Accueil » Actualités » FAQ » 4,5 millions d’entreprises françaises, une majorité sans obligation ni culture de gestion de crise : c’est dans l’écart entre exposition et préparation que les crises s’invitent
4,5 millions d’entreprises françaises, une majorité sans obligation ni culture de gestion de crise : c’est dans l’écart entre exposition et préparation que les crises s’invitent
- 1. Le constat : un tissu économique exposé, une minorité encadrée
- 2. L'exposition réelle des TPE et PME en 2026
- 3. L'absence de culture : pourquoi les petites entreprises ne se préparent pas
- 4. Se préparer à hauteur de PME : le kit de crise minimal
- 5. Bâtir une culture de crise sans fonction dédiée
- 6. Deux cas d'école
- FAQ : les questions fréquentes sur la gestion de crise en PME
- Conclusion : réduire l'écart, une décision de deux jours
Les articles précédents ont décrit la gestion de crise telle qu’elle se pratique dans les organisations qui en ont les moyens : cellule, plan, exercices, veille, porte-parole. Ils décrivent une minorité. Sur les 4,5 millions d’entreprises que compte la France — plus de cinq millions dans le dernier décompte de l’Insee, microentreprises comprises —, quelques milliers seulement relèvent d’une obligation réglementaire de gestion de crise, et quelques dizaines de milliers disposent d’une fonction dédiée. Toutes les autres sont exposées : leur activité, leurs emplois et leur image dépendent d’une attaque informatique, d’une vidéo virale, d’un accident, d’une facture d’énergie ou d’un client perdu. C’est dans cet écart entre exposition et préparation que les crises s’invitent analyse l’expert en communication de crise Florian Silnicki, Président Fondateur de l’agence LaFrenchCom spécialisée en gestion des crises.
Cet article change d’échelle. Il mesure l’écart, explique pourquoi il persiste, et propose une gestion de crise à hauteur de PME : ce qu’une entreprise de cinq, quarante ou cent cinquante salariés peut mettre en place en quelques jours par an, sans budget ni service communication, pour que l’événement qui arrivera reste un incident.
À retenir
- La quasi-totalité des entreprises françaises n’est soumise à aucune obligation intégrée de gestion de crise ; les obligations qui existent sont sectorielles et en silos.
- L’exposition est inversement proportionnelle à la taille : moins de réserves, moins de fonctions, un dirigeant seul, une réputation locale.
- La crise ne naît pas de l’événement mais de l’absence de réponse : le même fait est un incident dans une entreprise préparée et une crise dans une entreprise qui ne l’est pas.
- Un kit de crise minimal tient en dix éléments et quatre pages ; il coûte deux jours par an.
1. Le constat : un tissu économique exposé, une minorité encadrée
Les chiffres du tissu productif
Le système productif français est concentré au sommet et pulvérisé à la base. Selon l’Insee, un peu plus de trois cents grandes entreprises emploient 28 % des salariés, quelque 7 500 entreprises de taille intermédiaire 26 %, et environ 175 000 petites et moyennes entreprises 29 % ; les près de cinq millions de microentreprises, presque toutes indépendantes, en emploient 17 %. Autrement dit, les entreprises de moins de 250 salariés représentent 99,9 % des entreprises et près de la moitié de l’emploi salarié — et l’essentiel de l’emploi dans les territoires, le commerce, l’artisanat, la construction et les services de proximité.
Qui est soumis à une obligation ?
Les obligations de gestion de crise existent, mais elles visent une minorité et fonctionnent en silos. La directive NIS2 sur la cybersécurité concerne, selon les estimations de l’ANSSI, quelque quinze mille entités en France ; le règlement DORA vise le secteur financier ; la réglementation Seveso encadre un peu plus d’un millier de sites industriels à risque ; les établissements de santé, les opérateurs d’importance vitale, les transports disposent de régimes propres. Pour toutes les autres entreprises, il n’existe aucune obligation intégrée de se préparer aux crises.
