En bref Un audit de sécurité informatique évalue le niveau de protection réel d’un système d’information et hiérarchise les correctifs à apporter. Il en existe cinq grandes familles : audit organisationnel, audit d’architecture, audit de configuration, audit de code et test d’intrusion. Le choix dépend de l’objectif poursuivi, pas du budget. En France, la qualification PASSI délivrée par l’ANSSI couvre précisément ces cinq portées. Le livrable utile n’est pas le rapport mais le plan de remédiation priorisé qui en découle. |
L’audit de sécurité est souvent commandé après un incident, ou à la demande d’un client. Dans les deux cas, l’erreur la plus fréquente consiste à acheter « un audit » sans préciser lequel. Un test d’intrusion et un audit organisationnel répondent à des questions différentes, produisent des livrables différents et ne coûtent pas le même prix. Ce guide clarifie ces distinctions et détaille le déroulé attendu.
Quels sont les cinq types d’audit de sécurité ?
Ces cinq portées correspondent à celles du référentiel PASSI (prestataire d’audit de la sécurité des systèmes d’information) défini par l’ANSSI. Elles se combinent souvent au sein d’une même mission.
|
Type d’audit |
Ce qu’il examine |
Question à laquelle il répond |
|---|---|---|
|
Audit organisationnel et physique |
Politiques, procédures, gouvernance, gestion des accès, sécurité des locaux |
« Nos pratiques et notre organisation sont-elles cohérentes ? » |
|
Audit d’architecture |
Schéma réseau, cloisonnement, flux, redondance, points de sortie internet |
« La conception du SI limite-t-elle la propagation d’une attaque ? » |
|
Audit de configuration |
Paramétrage des serveurs, postes, pare-feu, annuaire, sauvegardes |
« Les équipements sont-ils correctement réglés et à jour ? » |
|
Audit de code source |
Code des applications développées en interne ou sur mesure |
« Le logiciel contient-il des vulnérabilités exploitables ? » |
|
Test d’intrusion |
Exploitation réelle des failles, en conditions d’attaque |
« Que parvient concrètement à faire un attaquant ? » |
Pour une PME qui n’a jamais été auditée, la combinaison la plus rentable associe généralement un audit organisationnel léger, un audit de configuration et un audit d’architecture. Le test d’intrusion apporte une valeur démonstrative forte auprès d’une direction, mais il révèle surtout ce que les deux autres auraient déjà identifié à moindre coût.
Boîte noire, boîte grise ou boîte blanche ?
Ces trois modes concernent principalement le test d’intrusion et définissent le niveau d’information transmis à l’auditeur avant la mission.
|
Mode |
Information fournie |
Simule |
Limite |
|---|---|---|---|
|
Boîte noire |
Aucune, hormis le périmètre autorisé |
Un attaquant externe sans accès |
Beaucoup de temps consommé en reconnaissance |
|
Boîte grise |
Comptes utilisateurs standards, documentation partielle |
Un salarié, un stagiaire ou un compte volé |
Le meilleur rapport couverture/coût dans la plupart des cas |
|
Boîte blanche |
Accès complet : schémas, configurations, code |
Un audit exhaustif de conception |
Moins réaliste, mais la couverture est maximale |
Le scénario « compte utilisateur compromis », correspondant à la boîte grise, reflète le mode opératoire le plus courant aujourd’hui : les attaquants entrent rarement par une prouesse technique, ils entrent avec des identifiants valides récupérés par hameçonnage ou achetés sur des marchés spécialisés.
Comment se déroule un audit, étape par étape ?
- Cadrage et périmètre : définition écrite de ce qui est audité, de ce qui ne l’est pas, des créneaux d’intervention et des personnes à prévenir. Un test d’intrusion sans autorisation formelle expose l’auditeur comme le client.
- Collecte documentaire : schémas réseau, inventaire, politiques, contrats prestataires, historique des incidents.
- Entretiens : direction, informatique, mais aussi comptabilité et RH, qui manipulent les données les plus convoitées.
- Analyse technique : scans de vulnérabilités, revue des configurations, examen de l’annuaire et des droits d’accès, vérification des sauvegardes.
