Évaluer · la première étape

Audit de cybersécurité pour les TPE et PME de Savoie

Un état des lieux complet de ce qui fait tourner votre entreprise, et un plan d’action classé par urgence. À la fin, vous savez où vous en êtes et ce qui doit être corrigé en premier.

Personne travaillant à un poste équipé de deux écrans

Pourquoi commencer par là

On ne protège pas ce qu’on n’a pas regardé

La plupart des entreprises que nous rencontrons ont déjà des protections. Un antivirus, une sauvegarde quelque part, un prestataire qui passe. Ce qui manque, c’est la vue d’ensemble : qui a accès à quoi, ce qui tombe en premier, et ce qui n’est protégé par personne.

L’audit sert à ça. Pas à faire peur, pas à vendre un catalogue : à établir une liste, dans l’ordre.

  • Aucune action offensive, aucune tentative d’intrusion
  • Nous demandons des accès en lecture, rien de plus
  • Vous êtes prévenu de chaque contrôle avant qu’il ait lieu
Mains annotant un carnet à côté d'un ordinateur portable, pendant un audit
Photographie d’illustration, à remplacer

Ce que nous inspectons

Sept points de contrôle, aucun angle mort

Nous ne partons pas d’une grille théorique mais de la façon dont une petite entreprise se fait réellement attaquer. Chaque point donne lieu à un constat écrit et à une recommandation chiffrée.

  • Les comptes et les accès

    Qui a accès à quoi, avec quel mot de passe, depuis quand. Comptes d’anciens salariés encore actifs, mots de passe partagés, absence de double authentification.

  • La messagerie et le domaine

    Enregistrements SPF, DKIM et DMARC, règles de redirection cachées, boîtes sans propriétaire, protection contre l’usurpation de votre nom de domaine.

  • Le site internet et l’hébergement

    Version et extensions à jour, comptes administrateurs oubliés, certificat, préproduction laissée ouverte, sauvegarde du site et délai de restauration.

  • Les sauvegardes

    Ce qui est sauvegardé, à quelle fréquence, où, et depuis combien de temps personne n’a vérifié. Nous testons une restauration réelle pendant l’audit.

  • Les postes de travail

    Mises à jour du système, antivirus réellement actif, chiffrement des ordinateurs portables, droits d’administration laissés à tout le monde.

  • Le réseau et les accès distants

    Box et pare-feu, réseau Wi-Fi invité séparé ou non, accès distants ouverts, matériel réseau qui ne reçoit plus de mises à jour.

  • Les usages de l’IA et les outils en ligne

    Quels assistants et quels services en ligne sont utilisés, avec quels comptes et quelles données. Le point que personne ne regarde encore.

Notre grille s’appuie sur le guide d’hygiène informatique de l’ANSSI et sur les recommandations essentielles de la CNIL. Nous ne sommes ni certifiés ni labellisés par ces organismes, et nous ne le prétendons pas.

Le déroulé

De l’échange au plan d’action, en trois temps

Vous n’avez rien à préparer. Nous demandons les accès en lecture dont nous avons besoin, et nous vous disons à chaque étape ce que nous faisons.

  1. L’entretien de cadrage

    1 heure

    Nous listons ensemble vos outils, vos prestataires, vos habitudes de travail et ce qui arrêterait votre activité s’il tombait en panne demain matin. C’est cet inventaire qui décide de la profondeur de l’audit.

  2. Les contrôles

    Une à trois journées

    Nous passons en revue les sept points de contrôle, sur place et à distance. Aucune action offensive, aucune tentative d’intrusion : nous regardons, nous mesurons, et nous testons une restauration de sauvegarde avec vous.

  3. La restitution

    1 heure

    Nous vous remettons le rapport et nous le parcourons ensemble. Vous repartez avec les trois corrections à faire cette semaine, celles du trimestre, et celles qui peuvent attendre.

