Un mot de passe trop court. Une extension oubliée depuis deux ans. Une sauvegarde que personne n’a jamais testée. Il n’en faut pas plus pour qu’un site vitrine se retrouve un matin avec une page d’accueil qui n’est plus la vôtre. En 2025, Cybermalveillance.gouv.fr a reçu plus de 504 000 demandes d’assistance, 20 % de plus qu’en 2024, et les intrusions chez les professionnels ont plus que doublé. Octobre, c’est le Cybermois : nous avons repris les recommandations officielles de Cybermalveillance.gouv.fr et de la CNIL pour en tirer 12 réflexes concrets, à cocher d’ici le 31 octobre.
La menace grandit : plus de 504 000 demandes d’aide à Cybermalveillance.gouv.fr en 2025 (+20 %). Le piratage de compte est la première attaque subie par les professionnels.
Trois fondations : un site en HTTPS, des mises à jour appliquées sans attendre, des sauvegardes testées.
Les accès d’abord : un mot de passe long et unique par compte, la double authentification partout où elle existe, et pas un administrateur de trop.
Le reste du site : des extensions triées, des formulaires protégés, un nom de domaine renouvelé automatiquement, des données personnelles réduites au strict nécessaire.
Préparez la crise : sachez qui appeler et quoi faire si votre site est piraté, avant que ça arrive.
« Qui voudrait pirater le site de mon agence de trois personnes ? » C’est la question qu’on entend le plus. La réponse est simple : personne en particulier. Et c’est bien le problème.
La plupart des attaques sont automatiques. Des robots parcourent le web à la recherche d’une faille connue, d’un mot de passe faible ou d’une extension pas à jour. Ils ne choisissent pas votre site. Ils trouvent la porte ouverte.
Une fois dedans, l’attaquant peut :
remplacer vos pages par ses propres messages (on parle de « défiguration ») ;
cacher des liens ou des pages de spam qui ruinent votre référencement ;
voler les données de vos clients, saisies dans vos formulaires ;
se servir de votre site pour envoyer des e-mails frauduleux.
Les chiffres 2025 de Cybermalveillance.gouv.fr confirment la tendance chez les professionnels : piratage de compte (21 % des demandes, +52 %), hameçonnage (16 %), intrusions (+112 %).
Mini-résumé : votre site n’a pas besoin d’être connu pour être attaqué, il suffit qu’il soit mal protégé.
Les fondations : HTTPS, mises à jour, sauvegardes
Réflexe 1. Passer tout le site en HTTPS
Le HTTPS chiffre les échanges entre le visiteur et votre site : identifiants, formulaires, paiements. Sans lui, ces données circulent en clair, et les navigateurs affichent « Non sécurisé » à côté de votre adresse.
Vérifiez que toutes vos pages s’ouvrent en https://, et que l’ancienne adresse en http:// redirige bien vers la nouvelle. Pour comprendre le fonctionnement du certificat, notre article Le HTTPS, qu’est-ce que c’est et pourquoi s’en préoccuper ? reprend tout depuis le début.
Réflexe 2. Appliquer les mises à jour sans attendre
Une faille publiée, c’est une faille que tous les robots connaissent. Cybermalveillance.gouv.fr demande d’appliquer les correctifs de sécurité « dès leur disponibilité » : CMS, thème, extensions, et serveur si vous le gérez.
Concrètement : activez les mises à jour automatiques quand c’est possible, et bloquez 15 minutes par semaine pour vérifier le reste.
Réflexe 3. Sauvegarder, puis tester la restauration
Une sauvegarde que vous n’avez jamais restaurée n’est qu’un espoir. Programmez des sauvegardes régulières des fichiers et de la base de données, gardez-en une copie hors du serveur, et faites un essai de restauration au moins une fois par trimestre.
Mises à jour, mots de passe, sauvegardes : trois réflexes illustrés par la campagne du Cybermois 2026. Visuel : Cybermalveillance.gouv.fr (licence Etalab 2.0)
Mini-résumé : HTTPS, mises à jour et sauvegardes testées règlent une grande partie des risques à elles seules.
Les accès : mots de passe, double authentification, comptes
Réflexe 4. Un mot de passe long et unique par compte
Le piratage de compte est la première attaque subie par les professionnels. La parade commence par des mots de passe longs, différents pour chaque service. La CNIL a revu ses recommandations en 2022 : elle raisonne désormais en « entropie » (le degré d’imprévisibilité), et ne demande plus de changer son mot de passe à intervalle régulier.
Un code reçu sur votre téléphone en plus du mot de passe, et un mot de passe volé ne suffit plus. Activez-la sur l’administration du site, chez votre hébergeur, chez votre registraire de nom de domaine et sur la messagerie liée au site. C’est souvent par l’e-mail qu’un pirate récupère tout le reste.
Réflexe 6. Un administrateur de moins
Faites le tour des comptes qui ont accès au site. Le stagiaire de l’an dernier ? L’agence qui a livré le site en 2023 ? Supprimez les comptes inutiles et donnez à chacun le niveau de droits strictement nécessaire : un rédacteur n’a pas besoin d’installer des extensions.
Mini-résumé : un pirate entre plus souvent par un compte que par une faille technique, verrouillez les accès en priorité.