- Tests actifs le cas échéant : exploitation contrôlée des failles identifiées, avec traçabilité de chaque action.
- Rapport et restitution : présentation orale à la direction, suivie du rapport écrit. La restitution orale conditionne largement l’engagement des décideurs.
- Plan de remédiation et contre-audit : hiérarchisation des correctifs, puis vérification de leur mise en œuvre effective quelques mois plus tard.
La durée d’un audit pour une PME de moins de cent postes s’échelonne le plus souvent de quelques jours à deux semaines d’intervention, hors phase de remédiation. Un audit de sécurité informatique bien mené consacre autant de temps à la restitution et au plan d’action qu’à la phase technique elle-même.
Quels référentiels servent de cadre ?
|
Référentiel |
Portée |
Ce qu’il apporte à une PME |
|---|---|---|
|
Guide d’hygiène informatique ANSSI |
Bonnes pratiques de base |
Socle accessible, gratuit, largement suffisant comme premier niveau de référence |
|
ISO/IEC 27001:2022 |
Système de management de la sécurité |
Structure la gouvernance ; la certification est lourde mais le référentiel s’utilise seul |
|
ReCyF (ANSSI, mars 2026) |
Objectifs de sécurité NIS2 |
Traduit NIS2 en objectifs concrets : 20 pour les entités essentielles, 15 pour les importantes |
|
RGPD |
Données personnelles |
Impose des mesures de sécurité adaptées et la notification des violations à la CNIL sous 72 heures |
|
DORA |
Secteur financier |
Résilience opérationnelle numérique, applicable depuis janvier 2025 |
|
NIS2 |
Secteurs critiques |
Dix domaines de mesures obligatoires, dont la continuité et la sécurité de la chaîne d’approvisionnement |
Où en est NIS2 en France ?
Le point mérite d’être clarifié, car beaucoup d’informations contradictoires circulent. La directive NIS2 (UE 2022/2555) devait être transposée par les États membres au plus tard le 17 octobre 2024. La France n’a pas respecté cette échéance.
Le véhicule législatif français est le projet de loi Résilience, qui transpose simultanément trois textes européens : la directive REC sur les entités critiques, NIS2 et le règlement DORA. Il a été adopté en première lecture au Sénat le 12 mars 2025, puis voté en commission spéciale à l’Assemblée nationale le 10 septembre 2025, avant de s’enliser. Son examen en séance publique, un temps annoncé pour juillet 2026, a été reporté à la rentrée parlementaire de septembre 2026. Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l’Union européenne contre la France, aux côtés de l’Irlande, de l’Espagne et des Pays-Bas, en demandant des sanctions financières.
Conséquence pratique : les obligations NIS2 ne sont pas encore opposables en droit français, mais leur contenu est connu. L’ANSSI a publié le 17 mars 2026 le Référentiel Cyber France (ReCyF), qui décline les objectifs de sécurité attendus, et a ouvert la plateforme d’enregistrement MonEspaceNIS2. Le périmètre annoncé concerne de l’ordre de 15 000 à 20 000 entités françaises, contre environ 500 sous NIS1, avec un seuil d’assujettissement situé à 50 salariés ou 10 millions d’euros de chiffre d’affaires dans dix-huit secteurs. Les sanctions prévues atteignent 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles.
Deux effets concernent directement les PME, y compris celles qui ne seront pas assujetties. D’abord, le délai de mise en conformité après publication des décrets sera court, alors que la mise en conformité elle-même se compte en mois. Ensuite, les entités concernées répercutent déjà leurs exigences sur leurs fournisseurs, sous forme de clauses contractuelles et de questionnaires sécurité. Un audit réalisé aujourd’hui constitue précisément le document demandé dans ces questionnaires. Comme le résume l’agence, l’échéance réglementaire est incertaine, la menace ne l’est pas.
Que contient un rapport d’audit exploitable ?
Un rapport qui se contente d’énumérer des vulnérabilités est inutilisable par une direction. Les éléments suivants distinguent un livrable exploitable d’un export d’outil de scan.
- Une synthèse pour la direction en une à deux pages, sans jargon, avec le niveau de risque global.
- Une hiérarchisation par criticité croisant la gravité technique et l’impact métier réel, et non un simple score standardisé.
