La cybersécurité PME en 2026 se chiffre de manière fragmentée : le Centre pour la Cybersécurité Belgique (CCB) publie des compteurs annuels d'alertes, Eurostat documente l'exposition et les mesures adoptées au niveau UE, ENISA analyse le paysage de menaces continental, et les rapports privés (Verizon DBIR, IBM Cost of a Data Breach) ajoutent des angles sur l'IA et le ransomware. Cette page consolide 25 chiffres officiels vérifiables, principalement issus de sources niveau 1 (CCB, Eurostat, Commission UE, artificialintelligenceact.eu, CyFun), avec une URL active pour chacun.
Format conçu pour être citable : un chiffre, une source, une date. Toutes les URLs ont été vérifiées en HTTP HEAD le 29 juin 2026 avec un User-Agent navigateur. Si vous reprenez ces chiffres dans une présentation interne ou un article, citez la source primaire indiquée, pas cette page.
Synthèse rapide :
- Menaces en Belgique : en 2025, le CCB a reçu 9,93 millions d'emails suspects signalés, 105 cas de ransomware, 63 attaques DDoS, et 635 notifications NIS2.
- Exposition UE : 21,5 % des entreprises ont subi un incident TIC en 2023, dont 3,4 % une attaque externe (ransomware/DDoS).
- Adoption des mesures : 92,8 % des entreprises UE utilisent au moins une mesure de sécurité TIC, le mot de passe fort restant la plus répandue (83,7 %).
- Cadre légal : NIS2 applicable en Belgique depuis le 18 octobre 2024 (loi du 26 avril 2024), framework CyFun à 3 niveaux (Basic, Important, Essential) pour s'y conformer.
- Front IA : selon Verizon DBIR 2026, 15 techniques d'attaque sont désormais renforcées par l'IA générative, et l'AI Act Article 4 oblige depuis février 2025 toute entreprise à former son personnel aux risques.
Tableau de synthèse : 5 clusters thématiques
| Cluster | Chiffre clé | Source |
|---|---|---|
| Menaces en Belgique | 105 ransomware notifiés au CCB en 2025 | CCB Belgique chiffres 2025 |
| Exposition UE aux incidents | 21,54 % entreprises UE touchées en 2023 | Eurostat ICT security |
| Mesures de sécurité adoptées | 92,76 % entreprises UE protégées | Eurostat ICT security |
| Cadre NIS2 | Applicable en Belgique depuis 18 octobre 2024 | Commission UE NIS2 |
| IA et cyber | 15 techniques d'attaque renforcées par IA générative | Verizon DBIR 2026 |
Cluster 1 : Le panorama des menaces en Belgique en 2025 (chiffres 1 à 5)
1. 9 929 354 emails suspects signalés à suspect@safeonweb.be en 2025
Le CCB publie en première page du site les compteurs annuels de signalements. En 2025, près de 10 millions d'emails suspects ont été transférés à l'adresse SafeOnWeb par les citoyens et entreprises belges. C'est le canal historique grand public, devenu indicateur indirect de la pression phishing. Source : CCB Belgique chiffres clés 2025.
2. 176 183 URLs malveillantes détectées par le CCB en 2025
À partir des signalements et de ses propres mécanismes de veille, le CCB a identifié 176 183 URLs malveillantes en 2025. Beaucoup sont des sites de phishing imitant des marques belges (banque, opérateur télécom, administration). Source : CCB Belgique chiffres clés 2025.
3. 556 notifications de cyberattaques au CCB en 2025
Les organisations privées et publiques belges victimes d'incidents cyber peuvent (et parfois doivent) notifier le CCB. En 2025, 556 notifications de cyberattaques ont été reçues. Ce chiffre couvre toutes tailles d'organisations, des PME aux acteurs essentiels. Source : CCB Belgique chiffres clés 2025.
4. 105 cas de ransomware notifiés en 2025
Sur les 556 notifications, 105 cas concernaient spécifiquement le ransomware. C'est un signal important : le ransomware reste le mode d'attaque le plus dommageable en termes de continuité d'activité pour une PME. Source : CCB Belgique chiffres clés 2025.
5. 63 attaques DDoS notifiées en 2025
Les attaques par déni de service distribué (DDoS) représentent 63 notifications au CCB en 2025. Elles ciblent surtout les services en ligne (e-commerce, administrations, médias) et créent une indisponibilité temporaire plutôt qu'un vol de données. Source : CCB Belgique chiffres clés 2025.