Le site lui-même : extensions, formulaires, nom de domaine, RGPD
Réflexe 7. Trier les extensions
Chaque extension ajoute du code, donc des risques. Supprimez celles que vous n’utilisez plus (les désactiver ne suffit pas). Pour les autres, vérifiez qu’elles viennent d’une source officielle et qu’elles ont été mises à jour récemment. Sur WordPress, nos 6 conseils pour sécuriser votre site contre le piratage détaillent la marche à suivre.
Réflexe 8. Protéger les formulaires
Contact, devis, inscription : vos formulaires sont une porte d’entrée pour le spam et les attaques automatisées. Ajoutez un captcha ou une protection anti-robot, limitez les champs au nécessaire et n’acceptez pas n’importe quel type de fichier en pièce jointe.
Réflexe 9. Ne pas laisser filer votre nom de domaine
Un nom de domaine expiré peut être racheté en quelques heures, avec votre trafic et votre réputation. Activez le renouvellement automatique, vérifiez que l’adresse e-mail du compte est à jour, et demandez à votre registraire s’il propose un verrouillage du domaine.
Réflexe 10. Collecter moins de données (et les protéger)
Moins vous stockez de données personnelles, moins une fuite fait de dégâts. Ne demandez que ce dont vous avez besoin, supprimez les vieux messages de contact, et vérifiez votre bandeau cookies. Si vous cherchez un outil, notre sélection de logiciels RGPD vous aide à choisir.
Mini-résumé : chaque extension, champ de formulaire ou donnée stockée est une surface d’attaque, gardez seulement l’utile.
La surveillance : repérer une attaque et savoir réagir
Réflexe 11. Surveiller votre site chaque semaine
Une attaque discrète peut passer inaperçue pendant des mois. Quelques gestes simples :
consultez le rapport « Problèmes de sécurité » de Google Search Console ;
tapez site:votredomaine.fr dans Google pour repérer des pages que vous n’avez pas créées ;
activez les alertes de connexion de votre CMS et de votre hébergeur.
Réflexe 12. Préparer votre plan d’urgence
Le jour où votre site est piraté, vous n’aurez pas le temps de chercher. Notez dès aujourd’hui, sur une seule page :
les contacts de votre hébergeur et de votre prestataire ;
où se trouvent vos sauvegardes et comment les restaurer ;
les réflexes de Cybermalveillance.gouv.fr en cas de défiguration de site : conserver les preuves (captures, journaux), identifier la faille, corriger et changer tous les mots de passe avant de remettre en ligne, porter plainte.
Info : pour un diagnostic et une mise en relation avec des professionnels, la plateforme 17Cyber de Cybermalveillance.gouv.fr est là pour vous.
Mini-résumé : surveiller permet de détecter vite, et un plan écrit permet de réagir sans paniquer.
La checklist à imprimer
Réflexe
Temps estimé
Fréquence
1. Tout le site en HTTPS
30 min
Une fois
2. Mises à jour appliquées
15 min
Chaque semaine
3. Sauvegarde testée
1 h
Chaque trimestre
4. Mots de passe longs et uniques
1 h
Une fois, puis à chaque nouveau compte
5. Double authentification activée
20 min
Une fois
6. Comptes et droits revus
20 min
Chaque semestre
7. Extensions triées
30 min
Chaque trimestre
8. Formulaires protégés
30 min
Une fois
9. Domaine en renouvellement automatique
10 min
Une fois
10. Données et cookies vérifiés
1 h
Chaque année
11. Contrôle Search Console
5 min
Chaque semaine
12. Plan d’urgence écrit
30 min
Une fois, à mettre à jour
Comptez environ une journée pour tout mettre en place, puis quelques minutes par semaine.
Et si vous ne voulez pas gérer tout ça ?
Une partie de cette liste dépend de la façon dont votre site est hébergé. Sur une solution clé en main comme e-monsite, le CMS est sécurisé et mis à jour automatiquement, l’hébergement est inclus et situé en France, et le certificat HTTPS peut être activé depuis l’administration. Les réflexes sur les accès, les formulaires, le nom de domaine et les données restent, eux, de votre ressort.
Mini-résumé : une journée de travail et cinq minutes par semaine suffisent pour couvrir l’essentiel.
Le Cybermois, c’est quoi ?
Le Cybermois est le mois européen de la cybersécurité, organisé chaque année en octobre. En France, il est coordonné par Cybermalveillance.gouv.fr. L’édition 2026, la 14e, a pour slogan « Se Cyber Protéger, ce n’est pas si bête » et mobilise plus de 2 400 partenaires pour diffuser les bons réflexes auprès des particuliers, des entreprises et des collectivités.
Pages modifiées, redirections vers d’autres sites, alerte dans Google Search Console, résultats étranges sur une recherche site:votredomaine.fr, ou messages d’alerte du navigateur : ce sont les signes les plus courants.
Conservez les preuves (captures, journaux), prévenez votre hébergeur, identifiez et corrigez la faille, changez tous les mots de passe, puis restaurez une sauvegarde saine. Cybermalveillance.gouv.fr recommande aussi de porter plainte.
Non, plus forcément. La CNIL indique depuis 2022 que forcer un changement périodique n’est pas une mesure réellement efficace. Mieux vaut un mot de passe long, unique, et la double authentification.
Oui. Les attaques sont pour la plupart automatisées et visent les failles, pas la notoriété. Un site vitrine piraté peut servir à envoyer du spam ou à piéger vos clients.
C’est le mois européen de la cybersécurité, en octobre. En France, il est coordonné par Cybermalveillance.gouv.fr. L’édition 2026, la 14e, a pour slogan « Se Cyber Protéger, ce n’est pas si bête ».