Audit de sécurité informatique

Savoir où vous en êtes,
avant qu'on vous le demande

Un état documenté de votre exposition, de votre organisation et de vos obligations, qui débouche sur un plan d'action chiffré. Pas un rapport de 200 pages que personne ne lit.

Lancer le diagnostic, 30 s
Rapport en français·Plan chiffré·Re-test inclus·Hébergé en France
rapport-audit.pdfextrait

Posture globale

C

Écarts relevés17
Interface d’administration exposéeNIS2 21.2(e)
Aucune restauration testée depuis 14 moisISO 27001 A.8.13
Comptes actifs après départRGPD art. 32
Second facteur absent sur la messagerieNIS2 21.2(j)

Référentiels couverts

OWASPPTESNISTISO 27001NIS2RGPDANSSI
Intervenants certifiésOSCPCEHEBIOS Risk ManagerDonnées hébergées en France
OWASPPTESNISTISO 27001NIS2RGPDANSSIOWASPPTESNISTISO 27001NIS2RGPDANSSIOWASPPTESNISTISO 27001NIS2RGPDANSSIOWASPPTESNISTISO 27001NIS2RGPDANSSIOWASPPTESNISTISO 27001NIS2RGPDANSSIOWASPPTESNISTISO 27001NIS2RGPDANSSIOWASPPTESNISTISO 27001NIS2RGPDANSSIOWASPPTESNISTISO 27001NIS2RGPDANSSI

Le point de départ

Quatre questions auxquelles vous devez pouvoir répondre

Si l'une d'elles vous laisse hésitant, l'audit sert à ça. Sinon, nous vous le dirons.

Que voit un attaquant de nous, depuis Internet ?

Noms de domaine oubliés, services d'administration laissés ouverts, certificats expirés, interfaces de test toujours en ligne. On énumère votre surface exposée avant de juger quoi que ce soit.

Nos sauvegardes fonctionneraient-elles vraiment ?

Une sauvegarde qu'on n'a jamais restaurée est une hypothèse. On regarde ce qui est sauvegardé, à quelle fréquence, où les copies sont stockées, et quand une restauration a été testée pour la dernière fois.

Sommes-nous en règle si un contrôle arrive demain ?

NIS2, RGPD, exigences d'un client ou d'un assureur : chaque constat est rattaché à l'exigence qu'il met en défaut, avec le texte de référence. Vous savez ce qui est couvert et ce qui ne l'est pas.

Par quoi commencer, avec le budget dont on dispose ?

Le rapport se termine par une liste ordonnée, chiffrée en charge. Vous pouvez en traiter trois lignes ce trimestre et le reste plus tard, sans que l'ensemble perde son sens.

Avant même de nous parler

Mesurez votre exposition en 30 secondes

Le diagnostic analyse votre domaine depuis Internet, exactement comme le ferait quelqu'un qui vous cible. Vous obtenez un score et le détail des points faibles, sans installer quoi que ce soit et sans créer de compte.

C'est le point de départ que nous recommandons : si le résultat est bon, un audit complet n'est peut-être pas votre priorité du moment.

Gratuit · sans compte · score A–F · données en Europe

Certificat et transport

Validité du certificat TLS, qualité de la configuration, redirection HTTPS effective.

Protection de la messagerie

SPF, DKIM et DMARC : votre domaine peut-il être usurpé pour envoyer des courriels ?

En-têtes et cookies

En-têtes de sécurité présents ou manquants, attributs des cookies déposés.

Exposition réseau

Ports ouverts vus depuis Internet, DNSSEC, présence sur des listes de blocage.

Périmètre

Quatre volets, parce que la sécurité n'est pas qu'une affaire technique

La majorité des incidents commencent par un mot de passe, un compte oublié ou une sauvegarde qu'on croyait bonne. Un audit qui ne regarde que les serveurs passe à côté.

