- Sens
- les routines de sécurité élémentaires du quotidien
- Exemples
- mises à jour, correctifs, MFA, mots de passe robustes
- Lien avec NIS2
- citée expressément à l’article 21
- Effet
- fait tomber une grande part du risque pour peu d’effort
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que la cyberhygiène ?
Cyberhygiène désigne les habitudes techniques et organisationnelles simples et régulières qui maintiennent durablement le niveau de sécurité — un peu comme le lavage des mains en médecine. Le mot insiste volontairement sur la routine : ce n’est pas un outil coûteux qui décide de la sécurité, mais la constance avec laquelle les gestes de base sont refaits. Elle est ainsi l’assise pratique et quotidienne d’un SMSI , et vise davantage les systèmes et les processus que la conscience des personnes, dont traite la Sensibilisation .
Les routines essentielles
- Appliquer rapidement les mises à jour et les correctifs , en commençant par les plus urgents
- MFA et mots de passe robustes et uniques
- Sauvegardes régulières et testées — la restauration s’exerce, elle aussi
- Tenir à jour l’inventaire des actifs et des droits, supprimer les comptes inutiles
- Formation et Sensibilisation en accompagnement
Pourquoi elle est si efficace
Beaucoup d’attaques réussies exploitent des failles simples et connues de longue date : une mise à jour non installée, un second facteur absent, un mot de passe par défaut resté en place. Une bonne cyberhygiène ferme précisément ces portes d’entrée et fait tomber, pour un effort mesuré, une grande part du risque — bien avant qu’un outil spécialisé coûteux ne devienne nécessaire.
Cyberhygiène et NIS2
L’article 21 de la directive cite expressément les pratiques de base en matière de cyberhygiène parmi les mesures exigées. Elles sont le socle sur lequel s’appuient des Mesures de sécurité plus élaborées. En France, la loi de transposition n’est pas promulguée : ces exigences n’y sont pas encore opposables, mais rien n’empêche de commencer, et le ReCyF de l’ANSSI — non obligatoire — permet déjà de situer ses pratiques. Par exemple : chez un groupe hospitalier régional qui serait une entité essentielle au sens de la directive, un cycle mensuel de correctifs tenu avec constance, associé à l’authentification multifacteur sur tous les accès distants, empêche l’exploitation d’une vulnérabilité VPN connue. De telles routines ne sont pas seulement efficaces, elles se documentent : le jour où NIS2 s’appliquera en France, il faudra pouvoir les prouver. Pour les sanctions, l’article 34 fixe des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles.
Questions fréquentes
Qu’entend-on par cyberhygiène ?
Des mesures de sécurité techniques et organisationnelles élémentaires, répétées régulièrement : appliquer les correctifs sans tarder, installer les mises à jour, activer l’authentification multifacteur, employer des mots de passe robustes et uniques, tester ses sauvegardes. Elles forment le socle sur lequel s’appuient les protections plus élaborées. Le mot insiste volontairement sur la routine : ce n’est pas un outil coûteux qui fait la sécurité, mais la constance avec laquelle ces gestes de base sont refaits.
La cyberhygiène fait-elle partie de NIS2 ?
Oui : l’article 21 de la directive cite expressément les pratiques de base en matière de cyberhygiène parmi les mesures de gestion des risques exigées. Les entités concernées devront les mettre en œuvre et les documenter de façon démontrable. En France, la loi de transposition n’est pas promulguée et ces obligations n’y sont pas encore opposables. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs.
Pourquoi est-elle si efficace ?
Parce que beaucoup d’attaques réussies exploitent des vulnérabilités connues et documentées de longue date, et de simples oublis : une mise à jour non installée, un second facteur absent, un mot de passe par défaut resté en place. Des routines suivies avec constance ferment précisément ces portes d’entrée et font tomber, pour un effort mesuré, une grande part du risque — bien avant qu’un outil spécialisé coûteux ne devienne nécessaire.
Pour aller plus loin : BSI IT-Grundschutz — modules et mesures de base (standard allemand)