- Une preuve pour chaque constat : capture, extrait de configuration, chemin d’exploitation. Sans preuve, le constat sera contesté.
- Une recommandation actionnable par constat indiquant qui doit agir, avec quel effort estimé.
- Un plan de remédiation séquencé distinguant l’immédiat, le court terme et le structurant.
- Les points conformes : un rapport qui ne mentionne que les échecs démobilise et fausse l’appréciation du niveau réel.
À quelle fréquence auditer, et comment choisir son prestataire ?
Un audit complet tous les deux à trois ans constitue un rythme raisonnable pour une PME stable, complété par un scan de vulnérabilités semestriel et un contre-audit après remédiation. Tout changement structurant migration cloud, nouvel ERP, fusion, ouverture d’un service sur internet justifie un audit ciblé sans attendre l’échéance.
Côté prestataire, deux repères existent en France : la qualification PASSI de l’ANSSI, exigeante et plutôt orientée vers les organisations soumises à réglementation, et le label ExpertCyber, adapté au tissu des TPE et PME. Au-delà du label, trois questions permettent de trancher : le prestataire fournit-il des exemples de rapports anonymisés, propose-t-il une restitution orale, et accompagne-t-il la remédiation ou s’arrête-t-il au constat ?
Ce dernier point est décisif. Un audit produit une liste de correctifs qu’il faut ensuite appliquer, maintenir et vérifier dans la durée. C’est précisément ce que couvre une formule d’infogérance chez MIAP incluant la supervision, les mises à jour et le suivi du plan d’action : sans cette continuité, le rapport d’audit se périme en quelques mois.
Questions fréquentes
Quelle différence entre un audit de sécurité et un test d’intrusion ?
Le test d’intrusion est l’un des cinq types d’audit. Il cherche à exploiter concrètement des failles pour démontrer un impact, alors qu’un audit de configuration ou d’architecture examine méthodiquement l’ensemble du périmètre sans chercher à l’attaquer. Le test d’intrusion trouve moins de choses, mais ce qu’il trouve est incontestable.
Un audit peut-il perturber la production ?
Les audits documentaires, d’architecture et de configuration n’ont aucun impact. Les scans de vulnérabilités peuvent générer de la charge réseau et, rarement, perturber des équipements anciens ou des automates industriels. Les tests actifs se planifient donc en dehors des heures critiques, avec une procédure d’arrêt convenue à l’avance.
Combien coûte un audit de sécurité pour une PME ?
Le prix se calcule en jours-homme et dépend du nombre de types d’audit retenus, de la taille du parc et du nombre d’applications concernées. Un audit organisationnel et de configuration sur un parc de quelques dizaines de postes se situe à un ordre de grandeur très différent d’un test d’intrusion applicatif approfondi. Demander deux ou trois devis détaillant le nombre de jours par portée reste la meilleure façon de comparer.
Faut-il auditer aussi ses prestataires ?
De plus en plus, oui. La sécurité de la chaîne d’approvisionnement fait partie des domaines de mesures explicitement visés par NIS2. En pratique, cela passe rarement par un audit complet du prestataire, mais par des clauses contractuelles, un questionnaire sécurité et la demande d’attestations ou de rapports d’audit existants.
Un audit garantit-il de ne pas être attaqué ?
Non. Un audit photographie un niveau de sécurité à une date donnée et réduit la surface d’attaque exploitable. Il ne couvre ni les vulnérabilités publiées après la mission, ni les erreurs humaines futures. C’est la raison pour laquelle l’audit s’inscrit dans un cycle avec un suivi continu, plutôt que comme un acte isolé.
Ce qu’il faut retenir
- Cinq types d’audit existent : organisationnel, architecture, configuration, code et test d’intrusion.
- Le mode boîte grise reflète le scénario le plus réaliste : un compte utilisateur compromis.
- NIS2 n’est pas encore transposée en France en août 2026, mais son contenu est publié via le ReCyF.
- Les exigences NIS2 se répercutent déjà sur les fournisseurs par voie contractuelle.
- Le livrable qui compte est le plan de remédiation priorisé, pas la liste des vulnérabilités.
- Sans suivi continu, un rapport d’audit se périme en quelques mois.