Cybersécurité : par où commencer dans une entreprise de BTP ? quelques astuces

L’e-mail vient de votre fournisseur habituel. Même logo, même signature, même ton. Il signale un changement de coordonnées bancaires. Le virement part le lendemain. L’argent, lui, ne reviendra pas.

Une cyberattaque commence rarement par un coup d’éclat. Les chiffres, eux, n’ont rien de banal. Dans son rapport publié le 26 mars 2026, Cybermalveillance.gouv.fr recense plus de 500 000 victimes assistées en 2025, en hausse de 20 %. Chez les professionnels, le piratage de compte arrive en tête des menaces (+45 %). Et la fraude au virement bondit de 170 %, en gagnant deux terrains nouveaux : la facturation électronique et la paie (voir encadré).

Un numérique qui roule avec vous
Devis, plannings, suivi de chantier, banque en ligne, plans : tout passe par le numérique. Dans le BTP, ces usages bougent. La FFB le souligne dans son guide « La cybersécurité et vous » (décembre 2022) : le travail en mode nomade multiplie les équipements, donc les portes d’entrée.

La messagerie, la porte d’entrée numéro un
C’est le constat de la FFB : la messagerie reste la principale source d’intrusion. Cybermalveillance.gouv.fr place l’hameçonnage au premier rang des menaces de 2025 (+70 %), avec des messages toujours plus personnalisés. Ils ne visent plus au hasard. La parade tient en quelques minutes. Vérifier l’adresse réelle de l’expéditeur, pas le libellé affiché. Ne jamais transmettre de coordonnées bancaires par e-mail. Et une règle sans exception : tout changement de RIB se confirme de vive voix, sur un numéro déjà connu.

Six réflexes à adopter sans attendre

    • Savoir ce que l’on possède : équipements, logiciels, données, et qui accède à quoi. Tous les profils n’ont pas besoin de tout voir.
    • Sauvegarder sur un support fiable et tester la restauration. Une sauvegarde jamais testée n’est pas une sauvegarde.
    • Installer les mises à jour de l’éditeur, automatiquement si possible : elles comblent des failles déjà connues.
    • Un usage, un mot de passe. L’ANSSI recommande 9 à 14 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux, dans un coffre-fort, et la double authentification partout où elle existe.
    • Antivirus et pare-feu sur tout le parc, VPN pour les accès à distance, et révocation des accès d’un salarié le jour de son départ.
    • Relire son contrat d’assurance : couvre-t-il le risque cyber ?

Le dernier chantier n’est pas technique. Dirigeant, assistante, conducteur de travaux, compagnon : chacun peut recevoir le message de trop. La FFB conseille des rappels en réunion d’équipe, un référent cybersécurité et un plan de continuité. Et surtout, encourager la déclaration d’incident : un salarié qui ose dire qu’il a cliqué fait gagner des heures.

Et quand l’attaque survient, les premières heures comptent. Il est alors recommandé de déconnecter l’équipement sans l’éteindre, d’alerter les collaborateurs et la banque, de déposer plainte, de déclarer le sinistre à l’assureur, d’avertir la CNIL si des données personnelles sont touchées, puis d’informer clients et fournisseurs. Le site cybermalveillance.gouv.fr propose un diagnostic en ligne et une assistance.

BTP Rhône organisera bientôt une réunion générale sur la cybersécurité. Date et programme à venir.

Le nouveau réflexe : l’IA
Les outils d’IA sont entrés dans les bureaux avant d’entrer dans les procédures. Dans son guide « Recommandations de sécurité pour un système d’IA générative », l’ANSSI rappelle que tout ce que vous confiez à une IA grand public part sur des serveurs qui ne vous appartiennent pas.  C’est aussi une question de souveraineté numérique : des solutions françaises et européennes existent, et l’ANSSI recommande un hébergement qualifié SecNumCloud dès que les données traitées sont sensibles. Donc ne partagez jamais vos données personnelles, contractuelles, juridiques ou financières, vos mots de passe et clés d’accès.

Facturation électronique : le circuit est sécurisé, pas le paiement

Depuis le 1er septembre 2026, toute entreprise assujettie à la TVA doit pouvoir recevoir ses factures via une plateforme agréée par l’État. L’obligation d’émettre s’appliquera aux TPE et aux PME au 1er septembre 2027.

Les plateformes sont auditées puis contrôlées. Mais la réforme ne vérifie pas la légitimité d’une demande de paiement : une fausse facture qui franchit le contrôle comptable peut toujours déclencher un virement, émis manuellement, hors plateforme.

Trois réflexes alors : confirmer tout changement d’IBAN par un second canal ; protéger l’accès à la plateforme par des comptes nominatifs et la double authentification ; se méfier des messages invitant à choisir une plateforme ou à mettre à jour une adresse de réception. Le faux portail est l’arnaque du moment.

Assistance en ligne

Sources : DGFiP ; Cybermalveillance.gouv.fr, rapport 2025.

Pour toute question, contacter Sophie Stradiotto, service Communication et IA de BTP Rhône, sstradiotto@btprhone.fr

À lire dans l’édition du 17 septembre 2026 du Journal du BTP

Publications similaires