Le livrable

Un rapport qu’un dirigeant peut lire seul

C’est la différence qui compte. Un audit qui produit quarante pages de sorties d’outils ne sert à rien : personne ne le lit, rien n’est corrigé, et l’entreprise a payé pour un classeur.

Notre rapport commence par une page de synthèse compréhensible sans aucune connaissance technique, avec les risques classés par gravité et le coût estimé de chaque correction. Le détail technique existe, en annexe, pour votre prestataire informatique ou pour nous.

Vous êtes libre de faire corriger par qui vous voulez, y compris par quelqu’un d’autre que nous. Le rapport est à vous.

  • Une synthèse d’une page pour la direction
  • Chaque constat avec son niveau de gravité
  • Le coût estimé de chaque correction
  • Un plan d’action à 30, 60 et 90 jours
  • Ce que vous pouvez faire vous-même, gratuitement
  • Le détail technique en annexe

Vos questions

Ce qu’on nous demande avant de signer

Est-ce que vous allez casser quelque chose ?

Non. Un audit est une lecture, pas une intervention : nous regardons des configurations, des journaux et des réglages, sans rien modifier. Toute action susceptible d’avoir un effet visible vous est annoncée avant, et rien d’irréversible n’est fait sans votre accord écrit.

Combien de temps ça va prendre de mon côté ?

Une heure d’entretien au début, une heure de restitution à la fin. Entre les deux, nous avons besoin d’un interlocuteur joignable pour les accès, pas de sa journée.

Je suis obligé de faire les corrections avec vous ?

Non, et nous le disons avant de commencer. Le rapport est à vous : vous pouvez le confier à votre prestataire informatique habituel, ou faire une partie en interne. Nous indiquons d’ailleurs systématiquement ce que vous pouvez faire vous-même sans nous.

Est-ce que vous avez besoin de nos mots de passe ?

Nous demandons des comptes en lecture seule, créés pour la mission et supprimés à la fin. Quand un accès administrateur est indispensable, il est ouvert temporairement, tracé, et refermé devant vous.

On est douze, est-ce que c’est vraiment pour nous ?

C’est même exactement la taille qui en a le plus besoin : assez de données et d’outils pour intéresser un attaquant, et personne en interne dont c’est le métier. Si à l’issue du premier échange nous estimons qu’un audit complet ne se justifie pas chez vous, nous vous le disons.

Et après

Ce que l’audit ouvre

L’audit n’engage à rien. Ces trois pages disent ce qui se passe ensuite, si vous décidez de continuer avec nous.

Sécuriser

Corriger les priorités

Les cinq chantiers de sécurisation, à prendre dans l’ordre du plan d’action ou séparément, selon votre budget.

  • Accès et double authentification
  • Site, domaine et messagerie
  • Sauvegardes et plan de reprise

Surveiller

Tenir le niveau

Une sécurité posée une fois se dégrade seule. Le suivi mensuel vérifie que ce qui a été corrigé le reste.

  • Correctifs suivis
  • Sauvegardes vérifiées
  • Rapport trimestriel

Cadre

Notre méthode

Comment se déroule une mission, qui fait quoi, et ce que nous confions à un partenaire spécialisé.

  • Le déroulé complet
  • Ce que nous ne faisons pas
  • Nos références méthodologiques

À lire aussi

Ce que disent les chiffres

Table de travail vue du dessus : plusieurs ordinateurs portables, téléphones et carnets, mains au clavier

Menaces et tendances

Baromètre 2025 : huit TPE et PME sur dix ne sont pas prêtes

La deuxième édition du baromètre national de la maturité cyber des TPE-PME est sortie. Les équipements progressent, la préparation non. Ce qu’il faut en retenir quand on dirige une entreprise de douze personnes.

Lire

Prévenir, sécuriser, continuer

Commencer par savoir où vous en êtes

Trente minutes au téléphone ou chez vous, sans engagement. Nous vous dirons franchement si un audit complet se justifie, ou si deux réglages suffisent.

Sans engagement · Savoie et Haute-Savoie