Cyberattaque M&S Co-op Harrods 2025 : ce que chaque PME doit retenir
Cyberattaque M&S Co-op Harrods 2025 : 300 millions de livres de pertes — et votre PME dans tout ça ?
En avril-mai 2025, trois piliers du commerce britannique — Marks & Spencer, Co-op et Harrods — ont été frappés par des cyberattaques coordonnées. Le groupe DragonForce a paralysé des chaînes logistiques entières, vidé des bases de données clients et provoqué plus de 300 millions de livres sterling de pertes combinées. M&S a vu son cours de bourse chuter de 7 % en une journée. Co-op a dû couper ses systèmes IT volontairement pour limiter la propagation. Harrods a restreint l'accès internet de ses employés en urgence.
Mais voici ce que personne ne vous dit : ces trois entreprises avaient toutes une certification Cyber Essentials. Elles cochaient les cases. Elles affichaient le logo. Et pourtant, elles sont tombées. Si des groupes dotés de centaines d'experts en sécurité interne se font compromettre, quelle est réellement votre posture de sécurité aujourd'hui ?
Que s'est-il passé exactement en avril 2025 ?
Le 22 avril 2025, Marks & Spencer a détecté une intrusion dans ses systèmes de paiement en ligne. En 48 heures, les commandes web étaient suspendues. Les rayons alimentaires se vidaient faute de réapprovisionnement automatisé. Le groupe DragonForce avait déployé un ransomware après avoir exploité des accès obtenus via l'ingénierie sociale — des appels téléphoniques au helpdesk IT, suffisamment convaincants pour obtenir des réinitialisations de mots de passe. Co-op a suivi quelques jours plus tard : 20 millions de données clients exfiltrées, systèmes de caisse perturbés dans 2 500 magasins. Harrods a coupé préventivement sa connexion internet le 1er mai pour contenir une tentative similaire. Trois enseignes, trois semaines, un seul vecteur d'attaque : le facteur humain. Pas une vulnérabilité zero-day. Pas une faille technique exotique. Un employé qui a décroché le téléphone.
Pourquoi 300 millions de livres de pertes, et ce n'est pas fini ?
Le chiffre de 300 millions de livres combinées provient des pertes directes déclarées par M&S (plus de 300 M£ de capitalisation boursière perdue en une semaine, 3,8 M£ de ventes en ligne perdues par jour pendant trois semaines) et des coûts opérationnels de Co-op et Harrods. Mais le vrai coût est ailleurs. M&S a dû réembaucher des équipes logistiques manuelles. Co-op a perdu des contrats avec des fournisseurs qui ne pouvaient plus livrer faute de système de commande fonctionnel. Les primes de cyber-assurance de ces trois groupes vont exploser au renouvellement. Et 41 % des demandes de cyber-assurance sont déjà refusées selon MoneyGeek — imaginez après un sinistre public de cette ampleur. Le coût moyen d'un incident cyber pour une PME atteint déjà 345 000 $ selon Atlantic Digital. Pour une entreprise de 50 personnes, c'est souvent la différence entre survie et fermeture.
Votre PME est-elle vraiment à l'abri parce qu'elle n'est pas un grand retailer ?
Non. Et c'est précisément le problème. DragonForce n'a pas attaqué M&S pour le plaisir. Ils ont ciblé la chaîne d'approvisionnement. Chaque fournisseur, chaque sous-traitant, chaque prestataire IT connecté à ces enseignes est devenu un vecteur potentiel. Si vous faites partie de la supply chain d'un grand groupe britannique, vous êtes une cible. 67 % des fournisseurs ont perdu des contrats en 2024 à cause de faiblesses en cybersécurité selon Marsh McLennan. Les grands donneurs d'ordres ne vont plus se contenter d'un logo Cyber Essentials. Ils vont exiger des preuves concrètes : des journaux d'audit, des politiques de réponse aux incidents documentées, des tests de pénétration récents. Si vous n'avez pas de plan de réponse aux incidents formalisé, vous êtes déjà en retard sur les exigences de vos clients.
Pourquoi Cyber Essentials seul ne vous protège pas ?
Cyber Essentials vérifie cinq contrôles de base : pare-feu, configuration sécurisée, contrôle d'accès, protection contre les malwares et gestion des mises à jour. C'est un minimum nécessaire, mais c'est exactement cela : un minimum. M&S avait Cyber Essentials Plus. Co-op aussi. Le problème est que Cyber Essentials ne couvre pas l'ingénierie sociale, ne teste pas la résilience de vos processus humains, ne vérifie pas que votre helpdesk ne réinitialise pas un mot de passe sur simple appel téléphonique. Pour comprendre en détail ce que Cyber Essentials couvre réellement et où sont ses limites, il faut regarder au-delà du certificat. La vraie question n'est pas « êtes-vous certifié ? » mais « êtes-vous protégé ? ». 1 PME sur 3 a été touchée par une cyberattaque en 2024 selon BizTech Magazine. La certification n'a pas empêché un tiers d'entre elles.