Il existe en revanche des obligations parcellaires que beaucoup de dirigeants ignorent ou traitent comme des formalités : le document unique d’évaluation des risques professionnels, obligatoire dès le premier salarié ; l’obligation générale de sécurité de l’employeur ; la notification à la CNIL sous soixante-douze heures d’une violation de données, qui s’applique à toute entreprise traitant des données personnelles — c’est-à-dire toutes ; le plan de maîtrise sanitaire pour les métiers de bouche ; les obligations de rappel du règlement européen sur la sécurité des produits pour quiconque met un produit sur le marché. Ces textes préparent à un risque chacun ; aucun ne prépare à la crise, c’est-à-dire au moment où le risque réalisé menace l’activité, les emplois et l’image en même temps.
L’illusion de l’exemption
L’absence d’obligation est lue comme une absence de risque : « si c’était dangereux, on nous obligerait ». Le raisonnement est faux à deux titres. La réglementation suit le risque avec dix ans de retard et ne vise que les entités dont la défaillance menace la collectivité, non celles dont la défaillance ne menace que leurs salariés et leur dirigeant. Et l’exposition n’est pas proportionnelle à la taille : elle lui est inversement proportionnelle.
2. L’exposition réelle des TPE et PME en 2026
Huit expositions
| Exposition | Pourquoi les petites structures sont plus vulnérables | Illustration |
|---|---|---|
| Cyber | Pas de responsable informatique, sauvegardes non testées, prestataire unique | Rançongiciel un vendredi soir, faux ordre de virement, piratage de compte |
| Réputation en ligne | Notoriété locale, pas de fonction communication, silence par défaut | Vidéo d’un client sur TikTok, vague d’avis négatifs, groupe Facebook de quartier |
| Sociale | Un conflit concerne toute l’entreprise, le dirigeant est personnellement en cause | Accident du travail, harcèlement, licenciement contesté, grève dans un atelier |
| Produit et alimentaire | Pas de service qualité, traçabilité manuelle | Rappel d’un lot, intoxication dans un restaurant, allergène non déclaré |
| Climatique | Site unique, assurance insuffisante, pas de mode dégradé | Inondation d’un atelier, canicule dans un entrepôt, tempête sur un magasin |
| Dépendance | Un client, un fournisseur, une personne clé | Perte d’un client représentant 40 % du chiffre d’affaires, maladie du dirigeant |
| Énergétique | Pas de couverture, contrats défavorables, marges faibles | Hausse brutale du gaz au printemps 2026, factures d’électricité doublées |
| Juridique et administrative | Pas de juriste, méconnaissance des délais | Contrôle, contentieux, notification tardive d’une violation de données |
Ce que disent les données sur le cyber
Le risque le mieux documenté illustre l’ensemble. La plateforme Cybermalveillance.gouv.fr a accompagné plus d’un demi-million de victimes en 2025, vingt pour cent de plus qu’en 2024. Pour les entreprises et associations, le piratage de compte est devenu la première menace, en hausse de plus de cinquante pour cent, la fraude au virement est entrée dans les trois premières, et le cyberharcèlement visant les entreprises a triplé. Le baromètre de maturité cyber des TPE-PME, publié à l’automne 2025 avec la CPME, le MEDEF et l’U2P, montre le décalage : seize pour cent des entreprises interrogées déclarent avoir subi un ou plusieurs incidents dans l’année, mais moins d’une sur deux — quarante-quatre pour cent — a conscience d’être très exposée. La moitié des dirigeants pense donc que la menace concerne les autres.
L’image, exposition la plus sous-estimée
Le dirigeant de PME redoute l’attaque informatique et l’accident ; il sous-estime l’image, parce qu’il ne se voit pas comme une marque. Or la réputation d’une petite entreprise se joue désormais sur trois surfaces qu’elle ne contrôle pas : les avis en ligne, que les clients consultent avant d’entrer et dont une salve négative fait chuter la fréquentation en quelques jours ; les groupes locaux et les réseaux sociaux de proximité, où une vidéo ou une capture d’écran circule plus vite que dans la presse ; et, depuis peu, les résumés générés par les assistants d’intelligence artificielle, qui condensent en trois phrases ce que le web dit d’un restaurant, d’un artisan ou d’un cabinet — y compris la polémique d’il y a deux ans. Une réputation locale se construit en dix ans et se défait en un week-end, sans que personne, dans l’entreprise, n’ait pour métier de la surveiller.
