Le rapport d'évaluation du programme CyberXP, relayé par la FEB le 16 septembre 2026, dresse un constat simple : la plupart des PME belges ont installé quelques protections, mais peu savent comment réagir le jour où un incident survient. Ce qu'on oublie souvent, c'est que votre site, vos e-mails et vos comptes publicitaires font partie de la surface exposée.
1. Ce que révèle le rapport CyberXP
Le rapport parle de « protection partielle » : des outils techniques existent, mais sans stratégie de résilience ni plan de crise. Près de 70 % des entreprises participantes n'avaient jamais envisagé de plan de réponse à un incident cyber, et environ trois quarts n'avaient aucune personne officiellement responsable du sujet. Le frein principal n'est pas le budget : les PME citent d'abord le manque de temps et d'expertise.
2. Un contexte de phishing record
Au premier trimestre 2026, les signalements de phishing transmis au Centre pour la Cybersécurité Belgique ont progressé d'environ 50 %, pour atteindre plus de 40 000 cas par jour, soit plus de 3,6 millions en trois mois. Une partie de ces messages usurpe le nom d'entreprises bien réelles : la vôtre peut en faire partie sans que vous le sachiez.
3. Votre marketing, une surface d'attaque souvent oubliée
- Le site : un CMS ou des extensions non mis à jour, des formulaires mal protégés, pas de sauvegarde testée.
- Le domaine e-mail : sans enregistrements SPF, DKIM et DMARC, n'importe qui peut envoyer des e-mails qui semblent venir de vous.
- Les comptes publicitaires et les pages sociales : des accès encore ouverts à d'anciens collaborateurs ou prestataires, sans double authentification.
- Les données clients : fichiers de prospects, newsletter, CRM, avec les obligations RGPD qui vont avec.
4. Préparer l'après-incident, aussi côté marketing
Le rapport recommande de traiter la cybersécurité comme un enjeu de continuité, et de privilégier des actions simples plutôt qu'une protection parfaite. Côté marketing, cela veut dire : savoir qui détient quels accès, pouvoir remettre le site en ligne rapidement, et avoir un message prêt pour vos clients si votre nom est utilisé dans une fraude. La question à se poser est celle du rapport : que ferions-nous demain matin si notre site ou nos comptes devenaient inaccessibles ?
Le regard IA, l'humain d'abord
L'IA rend le phishing plus crédible, mais elle aide aussi à se défendre : surveillance continue de la disponibilité du site, détection d'extensions obsolètes, alertes sur les connexions inhabituelles aux comptes publicitaires, repérage de faux profils ou de pages qui imitent votre marque. Ces signaux ne valent rien sans quelqu'un pour les trier et décider. L'IA exécute. L'expertise décide, et veille.
À faire cette semaine
Listez tous les accès à votre site, à vos comptes publicitaires et à vos pages sociales. Retirez ceux des anciens collaborateurs et prestataires. Activez la double authentification partout, et vérifiez que votre domaine e-mail dispose d'un enregistrement DMARC.
Avec Vistalaro Build, votre site reste à jour, sauvegardé et hébergé sur des serveurs européens, dans le respect du RGPD. Avec Vistalaro Pulse, nous surveillons votre réputation en ligne pour réagir vite si votre nom est utilisé à mauvais escient.
Savez-vous qui a encore accès à votre site et à vos comptes publicitaires ?
On fait l'inventaire avec vous et on sécurise l'essentiel, sans jargon.
Discutons