Le CCB compile chaque année quatre indicateurs publics qui donnent une photo nationale. En 2025 : presque 10 millions d'emails suspects signalés, 176 183 URLs malveillantes, 556 notifications de cyberattaques (dont 105 ransomware) et 63 DDoS. Pour une PME, le ransomware reste l'événement le plus dommageable en termes de continuité.
Cluster 2 : Exposition aux incidents au niveau UE (chiffres 6 à 10)
6. 21,54 % des entreprises UE ont subi un incident TIC en 2023
Selon Eurostat (Statistics Explained : ICT security in enterprises), 21,54 % des entreprises de l'Union européenne ont subi au moins une conséquence d'incident TIC en 2023. C'est le baromètre principal pour situer un risque global. Source : Eurostat ICT security in enterprises.
7. 17,97 % des entreprises UE : pannes hardware/software causant indisponibilité
Le type d'incident le plus fréquent reste les pannes logicielles ou matérielles entraînant une indisponibilité d'un service ou d'une fonction. 17,97 % des entreprises UE ont été touchées en 2023. C'est un rappel : l'essentiel des « incidents TIC » n'est pas une cyberattaque ciblée, mais une défaillance opérationnelle. Source : Eurostat ICT security in enterprises.
8. 3,43 % des entreprises UE touchées par attaque externe (ransomware/DDoS)
Les attaques externes au sens strict (ransomware, DDoS) ont touché 3,43 % des entreprises UE en 2023. Le taux est plus bas que l'image médiatique le laisse penser, mais l'impact financier d'un seul ransomware peut représenter plusieurs mois d'EBITDA pour une PME. Source : Eurostat ICT security in enterprises.
9. 1,89 % des entreprises UE touchées par malware ou intrusion non autorisée
L'intrusion non autorisée combinée au malware ciblé a touché 1,89 % des entreprises UE en 2023. C'est généralement le préalable à une exfiltration de données ou à un déploiement de ransomware. Source : Eurostat ICT security in enterprises.
10. ENISA Threat Landscape 2025 : 4 875 incidents analysés sur 12 mois
L'agence européenne ENISA a publié son rapport annuel Threat Landscape 2025 en analysant 4 875 incidents survenus entre le 1er juillet 2024 et le 30 juin 2025 dans les États membres et zone économique européenne. Le rapport documente la réutilisation d'outils entre groupes d'attaquants et la cible répétée des administrations publiques. Source : ENISA Threat Landscape 2025.
Une entreprise UE sur cinq subit un incident TIC dans l'année. La majorité reste opérationnelle (panne hardware/software), mais 3,4 % subissent une attaque externe (ransomware/DDoS) et 1,9 % une intrusion ou un malware. Multiplié par 24 millions de PME UE, cela donne le volume réel auquel ENISA et les CSIRT nationaux font face.
Cluster 3 : Adoption des mesures de sécurité en UE (chiffres 11 à 15)
11. 92,76 % des entreprises UE utilisent au moins une mesure de sécurité TIC
La bonne nouvelle de l'enquête Eurostat 2024 : 92,76 % des entreprises UE déclarent utiliser au moins une mesure de sécurité TIC. L'écart par taille reste cependant marqué (les micro-entreprises restent en sous-équipement structurel). Source : Eurostat ICT security in enterprises.
12. 83,69 % des entreprises UE : authentification par mot de passe fort
La mesure la plus répandue reste la plus basique : authentification par mot de passe fort (longueur, complexité, rotation). 83,69 % des entreprises UE l'appliquent en 2024. C'est le socle minimum, mais loin du standard MFA recommandé par les autorités. Source : Eurostat ICT security in enterprises.
13. 79,23 % des entreprises UE : sauvegarde de données dans un emplacement distant ou cloud
La sauvegarde séparée (backup off-site ou cloud) est adoptée par 79,23 % des entreprises UE. C'est la mesure la plus rentable face au ransomware : sans backup propre, une PME paie ou perd. Source : Eurostat ICT security in enterprises.
14. 49,64 % des entreprises UE : VPN
L'usage d'un VPN d'entreprise reste à 49,64 % en 2024. Le déploiement post-Covid n'a pas généralisé l'outil au-delà de la moitié du tissu européen. Source : Eurostat ICT security in enterprises.
