Prestation
Savoir où vous en êtes, avant que quelqu’un d’autre ne le découvre.
Un audit ne produit pas un rapport de quatre-vingts pages que personne ne lit. Il produit une liste de décisions, hiérarchisées par risque réel et par coût de correction, que vous pouvez engager dès la semaine suivante.
Ce que nous regardons
Six domaines, parce que ce sont les six par lesquels arrive la quasi-totalité des incidents que nous traitons.
Domaine 1
Exposition externe
Ce qui est visible et attaquable depuis Internet : services publiés, accès distants, VPN, ports ouverts oubliés, certificats expirés, enregistrements DNS orphelins. C’est presque toujours par là que ça commence.
Domaine 2
Postes et serveurs
L’état réel du parc, pas celui de l’inventaire : niveau de correctifs, systèmes en fin de support, antivirus ou EDR réellement actifs, droits d’administration locaux, matériels que plus personne ne surveille.
Domaine 3
Identités et accès
Qui peut faire quoi, et depuis où. Comptes à privilèges, comptes de service, comptes dormants d’anciens collaborateurs, double authentification en place ou non, politique de mots de passe appliquée ou seulement écrite.
Domaine 4
Sauvegardes
La seule chose qui compte vraiment le jour de l’incident. Règle 3-2-1 respectée ou non, copie hors ligne ou immuable, périmètre réellement couvert, et surtout : date du dernier test de restauration complet.
Domaine 5
Organisation et procédures
Ce qui se passe entre le moment où quelqu’un remarque une anomalie et celui où la bonne personne agit. Qui appeler, dans quel ordre, avec quels contacts hors ligne, et ce que couvre exactement votre contrat d’assurance.
Domaine 6
Conformité et exigences
Vos obligations et celles que vos clients vous imposent : NIS2 si vous entrez dans le périmètre, RGPD, questionnaires sécurité de grands comptes, exigences sectorielles. Nous vous disons où vous en êtes réellement.
Un scan n’est pas un audit
Les deux produisent une liste. Une seule vous dit quoi faire lundi matin.
Une liste de vulnérabilités
- Des centaines de lignes, sans hiérarchie
- Des faux positifs mêlés aux vrais sujets
- Aucune prise en compte de votre métier
- Rien sur l’organisation ni sur les sauvegardes
- Un rapport que personne ne sait exploiter
- Le même résultat pour toutes les entreprises
Une liste de décisions
- Chaque constat qualifié par impact et par effort
- Les faux positifs écartés à la main
- Les contraintes métier intégrées à l’analyse
- Sauvegardes, accès et procédures inclus
- Une restitution orale, en français, sans jargon
- Un plan d’action propre à votre environnement
Notre démarche, étape par étape
Cadrage
Nous délimitons le périmètre avec vous : sites, serveurs, applications métier, contraintes d’exploitation, périodes à éviter. Nous identifions vos interlocuteurs techniques et le décideur qui recevra la restitution.
Collecte et tests
Relevé technique de l’infrastructure, vérification de l’exposition externe, contrôle des sauvegardes et des accès, entretiens courts avec les personnes qui font tourner le système au quotidien. La production n’est pas interrompue.
Analyse et qualification
Chaque constat est repris, vérifié, puis noté selon deux axes : la gravité si le problème est exploité, et l’effort nécessaire pour le corriger. C’est ce croisement qui produit un ordre de priorité utilisable.
Restitution
Une réunion avec les responsables techniques et la direction. Le rapport écrit suit, structuré en trois horizons : ce qui doit être traité tout de suite, ce qui vient ensuite, ce qui peut attendre.
Accompagnement
Nous mettons en œuvre le plan d’action selon vos besoins. En totalité, ou seulement là où vos équipes n’ont pas la main. Beaucoup de nos clients nous confient ensuite l’infogérance de leur système d’information. Vous gardez alors le même interlocuteur, celui qui connaît déjà votre installation, et vous le joignez directement. C’est ce que change un prestataire de proximité.
Questions fréquentes
Combien de temps prend un audit ?
Cela dépend de la taille de votre parc, de son état et de la disponibilité de vos interlocuteurs. Nous ne vous annonçons donc pas de durée au hasard : elle est fixée avec vous au cadrage, une fois le périmètre connu, et nous nous y tenons.
Que contient le livrable ?
Une synthèse courte pour la direction, le détail technique par domaine, et un plan d’action hiérarchisé en trois horizons. Pour chaque point, l’effort à prévoir et le gain attendu.
Sommes-nous obligés de vous confier les corrections ?
Non. Le rapport vous appartient et il est rédigé pour être exploitable par n’importe quel prestataire, y compris votre équipe interne. Nous n’intervenons ensuite que si vous le demandez.