Technique

Ce qui est exposé, et comment

  • Surface d’attaque externe : domaines, sous-domaines, services ouverts
  • Configuration TLS, en-têtes de sécurité, cookies
  • Correctifs appliqués et versions en fin de support
  • Cloisonnement réseau et interfaces d’administration

Organisation

Qui décide, qui applique

  • Gestion des accès et des départs
  • Comptes à privilèges et administrateurs
  • Sauvegardes : périmètre, fréquence, restaurations testées
  • Procédure en cas d’incident, et qui l’a déjà lue

Humain

Le vecteur d’entrée le plus courant

  • Exposition des adresses professionnelles dans les fuites publiques
  • Sensibilisation réelle des équipes, au-delà de la formation annuelle
  • Habitudes de mot de passe et second facteur
  • Circuit de validation des virements

Conformité

Ce que vous devez pouvoir prouver

  • Périmètre NIS2 : êtes-vous concerné, directement ou par sous-traitance
  • Registre RGPD et bases légales
  • Écarts face à ISO 27001 si la certification est visée
  • Pièces à produire pour un client ou un assureur

Ne vous trompez pas de prestation

Audit de sécurité ou test d'intrusion ?

Les acheter dans le mauvais ordre coûte cher. Voici la différence, dite simplement.

L'audit de sécurité

Vous êtes ici

On évalue l'ensemble : technique, organisation, sauvegardes, accès, conformité. On cherche les écarts entre votre situation et ce qui devrait être en place.

La question posée
Sommes-nous correctement protégés, et en règle ?
Le livrable
Un plan de mise en conformité priorisé.

Le test d'intrusion

Aussi appelé pentest

On attaqueréellement votre système, comme le ferait un adversaire, et on prouve ce qui est exploitable et jusqu'où on peut aller.

La question posée
Peut-on entrer, et qu'en tire un attaquant ?
Le livrable
Un rapport d'intrusion avec preuves.
Voir le test d'intrusion

Déroulé

Comment se passe la mission

0130 minutes

Cadrage

Un échange pour délimiter le périmètre et comprendre ce qui déclenche la démarche. Le devis suit sous 48 h, avec ce qui est couvert et ce qui ne l'est pas, écrit noir sur blanc.

022 à 5 jours

Collecte

Énumération de la surface exposée, lecture des configurations, entretiens courts avec vos équipes. Aucun test intrusif à ce stade : rien n'est modifié, rien ne s'arrête.

032 à 4 jours

Analyse

Chaque constat est vérifié manuellement : un scanner produit des faux positifs, et un rapport truffé de faux positifs ne se lit pas. Puis priorisation par le risque réel, pas par la sévérité théorique.

041 heure

Restitution

On parcourt le rapport avec vous, en français, direction comprise. Vous repartez avec un document présentable tel quel à votre comité, votre client ou votre assureur.

Ce que vous recevez

Un rapport que vous allez réellement utiliser

La plupart des audits produisent un document que personne ne rouvre. Celui-ci est fait pour être transmis à votre direction, votre client ou votre assureur, tel quel.

Synthèse de direction

Deux pages, sans jargon : niveau de risque, ce qui est en jeu, décisions à prendre.

Inventaire des constats

Chacun daté, illustré par une preuve, rattaché à l’actif concerné.

Matrice de conformité

Constat par constat : NIS2 art. 21, ISO 27001 annexe A, RGPD. Couvert, partiel ou écart.

Plan d’action priorisé

Ordonné par gain de sécurité rapporté à l’effort, avec une charge estimée par ligne.

Attestation de réalisation

Le document que réclament un client, un assureur ou un donneur d’ordre.

Re-test des corrections

Inclus dans les trois mois : un audit sans vérification ne prouve rien.

Budget

Combien coûte un audit de sécurité ?

Le prix dépend du périmètre réel, pas de la taille de votre entreprise. Voici les trois formats habituels et ce qui fait varier la charge.

Audit ciblé

3 à 5 jours

Un site, une application, un domaine

Le format habituel pour répondre à une exigence client ou assureur.

Audit complet

8 à 15 jours

Surface externe, organisation, sauvegardes, conformité

Quand personne n’a de vision d’ensemble et qu’il faut établir une base.

