Audit de sécurité informatique pour PME et ETI
Vous savez que votre système d'information présente des faiblesses. Vous ne savez pas lesquelles, ni par laquelle commencer. Un audit répond à ces deux questions, dans cet ordre : un état des lieux daté, puis un plan d'actions priorisé.
Le diagnostic de 30 minutes est gratuit et sans engagement.
Ce que couvre l'audit
Deux périmètres menés ensemble, plus le volet conformité quand la directive NIS2 s'applique à votre activité.
Cartographie des actifs et des flux, scan des vulnérabilités, configuration et durcissement des postes, audit de l'annuaire Active Directory et Entra ID, sauvegardes et test de restauration, exposition externe et cloisonnement réseau.
Gestion des accès et des comptes à privilèges, politique de mots de passe et authentification multifacteur, procédures d'arrivée et de départ, accès accordés aux prestataires, plan de reprise, niveau de vigilance des utilisateurs.
Ce que le texte attend, ce que vous avez déjà, ce qui manque. Le plan d'actions distingue alors les mesures de sécurité et les mesures de conformité, qui ne se financent pas au même rythme.
Le périmètre exact est arrêté avec vous au cadrage : nous ciblons les actifs les plus critiques plutôt que de tout survoler. Le prix dépend ensuite de cinq éléments, le nombre de postes et de serveurs, la présence d'un annuaire à auditer, l'inclusion ou non de tests d'intrusion, l'intervention sur site ou à distance, et l'ajout du volet NIS2. Pour le détail des étapes et la checklist que nous utilisons, lisez notre méthode d'audit de sécurité informatique.
Notre expertise cybersécurité au sens large, du durcissement à la supervision : cybersécurité et compliance.
Trente minutes pour savoir où vous en êtes
Avant de cadrer un audit complet, nous regardons quatre points avec vous. Ils suffisent le plus souvent à savoir si votre situation relève d'une remédiation urgente ou d'un audit de fond.
Nous regardons quatre points
Votre score de conformité CIS, la présence du protocole SMBv1, le nombre de comptes disposant de droits administrateur, et l'état réel de vos sauvegardes.
Vous voyez votre niveau réel
En trente minutes, sans engagement. Vous repartez avec une réponse, même si vous n'allez pas plus loin.
Vous décidez de la suite
Soit le diagnostic suffit et vous traitez les points identifiés, soit il justifie un audit complet et nous en cadrons le périmètre ensemble. Devis sous 48 heures.
Comment se déroule un audit
Cadrage et périmètre
Ce qu'on audite, ce qu'on n'audite pas, et pourquoi. Le périmètre est arrêté avec vous avant toute intervention, en fonction de vos actifs les plus critiques.
Cartographie des actifs et des flux
On ne sécurise pas ce qu'on ne sait pas avoir. Postes, serveurs, équipements réseau, applications exposées, comptes et annuaire.
Scan des vulnérabilités et tests
Analyse des vulnérabilités sur l'ensemble du périmètre, et tests d'intrusion quand le périmètre le justifie, sur une fenêtre convenue à l'avance pour ne pas perturber votre activité.
Audit des politiques et des accès
Le volet organisationnel : comptes à privilèges, mots de passe et authentification multifacteur, procédures d'arrivée et de départ, accès accordés aux prestataires, plan de reprise. Le niveau de vigilance des utilisateurs se mesure avec une campagne de phishing simulée lorsque vous la souhaitez.
Analyse, priorisation et rapport
Croisement de la criticité technique et de l'impact métier, matrice de risques, puis le rapport et le plan d'actions priorisé. Le rapport vous appartient.
Ce que vous recevez
- L'état des lieux, daté, de votre niveau de sécurité réel.
- La liste des vulnérabilités découvertes, avec leur criticité.
- La matrice de risques, croisant probabilité et impact.
- Le plan d'actions priorisé, action par action, exploitable par vos équipes, par les nôtres ou par un tiers.
- Le volet conformité NIS2, quand votre entreprise entre dans le périmètre de la directive.
Un audit n'est pas un test d'intrusion
La confusion est fréquente et elle coûte cher, parce qu'on achète l'un en croyant obtenir l'autre.
| Critère | Test d'intrusion | Audit de sécurité |
|---|---|---|
| Question posée | Peut-on entrer par ce chemin précis ? | Où sont mes faiblesses, et laquelle traiter d'abord ? |
| Périmètre | Un chemin d'attaque ciblé | Technique et organisationnel |
| Résultat | Une preuve d'exploitation | Un ordre de priorité |
| Couvre les sauvegardes et les procédures | Non | Oui |
| Fréquence conseillée | Après chaque changement majeur | Une fois par an |
| Ce qu'il ne dit pas | Rien de votre organisation | Rien de la résistance réelle à une attaque |
Les deux se complètent. L'audit dit où regarder, le test d'intrusion vérifie si la porte cède. Commencer par le test d'intrusion quand on n'a jamais fait d'audit revient à tester une serrure sans savoir combien de portes on a.
Pour le test d'intrusion lui-même, voyez notre page tests d'intrusion, campagnes de phishing et audit de code.
IT Systèmes en chiffres
Questions fréquentes
Combien de temps prend un audit de sécurité informatique ?
La durée dépend du périmètre arrêté au cadrage : nombre de postes et de serveurs, présence d'un annuaire à auditer, inclusion ou non de tests d'intrusion. Le diagnostic de trente minutes, lui, se fait immédiatement et sans engagement.
Faut-il interrompre l'activité pendant l'audit ?
Non. Les phases de collecte et d'analyse se mènent en parallèle de votre activité. Seuls certains tests d'intrusion internes demandent une fenêtre convenue à l'avance.
Intervenez-vous en dehors de l'Île-de-France ?
Oui. Nos équipes sont basées en Île-de-France et nous réalisons des audits sur site ou à distance partout en France. Nous avons quatre implantations : Paris (Malakoff), Lyon, Annecy et Bordeaux.
Que se passe-t-il après l'audit ?
Vous disposez d'un plan d'actions priorisé. Vous pouvez l'exécuter avec vos équipes, nous en confier tout ou partie, ou le faire réaliser par un tiers. Le rapport vous appartient.
À quelle fréquence faut-il refaire un audit ?
Un audit par an, complété après tout changement majeur : migration, fusion, ouverture d'un site, changement de prestataire informatique.
L'audit couvre-t-il la conformité NIS2 ?
Oui, quand votre entreprise entre dans le périmètre de la directive. Le volet conformité est intégré au rapport et distingué dans le plan d'actions. Pour comprendre le texte avant d'engager quoi que ce soit, lisez notre guide pratique de la conformité NIS2.