
Les entreprises françaises et la cybersécurité : seules 3 sur 10 sont au niveau optimal de protection
Dans son Panorama NIS2 2026, Board of Cyber évalue la maturité cyber de plus de 20 000 entreprises françaises concernées par la directive européenne NIS2. Dans le second volet d’une étude sans précédent, 2,8 millions d’actifs exposés sur Internet ont été observés pour mesurer leur degré d’exposition et leur niveau de maturité cyber.
Paris, le 23 septembre 2026. La société française Board of Cyber, spécialisée dans les solutions de cyber notation et cybersécurité, vient de réaliser une analyse inédite de la surface de protection contre les attaques cyber de 21 700 entités françaises qui sont dans le champ d’application de la directive européenne NIS2.
Board of Cyber a rendu public le 8 septembre le premier volet de cette étude qui mesurait le niveau de maturité cyber global des entités analysées. Le second volet, dévoilé hier, analyse leur surface d’attaque externe, c’est-à-dire les actifs et services exposés publiquement sur Internet. Il restitue donc la posture de sécurité externe, dans une perspective d’attaquant extérieur, sous forme d’un score global de 0 à 1 000 et de niveaux de maturité de A pour le plus élevé à E pour le moins élevé, sur quatre axes d’analyse : surface d’attaque, messagerie, web TLS/SSL et vulnérabilités.
Le score global classe le niveau de maturité en trois catégories : « basique » (de 0 à 500),« intermédiaire » (de 501 à 750), « avancée » (751 à 1 000).
10% des entreprises portent plus de 90% des vulnérabilités
L’analyse révèle un paysage à deux vitesses où le risque est massivement concentré : 32,7% des entités sont en catégorie « avancée » mais 10% portent 93,1% des vulnérabilités critiques et elles figurent dans les chaines d’approvisionnement de toutes les autres.
En outre, 13,6% des entités « avancées » présentent encore au moins une vulnérabilité critique et 34,8% d’entre elles obtiennent un grade D ou E sur leur surface d’attaque et exposent ainsi un périmètre qu’elles ne maitrisent pas. Globalement, le score moyen des entités observées atteint 690 ce qui classe une grande partie des entreprises dans la catégorie « intermédiaire ».
Des niveaux de maturité hétérogènes
Le Panorama de Board of Cyber a identifié les vulnérabilités les plus fréquemment observées sur les 21 700 entités de l’échantillon, qui réunissent trois caractéristiques : elles sont répandues, directement exploitables par des attaquants externes mais accessibles à des mesures de correction, en fonction de la taille de l’organisation, de son architecture, de ses dépendances applicatives et de ses contraintes d’exploitation.
Parmi les vulnérabilités les plus fréquemment observées, figurent notamment :
• La surface d’attaque : le port TCP/389 (protocole LDAP) utilisé par les postes de travail et les applications pour interroger l’annuaire de l’organisation (comptes, groupes et droits) peut répondre à des sollicitations externes lorsqu’il est exposé sur Internet. Sur cet axe, 34,8% des entités présentent un niveau de maturité faible (D et E).
• Les technologies en fin de vie : une version de logiciel, de système d’exploitation ou d’équipement en fin de vie n’est plus maintenue par son éditeur et après cette échéance aucune mise à jour ne corrige les vulnérabilités nouvellement découvertes, or ces vulnérabilités figurent parmi les vecteurs d’intrusion les plus documentés ces dernières années. Cet axe rassemble 34, 8% d’entités en grade D ou E dont 12,5% en grade E.
• Les messageries non configurées SPF (Sender Policy Framework) : SPF est un enregistrement DNS qui identifie les serveurs autorisés à envoyer des e-mails au nom d’un domaine. En l’absence de cette configuration, tout serveur peut émettre un e-mail au nom du domaine sans qu’aucun contrôle ne permette de le contester. Or, l’usurpation d’identité par e-mail est un facteur très courant de fraude. Cet axe messagerie compte 26% d’entités au grade D ou E tandis que seules 14,8% atteignent le grade A.
• Les messageries sous politique DMARC neutre : le DMARC (Domain-based Message Authentication, Reporting, and Conformance) est un protocole de sécurité des e-mails qui protège les noms de domaine contre l’usurpation d’identité, le phishing et le spam. L’activer en mode neutre signale que les contrôles sont en place mais demande aux destinataires de ne pas en tenir compte. Sur cet axe, 26% des entités sont au grade D ou E et seules 14,8% atteignent le grade A.
• Web TLS/SSL : certificat non valide ou expiré pour le nom d’hôte : un certificat garantit à l’utilisateur que le serveur auquel il se connecte correspond bien au nom d’hôte attendu. Lorsqu’il est expiré ou non valide, cette garantie n’est plus assurée et le navigateur affiche un avertissement. Mais les utilisateurs peuvent s’habituer à ignorer les avertissements, ce qui réduit leur capacité à identifier une tentative d’interception du type « man-in-the-middle » dans laquelle un attaquant substitue son propre certificat. Cet axe se révèle toute fois comme le mieux maitrisé puisque seules 12,4% des entités sont en catégorie D ou E.


