Quelle différence entre un audit de sécurité et un test d'intrusion ?+
L'audit évalue votre posture d'ensemble : configuration, organisation, sauvegardes, gestion des accès, conformité réglementaire. Il répond à « sommes-nous correctement protégés et en règle ». Le test d'intrusion, lui, simule une attaque réelle et répond à « peut-on entrer, et jusqu'où ». L'audit couvre plus large, le test creuse plus profond. Les deux sont complémentaires, et l'audit est généralement le bon point de départ quand on ne sait pas encore où l'on en est.
Combien de temps dure un audit de sécurité à Dijon ?+
Cela dépend de la taille de votre système d'information : nombre de postes, de serveurs, de sites et d'applications exposées sur Internet. Le cadrage se fait lors d'un échange de 30 minutes, et le périmètre comme le délai sont précisés dans le devis avant tout engagement. Nous ne démarrons jamais une mission sans que vous sachiez exactement ce qui est couvert et ce qui ne l'est pas.
L'audit permet-il de répondre aux exigences NIS2 ?+
Il vous donne l'essentiel de ce que la directive attend : un état documenté de votre exposition, une analyse de risques et un plan de traitement priorisé. NIS2 ne demande pas la perfection, elle demande de démontrer que vous maîtrisez vos risques. Attention toutefois à un point important : un audit ne rend pas conforme à lui seul. C'est la mise en œuvre du plan qui le fait, et c'est elle que l'autorité regardera en cas de contrôle.
Mon assureur cyber demande un audit, est-ce le même ?+
Dans la grande majorité des cas, oui. Les assureurs cherchent des preuves objectives sur les mêmes points : sauvegardes réellement testées, authentification renforcée sur les accès distants, gestion des correctifs, cloisonnement du réseau. Le rapport d'audit et son plan d'action constituent la pièce à leur transmettre, et pèsent souvent sur le montant de la prime comme sur les garanties accordées.
Que contient le rapport d'audit ?+
Trois parties. Une synthèse de deux pages, lisible par une direction non technique, qui dit où vous en êtes et ce qui est urgent. L'inventaire complet des constats, classés par criticité, avec pour chacun la preuve de ce qui a été observé. Et un plan d'action priorisé, où chaque point porte l'effort estimé et le gain de risque attendu, pour que vous puissiez arbitrer. Le tout en français, exploitable directement par vos équipes ou votre prestataire informatique.
Faut-il interrompre l'activité pendant l'audit ?+
Non. Un audit est une démarche d'observation et d'analyse : il ne modifie pas vos systèmes et ne provoque pas d'interruption. Les seuls moments qui demandent de la disponibilité sont les entretiens avec les personnes qui font tourner le système, en général une à deux heures au total, et la restitution finale.
Et si l'audit révèle beaucoup de problèmes ?+
C'est fréquent, et ce n'est pas grave en soi. Aucune organisation n'est à zéro défaut, et un audit qui ne trouve rien est un audit mal fait. Tout l'intérêt du plan d'action est justement de hiérarchiser : quelques corrections bien choisies réduisent souvent l'essentiel du risque, tandis que d'autres points peuvent attendre. Nous ne livrons jamais une liste brute sans ordre de priorité.
Intervenez-vous auprès des entreprises de Bourgogne-Franche-Comté ?+
Oui. L'audit se conduit majoritairement à distance, ce qui raccourcit les délais et réduit le coût. Les entretiens avec vos équipes et la restitution finale peuvent se tenir sur site à Dijon et dans toute la Bourgogne-Franche-Comté, selon votre préférence.