Pourquoi l’exposition croît quand la taille décroît
Sept raisons. Pas de réserves : une trésorerie de quelques semaines ne survit pas à un mois d’arrêt. Pas de fonctions : le dirigeant est à la fois directeur des opérations, des ressources humaines, de la communication et des risques. Pas de redondance : une personne, un site, un système, un fournisseur. Pas de communication : faute de porte-parole, le silence devient la réponse par défaut, et le silence est lu comme un aveu. Une réputation de proximité : dans une ville de dix mille habitants, tout le monde sait en une journée, et rien ne s’oublie. Une responsabilité personnelle : le dirigeant engage souvent son patrimoine et toujours son nom. Et une invisibilité des signaux : sans veille, la crise est découverte quand elle est déjà publique.
3. L’absence de culture : pourquoi les petites entreprises ne se préparent pas
Six freins
- Le temps. Le dirigeant qui fait tout ne trouve pas une journée pour préparer ce qui n’arrivera peut-être pas.
- La croyance d’insignifiance. « Trop petit pour être ciblé, trop discret pour faire l’actualité. » Or les attaquants automatisent, et les vidéos virales ne choisissent pas leur cible selon sa taille.
- La confusion entre assurance et préparation. Être assuré n’est pas être prêt : l’assurance indemnise après, elle ne décide pas pendant.
- L’absence de fonction communication. Personne n’a pour métier de parler au nom de l’entreprise ; le jour venu, personne ne parle.
- Une offre inadaptée. Les méthodes et les prestataires de gestion de crise sont calibrés pour les grandes organisations ; le dirigeant de PME n’y reconnaît ni ses moyens ni ses problèmes.
- L’absence de prescripteur. Ni le banquier, ni l’expert-comptable, ni l’assureur ne demandaient, jusqu’à récemment, si l’entreprise était préparée.
Ce qui change en 2026 : l’obligation qui arrive par le client
Le sixième frein est en train de céder. La réglementation, qui ne vise pas les petites entreprises directement, les atteint par leurs donneurs d’ordre : les entités soumises à NIS2 doivent maîtriser les risques de leur chaîne d’approvisionnement et interrogent leurs fournisseurs ; les grands groupes tenus par le devoir de vigilance ou par leurs propres exigences de résilience diffusent des questionnaires ; les assureurs cyber conditionnent leurs garanties à des sauvegardes testées et à un plan de réponse ; les appels d’offres publics et privés intègrent des critères de continuité. L’obligation descend en cascade, et la PME qui ne peut pas répondre perd le marché avant de perdre la crise.
L’écart, espace où la crise s’invite
Il faut ici corriger une idée reçue : la crise n’est pas l’événement. Une attaque informatique, une vidéo, un accident sont des événements ; ils deviennent des crises lorsque l’organisation ne sait pas y répondre — silence, improvisation, contradictions, décisions tardives, salariés informés par la rumeur. Le même événement est un incident dans une entreprise qui a décidé, en temps de paix, qui fait quoi et qui dit quoi ; il est une crise dans l’entreprise qui le découvre. L’écart entre exposition et préparation n’est donc pas une statistique abstraite : c’est l’espace exact où les crises se produisent.
4. Se préparer à hauteur de PME : le kit de crise minimal
Le principe
Une PME n’a pas besoin d’un plan de deux cents pages, d’une cellule de douze personnes ni d’un logiciel de veille. Elle a besoin de dix éléments qui tiennent sur quatre pages, se mettent en place en deux jours et se révisent en une demi-journée par an. L’essentiel de la valeur d’une préparation de crise tient dans quelques décisions prises à l’avance.