Certification vs. sécurité réelle : qu'est-ce qui change concrètement ?
| Critère | Cyber Essentials seul | Sécurité opérationnelle réelle |
|---|---|---|
| Mises à jour logicielles | Vérification ponctuelle | Correctifs automatiques en continu |
| Test d'ingénierie sociale | Non inclus | Simulations de phishing régulières |
| Surveillance 24/7 | Non inclus | Détection et réponse en temps réel |
| Plan de réponse aux incidents | Non exigé | Documenté, testé, mis à jour |
| Journaux d'audit | Non vérifiés | Collecte automatisée, prêts pour audit |
| Conformité NIS2 / ISO 27001 | Non couvert | Intégrée à la gestion IT quotidienne |
| Formation employés | Recommandée | Continue, mesurée, adaptée |
| Coût typique | 300-500 £/an | MSP traditionnel : 100-250 €/user/mois |
Ce tableau montre l'écart entre cocher une case et être réellement protégé. Votre conformité est le sous-produit naturel de votre bonne gestion IT — pas un projet séparé que vous achetez une fois par an. Vérifiez si votre entreprise est prête pour NIS2 avant d'attendre que votre donneur d'ordres vous pose la question.
Les cyberattaques augmentent de 49 % : votre prochaine question devrait être « et nous ? »
Identity Week rapporte une hausse de 49 % des cyberattaques au premier semestre 2025 par rapport à la même période en 2024. Ce n'est pas une tendance abstraite. DragonForce a publiquement annoncé vouloir cibler les PME de la supply chain britannique après les attaques contre les grands retailers. Leur logique est simple : les grandes entreprises renforcent leurs défenses après un incident, alors les attaquants se tournent vers les maillons les plus faibles de la chaîne. Vous. 80 % des TPE-PME ne sont pas préparées à une cyberattaque selon le rapport Cybermalveillance 2025. Et avec la Loi Résilience attendue mi-2026 qui concernera 15 000 à 18 000 entités, les amendes NIS2 pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial — avec responsabilité personnelle des dirigeants — l'inaction a un prix qui dépasse largement celui de la prévention.
Combien coûte vraiment la sécurité quand on est une PME ?
Soyons directs sur les chiffres. Un MSP traditionnel facture entre 100 et 250 €/user/mois. Pour une PME de 30 personnes, cela représente 36 000 à 90 000 € par an — sans garantie de conformité réglementaire. Des outils comme Vanta ou Drata coûtent entre 7 500 et 50 000 € par an pour la conformité seule, sans gestion IT. Vous vous retrouvez à payer deux fois : une fois pour l'IT, une fois pour la conformité. Avec un incident moyen à 345 000 $, la question n'est pas de savoir si vous pouvez vous permettre d'investir dans la sécurité, mais si vous pouvez vous permettre de ne pas le faire. Utilisez notre calculateur de coûts IT pour comparer ce que vous payez actuellement avec ce que coûterait une approche intégrée. La différence surprend la plupart des dirigeants que nous rencontrons.
Comment passer du logo Cyber Essentials à une vraie sécurité en 30 jours ?
La séquence est plus simple que ce que les consultants en cybersécurité veulent vous faire croire. Étape 1 : diagnostiquer. Un scan de sécurité complet de votre infrastructure prend 45 minutes à connecter et vous donne un premier rapport en 48 heures. Pas un PowerPoint de 80 pages, un état des lieux lisible avec des priorités claires. Étape 2 : corriger les failles critiques. Les mises à jour non appliquées, les accès administrateurs non justifiés, l'absence de MFA sur vos comptes critiques — ces contrôles de base que votre assurance cyber exige déjà. Étape 3 : mettre en place une surveillance continue et une collecte de preuves automatisée pour que votre conformité reste à jour sans effort manuel. Conformité complète en 30 jours. Pas en six mois. Pas après trois réunions de comité. Et surtout, pour pouvoir dormir tranquille.
Le vrai risque : perdre un contrat, pas juste subir une attaque
Si vous fournissez des services à des entreprises britanniques de taille intermédiaire ou grande, la question cybersécurité va devenir un critère de sélection fournisseur — si ce n'est pas déjà le cas. Après les incidents M&S, Co-op et Harrods, les services achats de ces groupes révisent leurs exigences contractuelles. 67 % des vendeurs ont déjà perdu des contrats en 2024 pour des raisons de cybersécurité insuffisante. Ce chiffre va augmenter. La gestion du risque cyber dans votre chaîne d'approvisionnement n'est plus un sujet de DSI — c'est un sujet de direction générale. Si vous ne pouvez pas démontrer votre posture de sécurité en 24 heures quand un client vous le demande, quelqu'un d'autre prendra votre place. La sérénité de vos clients commence par la vôtre.
Et si votre conformité devenait le sous-produit naturel de votre bonne gestion IT ?
C'est la question que Fusion AI pose différemment. Au lieu de traiter la conformité comme un projet annuel douloureux et la sécurité comme une pile d'outils déconnectés, l'approche consiste à intégrer les deux dans la gestion quotidienne de votre IT. Votre conformité NIS2, votre préparation ISO 27001, vos exigences Cyber Essentials — tout cela découle naturellement d'une infrastructure correctement gérée et surveillée. Pas de projet séparé. Pas de consultant à 1 200 €/jour. Pas de tableur Excel avec 400 lignes de contrôles à cocher manuellement. Premier rapport en 48 heures. Conformité complète en 30 jours. Et la sérénité de savoir que chaque contrôle est vérifié en continu, pas une fois par an le jour de l'audit.
---
Les leçons de M&S, Co-op et Harrods sont claires : le logo ne suffit pas. La vraie sécurité se mesure tous les jours.
Votre prochaine étape ne prend que 45 minutes : lancez votre scan de sécurité gratuit et recevez votre premier rapport en 48 heures. Pas d'engagement. Pas de commercial au téléphone. Juste un état des lieux factuel de votre posture de sécurité.