48 % des victimes de rançongiciels recensées en France en 2025 sont des TPE, PME ou ETI, contre 37 % un an plus tôt, selon le Panorama de la cybermenace de l'ANSSI. Avec plus de 17 500 cyberattaques enregistrées la même année (+4 % sur un an) et près de 29 % des vulnérabilités exploitées le jour même de leur publication, le pare-feu PME n'est plus un simple accessoire réseau : c'est le premier rempart entre votre infrastructure et une attaque. Choisir le bon pare-feu pour une PME en 2026 suppose de trancher entre UTM et NGFW, d'anticiper la fin de support du matériel et de dimensionner le débit réel, pas le chiffre marketing affiché sur la fiche produit. Ce guide détaille les critères techniques à vérifier avant achat, compare cinq modèles disponibles en reconditionné (FortiGate, SonicWall, Palo Alto) et segmente les recommandations selon que vous équipez une structure de moins de 20 postes, une PME de taille intermédiaire ou une ETI.

Ce que vous devez vraiment savoir avant d'acheter

Un pare-feu UTM (Unified Threat Management) est un boîtier qui regroupe filtrage réseau, VPN, antivirus et anti-spam dans une administration unique, pensé pour une PME sans équipe sécurité dédiée. Un NGFW (Next-Generation Firewall) est un pare-feu qui ajoute l'inspection applicative (App-ID), la détection d'intrusion et le déchiffrement SSL/TLS en profondeur, ce qui permet d'identifier une application précise et pas seulement un numéro de port. Pour une PME classique, un bon UTM couvre 90 % des besoins ; le NGFW devient nécessaire dès que des applications métier sensibles sont exposées directement sur Internet.

Trois pièges reviennent systématiquement à l'achat d'un pare-feu, neuf comme reconditionné :

La fin de support (EOL/EOSL). Un FortiGate 60E, très répandu en occasion, sort officiellement de support Fortinet le 29 décembre 2026 : plus aucun correctif de sécurité après cette date, un point rédhibitoire si le boîtier reste exposé à Internet. Demandez systématiquement au revendeur le firmware installé et la date de fin de support du modèle précis, pas seulement de la gamme.

Le débit marketing contre le débit réel. Le chiffre affiché en fiche produit (« 10 Gbps firewall throughput ») correspond à un test sans inspection de contenu activée. Une fois l'UTM, l'IPS et le déchiffrement SSL activés — la configuration réelle d'une PME — le débit chute souvent de 70 à 90 %. Exigez le débit « threat protection » ou « NGFW throughput », pas le chiffre brut.

La transférabilité de la licence. Les licences FortiGuard (Fortinet) ou Capture Security (SonicWall) sont attachées au numéro de série du boîtier, pas au vendeur : à l'achat d'un pare-feu d'occasion, la licence doit être retransférée à votre nom auprès du fabricant avant de pouvoir l'activer, une étape que certains revendeurs occasion omettent de mentionner. Notre guide firewall d'occasion détaille la procédure marque par marque.

Les 5 questions à poser à un revendeur avant d'acheter un pare-feu d'occasion :

  1. Quel firmware est installé et quelle est sa date de fin de support ?
  2. Le boîtier a-t-il été remis à sa configuration d'usine (factory reset) ?
  3. La licence est-elle transférable ou faut-il en racheter une neuve ?
  4. Quel débit réel avec inspection SSL et IPS activés, pas le débit brut ?
  5. Combien de tunnels VPN simultanés le modèle supporte-t-il ?

Comparatif des modèles/marques

Cinq références couramment disponibles en reconditionné, du poste desktop PME au format rack ETI. Pour une analyse détaillée gamme par gamme, voir notre guide FortiGate d'occasion.

Modèle Points forts Limites Prix indicatif reconditionné
FortiGate 60E (Fortinet) UTM complet, SD-WAN natif, 5 ports GbE, très familier pour les techniciens PME Fin de support Fortinet le 29/12/2026 : à réserver aux structures de moins de 15 postes en attendant une migration 150-180 € HT
FortiGate 200D (Fortinet) Format rack 1U, débit supérieur, VPN IPSec illimité, adapté 50-100 postes Consommation électrique plus élevée qu'un boîtier desktop ; vérifier la date EOL au cas par cas selon le lot 170-220 € HT
SonicWall TZ370 (SonicWALL) NGFW récent de génération 7, bundle Capture Security disponible, interface de gestion modernisée Écosystème propriétaire moins répandu que Fortinet en France, support technique tiers plus rare 180-250 € HT
SonicWall NSA 2600 (SonicWALL) Format rack, 8 ports Gigabit, bon compromis pour une PME de 20 à 100 postes Génération UTM plus ancienne, inspection SSL plus lente qu'un modèle Gen7 110-150 € HT
Palo Alto PA-500 (Palo Alto Networks) App-ID et User-ID reconnus dans les secteurs réglementés (finance, santé), référence ETI Modèle discontinué, licences PAN-OS coûteuses au renouvellement, à réserver à un usage de secours ou de labo 130-180 € HT

Critères de sélection selon votre usage

PME de moins de 20 postes. Un boîtier desktop type FortiGate 60E ou SonicWall TZ300 suffit largement : 5 à 8 ports GbE, un tunnel VPN pour le télétravail, un UTM standard. Le critère décisif n'est pas le débit — une connexion fibre pro à 1 Gbps sature rarement un pare-feu correctement dimensionné pour ce volume de postes — mais la date de fin de support : à ce palier, mieux vaut un modèle encore sous couverture constructeur au moins 12 à 18 mois après l'achat.

