Les entreprises du mid-market représentent durablement une part importante des victimes de ransomware
Les entreprises réalisant entre 10 millions et 1 milliard de dollars de chiffre d’affaires annuel ont représenté entre 72,1 % et 74,6 % des victimes de ransomware dans les données nord-américaines et européennes de Black Kite entre janvier 2023 et juin 2026.
Ce chiffre décrit la composition des victimes observées. Il ne mesure pas la probabilité qu’une entreprise individuelle du mid-market soit attaquée. Les dirigeants doivent garder clairement cette distinction à l’esprit lorsqu’ils évaluent le risque lié au ransomware.
Black Kite a analysé 13 336 incidents de ransomware disposant de données de chiffre d’affaires vérifiables entre janvier 2023 et juin 2026. La part du mid-market est restée dans une fourchette étroite sur toute la période.
Les données de Black Kite montrent également une hausse des incidents de ransomware entre 2023 et 2025 :
| Mesure | Chiffre |
|---|---|
| Incidents signalés par Black Kite en 2023 | 2,320 |
| Incidents signalés par Black Kite en 2025 | 3,340 |
| Hausse signalée par Black Kite entre 2023 et 2025 | 44% |
Black Kite estime que les attaquants ont continué à cibler des entreprises plus petites que les grandes entreprises, mais suffisamment importantes pour offrir un retour sur investissement. Il s’agit de l’interprétation de cette tendance par l’éditeur de sécurité, qui a un intérêt commercial à ce que les organisations investissent dans la sécurité et la gestion des risques tiers.
Black Kite définit le lower mid-market comme un chiffre d’affaires annuel de 10 à 50 millions de dollars, le core mid-market comme 50 à 500 millions de dollars, et l’upper mid-market comme 500 millions à 1 milliard de dollars.
Le secteur manufacturier a représenté plus d’un quart des victimes de ransomware du mid-market, ce qui en fait le secteur le plus ciblé dans les données de Black Kite.
Un jeu de données distinct montre des faiblesses exposées très répandues
Black Kite a évalué séparément 120 128 organisations du mid-market afin d’identifier des faiblesses de sécurité visibles depuis internet. Cela mesure la posture de sécurité, ce qui est une question différente de l’incidence du ransomware.
| Constat | Part des organisations |
|---|---|
| Constat significatif de gestion des correctifs impliquant des logiciels exposés sur internet | 54.7% |
| Vulnérabilité divulguée avec un score CVSS de 8,0 ou plus | 48.1% |
| Protection DMARC absente ou insuffisante | 46.8% |
| Au moins un constat de stealer log | 32.3% |
| Au moins une vulnérabilité connue comme exploitée | 28.3% |
DMARC est un mécanisme d’authentification des e-mails conçu pour aider à protéger les domaines contre certaines formes d’usurpation d’identité par e-mail. Un constat de stealer log peut indiquer des informations capturées par un malware voleur d’informations. Le CVSS, ou Common Vulnerability Scoring System, attribue des scores numériques de gravité aux vulnérabilités logicielles.
Ces mesures n’établissent pas la cause d’un quelconque incident de ransomware. Le suivi du ransomware par Black Kite couvrait l’Amérique du Nord et l’Europe, tandis que l’évaluation distincte mesurait l’apparence depuis internet d’une population du mid-market surveillée. Une faiblesse visible de l’extérieur, à elle seule, n’établit pas de lien de causalité avec une attaque par ransomware.
Ferhat Dikbiyik, Chief Research & Intelligence Officer, Black Kite, a déclaré qu’il s’agissait de la première fois que l’entreprise examinait le mid-market comme un segment distinct ; les études précédentes incluaient ces entreprises dans des groupes plus larges. Dikbiyik travaille pour un éditeur de sécurité qui bénéficie commercialement de la demande en sécurité et en gestion des risques tiers.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.
Les attentes des grandes entreprises se heurtent aux capacités du mid-market
Black Kite cite la directive NIS2 de l’UE, le NYCRR 500 de l’État de New York et HIPAA comme exemples de pression réglementaire pertinente en matière de sécurité. L’applicabilité dépend de la juridiction, du secteur et de la situation propre à chaque organisation.
Black Kite décrit les entreprises du mid-market comme disposant d’équipes de sécurité plus réduites et de moins de ressources que les grandes entreprises. Ce point de vue émane d’un fournisseur ayant un intérêt commercial à ce que les organisations investissent dans des capacités de sécurité.
La population observée présente de nombreux constats de gestion des correctifs, des vulnérabilités de haute gravité, des lacunes dans la protection des e-mails, des constats de stealer log et des vulnérabilités connues comme exploitées. Ces éléments donnent aux dirigeants des domaines concrets à examiner lorsqu’ils décident du niveau de capacité requis pour leurs opérations de sécurité.
Le même problème peut affecter les relations avec les fournisseurs. Une entreprise soumise à des exigences de sécurité de la part de ses clients doit déterminer si elle dispose de suffisamment de personnel et de budget pour maintenir dans le temps les contrôles requis.
L’IA ajoute une décision supplémentaire en matière de capacités
L’étude 2025 Cybersecurity Workforce Study d’ISC2 a révélé que seulement 20 % des organisations de taille intermédiaire avaient adopté des outils d’IA dans leurs opérations de sécurité.
Black Kite affirme que les outils qui aident les défenseurs à trouver des failles logicielles sont également accessibles aux groupes criminels. Il s’agit de l’évaluation par l’éditeur de sécurité du double usage de cette technologie.
Le taux d’adoption n’établit pas que l’IA résoudra les contraintes de personnel ou de budget. Il montre que les outils d’IA pour la sécurité constituaient encore une décision de capacité pour la plupart des organisations de taille intermédiaire couvertes par l’étude d’ISC2. Les dirigeants doivent évaluer les investissements dans l’IA au regard du travail de sécurité précis que leurs équipes doivent accomplir.
Points clés à retenir pour les dirigeants
- Le ransomware reste concentré dans le mid-market : Les entreprises réalisant entre 10 millions et 1 milliard de dollars de chiffre d’affaires ont représenté 72,1 % à 74,6 % des victimes de ransomware observées entre janvier 2023 et juin 2026. Les dirigeants doivent y voir la preuve d’une exposition persistante, et non une probabilité individuelle d’attaque.
- Les faiblesses exposées sur internet restent très répandues : Plus de la moitié des organisations du mid-market évaluées présentaient des constats significatifs de gestion des correctifs, tandis que les vulnérabilités, la faiblesse de la protection des e-mails et les identifiants volés étaient également fréquents. Les dirigeants doivent prioriser la remédiation en fonction de l’exploitabilité et de l’impact métier, plutôt que de supposer que ces constats ont causé les incidents passés de ransomware.
- Les capacités de sécurité doivent suivre l’augmentation des obligations : Les exigences réglementaires et les attentes des clients en matière de sécurité peuvent mettre sous tension les équipes du mid-market, qui disposent de moins de ressources que les grandes entreprises. Les dirigeants doivent évaluer si les effectifs, les budgets et les contrôles peuvent soutenir dans la durée la conformité et les engagements envers les fournisseurs.
- L’IA exige un business case fondé sur les capacités : Seules 20 % des organisations de taille intermédiaire dans l’étude 2025 d’ISC2 avaient adopté des outils d’IA dans les opérations de sécurité. Les dirigeants doivent évaluer l’IA au regard des charges de travail de sécurité spécifiques et des besoins de capacité, plutôt que de supposer qu’elle résoudra les contraintes de personnel ou de budget.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.