15. 45,16 % des entreprises UE : maintien des fichiers journaux pour analyse
La conservation et l'analyse des fichiers journaux (logs) sont à 45,16 % en 2024. C'est pourtant le seul moyen de reconstituer une chaîne d'attaque a posteriori. Source : Eurostat ICT security in enterprises.
Le mot de passe fort et le backup distant sont devenus standards (83 % et 79 %). Le VPN et les fichiers journaux restent en dessous de la moitié des entreprises UE. Pour une PME wallonne qui veut prioriser ses investissements 2026, c'est dans cet écart (VPN, MFA, journalisation, détection) que l'effort de rattrapage doit se concentrer.
Cluster 4 : Cadre réglementaire NIS2 UE et Belgique (chiffres 16 à 20)
16. Directive NIS2 entrée en force au niveau UE en janvier 2023
La directive (UE) 2022/2555 (NIS2) est entrée en force en janvier 2023, succédant à la directive NIS de 2016. Elle élargit massivement le périmètre et harmonise les obligations à travers l'UE. Source : Commission UE Digital Strategy NIS2.
17. Belgique transposée par la loi du 26 avril 2024 (loi NIS2 BE)
La transposition belge a été adoptée par la loi du 26 avril 2024, publiée au Moniteur belge, désignant le CCB comme autorité de coordination nationale. Source : Moniteur belge.
18. NIS2 a remplacé NIS1 le 18 octobre 2024 dans toute l'UE
À cette date butoir, les États membres devaient avoir transposé la directive. NIS2 devient le cadre de référence opposable, NIS1 n'a plus d'effet juridique nouveau. Source : Commission UE Digital Strategy NIS2.
19. NIS2 couvre 18 secteurs critiques
Énergie, transport, santé, finance, eau, infrastructure numérique, communications électroniques publiques, plateformes numériques, gestion des déchets, fabrication de produits critiques, services postaux, administration publique et autres secteurs sensibles entrent désormais dans le périmètre. Les entreprises moyennes et grandes y sont concernées par défaut. Source : Commission UE Digital Strategy NIS2.
20. CCB Belgique : 635 notifications NIS2 reçues en 2025
Sur la première année pleine d'application post-transposition, le CCB a reçu 635 notifications NIS2 en 2025. C'est le signe que le mécanisme commence à produire son flux régulier de remontées d'incidents en provenance des entités essentielles et importantes. Source : CCB Belgique chiffres clés 2025.
NIS2 est opposable en Belgique depuis le 18 octobre 2024 via la loi du 26 avril 2024. Couvre 18 secteurs critiques, vise les entreprises moyennes et grandes par défaut. Première année pleine : 635 notifications au CCB en 2025. Une PME hors périmètre direct peut quand même être concernée si elle fournit un service critique en chaîne de valeur.
Cluster 5 : IA et cybersécurité, le front nouveau (chiffres 21 à 25)
21. 15 techniques d'attaque sont renforcées par l'IA générative (Verizon DBIR 2026)
Le rapport annuel Verizon Data Breach Investigations Report 2026 documente que 15 techniques d'attaque distinctes intègrent désormais l'IA générative : génération de phishing en multiples langues, automatisation de la reconnaissance, création de variants malware, voix synthétique pour vishing, etc. Source : Verizon DBIR 2026.
22. 48 % des breaches impliquent un ransomware (Verizon DBIR 2026)
D'après la même édition, 48 % des breaches recensées impliquent un ransomware. Le mode est devenu le mode dominant pour monétiser une intrusion, et son rendement attire de nouveaux groupes. Source : Verizon DBIR 2026.
23. 31 % des breaches démarrent par une vulnérabilité logicielle
L'exploitation de vulnérabilités logicielles dépasse pour la première fois le vol d'identifiants comme premier vecteur d'entrée (31 % des breaches en 2026 selon Verizon). Le rythme de patching devient un facteur de risque mesurable. Source : Verizon DBIR 2026.
24. AI Act Article 4 : AI literacy opposable depuis le 2 février 2025
L'Article 4 du Règlement (UE) 2024/1689 oblige tout fournisseur et tout déployeur d'un système IA à garantir un niveau suffisant de littératie IA chez son personnel et ses sous-traitants. Cela inclut la formation aux risques de sécurité (shadow IA, prompt injection, fuite via prompts) propres à l'IA générative. Source : artificialintelligenceact.eu Article 4.
