Audit de sécurité informatique pour TPE et PME - Aix-en-Provence
Audit de sécurité informatique pour PME à Aix-en-Provence

Audit de sécurité informatique pour TPE et PME

La question n'est pas de savoir si votre installation est parfaite. Elle ne l'est jamais. La question est de savoir ce qui, chez vous, arrêterait l'activité pendant plusieurs jours.

J'examine votre infrastructure, vos sauvegardes et vos accès, puis je vous remets un rapport lisible et un plan d'action hiérarchisé par urgence et par coût.

Ce qui est examiné Demander un devis

Ce qui est examiné

Cinq domaines qui concentrent la quasi-totalité des incidents en petite structure

Pare-feu et accès distants

Version du micrologiciel, règles de filtrage accumulées au fil des ans, configuration des accès VPN, ports ouverts sur Internet.

Sauvegardes et reprise

Ce qui est réellement sauvegardé, où, depuis quand, et surtout ce qu'un ransomware pourrait détruire en même temps que vos données.

Messagerie et identités

Authentification multifacteur, comptes d'anciens salariés, partages externes, enregistrements SPF, DKIM et DMARC de votre domaine.

Réseau et cloisonnement

Séparation des flux, WiFi visiteurs, équipements connectés sans surveillance, et ce qu'un poste compromis pourrait atteindre.

Postes et serveurs

Systèmes encore supportés ou non, correctifs appliqués, protection en place, droits d'administration distribués un peu largement.

Pratiques et organisation

Gestion des mots de passe, arrivée et départ des salariés, procédure en cas d'incident. La technique seule ne suffit jamais.

Un audit utile, pas un argumentaire de vente

Le rapport vous appartient et reste exploitable par n'importe quel prestataire.

Sans jargon

Un rapport que vous pouvez lire et comprendre vous-même, pas un export d'outil de scan de quatre-vingts pages que personne n'ouvrira jamais.

Hiérarchisé

Ce qui doit être corrigé tout de suite, ce qui peut attendre, ce qui relève du confort. Avec une estimation d'effort pour chaque point, pour arbitrer selon votre budget.

Sans obligation de suite

L'audit est facturé pour lui-même. Vous restez libre de faire réaliser les corrections par qui vous voulez, ou par vos propres moyens.

Rapport d'audit de sécurité informatique pour PME

Ce que vous recevez à la fin

Un audit qui se termine par une liste de vulnérabilités techniques ne sert à rien si vous ne savez pas par quoi commencer. Le livrable est donc construit dans l'autre sens : d'abord ce qui vous expose réellement, ensuite le détail.

Le rapport est présenté de vive voix, sur site ou en visioconférence, pour que vous puissiez poser vos questions plutôt que de découvrir un document par courriel.

Demander un devis

Synthèse pour la direction

Une page qui répond à la seule question qui compte : qu'est-ce qui arrêterait l'entreprise, et à quel point est-ce probable.

Constats détaillés

Chaque point relevé, expliqué en langage clair, avec ce qu'il implique concrètement si rien n'est fait.

Plan d'action chiffré

Les corrections classées par urgence, avec une estimation d'effort, pour étaler la mise en conformité sur plusieurs mois si nécessaire.

Comment se déroule un audit

Sans interruption de votre activité

Entretien initial

Comprendre votre activité et ce qui, chez vous, ne peut pas s'arrêter. C'est ce qui détermine les priorités.

Collecte technique

Examen des configurations, des sauvegardes et des accès. Une courte visite sur site, le reste à distance.

Analyse

Mise en relation des constats : c'est souvent la combinaison de deux faiblesses anodines qui crée le vrai risque.

Restitution

Présentation du rapport de vive voix, avec le plan d'action et les arbitrages possibles selon votre budget.

Tarif : l'audit est établi sur devis au forfait, selon la taille de votre installation et le nombre de sites. Le premier échange est gratuit et permet de cadrer le périmètre.

Questions fréquentes

Mon entreprise est petite, suis-je vraiment une cible ?

La grande majorité des attaques ne visent personne en particulier. Ce sont des campagnes automatisées qui balayent Internet à la recherche d'un pare-feu non mis à jour, d'un accès distant mal protégé ou d'un mot de passe réutilisé. Vous n'êtes pas visé pour ce que vous êtes, mais pour ce qui est ouvert chez vous. Une petite structure est même souvent plus exposée, parce que personne n'a le temps de surveiller.

Quelle est la différence avec un test d'intrusion ?

Un test d'intrusion cherche à exploiter concrètement une faille pour démontrer qu'elle est réelle. Un audit examine l'ensemble de votre organisation technique, y compris ce qu'un test d'intrusion ne verrait pas : absence de sauvegarde testée, comptes d'anciens salariés encore actifs, droits d'accès trop larges. Pour une TPE ou une PME, l'audit apporte généralement bien plus de valeur.

Que contient le rapport remis à la fin ?

Un état des lieux rédigé en français compréhensible et un plan d'action hiérarchisé : ce qui doit être corrigé immédiatement, ce qui peut attendre, ce qui relève du confort. Chaque point est accompagné d'une estimation d'effort, pour que vous puissiez arbitrer selon votre budget plutôt que de tout devoir accepter ou tout refuser.

L'audit interrompt-il l'activité de l'entreprise ?

Non. L'audit repose sur de l'observation et de la lecture de configuration, pas sur des tests destructifs. Vos serveurs continuent de fonctionner et vos équipes travaillent normalement.

Suis-je obligé de faire réaliser les corrections par Auditum ?

Non. Le rapport vous appartient et reste exploitable par n'importe quel prestataire, y compris votre informatique interne. L'audit est facturé pour lui-même, indépendamment de la suite. Un audit qui ne sert qu'à vendre des prestations n'a aucune valeur.

À quelle fréquence faut-il refaire un audit ?

Un audit complet tous les deux à trois ans suffit à la plupart des TPE et PME, à condition que la surveillance courante soit assurée entre-temps. Il devient utile plus tôt après un changement important : déménagement, migration vers le cloud, croissance rapide des effectifs, ou incident de sécurité.