Audit Complet & Plan d’Action Cybersécurité – PME
Audit cybersécurité approfondi pour PME de 20 à 150 postes : gouvernance, cartographie du SI, analyse de risques, revue documentaire, mesures techniques, sauvegardes, détection, réponse à incident et continuité d’activité.
Inclus : rapport détaillé de 30 à 50 pages, synthèse exécutive de 2 à 4 pages, plan d’action chiffré sur 12 à 24 mois, restitution de 2h et recommandations priorisées.
Cadre : audit non intrusif, sans test d’intrusion par défaut, orienté décision, priorisation budgétaire et préparation d’une démarche ISO 27001, NIS2, exigences clients ou cyberassurance.
L’audit complet cybersécurité aide une PME à obtenir une vision structurée de ses risques numériques, de ses priorités de sécurisation et des budgets à prévoir sur 12 à 24 mois.
- Format : audit cybersécurité approfondi non intrusif
- Périmètre : 1 PME, 20 à 150 postes, 1 périmètre principal
- Approche : gouvernance, cartographie, analyse de risques, revue documentaire, revue technique, continuité, réponse à incident
- Livrables : rapport 30–50 pages, synthèse exécutive 2–4 pages, plan d’action chiffré 12–24 mois
- Restitution : session de 2h en visio incluse, jusqu’à 8 participants
- Délai typique : 3 à 6 semaines selon taille du périmètre et disponibilité des interlocuteurs
Objectif
Évaluer en profondeur le niveau de cybersécurité de votre PME, identifier les risques prioritaires et produire une feuille de route claire, chiffrée et exploitable par la direction, l’IT, les métiers et les prestataires.
L’objectif est de dépasser le simple diagnostic rapide : l’audit complet permet de structurer une démarche de cybersécurité sur 12 à 24 mois, avec priorisation des chantiers, estimation budgétaire, responsabilités possibles et trajectoire d’amélioration.
Il peut également aider à préparer une démarche ISO 27001, une analyse d’écarts NIS2 si applicable, une réponse à des exigences clients, une discussion avec un assureur cyber ou un plan de sécurisation interne.
Pour qui ?
- PME de 20 à 150 postes qui veulent structurer sérieusement leur cybersécurité.
- Directions générales qui ont besoin d’une vision claire des risques, des priorités et des budgets à prévoir.
- DSI, responsables IT, prestataires informatiques ou RSSI externalisés qui souhaitent disposer d’un état des lieux documenté.
- Entreprises soumises à des exigences clients, assureurs, donneurs d’ordre, partenaires ou contraintes réglementaires émergentes.
- Structures en pré-projet ISO 27001, NIS2, cyberassurance, plan de continuité ou renforcement de gouvernance.
- Organisations qui ont dépassé le stade du premier diagnostic et souhaitent un plan d’action opérationnel et budgété.
Périmètre standard
- 1 PME de 20 à 150 postes.
- 1 périmètre principal : organisation, site principal ou environnement SI cohérent.
- Entretiens avec la direction, le responsable IT et, si pertinent, le prestataire informatique.
- Cartographie du système d’information sur la base des informations fournies : applications, services critiques, flux, postes, serveurs, SaaS, accès distants, sauvegardes.
- Analyse de risques simplifiée inspirée des bonnes pratiques EBIOS / ISO 27001, adaptée au format PME.
- Revue documentaire : charte informatique, politiques, sauvegardes, PRA/PCA, procédures incident, documentation IT existante.
- Revue de configuration des composants clés selon l’existant et les accès disponibles : annuaire, identités, messagerie, pare-feu, VPN, Wi-Fi, sauvegardes, MDM, postes, serveurs ou outils de sécurité.
- Restitution de 2h en visio incluse, jusqu’à 8 participants.
- Multi-sites, périmètre étendu, filiales, ateliers supplémentaires ou analyses techniques approfondies : sur devis.
Méthodologie & niveau de profondeur
- Audit non intrusif, sans test d’intrusion par défaut.
- Analyse fondée sur les entretiens, documents, éléments transmis, accès aux consoles disponibles et observations réalisées pendant la mission.
- Approche orientée risque, impact métier, priorisation budgétaire et faisabilité de mise en œuvre.
- Revue plus approfondie que l’audit flash : gouvernance, actifs, risques, processus, continuité, détection, réponse et trajectoire long terme.
- Les constats sont hiérarchisés pour distinguer les actions rapides, les chantiers structurants et les sujets de gouvernance.
- Le niveau de profondeur reste adapté à un audit PME : il ne remplace pas un pentest, une certification ou une analyse réglementaire complète.
Axes analysés
- Gouvernance & organisation : rôles, responsabilités, pilotage, arbitrages, documentation, politique sécurité.
- Cartographie & actifs : applications critiques, postes, serveurs, SaaS, prestataires, flux et dépendances.
- Identités & accès : comptes administrateurs, MFA, droits, comptes partagés, accès distants, cycle de vie des utilisateurs.
