Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

+33 1 70 83 20 91
Téléphone
Audit de sécurité

Audit de sécurité informatique pour PME et ETI

Vous savez que votre système d'information présente des faiblesses. Vous ne savez pas lesquelles, ni par laquelle commencer. Un audit répond à ces deux questions, dans cet ordre : un état des lieux daté, puis un plan d'actions priorisé.

Le diagnostic de 30 minutes est gratuit et sans engagement.

Technique et organisationnelRapport et plan d'actionsVolet NIS2 inclusSur site ou à distance
Le périmètre

Ce que couvre l'audit

Deux périmètres menés ensemble, plus le volet conformité quand la directive NIS2 s'applique à votre activité.

Périmètre
Technique
Postes, serveurs, réseau, annuaire

Cartographie des actifs et des flux, scan des vulnérabilités, configuration et durcissement des postes, audit de l'annuaire Active Directory et Entra ID, sauvegardes et test de restauration, exposition externe et cloisonnement réseau.

Conformité
NIS2
Quand la directive s'applique

Ce que le texte attend, ce que vous avez déjà, ce qui manque. Le plan d'actions distingue alors les mesures de sécurité et les mesures de conformité, qui ne se financent pas au même rythme.

Le périmètre exact est arrêté avec vous au cadrage : nous ciblons les actifs les plus critiques plutôt que de tout survoler. Le prix dépend ensuite de cinq éléments, le nombre de postes et de serveurs, la présence d'un annuaire à auditer, l'inclusion ou non de tests d'intrusion, l'intervention sur site ou à distance, et l'ajout du volet NIS2. Pour le détail des étapes et la checklist que nous utilisons, lisez notre méthode d'audit de sécurité informatique.

Notre expertise cybersécurité au sens large, du durcissement à la supervision : cybersécurité et compliance.

Le diagnostic

Trente minutes pour savoir où vous en êtes

Avant de cadrer un audit complet, nous regardons quatre points avec vous. Ils suffisent le plus souvent à savoir si votre situation relève d'une remédiation urgente ou d'un audit de fond.

01

Nous regardons quatre points

Votre score de conformité CIS, la présence du protocole SMBv1, le nombre de comptes disposant de droits administrateur, et l'état réel de vos sauvegardes.

02

Vous voyez votre niveau réel

En trente minutes, sans engagement. Vous repartez avec une réponse, même si vous n'allez pas plus loin.

03

Vous décidez de la suite

Soit le diagnostic suffit et vous traitez les points identifiés, soit il justifie un audit complet et nous en cadrons le périmètre ensemble. Devis sous 48 heures.

La méthode

Comment se déroule un audit

1

Cadrage et périmètre

Ce qu'on audite, ce qu'on n'audite pas, et pourquoi. Le périmètre est arrêté avec vous avant toute intervention, en fonction de vos actifs les plus critiques.

2

Cartographie des actifs et des flux

On ne sécurise pas ce qu'on ne sait pas avoir. Postes, serveurs, équipements réseau, applications exposées, comptes et annuaire.

3

Scan des vulnérabilités et tests

Analyse des vulnérabilités sur l'ensemble du périmètre, et tests d'intrusion quand le périmètre le justifie, sur une fenêtre convenue à l'avance pour ne pas perturber votre activité.

4

Audit des politiques et des accès

Le volet organisationnel : comptes à privilèges, mots de passe et authentification multifacteur, procédures d'arrivée et de départ, accès accordés aux prestataires, plan de reprise. Le niveau de vigilance des utilisateurs se mesure avec une campagne de phishing simulée lorsque vous la souhaitez.

5

Analyse, priorisation et rapport

Croisement de la criticité technique et de l'impact métier, matrice de risques, puis le rapport et le plan d'actions priorisé. Le rapport vous appartient.

Ce que vous obtenez

Ce que vous recevez

  • L'état des lieux, daté, de votre niveau de sécurité réel.
  • La liste des vulnérabilités découvertes, avec leur criticité.
  • La matrice de risques, croisant probabilité et impact.
  • Le plan d'actions priorisé, action par action, exploitable par vos équipes, par les nôtres ou par un tiers.
  • Le volet conformité NIS2, quand votre entreprise entre dans le périmètre de la directive.
Le comparatif

Un audit n'est pas un test d'intrusion

La confusion est fréquente et elle coûte cher, parce qu'on achète l'un en croyant obtenir l'autre.

CritèreTest d'intrusionAudit de sécurité
Question poséePeut-on entrer par ce chemin précis ?Où sont mes faiblesses, et laquelle traiter d'abord ?
PérimètreUn chemin d'attaque cibléTechnique et organisationnel
RésultatUne preuve d'exploitationUn ordre de priorité
Couvre les sauvegardes et les procéduresNonOui
Fréquence conseilléeAprès chaque changement majeurUne fois par an
Ce qu'il ne dit pasRien de votre organisationRien de la résistance réelle à une attaque

Les deux se complètent. L'audit dit où regarder, le test d'intrusion vérifie si la porte cède. Commencer par le test d'intrusion quand on n'a jamais fait d'audit revient à tester une serrure sans savoir combien de portes on a.

Pour le test d'intrusion lui-même, voyez notre page tests d'intrusion, campagnes de phishing et audit de code.

Repères

IT Systèmes en chiffres

Depuis 2010
16 ans d'activité
44 collaborateurs
équipes internes, en France
300 clients actifs
PME, ETI et grands comptes
33 certifications Microsoft
actives au 4 septembre 2026
Audits sur site ou à distance
partout en France
ISO 27001
démarche de certification engagée
FAQ

Questions fréquentes

Combien de temps prend un audit de sécurité informatique ?

La durée dépend du périmètre arrêté au cadrage : nombre de postes et de serveurs, présence d'un annuaire à auditer, inclusion ou non de tests d'intrusion. Le diagnostic de trente minutes, lui, se fait immédiatement et sans engagement.

Faut-il interrompre l'activité pendant l'audit ?

Non. Les phases de collecte et d'analyse se mènent en parallèle de votre activité. Seuls certains tests d'intrusion internes demandent une fenêtre convenue à l'avance.

Intervenez-vous en dehors de l'Île-de-France ?

Oui. Nos équipes sont basées en Île-de-France et nous réalisons des audits sur site ou à distance partout en France. Nous avons quatre implantations : Paris (Malakoff), Lyon, Annecy et Bordeaux.

Que se passe-t-il après l'audit ?

Vous disposez d'un plan d'actions priorisé. Vous pouvez l'exécuter avec vos équipes, nous en confier tout ou partie, ou le faire réaliser par un tiers. Le rapport vous appartient.

À quelle fréquence faut-il refaire un audit ?

Un audit par an, complété après tout changement majeur : migration, fusion, ouverture d'un site, changement de prestataire informatique.

L'audit couvre-t-il la conformité NIS2 ?

Oui, quand votre entreprise entre dans le périmètre de la directive. Le volet conformité est intégré au rapport et distingué dans le plan d'actions. Pour comprendre le texte avant d'engager quoi que ce soit, lisez notre guide pratique de la conformité NIS2.