Les dix éléments du kit
| Élément | Contenu | Temps de mise en place |
|---|---|---|
| 1. Les dix pires scénarios | Atelier d’une heure avec les personnes clés : « qu’est-ce qui pourrait nous arrêter ou nous faire honte ? », classé par gravité | 1 heure |
| 2. L’annuaire de crise | Une page imprimée : suppléant du dirigeant, expert-comptable, avocat, assureur, banque, prestataire informatique, fournisseurs critiques, clients clés, mairie, gendarmerie ou police, Cybermalveillance.gouv.fr, CCI ou chambre de métiers | 2 heures |
| 3. La règle d’activation et le binôme | Qui décide si le dirigeant est absent, et à partir de quel seuil on bascule en mode crise ; délégation écrite | 1 heure |
| 4. Les trois messages d’attente | Un pour les clients, un pour les salariés, un pour la presse et les réseaux : « nous avons connaissance, nous vérifions, nous reviendrons vers vous à telle heure » | 1 heure |
| 5. Le mode dégradé | Sauvegardes hors ligne testées, moyen de paiement alternatif, téléphone hors réseau, liste des salariés avec un contact personnel, procédure de paie manuelle | 1 journée |
| 6. La check-list de la première heure | Vérifier, protéger les personnes, alerter le binôme et les contacts critiques, suspendre les publications programmées, informer les salariés, consigner | 30 minutes |
| 7. La règle de parole | Le dirigeant parle ; il dit les faits, exprime son empathie, annonce ce qu’il fait ; jamais « sans commentaire » ; réponse aux avis en ligne dans la journée | 1 heure |
| 8. Le journal de bord | Un cahier ou un document partagé : heure, fait, décision, qui | 10 minutes |
| 9. L’exercice annuel | Deux heures sur table, avec l’expert-comptable ou l’assureur en observateur, sur l’un des dix scénarios | 2 heures par an |
| 10. La révision | Une demi-journée par an pour mettre à jour l’annuaire, les scénarios, les sauvegardes | Une demi-journée par an |
Un calendrier de mise en place sur trois mois
La première semaine, l’atelier des dix scénarios et la désignation du binôme. La deuxième, l’annuaire imprimé et les trois messages d’attente, rédigés puis rangés avec l’annuaire. Le deuxième mois, le mode dégradé : test réel de restauration d’une sauvegarde, vérification du moyen de paiement alternatif, liste des salariés avec un contact personnel, procédure de paie manuelle validée avec l’expert-comptable. Le troisième mois, l’exercice de deux heures sur l’un des scénarios, avec un observateur extérieur, puis la révision de ce que l’exercice a révélé. Au bout de trois mois, l’entreprise dispose d’un dispositif que la plupart de ses concurrentes n’ont pas, et qu’elle entretiendra en une demi-journée par an.
Les ressources gratuites ou mutualisées
Le dirigeant n’est pas seul. Cybermalveillance.gouv.fr propose un diagnostic, des fiches réflexes et une assistance aux victimes ; l’ANSSI et la CPME ont publié un guide de cybersécurité pour les TPE-PME en treize questions ; les chambres de commerce et d’industrie et les chambres de métiers organisent des diagnostics et des ateliers ; les fédérations professionnelles diffusent des kits de crise sectoriels, notamment dans l’alimentaire, la construction et le tourisme ; les assureurs incluent de plus en plus une assistance de crise dans leurs contrats ; les experts-comptables, présents dans presque toutes les PME, sont les mieux placés pour porter la question de la continuité. Le coût d’une préparation minimale est presque nul en argent ; il se compte en heures.
5. Bâtir une culture de crise sans fonction dédiée
Le dirigeant est la culture
Dans une petite entreprise, la culture de crise se réduit à l’attitude d’une personne. Le dirigeant qui réagit mal à une mauvaise nouvelle apprend à ses équipes à la taire ; celui qui remercie le salarié qui signale un courriel suspect ou un client mécontent installe le réflexe qui sauvera l’entreprise. La règle tient en une phrase, à répéter jusqu’à l’usure : signaler n’est jamais une faute.
Des rituels légers
La culture ne demande pas de réunions supplémentaires mais d’ajouter une question aux réunions existantes : quinze minutes par trimestre, en réunion d’équipe ou avec les représentants du personnel, sur un « et si ? ». Et si le système tombait lundi ? Et si un client filmait une altercation ? Et si le fournisseur principal fermait ? Quatre fois par an, ces quinze minutes valent un plan.
La mutualisation
Ce qu’une entreprise de vingt salariés ne peut pas faire seule, dix entreprises le peuvent ensemble. Les clubs d’entreprises, les associations de zones d’activité, les réseaux patronaux et les CCI accueillent des cellules de crise mutualisées, des exercices communs et des systèmes de parrainage où une entreprise qui a traversé une crise accompagne celle qui la subit. Le premier appel d’un dirigeant en crise est rarement à un consultant ; c’est à un pair.
L’écosystème comme cellule de crise
L’expert-comptable, l’avocat, l’assureur et le prestataire informatique forment, à condition d’avoir été prévenus et listés, la cellule de crise externe d’une PME. Leur demander une fois, en temps de paix, « que faites-vous pour moi le jour où ça arrive ? » vaut mieux que de le découvrir le jour même.