PME de 20 à 100 postes. Passez sur un format rack comme un FortiGate 200D ou un SonicWall NSA 2600 : VPN site-à-site pour une seconde agence, davantage de ports pour segmenter les VLAN (production, invités, administration), et un débit NGFW réel supérieur à 300 Mbps une fois l'inspection SSL activée. Prévoyez une redondance électrique — double alimentation ou onduleur dédié — dès ce palier.

ETI. Au-delà de 100 postes ou en environnement réglementé (données de santé, financières), un NGFW avec App-ID comme un Palo Alto PA-500 ou un FortiGate de génération plus récente devient pertinent, avec segmentation par zones de sécurité et journalisation centralisée vers un SIEM. Le coût du hardware devient secondaire face au coût des licences de threat intelligence, à budgéter séparément et à renouveler chaque année.

Ce que garantit itandoffice.com

Chaque pare-feu reconditionné vendu par itandoffice.com passe un test fonctionnel en charge continue sur 48h (burn-in), une vérification de tous les ports (GbE, SFP, console) et une réinitialisation usine complète avant expédition : aucune configuration ni journal du précédent propriétaire ne subsiste. Garantie satisfait ou remboursé 30 jours, stock physique en France et livraison rapide dans toute l'Europe (France, Belgique, Luxembourg, Suisse, Royaume-Uni, Allemagne, Pays-Bas, Espagne, Italie, Portugal).

Sur l'acquisition hardware, l'écart avec le neuf est le principal levier budgétaire :

Poste Neuf (hardware seul, hors licence) Reconditionné itandoffice.com
Pare-feu format PME 50 postes (ex. FortiGate 100F neuf vs 200D reconditionné) ≈ 2 600 € HT 170-220 € HT
Économie sur l'acquisition hardware ≈ 90 %

Le budget non dépensé sur le hardware peut ainsi financer deux à trois ans de licence de sécurité active — le vrai poste récurrent, neuf ou reconditionné.

FAQ — Les 5 questions les plus posées

Un pare-feu reconditionné est-il aussi sécurisé qu'un neuf ?
Oui pour le hardware : un boîtier retesté et remis à jour protège aussi bien qu'un neuf identique. La sécurité dépend surtout de la mise à jour continue des signatures via une licence active et du firmware installé, pas de l'ancienneté physique du boîtier, à condition de vérifier sa date de fin de support avant achat.

Faut-il une licence FortiGuard ou Capture Security pour que le pare-feu fonctionne ?
Le pare-feu filtre le trafic de base sans licence, mais les protections avancées comme l'antivirus, l'IPS, le filtrage web et l'anti-botnet nécessitent un abonnement actif auprès du fabricant. Comptez entre 150 et 400 € HT par an selon le modèle et le nombre de modules souscrits.

Quelle est la différence entre UTM et NGFW ?
Un UTM combine plusieurs fonctions de sécurité (antivirus, VPN, filtrage) dans un seul boîtier à administration simplifiée. Un NGFW ajoute l'inspection applicative — l'identification d'une application précise, pas seulement d'un port — et un moteur d'IPS plus poussé, utile dès que des applications métier sensibles sont exposées sur Internet.

Combien de temps un pare-feu d'occasion reste-t-il supporté ?
Cela dépend strictement du modèle : un FortiGate 60E sort de support Fortinet le 29 décembre 2026, tandis qu'un modèle plus récent peut rester supporté cinq à sept ans après son achat en occasion. Demandez toujours la date de fin de support exacte (EOL/EOSL) avant de commander.

Quel budget prévoir pour équiper une PME de 20 postes ?
Comptez entre 150 et 250 € HT pour un pare-feu reconditionné adapté, type FortiGate 60E ou SonicWall TZ300, plus 150 à 300 € HT par an de licence de sécurité active. Une solution neuve équivalente démarre en général au-delà de 800 € HT pour le hardware seul.

Face à une menace qui cible désormais une PME sur deux parmi les victimes de rançongiciels, le pare-feu n'est plus une dépense secondaire mais la première ligne de défense de votre réseau. Vérifiez systématiquement la date de fin de support, le débit réel avec inspection activée et la transférabilité de la licence avant tout achat, neuf ou reconditionné. Pour aller plus loin sur les architectures UTM/NGFW/VPN, consultez notre guide pare-feu d'entreprise, et retrouvez notre sélection testée et garantie 30 jours dans la collection Firewall et VPN d'occasion.

CybersécuritéFirewallFortigateNgfwPalo altoPare-feuPmeSécurité réseauSonicwallUtm

Laisser un commentaire

Tous les commentaires sont modérés avant d'être publiés