Audit de sécurité informatique - étapes, contrôles et prix

Une balance compare des pièces de monnaie à un document d'audit de sécurité informatique. Le coût d'un audit de sécurité varie de 1,5 à 15k€.

Écrit par

Étienne Renaud

Publié le

26 sept. 2026

Table des matières

Un système d’information peut sembler bien protégé tout en laissant ouvertes des portes très concrètes : comptes trop puissants, sauvegardes inutilisables, logiciels non corrigés ou données accessibles à la mauvaise personne. Un audit de sécurité informatique permet de transformer cette impression en constat vérifiable, puis en plan d’action. Je détaille ici les types d’audits, les étapes de la mission, les contrôles prioritaires, les coûts indicatifs et les erreurs à éviter.

Les points essentiels pour évaluer réellement votre sécurité numérique

  • Un audit ne se limite pas à un scan : il examine aussi l’organisation, les configurations, les accès et les pratiques humaines.
  • Le périmètre doit être défini avant la mission : postes, serveurs, cloud, messagerie, applications, sites et prestataires.
  • Le rapport doit hiérarchiser les risques selon leur exploitabilité, leur impact et l’effort nécessaire pour les corriger.
  • Un test d’intrusion n’est pas un audit complet : il cherche des failles exploitables dans un périmètre précis.
  • Une PME prévoit souvent de 2 000 à 15 000 € HT selon la profondeur de l’analyse et la taille du système.

Schéma illustrant les bénéfices d'un audit de sécurité informatique : posture améliorée, vulnérabilités réduites, réactivité accrue et confiance renforcée.

Ce qu’un audit doit vraiment révéler

Le but n’est pas d’obtenir une belle note de maturité. Je cherche plutôt à répondre à une question simple : qu’est-ce qui pourrait permettre à un attaquant de voler des données, bloquer l’activité ou prendre le contrôle du système ? L’analyse compare l’état réel de l’organisation à des exigences internes, réglementaires ou techniques.

Un audit sérieux couvre les trois propriétés fondamentales de l’information. La confidentialité protège contre les accès non autorisés, l’intégrité empêche les modifications abusives et la disponibilité garantit que les services restent utilisables. Une sauvegarde présente mais jamais restaurée, par exemple, donne une illusion de disponibilité.

La mission peut aussi vérifier la conformité au RGPD, à une politique de sécurité, à l’ISO 27001 ou à des exigences sectorielles. La CNIL rappelle que les mesures doivent être proportionnées aux risques et que les audits doivent déboucher sur un plan d’action suivi par la direction. Dans la pratique, cela signifie qu’un petit cabinet médical et un industriel exploitant des automates ne peuvent pas appliquer exactement la même méthode.

Quel type d’audit choisir selon votre situation

Le mot « audit » recouvre plusieurs prestations. Le choix dépend de votre question de départ, et non du catalogue du prestataire. Un dirigeant qui veut savoir où commencer n’a pas besoin du même travail qu’une entreprise qui doit prouver la sécurité d’une application à un client.

Type de mission Ce qui est examiné Quand la choisir
Audit organisationnel Politiques, rôles, procédures, gestion des incidents et sensibilisation Pour mesurer la maturité et structurer la gouvernance
Audit technique Réseau, pare-feu, postes, serveurs, Active Directory, cloud et sauvegardes Pour repérer les mauvaises configurations et les faiblesses concrètes
Test d’intrusion Failles réellement exploitables sur une application, un réseau ou une infrastructure Pour tester une surface d’attaque définie
Audit de conformité Écart entre les pratiques et un référentiel ou une obligation Pour préparer une certification, un contrat ou une démarche réglementaire
Audit de fournisseur Mesures de sécurité d’un hébergeur, d’un infogérant ou d’un éditeur Pour réduire le risque lié à la chaîne de sous-traitance

Le test d’intrusion, ou pentest, simule les actions d’un attaquant autorisé. Il peut être réalisé en boîte noire, avec peu d’informations, ou en boîte grise, avec un compte et des éléments limités. Il ne remplace pas la revue des procédures, des droits d’accès ou de la continuité d’activité.

Pour une petite entreprise, je recommande souvent une première revue organisationnelle et technique, suivie d’un pentest ciblé. Commencer directement par une campagne offensive coûteuse peut révéler une faille spectaculaire, mais laisser de côté des problèmes plus banals et plus faciles à exploiter, comme l’absence de MFA ou des comptes administrateurs non suivis.

Comment se déroule une mission bien cadrée

1. Définir le périmètre et les objectifs

Le périmètre précise ce qui peut être testé et ce qui ne le peut pas. Il faut lister les adresses IP, domaines, applications, environnements cloud, sites physiques, filiales et prestataires concernés. Cette étape évite les malentendus et protège aussi l’entreprise contre une interruption provoquée par un test trop agressif.

