Budget cybersécurité PME 2026 : combien prévoir par salarié ?

Il n’existe pas de norme officielle de budget cybersécurité pour une PME. Les repères publics sont de deux ordres : les organisations européennes suivies par l’ENISA consacrent 9 % de leur budget informatique à la sécurité, tandis que 77 % des TPE-PME françaises y consacrent moins de 2 000 € par an. À partir des prix publiés en 2026, un socle sérieux pour 20 salariés se chiffre à quelques milliers d’euros par an ; un dispositif surveillé en continu et piloté, à plusieurs dizaines de milliers.

⏱ L’essentiel en 30 secondes

  • Part du budget IT : 9 % en moyenne dans l’enquête ENISA NIS Investments 2025 — un échantillon composé à 83 % de grandes entreprises, donc un plafond plus qu’une norme pour une TPE.
  • Réalité des TPE-PME : 77 % de celles qui connaissent leur budget consacrent moins de 2 000 € par an à la sécurité informatique (Cybermalveillance.gouv.fr / OpinionWay, 2025).
  • Par salarié : en additionnant des prix publics, notre simulation pour 20 salariés va de 121 € par salarié et par an (socle en licences) à 1 961 € (MDR + RSSI externalisé).
  • Ordre de dépense : sauvegarde testée et MFA, puis protection des postes, puis sensibilisation, puis surveillance et pilotage.
  • Un diagnostic offert transforme ces fourchettes en budget chiffré pour votre entreprise.

« Combien mettre dans la cybersécurité ? » Les réponses toutes faites (« 10 % du budget IT ») ne résistent pas à l’examen des sources. Voici les repères qui existent réellement, avec leurs limites, puis une méthode pour bâtir un budget poste par poste à partir de prix publiés.

Votre budget, pas une moyenne :
30 minutes pour savoir quoi financer en premier.

Diagnostic offert

Quel budget cybersécurité pour une PME en 2026 ?

La plupart des TPE-PME françaises dépensent moins de 2 000 € par an ; un dispositif crédible pour 20 postes coûte plutôt entre 2 412 et 6 814 € par an hors pilotage, d’après les prix publiés que nous avons additionnés plus bas. Voici d’abord ce que disent les études.

77 %des TPE-PME : moins de 2 000 €/an pour la sécurité (Cybermalveillance.gouv.fr, 2025)
78 %des TPE-PME : budget informatique total inférieur à 5 000 €/an (même source)
9 %du budget IT consacré à la sécurité (ENISA, NIS Investments 2025)
94 %des PME interrogées par Hiscox prévoient d’augmenter leurs investissements (2025)

Le baromètre Cybermalveillance.gouv.fr / OpinionWay porte sur 588 entreprises de moins de 250 salariés, interrogées du 2 juin au 7 juillet 2025. Il montre aussi que 16 % d’entre elles ont subi au moins un incident dans l’année, et 41 % parmi celles de 50 salariés et plus. À l’échelle mondiale, Gartner prévoit que les dépenses de sécurité de l’information passent de 213 milliards de dollars en 2025 à 240 milliards en 2026 (+12,5 %).

Quelle part du budget informatique consacrer à la sécurité ?

Le seul repère européen public est 9 % (ENISA, rapport publié en décembre 2025, 1 080 répondants). Mais il décrit surtout des grandes organisations des secteurs NIS, dont la dépense médiane de cybersécurité se compte en millions d’euros. Pour une TPE dont le budget informatique total est inférieur à 5 000 €, 9 % représenterait 450 € : de quoi payer une licence EDR, pas une sauvegarde externalisée.

💡 Raisonnez en postes, pas en pourcentage. Dans une petite structure, le pourcentage est trompeur : les besoins de base (sauvegarde, protection des postes, MFA, sensibilisation) coûtent à peu près la même chose quel que soit le budget IT. Partez des postes de dépense, puis vérifiez que le total reste soutenable.

Combien par salarié ? Trois budgets types pour 20 postes

De 121 à 181 € par salarié et par an pour un socle en licences, 161 à 341 € pour une protection managée, et 1 481 à 1 961 € pour un dispositif surveillé et piloté. Ces montants sont des calculs de la rédaction à partir de prix publiés (sources dans le tableau), pas une moyenne de marché.