25. CyFun : framework belge à 3 niveaux (Basic, Important, Essential)
Pour aider les organisations belges à structurer leur démarche cyber, le CCB met à disposition le framework CyberFundamentals (CyFun) avec trois niveaux de maturité. Le niveau Basic est accessible à une PME (intégration sources NIST/CSF, ISO 27001/27002, IEC 62443, CIS Controls), Important et Essential pour les structures de plus grande taille ou périmètre NIS2. Source : CyFun officiel.
L'IA n'a pas créé de nouvelle catégorie d'attaque, elle a démultiplié l'efficacité des techniques existantes : 15 techniques renforcées par l'IA générative selon Verizon DBIR 2026. Sur le plan défensif, l'AI Act Article 4 oblige depuis février 2025 à former le personnel aux risques IA, et le CCB propose CyFun comme cadre national à 3 niveaux pour structurer le rattrapage.
Méthodologie
Sources principales : Centre pour la Cybersécurité Belgique (CCB, chiffres clés 2025 affichés en première page du site officiel), Eurostat (enquête ICT security in enterprises, dernière mise à jour Statistics Explained), ENISA (Threat Landscape 2025), Commission européenne (politique NIS2 et CyFun), portage FLI du texte AI Act (artificialintelligenceact.eu Article 4), Verizon (Data Breach Investigations Report 2026).
Périmètre statistique : les chiffres Eurostat couvrent les entreprises UE de 10 employés et plus, ce qui sous-représente le tissu micro-entreprises belge (96,1 % des PME belges). Les chiffres CCB couvrent l'ensemble du territoire belge, toutes tailles d'organisations confondues. Les chiffres Verizon DBIR proviennent d'un échantillon mondial de 22 000+ incidents et 12 000+ breaches, biais possible vers les organisations qui notifient.
Date de collecte : 29 juin 2026. Toutes les URLs ont été vérifiées en HTTP HEAD avec User-Agent navigateur à cette date.
Limites : un incident TIC au sens Eurostat n'est pas équivalent à une cyberattaque ciblée (panne logicielle incluse). Une notification CCB ne capture qu'une partie de l'incident réel en PME (sous-notification structurelle). Les chiffres Verizon DBIR sont anglophones et US-centrés, mais leur méthodologie est reconnue et leur cadre d'analyse stable d'année en année.
Sources primaires citées
- CCB Belgique : chiffres clés 2025 (page d'accueil)
- Eurostat : ICT security in enterprises (Statistics Explained)
- ENISA : Threat Landscape 2025
- Commission UE : NIS2 Directive
- Moniteur belge (loi du 26 avril 2024)
- CyFun (CyberFundamentals Framework)
- artificialintelligenceact.eu : Article 4 AI literacy
- Verizon Data Breach Investigations Report 2026
Pour aller plus loin
- 25 statistiques sur la conformité EU AI Act PME en 2026
- 30 chiffres clés sur l'IA générative en PME belge en 2026
- Souveraineté IA pour PME belge 2026
- RGPD pour PME utilisant l'IA générative
- RGPD ChatGPT en pratique pour PME
- Aides Digital Wallonia 2026 pour automatisation
- Formation IA pour PME en Belgique
Conditions de réutilisation
Cette page consolide 25 chiffres issus de publications officielles européennes et belges, plus un rapport de référence commercial (Verizon DBIR) cité avec mention explicite. Vous pouvez les reprendre dans vos articles, présentations ou notes professionnelles, à condition de citer la source primaire indiquée à chaque ligne (CCB, Eurostat, Commission UE, ENISA, CyFun, Verizon), pas cette page comme source principale. Si vous voulez citer la consolidation, mentionnez « ATTA, consolidation 29 juin 2026 » avec un lien vers cette URL.
Conclusion
Le paysage cyber d'une PME belge en 2026 est plus lisible qu'on ne le pense. Quatre sources officielles le couvrent : CCB (chiffres nationaux), Eurostat (panorama UE), ENISA (analyse menaces), Commission UE (cadre NIS2). L'angle IA n'introduit pas de nouvelle catégorie d'attaque, il amplifie les existantes, et l'AI Act Article 4 a déjà rendu opposable la formation du personnel aux risques. Du côté défensif, le framework CyFun donne un référentiel structuré et adapté à la maille belge.
Pour une PME wallonne qui veut savoir où elle se situe sur ces 25 indicateurs et comment cibler ses investissements 2026 entre backup, MFA, journalisation, formation et conformité NIS2, prenez rendez-vous avec ATTA. Trente minutes, sans engagement, retour clair sur les actions prioritaires applicables à votre structure.