Dijon · Bourgogne-Franche-Comté

Audit de sécurité informatique à Dijon :
savoir où vous en êtes

Un état documenté de votre exposition, de votre organisation et de vos obligations, qui débouche sur un plan d'action priorisé. Pas un rapport de 200 pages que personne ne lit.

Tous nos services à Dijon
Rapport en français·Plan priorisé·Sous NDA
audit-dijon.pdf

Sommaire du rapport

  • Synthèse de direction
  • Inventaire des constats
  • Plan d’action priorisé
  • Restitution commentée

Référentiels couverts

NIS2RGPDNIS2 (agro)

Ne vous trompez pas de prestation

Audit de sécurité ou test d'intrusion ?

Ces deux prestations sont souvent confondues, et les acheter dans le mauvais ordre coûte cher. Voici la différence, dite simplement.

L'audit de sécurité

Vous êtes ici

On évalue l'ensemble : technique, organisation, sauvegardes, accès, conformité. On cherche les écarts entre votre situation et ce qui devrait être en place.

La question posée
Sommes-nous correctement protégés, et en règle ?
Le livrable
Un plan de mise en conformité priorisé.
Le déclencheur habituel
Une obligation : NIS2, RGPD, un client, un assureur.

Le test d'intrusion

Aussi appelé pentest

On attaqueréellement votre système, comme le ferait un adversaire, et on prouve ce qui est exploitable et jusqu'où on peut aller.

La question posée
Peut-on entrer, et qu'en tire un attaquant ?
Le livrable
Un rapport d'intrusion avec preuves.
Le déclencheur habituel
Un doute concret, ou le besoin de convaincre une direction.
Test d'intrusion à Dijon

En pratique : si votre besoin vient d'une obligation, commencez par l'audit, il vous dira ce qu'il faut prouver et dans quel ordre. S'il vient d'un doute concret sur votre exposition, le test d'intrusion est plus parlant, parce qu'il montre plutôt qu'il ne décrit. Les deux se combinent très bien : audit d'abord pour cadrer, test ensuite pour vérifier.

Périmètre

Quatre volets, parce que la sécurité n'est pas qu'une affaire technique

La plupart des incidents que nous voyons ne viennent pas d'une faille exotique, mais d'un compte oublié, d'une sauvegarde jamais testée ou d'un correctif repoussé. Un audit qui ne regarde que la technique passe à côté.

Exposition externe

Ce qu'un attaquant voit de vous depuis Internet : services exposés, certificats expirés ou faibles, configuration de la messagerie, sous-domaines oubliés, identifiants de vos collaborateurs déjà présents dans des fuites publiques.

  • Ports et services accessibles
  • SPF, DKIM, DMARC
  • Fuites d’identifiants

Configuration et technique

Durcissement des serveurs et des postes, gestion des correctifs, état réel des sauvegardes et capacité à restaurer, cloisonnement du réseau, journalisation et conservation des traces.

  • Correctifs et obsolescence
  • Sauvegardes testées
  • Cloisonnement réseau

Organisation et accès

Qui a accès à quoi, et pourquoi. Authentification renforcée, gestion des arrivées et des départs, comptes à privilèges, accès des sous-traitants, et procédure prévue en cas d'incident.

  • Comptes à privilèges
  • Départs et sous-traitants
  • Procédure d’incident

Conformité

Écart entre votre situation réelle et le cadre qui vous concerne : NIS2, RGPD, exigences contractuelles d'un client ou d'un assureur, référentiels propres à votre secteur d'activité.

  • NIS2 et RGPD
  • Exigences client
  • Référentiels sectoriels

Sur votre territoire

Ce qu'un audit regarde en priorité à Dijon

Le tissu économique local oriente l'audit. À Dijon, le cadre dominant est NIS2 (agro), BPF (pharma), HACCP, RGPD, et les secteurs présents dictent les points de contrôle qui comptent vraiment. Auditer une coopérative agroalimentaire et un cabinet de conseil avec la même grille n'aurait aucun sens.

Agroalimentaire

Automates de production, traçabilité HACCP, ERP, chaîne du froid : cibles ransomware et sabotage qualité.

Négoce viticole bourguignon

Comptabilité export, communications avec importateurs US/Asie : cibles BEC.

Pharma Urgo et sous-traitance

Conformité BPF, LIMS, fichiers R&D, liaisons CRO : cibles vol de brevets.

Risque local 01

Ransomware agroalimentaire : plusieurs coopératives bourguignonnes ont été visées. La paralysie de la chaîne du froid est à haut risque sanitaire.

Risque local 02

Fraude au virement export vin : opérations à 6 chiffres avec importateurs asiatiques.

Déroulé

Comment se passe la mission

Quatre étapes, sans surprise. Vous savez à chaque instant où en est la mission, et toute découverte critique vous est signalée immédiatement, sans attendre le rapport.

