Pourquoi faire auditer la cybersécurité de sa PME en 2026 ?
Un audit de cybersécurité est le point de départ obligatoire de toute démarche de sécurisation. Il permet de cartographier les risques réels, de prioriser les investissements et de démontrer la diligence raisonnable en cas de contrôle CNIL ou de réclamation d'une cyber-assurance. Depuis l'entrée en vigueur de NIS2 et DORA, un audit annuel devient une exigence pour de nombreuses PME (santé, finance, industrie, sous-traitants d'ETI).
Les 3 types d'audits cybersécurité pour PME
1. Audit organisationnel (vue métier)
Examine les politiques, procédures, gouvernance, conformité RGPD et sensibilisation. Basé sur ISO 27001, ANSSI Guide d'hygiène ou référentiel NIST CSF.
2. Audit technique (vue SI)
Analyse le parc, la configuration Active Directory, les serveurs, le réseau, les sauvegardes, l'EDR, la messagerie. Combine scan de vulnérabilités et revue de configuration.
3. Test d'intrusion (pentest)
Simulation d'attaque réaliste : phishing, exploitation, escalade de privilèges. Externe (depuis Internet) et/ou interne (posture d'un salarié malveillant). Le plus révélateur mais aussi le plus cher.
La méthodologie SOSINFORMATIQUE en 5 phases
Phase 1 — Cadrage (1 semaine)
- Réunion de lancement, périmètre, contraintes, contacts.
- Signature d'un NDA et d'une autorisation d'audit.
- Collecte préliminaire : inventaire, schémas, politiques existantes.
Phase 2 — Collecte technique (1-2 semaines)
- Scan de vulnérabilités externe (attaquants Internet).
- Scan de vulnérabilités interne (posture salarié).
- Revue de configuration : AD, GPO, serveurs, firewall, messagerie, sauvegarde.
- Analyse des logs (30 jours minimum).
Phase 3 — Analyse et scoring (1 semaine)
Cotation CVSS pour chaque vulnérabilité, matrice risque × impact, alignement sur les 42 mesures ANSSI de l'hygiène.
Phase 4 — Restitution (1 réunion + rapport)
- Rapport de 30 à 80 pages : synthèse dirigeant + détail technique.
- Plan d'action priorisé (quick wins 30 jours, moyen terme 6 mois, stratégique 12-24 mois).
- Réunion de restitution avec direction et IT.
Phase 5 — Suivi (optionnel, 3-12 mois)
Ré-audit ciblé après remédiation, accompagnement des chantiers prioritaires.
Checklist des 42 mesures d'hygiène ANSSI à auditer
Un audit sérieux couvre les 42 mesures du Guide d'hygiène informatique de l'ANSSI. Extrait des points critiques :
- Cartographie du SI et des données sensibles à jour.
- Comptes admin dédiés, non nominatifs interdits.
- MFA sur tous les accès distants et privilégiés.
- Politique de mots de passe (14 caractères, coffre-fort).
- Antivirus EDR sur 100 % des postes et serveurs.
- Mise à jour Windows / Microsoft 365 sous 30 jours max.
- Sauvegardes 3-2-1 immuables testées mensuellement (voir notre guide sauvegarde 3-2-1).
- Journalisation centralisée > 90 jours.
- Chiffrement des postes portables (BitLocker) et des données sensibles.
- Segmentation réseau (VLAN admin, VLAN invité, DMZ).
- Gestion des droits selon principe du moindre privilège.
- Sensibilisation des utilisateurs (voir phishing en entreprise).
- Plan de réponse à incident écrit et testé.
- Conformité RGPD (registre, DPO, sous-traitants).
Combien coûte un audit cybersécurité PME à Paris ?
| Type d'audit | PME 10-30 postes | PME 30-100 postes | PME 100-300 postes |
|---|---|---|---|
| Audit organisationnel | 1 800 - 3 500 € | 3 500 - 6 500 € | 6 500 - 12 000 € |
| Audit technique | 2 500 - 5 000 € | 5 000 - 9 500 € | 9 500 - 18 000 € |
| Pentest externe | 3 500 - 6 000 € | 5 500 - 11 000 € | 10 000 - 22 000 € |
| Audit complet (3 en 1) | 7 000 - 12 000 € | 12 000 - 22 000 € | 22 000 - 45 000 € |
Tarifs HT indicatifs. Le ROI se mesure sur le coût évité d'un incident (105 000 € en moyenne pour un ransomware PME).
Livrables attendus d'un bon audit
- Synthèse dirigeant (5-10 pages) — score global, top 5 risques, budget.
- Rapport technique détaillé (30-80 pages) avec preuves.
- Matrice de conformité ANSSI / ISO 27001 / NIS2.
- Plan d'action priorisé et chiffré.
- Base de données des vulnérabilités (CSV, cotation CVSS).
- Restitution orale avec direction.
À quelle fréquence auditer ?
- Audit organisationnel : tous les 2 ans, ou après un changement majeur (fusion, migration cloud).
- Audit technique : tous les 12 à 18 mois.
- Pentest : tous les 12 mois pour les PME exposées (santé, finance, e-commerce, sous-traitants ETI).
Red flags : les audits à éviter
- Prestataire qui vend uniquement l'audit sans capacité de remédiation.
- Livrable de moins de 20 pages avec rapport type copier-coller.
- Audit purement automatisé (scan Nessus + export PDF sans analyse humaine).
- Absence de réunion de restitution.
- Prix cassé (< 1 500 €) : symptôme d'un audit superficiel.
FAQ Audit cybersécurité PME
Faut-il un audit avant de souscrire une cyber-assurance ?
De plus en plus, oui. Les assureurs demandent un questionnaire détaillé (souvent 100+ questions). Un audit récent facilite l'obtention de la police et réduit la prime.
L'audit peut-il causer une panne ?
Non pour les audits organisationnels et de configuration. Les scans et pentests sont réalisés hors heures ouvrées et testés au préalable pour éviter tout impact.
Doit-on informer les salariés ?
La direction et le RSSI sont informés. En cas de pentest incluant du phishing, la RH et un référent restreint sont prévenus, mais pas les salariés cibles — sinon le test perd son intérêt.
Quelle certification exiger du prestataire ?
ExpertCyber (label AFNIC/Cybermalveillance.gouv.fr), PASSI (ANSSI) pour les audits stricts, ISO 27001 pour l'organisation, CEH/OSCP pour les pentesteurs.
Que faire après l'audit ?
Prioriser les quick wins (MFA, patches, sauvegarde immuable) et lancer un plan à 12 mois. Voir notre article Ransomware PME : 12 mesures de protection pour les actions prioritaires.
SOSINFORMATIQUE : auditeur cyber PME depuis 2004
Nos auditeurs certifiés ExpertCyber, CEH et ISO 27001 Lead Auditor accompagnent les PME parisiennes et franciliennes sur leurs audits et pentests. Nous couvrons tous les secteurs : santé, cabinets, industrie, finance, associations. Découvrez notre offre cybersécurité complète.
Devis d'audit sous 48h : 01 88 61 55 55 ou support@sosinformatique.fr.