Le nouveau front de 2026 : le synthétique à petite échelle
L’intelligence artificielle générative a démocratisé l’attaque autant que la défense. La fraude au virement par clonage de la voix du dirigeant, la fausse facture parfaitement imitée, le faux avis client rédigé en série, la fausse vidéo d’un employé visent désormais des entreprises de dix salariés. Le kit de crise minimal intègre donc une règle de vérification simple : toute demande inhabituelle — virement, changement de coordonnées bancaires, communication urgente — se confirme par un second canal, et jamais dans l’urgence que l’on vous impose.
6. Deux cas d’école
Le commerce en ligne de vingt-cinq salariés. Un vendredi soir, un rançongiciel chiffre les serveurs. Les sauvegardes existent mais n’ont jamais été testées ; la dernière restaurable date de trois semaines. Le dirigeant découvre l’attaque lundi, ne sait pas qui appeler, ne prévient ni les clients ni la CNIL avant le jeudi, et les salariés apprennent par les clients que les commandes n’arrivent plus. L’activité reprend après trois semaines ; un tiers des clients réguliers ne revient pas. L’événement a duré une nuit ; la crise, trois mois — et elle tenait tout entière dans l’absence de kit.
La chaîne de boulangeries de quarante salariés. Une cliente publie une vidéo montrant un défaut d’hygiène dans l’une des boutiques ; deux cent mille vues en une matinée. Le dirigeant applique la check-list de la première heure : il vérifie, ferme la boutique, informe ses équipes, publie une vidéo de trente secondes où il reconnaît les faits, annonce la fermeture temporaire et invite les services d’hygiène. Il répond aux avis en ligne dans la journée et publie le résultat du contrôle le surlendemain. La vidéo est oubliée en une semaine ; la boutique rouvre avec une fréquentation normale. Le même type d’événement, une préparation de deux jours par an, et un incident au lieu d’une crise.
FAQ : les questions fréquentes sur la gestion de crise en PME
Une TPE de cinq salariés a-t-elle besoin d’un plan de crise ? Elle a besoin des dix éléments du kit, pas d’un plan : un annuaire, un binôme, trois messages d’attente, des sauvegardes testées, une check-list de la première heure. Quatre pages et deux jours de travail.
Combien coûte une préparation minimale ? Presque rien en argent : l’essentiel des ressources est gratuit ou déjà payé — expert-comptable, assureur, prestataire informatique, chambres consulaires, plateformes publiques. Le coût réel est de deux jours de temps la première année et d’une demi-journée par an ensuite.
Quelles obligations s’appliquent malgré tout à toutes les entreprises ? La protection des données personnelles et la notification des violations à la CNIL sous soixante-douze heures, le document unique d’évaluation des risques professionnels et l’obligation générale de sécurité de l’employeur, ainsi que les règles sectorielles de sécurité sanitaire et de sécurité des produits pour ceux qu’elles concernent.
Que faire dans la première heure sans service communication ? Vérifier ce qui s’est passé, protéger les personnes, alerter le binôme et les contacts critiques, suspendre les publications programmées, informer les salariés, publier un message d’attente et ouvrir le journal de bord. Le dirigeant parle ; il ne dit que ce qu’il sait.
Où trouver de l’aide gratuite ? Cybermalveillance.gouv.fr pour le numérique, les chambres de commerce et de métiers pour les diagnostics et les ateliers, les fédérations professionnelles pour les kits sectoriels, et l’expert-comptable, présent dans presque toutes les PME, pour la continuité.
Conclusion : réduire l’écart, une décision de deux jours
Les crises ne s’invitent pas chez les entreprises les plus exposées ; elles s’invitent chez les moins préparées. Sur 4,5 millions d’entreprises françaises, la quasi-totalité échappe à toute obligation et n’a jamais consacré une journée à la question ; c’est précisément là que l’événement ordinaire — une attaque, une vidéo, une panne, un accident — devient une crise, avec ses emplois perdus et sa réputation abîmée. L’écart ne se comble pas par de nouvelles obligations, mais par une décision de dirigeant : deux jours, dix éléments, un exercice par an, et une phrase répétée aux équipes.
La gestion de crise n’est pas un luxe de grande entreprise. C’est, pour une PME, la différence entre une mauvaise semaine et la dernière.