Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Audit de sécurité

Organisations sommées par un client, un régulateur ou un assureur de prouver un état de sécurité, sans disposer d'un état des lieux documenté.

Dernière mise à jour22 août 2026

Le problème traité

Un client, un régulateur ou un assureur exige une preuve de votre niveau de sécurité, et vous n'avez aucun document à leur opposer. L'absence d'état des lieux formalisé transforme chaque demande de ce type en urgence non planifiée.

Ce qui est inclus

Audit organisationnel et physique (gouvernance, politiques, contrôles d'accès physique)

Audit d'architecture (segmentation, flux, points d'exposition)

Audit de configuration (durcissement des systèmes, équipements, services)

Test d'intrusion (validation opérationnelle des vulnérabilités identifiées)

Audit de code source (revue des points sensibles de l'application)

Audit des systèmes industriels (environnements OT/SCADA)

Référentiels appliqués

ISO/IEC 27001:2022ISO/IEC 19011NIST SP 800-115CIS BenchmarksGuide d'audit de sécurité DGSSIMéthodologie TRACE

Livrables

Rapport technique détaillé avec preuves (captures, extraits de configuration, résultats de tests)

Synthèse exécutive non technique, destinée à la direction

Plan de remédiation priorisé par risque et par effort

Contre-vérification après correction des écarts identifiés

Variable selon le domaine : audit de configuration 3 à 5 jours, audit d'architecture 5 à 8 jours, audit organisationnel 8 à 15 jours

Durée type

Prérequis côté client

  • Désignation d'un interlocuteur habilité à donner accès aux systèmes et documents concernés
  • Périmètre validé par écrit avant le démarrage
  • Disponibilité des équipes techniques internes pendant les phases d'entretien et de collecte
  • Autorisation formelle couvrant les activités intrusives le cas échéant (tests d'intrusion inclus dans le périmètre)

Questions fréquentes

Faut-il auditer les six domaines à chaque fois ?

Non. Le périmètre est défini selon vos besoins réels — exigence contractuelle, réglementaire, ou démarche volontaire. Un seul domaine peut suffire.

Qu'est-ce que la méthodologie TRACE mentionnée dans les référentiels appliqués ?

TRACE est notre méthodologie propre de conduite d'audit. Elle est détaillée sur la page dédiée à notre approche.

Le rapport est-il utilisable face à un régulateur ou un assureur ?

Oui, le rapport technique et la synthèse exécutive sont conçus pour être communicables à un tiers (régulateur, assureur, client) sans retravail supplémentaire.

La contre-vérification est-elle systématique ?

Elle est proposée après mise en œuvre du plan de remédiation, pour confirmer que les écarts identifiés sont effectivement corrigés. Elle n'est pas incluse automatiquement dans tous les formats d'audit — elle est précisée à la contractualisation.

Un audit de configuration remplace-t-il un test d'intrusion ?

Non. L'audit de configuration vérifie la conformité des paramétrages à un référentiel ; le test d'intrusion valide, par l'exploitation réelle, si les vulnérabilités sont effectivement exploitables dans votre contexte.