Audit de sécurité informatique
Savoir où vous en êtes,
avant qu'on vous le demande
Un état documenté de votre exposition, de votre organisation et de vos obligations, qui débouche sur un plan d'action chiffré. Pas un rapport de 200 pages que personne ne lit.
Posture globale
C
Référentiels couverts
Le point de départ
Quatre questions auxquelles vous devez pouvoir répondre
Si l'une d'elles vous laisse hésitant, l'audit sert à ça. Sinon, nous vous le dirons.
Que voit un attaquant de nous, depuis Internet ?
Noms de domaine oubliés, services d'administration laissés ouverts, certificats expirés, interfaces de test toujours en ligne. On énumère votre surface exposée avant de juger quoi que ce soit.
Nos sauvegardes fonctionneraient-elles vraiment ?
Une sauvegarde qu'on n'a jamais restaurée est une hypothèse. On regarde ce qui est sauvegardé, à quelle fréquence, où les copies sont stockées, et quand une restauration a été testée pour la dernière fois.
Sommes-nous en règle si un contrôle arrive demain ?
NIS2, RGPD, exigences d'un client ou d'un assureur : chaque constat est rattaché à l'exigence qu'il met en défaut, avec le texte de référence. Vous savez ce qui est couvert et ce qui ne l'est pas.
Par quoi commencer, avec le budget dont on dispose ?
Le rapport se termine par une liste ordonnée, chiffrée en charge. Vous pouvez en traiter trois lignes ce trimestre et le reste plus tard, sans que l'ensemble perde son sens.
Avant même de nous parler
Mesurez votre exposition en 30 secondes
Le diagnostic analyse votre domaine depuis Internet, exactement comme le ferait quelqu'un qui vous cible. Vous obtenez un score et le détail des points faibles, sans installer quoi que ce soit et sans créer de compte.
C'est le point de départ que nous recommandons : si le résultat est bon, un audit complet n'est peut-être pas votre priorité du moment.
Gratuit · sans compte · score A–F · données en Europe
Certificat et transport
Validité du certificat TLS, qualité de la configuration, redirection HTTPS effective.
Protection de la messagerie
SPF, DKIM et DMARC : votre domaine peut-il être usurpé pour envoyer des courriels ?
En-têtes et cookies
En-têtes de sécurité présents ou manquants, attributs des cookies déposés.
Exposition réseau
Ports ouverts vus depuis Internet, DNSSEC, présence sur des listes de blocage.
Périmètre
Quatre volets, parce que la sécurité n'est pas qu'une affaire technique
La majorité des incidents commencent par un mot de passe, un compte oublié ou une sauvegarde qu'on croyait bonne. Un audit qui ne regarde que les serveurs passe à côté.
Technique
Ce qui est exposé, et comment
- Surface d’attaque externe : domaines, sous-domaines, services ouverts
- Configuration TLS, en-têtes de sécurité, cookies
- Correctifs appliqués et versions en fin de support
- Cloisonnement réseau et interfaces d’administration
Organisation
Qui décide, qui applique
- Gestion des accès et des départs
- Comptes à privilèges et administrateurs
- Sauvegardes : périmètre, fréquence, restaurations testées
- Procédure en cas d’incident, et qui l’a déjà lue
Humain
Le vecteur d’entrée le plus courant
- Exposition des adresses professionnelles dans les fuites publiques
- Sensibilisation réelle des équipes, au-delà de la formation annuelle
- Habitudes de mot de passe et second facteur
- Circuit de validation des virements
Conformité
Ce que vous devez pouvoir prouver
- Périmètre NIS2 : êtes-vous concerné, directement ou par sous-traitance
- Registre RGPD et bases légales
- Écarts face à ISO 27001 si la certification est visée
- Pièces à produire pour un client ou un assureur
Ne vous trompez pas de prestation
Audit de sécurité ou test d'intrusion ?
Les acheter dans le mauvais ordre coûte cher. Voici la différence, dite simplement.
L'audit de sécurité
Vous êtes ici
On évalue l'ensemble : technique, organisation, sauvegardes, accès, conformité. On cherche les écarts entre votre situation et ce qui devrait être en place.
- La question posée
- Sommes-nous correctement protégés, et en règle ?
- Le livrable
- Un plan de mise en conformité priorisé.
Le test d'intrusion
Aussi appelé pentest
On attaqueréellement votre système, comme le ferait un adversaire, et on prouve ce qui est exploitable et jusqu'où on peut aller.
- La question posée
- Peut-on entrer, et qu'en tire un attaquant ?
- Le livrable
- Un rapport d'intrusion avec preuves.
Déroulé
Comment se passe la mission
Cadrage
Un échange pour délimiter le périmètre et comprendre ce qui déclenche la démarche. Le devis suit sous 48 h, avec ce qui est couvert et ce qui ne l'est pas, écrit noir sur blanc.
Collecte
Énumération de la surface exposée, lecture des configurations, entretiens courts avec vos équipes. Aucun test intrusif à ce stade : rien n'est modifié, rien ne s'arrête.
Analyse
Chaque constat est vérifié manuellement : un scanner produit des faux positifs, et un rapport truffé de faux positifs ne se lit pas. Puis priorisation par le risque réel, pas par la sévérité théorique.