Poste (20 salariés)SocleManagéSurveillé & pilotéBase de calcul (source, date)
Protection des postes624 €1 200 à 3 600 €9 600 à 18 000 €Licence 2,60 € HT/utilisateur/mois (Microsoft, 24/09/2026) · EDR managé 5-15 €/poste/mois (Deefense, nov. 2025) · MDR jusqu’à 50 postes 800-1 500 € HT/mois (My Trust Partner, 26/02/2026)
Sauvegarde externalisée600 à 1 800 €600 à 1 800 €600 à 1 800 €50-150 €/mois pour 100 Go (Openteam, 04/08/2025)
Sensibilisation / faux phishing1 188 €1 413,60 €1 413,60 €99 €/mois jusqu’à 50 utilisateurs (nophi.sh) · 5,89 €/salarié/mois (Riot), 24/09/2026
Pilotage——18 000 €RSSI externalisé 1 j/mois, 1 500 € HT/mois (M-KIS, 24/09/2026)
Total annuel2 412 à 3 612 €3 214 à 6 814 €29 614 à 39 214 €Hors matériel, cyberassurance et réponse à incident
Par salarié et par an121 à 181 €161 à 341 €1 481 à 1 961 €Total ÷ 20

Le détail de chaque ligne est dans nos guides : prix de la sécurité managée, prix d’une campagne de faux phishing et prix d’un RSSI externalisé. Le MFA n’apparaît pas comme une ligne : il est inclus dans Microsoft 365 et la plupart des suites de messagerie professionnelles — il faut « seulement » l’activer partout.

Sur quels postes répartir le budget, et dans quel ordre ?

D’abord ce qui vous fait redémarrer, ensuite ce qui empêche l’intrusion, enfin ce qui la détecte et la pilote.

  1. Sauvegarde externalisée et testéeC’est la seule mesure qui rend un rançongiciel survivable. Le baromètre 2025 indique que 78 % des TPE-PME sauvegardent ; il ne dit pas combien ont déjà restauré. Voir sauvegarde entreprise et PRA informatique.
  2. Identités : MFA partoutSeules 26 % des TPE-PME l’ont déployée (même baromètre), alors que le piratage de compte est la première menace visant les professionnels en 2025 (21 % des demandes d’assistance).
  3. Protection des postesUn EDR plutôt qu’un antivirus gratuit, idéalement surveillé. Voir antivirus entreprise.
  4. SensibilisationFaux phishing et ateliers : 43 % des TPE-PME victimes citent l’hameçonnage comme cause. Voir sensibilisation cybersécurité.
  5. Pilotage, conformité, assuranceAudit, RSSI, cyberassurance : indispensables dès que NIS2, un donneur d’ordre ou un assureur l’exigent. Voir audit cybersécurité et audit NIS2.

Quelles aides pour financer sa cybersécurité ?

Plusieurs dispositifs publics réduisent le coût de départ, surtout pour le diagnostic et la sensibilisation.

DispositifCe qu’il financeCoût pour l’entrepriseSource (date)
MonAideCyber (ANSSI)Diagnostic d’environ 1 h 30, 6 recommandationsGratuitMesServicesCyber (24/09/2026)
SensCyber, SecNumacadémieModules de sensibilisation en ligneGratuiteconomie.gouv.fr (17/07/2025)
Diag Cybersécurité Bpifrance8 jours d’expert, plan d’action ; plus de 10 salariés4 400 € HT (sur 8 800 € HT)Infogreffe (31/08/2025)
⭐ Notre diagnosticÉtat des lieux et budget priorisé0 €Rappel sous 24 h ouvrées

Ce que les comparatifs ne disent pas

  • « 10 % du budget IT » n’a pas de source pour les PME. Le chiffre européen le plus proche (9 %) vient d’un échantillon à 83 % de grandes entreprises.
  • Le coût d’une attaque ne se compare pas au budget annuel, mais au budget cumulé. Une PME de 25 collaborateurs accompagnée après coup par Phosphorus Technologies a chiffré sa cyberattaque à 100 000 €. Voir le coût d’une cyberattaque pour une PME.
  • Le temps interne est un coût oublié. Une plateforme de phishing en libre-service ou un EDR non managé ne coûtent peu que si quelqu’un, chez vous, les exploite.
  • La cyberassurance ne remplace aucune ligne du tableau. Les assureurs exigent de plus en plus MFA, EDR et sauvegardes testées ; l’étude LUCY 2026 de l’AMRAE relève que les indemnisations ont atteint 83,2 M€ en 2025, en hausse de 53 %.
  • Un budget non suivi s’érode. Prévoyez une revue annuelle : c’est ce qui permet d’arbitrer sur des faits plutôt qu’au fil des urgences.