- Postes & serveurs : mises à jour, durcissement, protections, antivirus / EDR, configuration de base.
- Messagerie & phishing : exposition, pratiques, configuration, sensibilisation et protections existantes.
- Sauvegardes & restauration : fréquence, supports, séparation, tests, restauration, cohérence avec les besoins métier.
- Réseau & accès distants : pare-feu, VPN, Wi-Fi, segmentation, accès externes, télétravail.
- Données & partage : stockage, droits, exposition, cloud, données sensibles, flux critiques.
- Détection & réponse à incident : journalisation, alertes, procédures, rôles, escalade, contacts d’urgence.
- Continuité d’activité : PRA/PCA existants, priorités métier, dépendances, scénarios de reprise.
Analyse de risques & priorisation
- Identification des scénarios de risque les plus plausibles pour votre contexte : ransomware, compromission de messagerie, fraude, perte de données, arrêt d’activité, fuite d’information, compromission d’un prestataire.
- Évaluation des impacts potentiels : activité, réputation, finances, données, obligations contractuelles, clients, partenaires.
- Priorisation selon l’urgence, l’impact, le coût estimé, la faisabilité et le retour sur risque.
- Classement des actions en trois horizons : 30 jours, 90 jours, 12 à 24 mois.
- Identification des quick wins, chantiers structurants et arbitrages à porter en direction.
Livrables
- Rapport détaillé de 30 à 50 pages, structuré par familles de mesures.
- Synthèse exécutive de 2 à 4 pages pour la direction.
- Cartographie simplifiée du système d’information et des dépendances critiques.
- Analyse de risques simplifiée et priorisée.
- Constats par domaine : gouvernance, accès, postes, serveurs, messagerie, sauvegardes, réseau, données, détection, réponse, continuité.
- Plan d’action chiffré sur 12 à 24 mois.
- Priorisation des actions : 30 jours, 90 jours, 12 à 24 mois.
- Estimation budgétaire indicative des principaux chantiers.
- Restitution de 2h en visio avec présentation, échanges et questions/réponses.
Déroulé / Comment ça se passe
- Vous commandez la prestation ou demandez un cadrage préalable si le périmètre doit être validé avant achat.
- Un kick-off permet de confirmer le périmètre, les interlocuteurs, les objectifs, les outils clés et le planning.
- Les documents et informations nécessaires sont collectés : cartographie existante, inventaire, sauvegardes, procédures, accès, outils, prestataires.
- Des entretiens sont menés avec la direction, l’IT et, si pertinent, le prestataire informatique.
- La cartographie du SI et des flux critiques est consolidée.
- La revue documentaire et la revue technique des composants clés sont réalisées selon les accès disponibles.
- Les risques sont analysés, priorisés et transformés en plan d’action chiffré.
- Le rapport, la synthèse exécutive et le plan d’action sont livrés.
- Une restitution de 2h permet de présenter les constats, arbitrages et priorités.
Délais & disponibilité
- Durée typique : 3 à 6 semaines selon taille du périmètre, disponibilité des interlocuteurs et accès aux informations nécessaires.
- Semaine 1 : cadrage, kick-off et collecte des éléments.
- Semaines 1 à 4 : entretiens, cartographie, revue documentaire, revue technique et analyse de risques.
- Semaines 4 à 6 : rédaction du rapport, synthèse direction, plan d’action et restitution.
- Le planning précis est confirmé au cadrage.
- Les périmètres multi-sites, les contraintes fortes de calendrier ou les demandes techniques avancées peuvent nécessiter un devis complémentaire.
Pré-requis
- Un interlocuteur référent côté direction, IT ou prestataire informatique.
- Disponibilité des personnes clés pour le kick-off, les entretiens, les éventuelles clarifications et la restitution.
- Accès aux documents existants : charte informatique, politiques, procédures, sauvegardes, PRA/PCA, procédures incident, documentation IT, inventaire si disponible.
- Accès ou présentation des consoles et outils clés selon l’existant : annuaire / identités, messagerie, sauvegardes, pare-feu, VPN, Wi-Fi, MDM, antivirus / EDR, inventaire, outils SaaS critiques.
- Vision des prestataires et dépendances : hébergeur, infogérant, opérateur, fournisseur cloud, éditeurs critiques.
- Liste des applications, données et processus métiers critiques.
- Validation des modalités d’accès et de confidentialité avant le démarrage des travaux.
Confidentialité & conservation
- Les informations collectées sont limitées au strict nécessaire pour réaliser l’audit.
- Un NDA ou accord de confidentialité peut être envisagé sur demande.
- Les accès demandés sont limités au besoin de diagnostic et ne doivent pas inclure de mots de passe transmis en clair.
- Les livrables peuvent contenir des informations sensibles sur votre organisation : ils doivent être diffusés avec précaution.