Restitution
On parcourt le rapport avec vous, en français, direction comprise. Vous repartez avec un document présentable tel quel à votre comité, votre client ou votre assureur.
Ce que vous recevez
Un rapport que vous allez réellement utiliser
La plupart des audits produisent un document que personne ne rouvre. Celui-ci est fait pour être transmis à votre direction, votre client ou votre assureur, tel quel.
Synthèse de direction
Deux pages, sans jargon : niveau de risque, ce qui est en jeu, décisions à prendre.
Inventaire des constats
Chacun daté, illustré par une preuve, rattaché à l’actif concerné.
Matrice de conformité
Constat par constat : NIS2 art. 21, ISO 27001 annexe A, RGPD. Couvert, partiel ou écart.
Plan d’action priorisé
Ordonné par gain de sécurité rapporté à l’effort, avec une charge estimée par ligne.
Attestation de réalisation
Le document que réclament un client, un assureur ou un donneur d’ordre.
Re-test des corrections
Inclus dans les trois mois : un audit sans vérification ne prouve rien.
Budget
Combien coûte un audit de sécurité ?
Le prix dépend du périmètre réel, pas de la taille de votre entreprise. Voici les trois formats habituels et ce qui fait varier la charge.
Audit ciblé
3 à 5 jours
Un site, une application, un domaine
Le format habituel pour répondre à une exigence client ou assureur.
Audit complet
8 à 15 jours
Surface externe, organisation, sauvegardes, conformité
Quand personne n’a de vision d’ensemble et qu’il faut établir une base.
Audit étendu
Sur cadrage
Active Directory, cloud, réseau interne, multi-sites
Périmètre large ou plusieurs entités. Chiffré après le cadrage.
Ce qui fait varier le prix
- Le nombre d’applications et de domaines réellement exposés
- La présence d’un Active Directory ou d’un environnement cloud
- Le nombre de sites et d’entités juridiques
- Le référentiel visé : simple état des lieux, ou dossier de conformité
- L’urgence : un audit à produire sous quinze jours mobilise plus de monde
Le cadrage de 30 minutes est gratuit et débouche sur un devis ferme sous 48 heures. Aucune journée non prévue au devis n'est facturée.
Près de chez vous
L'audit, avec le contexte de votre territoire
Les secteurs dominants et le cadre réglementaire ne sont pas les mêmes partout. Chaque page décrit ce que nous observons sur son bassin.
Questions fréquentes
Ce qu'on nous demande le plus souvent
Quelle différence entre un audit de sécurité et un test d’intrusion ?
L'audit évalue votre posture d'ensemble : exposition, configuration, organisation, sauvegardes, conformité. Il répond à « sommes-nous correctement protégés et en règle ». Le test d'intrusion simule une attaque réelle et répond à « peut-on entrer, et jusqu'où ». L'audit couvre plus large, le pentest creuse plus profond. Quand on ne sait pas encore où l'on en est, l'audit est le bon point de départ.
Combien coûte un audit de sécurité pour une PME ?
Le prix dépend du périmètre réel, pas de la taille de l'entreprise. Un audit ciblé sur une application ou un domaine représente 3 à 5 jours de travail ; un audit complet couvrant la surface externe, l'organisation et la conformité, 8 à 15 jours. Ce qui fait varier la charge : le nombre d'applications exposées, la présence d'un Active Directory ou d'un cloud, le nombre de sites, et le référentiel visé. Le cadrage de 30 minutes est gratuit et débouche sur un devis ferme sous 48 heures : nous ne facturons jamais une journée non prévue au devis.
Faut-il interrompre l’activité pendant l’audit ?
Non. La phase de collecte est passive : nous énumérons, nous lisons des configurations, nous ne modifions rien. Les tests susceptibles d'avoir un effet sur la production sont explicitement listés au devis et ne sont lancés qu'avec votre accord écrit, sur un créneau que vous choisissez.
L’audit suffit-il à être conforme NIS2 ?
Non, et méfiez-vous de qui l'affirme. Aucune prestation ne « rend conforme » : la conformité s'apprécie sur l'ensemble de votre organisation et dans la durée. L'audit établit où vous en êtes face aux exigences, produit les preuves datées et fournit le plan pour combler les écarts. L'article 21.2(f) de NIS2 demande par ailleurs une évaluation de l'efficacité des mesures : c'est le rôle du test d'intrusion, complémentaire par construction.
Quelles méthodologies et certifications ?
Les missions suivent OWASP pour l'applicatif, PTES pour la conduite des tests, et les recommandations de l'ANSSI. Les constats sont rattachés à ISO 27001, NIS2 et au RGPD. Nos intervenants sont certifiés OSCP, CEH et EBIOS Risk Manager. L'ensemble des données reste hébergé en France.
Que se passe-t-il après la remise du rapport ?
Le rapport est le vôtre et reste exploitable par n'importe quel prestataire, y compris celui qui gère déjà votre informatique. Beaucoup d'entreprises commandent d'ailleurs un audit précisément pour disposer d'un avis extérieur. Le re-test des corrections est inclus dans les trois mois. Si vous souhaitez que nous prenions en charge la remédiation, c'est un sujet distinct, discuté séparément.
Trente minutes pour savoir
si un audit se justifie
On cadre le périmètre, on vous dit ce que ça représente, et si ce n'est pas nécessaire, nous vous le dirons aussi.
Chargement des créneaux…