.

  • Le revenu que vous n'encaissez pas ce jour-là.

  • Les commandes livrées en retard, et leurs conséquences commerciales.

  • Le temps de rattrapage après le retour à la normale, qui dure souvent plus longtemps que la panne.
  • Multipliez ensuite par une durée réaliste. Pour un rançongiciel bien installé dans un réseau sans sauvegardes isolées, la remise en service ne se compte pas en heures, mais en jours ou en semaines.

    2. Les coûts techniques de récupération

  • L'investigation : comprendre comment l'attaquant est entré et ce qu'il a touché. Sans cette étape, vous risquez de restaurer le problème avec vos données.

  • La reconstruction : réinstaller les systèmes, valider les configurations, vérifier qu'aucune porte n'est restée ouverte.

  • La restauration des données : rapide si vos sauvegardes sont testées et isolées, très longue si ce n'est pas le cas. C'est là que les sauvegardes immuables changent tout.
  • 3. Les obligations légales et la notification

    Si des renseignements personnels sont touchés, vous entrez dans le cadre de la Loi 25 : évaluation du risque, avis à la Commission d'accès à l'information, avis aux personnes concernées, tenue d'un registre. Cela implique du temps de gestion, souvent des honoraires juridiques, et parfois des services de surveillance offerts aux personnes touchées.

    Le régime de sanctions québécois prévoit des montants qui peuvent atteindre plusieurs millions de dollars pour les manquements les plus graves. La marche à suivre est détaillée dans notre article sur la déclaration d'un incident de confidentialité.

    4. L'effet sur la clientèle et la réputation

    Ce coût est réel mais difficile à chiffrer d'avance. Posez-vous plutôt ces questions :

  • Combien de vos clients ont une exigence contractuelle de sécurité ou de notification?

  • Combien vous demandent déjà quelles mesures vous avez en place?

  • Quelle proportion de vos revenus dépend de quelques clients importants qui pourraient réévaluer la relation?
  • Dans les secteurs où vous détenez des données sensibles, comme les services professionnels, la confiance est le produit. Une fuite touche directement ce que vous vendez.

    5. L'assurance couvre une partie, pas tout

    Une bonne police cyber absorbe une partie de ces coûts. Mais attention à deux réalités :

  • Les assureurs exigent maintenant des contrôles concrets, MFA et EDR en tête, avant de couvrir ou de renouveler. Voyez notre article sur l'assurance cyber en 2026.

  • Une fausse déclaration sur votre questionnaire d'assurance peut faire refuser une réclamation. Ce que vous affirmez avoir en place doit réellement l'être.
  • Faites le calcul, puis comparez

    Additionnez vos quatre premiers postes pour un scénario réaliste de quelques jours d'arrêt. Comparez ensuite ce montant au coût annuel des mesures qui réduisent fortement la probabilité : authentification forte, détection sur les postes, sauvegardes testées et isolées, formation des employés.

    Dans la vaste majorité des PME que nous accompagnons, la prévention représente une fraction de ce que coûterait un seul incident sérieux. Ce n'est pas un argument de vente, c'est de l'arithmétique.

    En résumé

    Le coût d'une cyberattaque n'est pas une moyenne trouvée dans une étude, c'est un calcul propre à votre entreprise : arrêt d'activité, récupération technique, obligations légales et impact commercial. Faites-le une fois, sur une feuille, et votre décision de budget deviendra beaucoup plus simple.

    Notre checklist gratuite de cybersécurité en 10 points couvre les mesures qui réduisent le plus le risque. Pour une évaluation de votre exposition, communiquez avec nous ou appelez le 514-939-3222.

    Ressource gratuiteChecklist d'admissibilité à l'assurance cyberTéléchargez notre guide gratuit, étape par étape, pour passer à l’action.Obtenir le guide gratuit
    Partager
    Équipe AIKI Secure prête à sécuriser votre PME

    Besoin d'aide pour votre cybersécurité?

    Nos experts sont là pour vous accompagner dans la protection de votre entreprise.