Ce que nous vérifions
Les points qui comptent vraiment pour une petite structure, ceux par lesquels passent la plupart des attaques.
Postes de travail
Système et logiciels à jour, protection active, chiffrement des portables, comptes administrateurs locaux.
Comptes et accès
Double authentification, mots de passe, comptes d'anciens salariés, droits d'administration, accès des prestataires.
Messagerie
Configuration SPF, DKIM et DMARC, règles de transfert, sécurité des comptes Microsoft 365 ou Google Workspace.
Sauvegardes
Ce qui est sauvegardé, où, à quelle fréquence, s'il existe une copie hors ligne, et si la restauration fonctionne.
Réseau
Box et pare-feu, Wi-Fi invités séparé, services exposés sur internet, accès à distance.
Serveurs et site web
Mises à jour, accès SSH, services exposés, certificats, sauvegardes du site et de la base de données.
Vous ne savez pas où en est votre sécurité ?
C'est le point de départ le plus utile : un état des lieux, puis des priorités claires.
Comment se passe l'audit
- 01
Cadrage
Un échange pour comprendre l'activité, les outils utilisés et les données sensibles.
- 02
Relevé
Vérification sur place et à distance, avec votre accord et les accès nécessaires.
- 03
Rapport
Les constats, les risques et un plan d'action classé par priorité et par effort.
- 04
Restitution
Un point pour expliquer le rapport et décider ensemble de la suite.
Un rapport qui sert à décider
Un audit utile ne se mesure pas au nombre de pages. Il doit permettre à un dirigeant de comprendre les risques réels de son entreprise et de choisir quoi faire en premier.
Les constats sont donc classés : ce qui expose l'entreprise dès aujourd'hui, ce qui mérite d'être corrigé dans les prochaines semaines, ce qui relève de l'amélioration. Pour chaque action, le rapport indique l'effort demandé. Beaucoup de mesures prioritaires sont simples : activer ladouble authentification sur la messagerie, tester unerestauration de sauvegarde, fermer des comptes oubliés.
Le référentiel de départ est celui des autorités françaises : le guide de l'ANSSILa cybersécurité pour les TPE/PME en treize questions.
Questions fréquentes
Combien de temps dure un audit de sécurité ?
Cela dépend du nombre de postes, de serveurs et de sites. Pour une petite structure, le relevé tient généralement en peu de temps. La durée est précisée dans la proposition, avant de commencer.
L'audit perturbe-t-il le travail de l'équipe ?
Très peu. La plupart des vérifications se font à distance ou en quelques minutes par poste. Rien n'est modifié pendant l'audit : on constate, on ne corrige pas encore.
Est-ce un test d'intrusion ?
Non. Un test d'intrusion simule une attaque pour trouver des failles exploitables, c'est une prestation différente. L'audit vérifie que les protections de base sont en place et bien configurées, ce qui couvre la majorité des risques d'une petite entreprise.
Que se passe-t-il après l'audit ?
Vous gardez le rapport et vous décidez. Vous pouvez appliquer les recommandations vous-même, nous confier les corrections, ou mettre en place un suivi régulier. Rien n'est imposé.