2. Collecter les informations utiles

L’auditeur examine les schémas réseau, l’inventaire matériel, les contrats, les règles de pare-feu, les comptes à privilèges et les procédures existantes. Il mène généralement des entretiens avec la direction, l’informatique, les ressources humaines et les responsables métiers. Un inventaire incomplet fausse toute la suite de la mission.

3. Vérifier les contrôles techniques et humains

Cette phase combine analyse documentaire, observation et outils spécialisés. Elle peut inclure un scan de vulnérabilités, une revue de configuration, des vérifications manuelles et, si le contrat le prévoit, des tests contrôlés sur les utilisateurs. Un scan automatisé repère des signatures connues, mais ne comprend pas toujours le contexte métier ni les chemins d’attaque complexes.

4. Évaluer les risques

Chaque constat doit être associé à une preuve, un impact et une recommandation. Une faille notée « critique » sur un serveur isolé n’a pas forcément la même priorité qu’une vulnérabilité moyenne sur une messagerie utilisée par toute l’entreprise. J’accorde donc davantage de poids à la combinaison entre facilité d’exploitation et impact opérationnel qu’à la note technique prise seule.

Lire aussi : HP Wolf Security - Pourquoi est-ce plus qu'un simple antivirus ?

5. Restituer et suivre les corrections

Le livrable utile comprend une synthèse pour la direction, un rapport technique détaillé, les éléments de preuve et une feuille de route. Les actions sont idéalement réparties entre urgence, court terme et amélioration structurelle. Sans responsable nommé, échéance et budget, le rapport finit souvent dans un dossier que personne ne consulte.

Les contrôles qui font le plus souvent la différence

Dans les petites et moyennes structures, les faiblesses prioritaires ne sont pas toujours les plus sophistiquées. Elles se trouvent fréquemment dans les comptes, les mises à jour, les sauvegardes ou les équipements exposés sur Internet.

  • Identités et accès : comptes inutilisés, droits excessifs, absence d’authentification multifacteur et comptes administrateurs partagés.
  • Correctifs : systèmes, applications, équipements réseau et logiciels exposés qui ne sont pas mis à jour selon un délai défini.
  • Sauvegardes : copies déconnectées ou immuables, contrôle des journaux et tests réguliers de restauration.
  • Messagerie : protection contre l’hameçonnage, règles de transfert, sécurité des comptes et configuration SPF, DKIM et DMARC.
  • Réseau : segmentation, accès distants, Wi-Fi invité, équipements obsolètes et services inutilement accessibles.
  • Postes de travail : chiffrement, antivirus ou EDR, droits locaux, verrouillage et gestion des appareils mobiles.
  • Gestion des incidents : personnes à contacter, procédure d’escalade, conservation des journaux et exercices de crise.
  • Fournisseurs : accès techniques, clauses contractuelles, hébergement, réversibilité et notification des incidents.

La journalisation mérite une attention particulière. Les logs permettent de comprendre ce qui s’est passé après un accès frauduleux ou une compromission. La CNIL recommande notamment de conserver les événements sur une période glissante généralement comprise entre six mois et un an, sous réserve des besoins légaux et opérationnels.

Pour les données personnelles, il faut aussi relier la sécurité aux traitements concernés. Une base contenant des données médicales, financières ou relatives à des mineurs mérite une analyse plus exigeante qu’un répertoire contenant des informations publiques. La sécurité doit suivre le risque réel, pas uniquement la taille de l’entreprise.

Combien coûte un audit et comment comparer les offres

Le prix dépend surtout du périmètre, du nombre de sites, de la profondeur des tests, de la documentation disponible et du niveau d’expertise demandé. Les montants ci-dessous sont des repères indicatifs pour une PME en France, pas un barème officiel.

Prestation Durée courante Budget indicatif HT
Revue organisationnelle simple 2 à 5 jours 2 000 à 8 000 €
Audit technique d’infrastructure 3 à 8 jours 3 000 à 10 000 €
Audit mixte organisationnel et technique 5 à 12 jours 5 000 à 18 000 €
Pentest externe ciblé 3 à 10 jours 3 000 à 15 000 €

Deux devis ne sont comparables que si le périmètre et les livrables sont identiques. Je vérifie toujours le nombre d’adresses testées, les applications couvertes, la présence de tests manuels, le format du rapport, la restitution orale et le suivi après livraison. Une offre très bon marché peut ne contenir qu’un scan automatisé, ce qui n’est pas inutile, mais ne doit pas être présenté comme un audit complet.

Le prestataire doit aussi expliquer ses règles d’intervention, ses assurances, la protection des données collectées et les conditions d’accès aux environnements. Pour des besoins sensibles ou réglementés, la qualification PASSI de l’ANSSI peut constituer un critère important. Elle ne rend pas automatiquement une mission parfaite, mais elle apporte un cadre de compétence et d’impartialité à vérifier avec le périmètre exact de la prestation.

Transformer le rapport en décisions concrètes

Un rapport efficace ne cherche pas à corriger cinquante problèmes en même temps. Il distingue les mesures immédiates, comme désactiver un compte dormant ou activer la MFA, des chantiers plus longs, comme revoir l’architecture réseau ou mettre en place une supervision centralisée.

Je conseille de construire une feuille de route avec quatre colonnes simples : risque, action, responsable et échéance. Ajoutez le coût estimé et la dépendance éventuelle à un fournisseur. Cette présentation permet à la direction d’arbitrer sans devoir lire chaque détail technique.

Un contrôle de suivi peut être organisé après 3 à 6 mois. Il ne s’agit pas forcément de refaire toute la mission, mais de vérifier les corrections prioritaires, de tester les sauvegardes, de revoir les comptes sensibles et d’actualiser la surface exposée. Une nouvelle évaluation complète devient pertinente après un changement majeur, une migration cloud, une acquisition ou un incident.

En 2026, les organisations concernées par NIS2 doivent également surveiller les exigences françaises et les référentiels en cours d’évolution. Le ReCyF mis à disposition par l’ANSSI fournit un cadre de travail utile pour relier les objectifs de sécurité, la gestion des risques et les preuves attendues. Son utilisation doit toutefois être adaptée au statut et au secteur de l’organisation.

Le bon audit est celui que l’entreprise peut réellement exploiter

La meilleure mission n’est pas nécessairement la plus technique ni la plus chère. C’est celle qui examine les actifs importants, produit des preuves compréhensibles et aide à décider quoi faire dès la semaine suivante.

Avant de signer, formulez votre objectif en une phrase, préparez un inventaire aussi complet que possible et exigez une hiérarchisation claire des risques. Après la restitution, bloquez du temps et un budget pour les corrections. Un audit sans mise en œuvre ne réduit aucun risque, tandis qu’un audit ciblé, suivi régulièrement, peut améliorer rapidement la résilience d’un système d’information.

Cet article a un caractère purement informatif et éducatif. Le contenu a été élaboré avec l'aide d'outils analytiques et linguistiques modernes (IA). Avant de prendre une décision, consultez un expert.

Questions fréquentes

Une PME peut commencer par une revue organisationnelle et technique, puis réaliser un test d’intrusion ciblé. L’audit organisationnel examine les politiques, les rôles et les procédures, tandis que l’audit technique vérifie notamment le réseau, les postes, les serveurs, le cloud et les sauvegardes.

Un pentest recherche des failles réellement exploitables sur un périmètre défini, comme une application ou un réseau. Il ne remplace pas un audit complet, qui couvre aussi les procédures, les droits d’accès, la conformité et la continuité d’activité.

Une revue organisationnelle simple coûte généralement de 2 000 à 8 000 € HT, un audit technique de 3 000 à 10 000 € HT et un audit mixte de 5 000 à 18 000 € HT. Un pentest externe ciblé se situe souvent entre 3 000 et 15 000 € HT, selon le périmètre et la profondeur des tests.

Les priorités concernent les comptes et les droits d’accès, l’authentification multifacteur, les correctifs, les sauvegardes testées, la messagerie, la segmentation réseau et la gestion des incidents. Le rapport doit hiérarchiser chaque constat selon sa facilité d’exploitation et son impact opérationnel.

Évaluer l'article

Note: 0.00 Nombre de votes: 0

Tags:

vulnérabilités sauvegardes conformité accès pentest

Partager l'article

Étienne Renaud

Étienne Renaud

Je m'appelle Étienne Renaud et j'ai 14 ans d'expérience dans le domaine des solutions informatiques, de la bureautique et de la formation. Mon intérêt pour ces sujets a commencé dès mes études, où j'ai découvert à quel point la technologie peut transformer notre manière de travailler et d'apprendre. J'aime partager mes connaissances et expliquer des concepts parfois complexes de manière accessible, afin d'aider les lecteurs à mieux comprendre les enjeux actuels. Au fil des ans, j'ai eu l'occasion de travailler sur divers projets qui m'ont permis de développer une expertise solide dans l'analyse des besoins informatiques et la mise en place de solutions adaptées. Je m'efforce toujours de vérifier mes sources, de comparer les informations et de suivre les tendances pour fournir des contenus précis et à jour. Mon objectif est de rendre l'information utile et compréhensible, afin que chacun puisse tirer parti des outils numériques dans sa vie professionnelle.

Écrire un commentaire