- Les éléments de travail sont conservés pendant la mission, puis supprimés au plus tard 6 mois après la fin de la prestation, sauf demande contraire ou obligation particulière.
Limites / Hors périmètre
- Cette prestation n’est pas un test d’intrusion.
- Elle ne constitue pas une investigation forensique ni une réponse à incident.
- Elle ne constitue pas une certification ISO 27001.
- Elle ne garantit pas la conformité NIS2, RGPD ou à toute autre exigence réglementaire : elle peut en revanche aider à identifier des écarts et prioriser une trajectoire.
- Elle ne comprend pas de scan offensif, d’exploitation de faille, de tentative d’intrusion ou d’ingénierie sociale.
- Elle ne garantit pas l’identification exhaustive de tous les risques ou vulnérabilités existantes.
- La mise en œuvre des recommandations n’est pas incluse dans le forfait standard.
- Les périmètres multi-sites, filiales, environnements cloud complexes, audits réglementaires, pentests, analyses forensiques ou revues techniques très approfondies sont traités sur devis.
Besoin d’un format plus léger ?
Si votre structure compte moins de postes, si vous souhaitez d’abord identifier les écarts majeurs ou si vous cherchez un diagnostic plus rapide et plus économique, l’audit flash peut être plus adapté.
Besoin de passer à l’action après l’audit ?
Une fois les priorités identifiées, vous pouvez mettre en œuvre les actions avec vos équipes, votre prestataire habituel ou un accompagnement complémentaire. Pour sécuriser les postes et les usages dans la durée, une offre managée peut être pertinente.
Besoin de réduire le risque humain ?
Si l’audit met en évidence des risques liés à la messagerie, au phishing, aux mots de passe ou aux usages quotidiens, une campagne de sensibilisation permet de travailler le facteur humain dans la durée.
Incident en cours ?
Si vous êtes déjà confronté à une compromission, un ransomware, une fuite active, un compte administrateur compromis ou une paralysie d’activité, l’audit complet n’est pas le bon point d’entrée. Il faut privilégier une réponse à incident.
Aller plus loin
- Audit Flash Cybersécurité – TPE/PME (1 à 20 postes)
- Socle Cybersécurité Managée – Essentiel – Abonnement mensuel par poste
- Campagne Phishing & Sensibilisation – Pack annuel
- Forfait Réponse à Incident Cyber – Pack 1 jour (Triage & confinement)
FAQ
Quelle différence avec l’audit flash ?
L’audit flash est un diagnostic rapide, basé sur un échantillonnage limité, conçu pour identifier les écarts majeurs et les actions à fort impact. L’audit complet va plus loin : gouvernance, cartographie, analyse de risques, revue documentaire, revue technique, continuité, détection, réponse à incident et plan d’action chiffré sur 12 à 24 mois.
Est-ce un test d’intrusion ?
Non. L’audit complet est non intrusif par défaut. Il ne comprend pas de scan offensif, d’exploitation de faille ou de tentative d’intrusion. Un pentest peut être étudié séparément si nécessaire.
Est-ce une certification ISO 27001 ?
Non. L’audit ne délivre pas de certification. Il peut toutefois aider à préparer une démarche ISO 27001 en identifiant les écarts, priorités, chantiers et éléments de gouvernance à structurer.
Est-ce adapté à une démarche NIS2 ?
L’audit peut aider à identifier des écarts et à structurer une feuille de route de cybersécurité si votre organisation est concernée ou souhaite se préparer. Il ne constitue pas à lui seul une preuve de conformité réglementaire.
Quels accès sont nécessaires ?
Les accès nécessaires dépendent de votre environnement. En général, il faut pouvoir consulter ou présenter les consoles clés : annuaire, messagerie, sauvegardes, pare-feu, VPN, Wi-Fi, MDM, antivirus / EDR, inventaire et services SaaS critiques selon l’existant.
Combien de temps dure l’audit ?
La durée typique est de 3 à 6 semaines selon la taille du périmètre, la disponibilité des interlocuteurs et l’accès aux informations nécessaires. Le planning précis est confirmé au cadrage.
Que contient le plan d’action chiffré 12–24 mois ?
Il s’agit d’une feuille de route priorisée avec actions rapides, chantiers structurants, estimation budgétaire indicative, horizon de mise en œuvre et éléments d’arbitrage pour la direction.
La restitution est-elle incluse ?
Oui. Une restitution de 2h en visio est incluse, jusqu’à 8 participants. Une restitution sur site est possible sur devis.
Pouvez-vous mettre en œuvre les actions ensuite ?
Oui, selon les chantiers. La mise en œuvre peut être réalisée par vos équipes, votre prestataire IT habituel ou via un accompagnement complémentaire sur devis.
Est-ce adapté si nous sommes déjà victimes d’un incident ?
Non. En cas d’incident en cours, de ransomware, de fuite active, de compte administrateur compromis ou d’arrêt d’activité, il faut privilégier une réponse à incident plutôt qu’un audit complet.