  1. Cadrage

    30 minutes pour délimiter le périmètre : ce qui compte pour vous, ce qui est exposé, vos obligations du moment. Le devis en découle, et il est ferme. Cette étape est gratuite.
  2. Collecte

    Relevé technique de votre exposition, revue des configurations, et entretiens courts avec les personnes qui font tourner le système au quotidien. Ce sont souvent elles qui savent où sont les angles morts.
  3. Analyse

    Chaque constat est évalué sur deux axes : la probabilité qu'il soit exploité, et ce que vous perdez s'il l'est. C'est ce croisement qui produit la priorisation, pas une note générique.
  4. Restitution

    Rapport remis et présenté, en français, à vos équipes et à votre direction. Chaque action porte un effort estimé et un gain de risque, pour que vous puissiez arbitrer en connaissance de cause.

Ce que vous recevez

Un rapport que vous allez réellement utiliser

Le pire livrable d'audit est l'export d'outil de 300 pages : personne ne le lit, rien n'est corrigé. Voici ce que nous remettons à la place.

Synthèse de direction

Deux pages sans jargon : où vous en êtes, ce qui est urgent, ce que ça implique. Conçue pour être lue en comité, pas rangée dans un tiroir.

Inventaire des constats

Chaque point observé, classé par criticité, avec la preuve de ce qui a été relevé et l’explication de pourquoi cela pose problème.

Plan d’action priorisé

L’ordre dans lequel traiter, avec pour chaque action l’effort estimé et le gain de risque attendu. C’est la pièce que vous utiliserez au quotidien.

Restitution commentée

Le rapport est présenté de vive voix à vos équipes et à votre direction. Les questions se règlent à ce moment-là, pas par échanges de courriels.

Questions fréquentes

Ce qu'on nous demande le plus souvent

Quelle différence entre un audit de sécurité et un test d'intrusion ?

L'audit évalue votre posture d'ensemble : configuration, organisation, sauvegardes, gestion des accès, conformité réglementaire. Il répond à « sommes-nous correctement protégés et en règle ». Le test d'intrusion, lui, simule une attaque réelle et répond à « peut-on entrer, et jusqu'où ». L'audit couvre plus large, le test creuse plus profond. Les deux sont complémentaires, et l'audit est généralement le bon point de départ quand on ne sait pas encore où l'on en est.

Combien de temps dure un audit de sécurité à Dijon ?

Cela dépend de la taille de votre système d'information : nombre de postes, de serveurs, de sites et d'applications exposées sur Internet. Le cadrage se fait lors d'un échange de 30 minutes, et le périmètre comme le délai sont précisés dans le devis avant tout engagement. Nous ne démarrons jamais une mission sans que vous sachiez exactement ce qui est couvert et ce qui ne l'est pas.

L'audit permet-il de répondre aux exigences NIS2 ?

Il vous donne l'essentiel de ce que la directive attend : un état documenté de votre exposition, une analyse de risques et un plan de traitement priorisé. NIS2 ne demande pas la perfection, elle demande de démontrer que vous maîtrisez vos risques. Attention toutefois à un point important : un audit ne rend pas conforme à lui seul. C'est la mise en œuvre du plan qui le fait, et c'est elle que l'autorité regardera en cas de contrôle.

Mon assureur cyber demande un audit, est-ce le même ?

Dans la grande majorité des cas, oui. Les assureurs cherchent des preuves objectives sur les mêmes points : sauvegardes réellement testées, authentification renforcée sur les accès distants, gestion des correctifs, cloisonnement du réseau. Le rapport d'audit et son plan d'action constituent la pièce à leur transmettre, et pèsent souvent sur le montant de la prime comme sur les garanties accordées.

Que contient le rapport d'audit ?

Trois parties. Une synthèse de deux pages, lisible par une direction non technique, qui dit où vous en êtes et ce qui est urgent. L'inventaire complet des constats, classés par criticité, avec pour chacun la preuve de ce qui a été observé. Et un plan d'action priorisé, où chaque point porte l'effort estimé et le gain de risque attendu, pour que vous puissiez arbitrer. Le tout en français, exploitable directement par vos équipes ou votre prestataire informatique.

Faut-il interrompre l'activité pendant l'audit ?

Non. Un audit est une démarche d'observation et d'analyse : il ne modifie pas vos systèmes et ne provoque pas d'interruption. Les seuls moments qui demandent de la disponibilité sont les entretiens avec les personnes qui font tourner le système, en général une à deux heures au total, et la restitution finale.

Et si l'audit révèle beaucoup de problèmes ?

C'est fréquent, et ce n'est pas grave en soi. Aucune organisation n'est à zéro défaut, et un audit qui ne trouve rien est un audit mal fait. Tout l'intérêt du plan d'action est justement de hiérarchiser : quelques corrections bien choisies réduisent souvent l'essentiel du risque, tandis que d'autres points peuvent attendre. Nous ne livrons jamais une liste brute sans ordre de priorité.

Intervenez-vous auprès des entreprises de Bourgogne-Franche-Comté ?

Oui. L'audit se conduit majoritairement à distance, ce qui raccourcit les délais et réduit le coût. Les entretiens avec vos équipes et la restitution finale peuvent se tenir sur site à Dijon et dans toute la Bourgogne-Franche-Comté, selon votre préférence.

Cadrons votre audit à Dijon

30 minutes pour délimiter le périmètre, comprendre vos obligations et vous dire honnêtement si un audit est la bonne réponse à votre besoin. Si ce n'en est pas une, nous vous le dirons.