Phosphorus Technologies, qui réalise nos diagnostics, couvre la sauvegarde, la protection des postes (antivirus, EDR, XDR), la protection Microsoft 365, la sensibilisation et l’infogérance, séparément ou dans l’abonnement mensuel DIOD Cyber 360, avec reporting trimestriel et synthèse annuelle pour planifier les investissements. Voir la page prestations cybersécurité PME.

Un budget cybersécurité chiffré pour votre entreprise, offert

En 30 minutes, un spécialiste passe en revue vos sauvegardes, vos accès, vos postes et vos obligations. Vous repartez avec un plan d’action priorisé et chiffré : ce qui est urgent, ce qui peut attendre, et ce que ça coûte. Réalisé par Phosphorus Technologies, dans le Var.

Demander mon diagnostic offert TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

Questions fréquentes sur le budget cybersécurité

Quel pourcentage du budget informatique consacrer à la cybersécurité ?
Le repère public le plus cité est 9 % (ENISA, NIS Investments 2025), mais il concerne surtout de grandes organisations. Pour une TPE-PME, mieux vaut partir des postes indispensables (sauvegarde, MFA, protection des postes, sensibilisation) et vérifier ensuite le total.
Combien coûte la cybersécurité par salarié ?
Aucune étude publique ne donne de moyenne par salarié pour les PME françaises. En additionnant des prix publiés, notre simulation pour 20 salariés va de 121 € par salarié et par an pour un socle en licences à 1 961 € pour un dispositif avec MDR et RSSI externalisé.
Quel budget minimum pour une TPE ?
Le socle — sauvegarde externalisée, MFA activée, protection des postes, sensibilisation — représente de 2 412 à 3 612 € par an pour 20 postes d’après notre simulation. Les outils publics gratuits (MonAideCyber, SensCyber, SecNumacadémie) permettent de démarrer sans budget.
Le budget cybersécurité est-il obligatoire avec NIS2 ?
NIS2 n’impose pas de montant. Elle impose des mesures minimales (article 21) et la responsabilité des dirigeants (article 20), ce qui suppose en pratique un budget. La loi française de transposition n’était pas promulguée fin août 2026. Voir notre page NIS2.
Par quoi commencer avec un petit budget ?
Par un état des lieux gratuit, puis la sauvegarde testée et le MFA : ce sont les deux mesures qui évitent le plus de dégâts pour le moins d’argent. Un diagnostic offert vous donne l’ordre exact pour votre entreprise.

Sources

  1. Cybermalveillance.gouv.fr / OpinionWay — Baromètre de la maturité cyber des TPE-PME 2025 (588 entreprises, terrain du 02/06 au 07/07/2025), rapport complet : cybermalveillance.gouv.fr (PDF)
  2. ENISA — NIS Investments 2025, rapport principal, décembre 2025 : enisa.europa.eu
  3. Hiscox — Rapport 2025 sur la gestion des risques cyber, 15/10/2025 : hiscox.fr
  4. Gartner — « Worldwide End-User Spending on Information Security to Total $213 Billion in 2025 », 29/07/2025 : gartner.com
  5. Microsoft France — Tarifs sécurité PME, consulté le 24/09/2026 : microsoft.com
  6. Deefense — « Tarifs cybersécurité pour les PME », novembre 2025 : deefense.fr
  7. My Trust Partner — « SOC managé PME : tarifs 2026 », 26/02/2026 : mytrustpartner.fr
  8. Openteam — « Infogérance externalisée : combien ça coûte vraiment », 04/08/2025 : openteam.fr
  9. nophi.sh — Tarifs, consultés le 24/09/2026 : nophi.sh ; Riot — Pricing, consulté le 24/09/2026 : tryriot.com
  10. M-KIS — RSSI à temps partagé, consulté le 24/09/2026 : m-kis.fr
  11. Cybermalveillance.gouv.fr — Top 10 des cybermalveillances visant les professionnels en 2025, 06/05/2026 : cybermalveillance.gouv.fr
  12. AMRAE — LUCY, Lumière sur la cyberassurance, édition 2026, 09/07/2026 : amrae.fr
  13. ANSSI — MonAideCyber : messervices.cyber.gouv.fr ; Ministère de l’Économie — dispositifs publics gratuits, 17/07/2025 : economie.gouv.fr
  14. Bpifrance — Diag Cybersécurité, fiche Infogreffe mise à jour le 31/08/2025 : mesaidespubliques.infogreffe.fr
  15. Directive (UE) 2022/2555 (NIS2) : eur-lex.europa.eu ; état de la transposition au 31/08/2026 : sildaro.com

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →