Glossaire · Terme

Cyberhygiène en clair

La cyberhygiène rassemble les gestes de sécurité du quotidien : correctifs, mots de passe robustes, MFA, mises à jour et formation.

En bref
Sens
les routines de sécurité élémentaires du quotidien
Exemples
mises à jour, correctifs, MFA, mots de passe robustes
Lien avec NIS2
citée expressément à l’article 21
Effet
fait tomber une grande part du risque pour peu d’effort
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que la cyberhygiène ?

Cyberhygiène désigne les habitudes techniques et organisationnelles simples et régulières qui maintiennent durablement le niveau de sécurité — un peu comme le lavage des mains en médecine. Le mot insiste volontairement sur la routine : ce n’est pas un outil coûteux qui décide de la sécurité, mais la constance avec laquelle les gestes de base sont refaits. Elle est ainsi l’assise pratique et quotidienne d’un SMSI , et vise davantage les systèmes et les processus que la conscience des personnes, dont traite la Sensibilisation .

Les routines essentielles

Pourquoi elle est si efficace

Beaucoup d’attaques réussies exploitent des failles simples et connues de longue date : une mise à jour non installée, un second facteur absent, un mot de passe par défaut resté en place. Une bonne cyberhygiène ferme précisément ces portes d’entrée et fait tomber, pour un effort mesuré, une grande part du risque — bien avant qu’un outil spécialisé coûteux ne devienne nécessaire.

Cyberhygiène et NIS2

L’article 21 de la directive cite expressément les pratiques de base en matière de cyberhygiène parmi les mesures exigées. Elles sont le socle sur lequel s’appuient des Mesures de sécurité plus élaborées. En France, la loi de transposition n’est pas promulguée : ces exigences n’y sont pas encore opposables, mais rien n’empêche de commencer, et le ReCyF de l’ANSSI — non obligatoire — permet déjà de situer ses pratiques. Par exemple : chez un groupe hospitalier régional qui serait une entité essentielle au sens de la directive, un cycle mensuel de correctifs tenu avec constance, associé à l’authentification multifacteur sur tous les accès distants, empêche l’exploitation d’une vulnérabilité VPN connue. De telles routines ne sont pas seulement efficaces, elles se documentent : le jour où NIS2 s’appliquera en France, il faudra pouvoir les prouver. Pour les sanctions, l’article 34 fixe des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles.

Questions fréquentes

Qu’entend-on par cyberhygiène ?

Des mesures de sécurité techniques et organisationnelles élémentaires, répétées régulièrement : appliquer les correctifs sans tarder, installer les mises à jour, activer l’authentification multifacteur, employer des mots de passe robustes et uniques, tester ses sauvegardes. Elles forment le socle sur lequel s’appuient les protections plus élaborées. Le mot insiste volontairement sur la routine : ce n’est pas un outil coûteux qui fait la sécurité, mais la constance avec laquelle ces gestes de base sont refaits.

La cyberhygiène fait-elle partie de NIS2 ?

Oui : l’article 21 de la directive cite expressément les pratiques de base en matière de cyberhygiène parmi les mesures de gestion des risques exigées. Les entités concernées devront les mettre en œuvre et les documenter de façon démontrable. En France, la loi de transposition n’est pas promulguée et ces obligations n’y sont pas encore opposables. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs.

Pourquoi est-elle si efficace ?

Parce que beaucoup d’attaques réussies exploitent des vulnérabilités connues et documentées de longue date, et de simples oublis : une mise à jour non installée, un second facteur absent, un mot de passe par défaut resté en place. Des routines suivies avec constance ferment précisément ces portes d’entrée et font tomber, pour un effort mesuré, une grande part du risque — bien avant qu’un outil spécialisé coûteux ne devienne nécessaire.

Pour aller plus loin : BSI IT-Grundschutz — modules et mesures de base (standard allemand)

Cyberhygiène

Les gestes de basequi font la différence

Compliance Compass garde à l’œil les protections élémentaires — le socle de votre conformité NIS2.