Audit étendu

Sur cadrage

Active Directory, cloud, réseau interne, multi-sites

Périmètre large ou plusieurs entités. Chiffré après le cadrage.

Ce qui fait varier le prix

  • Le nombre d’applications et de domaines réellement exposés
  • La présence d’un Active Directory ou d’un environnement cloud
  • Le nombre de sites et d’entités juridiques
  • Le référentiel visé : simple état des lieux, ou dossier de conformité
  • L’urgence : un audit à produire sous quinze jours mobilise plus de monde

Le cadrage de 30 minutes est gratuit et débouche sur un devis ferme sous 48 heures. Aucune journée non prévue au devis n'est facturée.

Près de chez vous

L'audit, avec le contexte de votre territoire

Les secteurs dominants et le cadre réglementaire ne sont pas les mêmes partout. Chaque page décrit ce que nous observons sur son bassin.

Questions fréquentes

Ce qu'on nous demande le plus souvent

Quelle différence entre un audit de sécurité et un test d’intrusion ?

L'audit évalue votre posture d'ensemble : exposition, configuration, organisation, sauvegardes, conformité. Il répond à « sommes-nous correctement protégés et en règle ». Le test d'intrusion simule une attaque réelle et répond à « peut-on entrer, et jusqu'où ». L'audit couvre plus large, le pentest creuse plus profond. Quand on ne sait pas encore où l'on en est, l'audit est le bon point de départ.

Combien coûte un audit de sécurité pour une PME ?

Le prix dépend du périmètre réel, pas de la taille de l'entreprise. Un audit ciblé sur une application ou un domaine représente 3 à 5 jours de travail ; un audit complet couvrant la surface externe, l'organisation et la conformité, 8 à 15 jours. Ce qui fait varier la charge : le nombre d'applications exposées, la présence d'un Active Directory ou d'un cloud, le nombre de sites, et le référentiel visé. Le cadrage de 30 minutes est gratuit et débouche sur un devis ferme sous 48 heures : nous ne facturons jamais une journée non prévue au devis.

Faut-il interrompre l’activité pendant l’audit ?

Non. La phase de collecte est passive : nous énumérons, nous lisons des configurations, nous ne modifions rien. Les tests susceptibles d'avoir un effet sur la production sont explicitement listés au devis et ne sont lancés qu'avec votre accord écrit, sur un créneau que vous choisissez.

L’audit suffit-il à être conforme NIS2 ?

Non, et méfiez-vous de qui l'affirme. Aucune prestation ne « rend conforme » : la conformité s'apprécie sur l'ensemble de votre organisation et dans la durée. L'audit établit où vous en êtes face aux exigences, produit les preuves datées et fournit le plan pour combler les écarts. L'article 21.2(f) de NIS2 demande par ailleurs une évaluation de l'efficacité des mesures : c'est le rôle du test d'intrusion, complémentaire par construction.

Quelles méthodologies et certifications ?

Les missions suivent OWASP pour l'applicatif, PTES pour la conduite des tests, et les recommandations de l'ANSSI. Les constats sont rattachés à ISO 27001, NIS2 et au RGPD. Nos intervenants sont certifiés OSCP, CEH et EBIOS Risk Manager. L'ensemble des données reste hébergé en France.

Que se passe-t-il après la remise du rapport ?

Le rapport est le vôtre et reste exploitable par n'importe quel prestataire, y compris celui qui gère déjà votre informatique. Beaucoup d'entreprises commandent d'ailleurs un audit précisément pour disposer d'un avis extérieur. Le re-test des corrections est inclus dans les trois mois. Si vous souhaitez que nous prenions en charge la remédiation, c'est un sujet distinct, discuté séparément.

Trente minutes pour savoir
si un audit se justifie

On cadre le périmètre, on vous dit ce que ça représente, et si ce n'est pas nécessaire, nous vous le dirons aussi.

Chargement des créneaux…

Faire le diagnostic d'abord