Audit cybersécurité · TPE de 1 à 10 personnes

Audit de sécurité informatique sur site pour les TPE

Je viens dans vos locaux, j'examine l'ensemble de votre installation (accès Internet, réseau, comptes, sauvegardes, habitudes de travail), et je vous remets un rapport écrit : ce qui est solide, ce qui est fragile, et par quoi commencer.

Rapport d'audit, extrait TPE · Savoie · 8 postes

Constats classés par criticité, sur les cinq périmètres

  • 3 élevée
  • 6 moyenne
  • 5 faible
  • 10 conformes
Constat 07 · Mots de passe Criticité élevée

Le mot de passe du compte administrateur est partagé entre trois personnes et n'a pas été changé depuis le départ d'un salarié.

Recommandation

Créer un compte nommé par administrateur, révoquer l'accès partagé et formaliser la procédure de départ.

Réf. ANSSI : guide d'hygiène informatique, mesures 6 et 8

Constat 12 · Réseau Criticité moyenne

Le Wi-Fi proposé aux visiteurs donne accès au même réseau que les postes de travail et le serveur de fichiers.

Recommandation

Créer un réseau invité isolé, sans route vers le réseau interne.

Réf. ANSSI : guide d'hygiène informatique, mesures 19 et 20

Constat 19 · Postes de travail Conforme

Les mises à jour de sécurité sont installées automatiquement sur l'ensemble des postes.

Recommandation

Aucune action requise. Maintenir le paramétrage actuel.

Réf. ANSSI : guide d'hygiène informatique, mesure 34

Exemple représentatif du format de restitution. Les constats présentés ne correspondent à aucun client réel.

01

Vous dirigez une structure de 1 à 10 personnes, sans service informatique

Notaire, agence immobilière, cabinet comptable, profession libérale ou médicale, artisan avec quelques postes : votre activité repose sur des données sensibles : dossiers clients, actes, comptabilité, données de santé, et personne dans l'équipe n'a pour métier de les protéger.

C'est exactement le périmètre pour lequel cet audit est conçu : assez complet pour couvrir tout votre système, assez court pour ne pas perturber votre activité, et restitué dans un langage que vous comprenez.

Trois métiers font l'objet d'une page dédiée, avec leurs risques et leurs obligations propres :

02

Vos donneurs d'ordre vont finir par vous le demander

La raison la plus fréquente d'un audit n'est plus la peur d'une attaque. C'est une demande venue d'ailleurs : un client important, un assureur, un donneur d'ordre qui veut savoir à quoi il s'expose en travaillant avec vous.

La réglementation européenne renforce les obligations de sécurité des grandes structures et des opérateurs de services essentiels. Une entreprise de 1 à 10 personnes n'est pratiquement jamais concernée directement. Mais ces organisations, elles, doivent maîtriser les risques que leurs fournisseurs leur font courir : elles répercutent donc l'exigence sur leur chaîne de sous-traitance. Si vous travaillez pour un grand compte, une collectivité ou un groupe, la question arrivera.

Les assureurs suivent le même mouvement : la couverture cyber est de plus en plus conditionnée à un socle de sécurité démontrable. Un rapport d'audit récent est une pièce utile au dossier.

Se poser la question avant qu'on vous la pose, c'est y répondre en une semaine plutôt qu'en urgence, et négocier plutôt que subir.

03

Les cinq périmètres audités

02

Réseau interne et Wi-Fi

Ce qui circule entre vos machines, et qui peut s'y connecter.

  • Séparation entre le réseau de travail et le Wi-Fi des visiteurs
  • Robustesse des clés Wi-Fi et configuration des équipements réseau
  • Appareils connectés oubliés : anciennes imprimantes, caméras, boîtiers
03

Comptes, mots de passe et accès

Qui peut accéder à quoi, et ce qui se passe quand quelqu'un quitte l'entreprise.

  • Comptes partagés et comptes d'anciens salariés jamais fermés
  • Droits d'administrateur : qui les a, qui en a réellement besoin
  • Double authentification (un code en plus du mot de passe) sur les services critiques : messagerie, banque, logiciel métier
04

Sauvegardes et capacité à redémarrer

La question n'est pas « avez-vous une sauvegarde ? » mais « combien de temps pour retravailler si tout s'arrête demain matin ? »

  • Existence, automatisation et fréquence des sauvegardes
  • Copie conservée hors du site : une sauvegarde dans le même bureau brûle avec lui
  • Test de restauration : une sauvegarde jamais testée est un pari, pas une protection
05

Sécurité physique et pratiques quotidiennes

Ce qu'aucun outil d'analyse à distance ne peut voir, et où se trouve une grande partie des failles réelles d'une TPE. C'est la raison d'être de l'audit sur site.

  • Accès aux locaux, au serveur, aux archives papier
  • Postes non verrouillés, mots de passe notés, écrans visibles du public
  • Habitudes réelles de l'équipe : entretiens courts avec les personnes qui utilisent les outils au quotidien
04

Comment se déroule l'audit

  1. Cadrage

    Un échange téléphonique pour définir le périmètre, les contraintes de votre activité et la date d'intervention. C'est aussi à ce moment que le prix est fixé : il ne bougera plus.

  2. Intervention sur site

    Je viens dans vos locaux. Vérifications techniques sur les équipements, et entretiens courts avec les personnes qui utilisent les outils. Aucune interruption de votre activité, aucune modification de vos systèmes.

  3. Analyse

    Chaque constat est mis en correspondance avec le guide d'hygiène informatique de l'ANSSI, l'agence nationale chargée de la sécurité informatique. Le niveau de criticité de chaque point est évalué dans le contexte de votre activité.

  4. Restitution

    Remise du rapport et explication de vive voix, en français courant. Vous repartez en sachant précisément quoi faire, dans quel ordre, et pourquoi.

05

Ce que vous recevez

Un rapport écrit, conçu pour être lu par un dirigeant, pas par un informaticien.

  • Une synthèse d'une page : l'état général, les trois points les plus urgents, en langage courant
  • Les constats détaillés : chaque point vérifié, son niveau de criticité, et la référence au guide de l'ANSSI
  • Un plan d'action classé par priorité : quoi corriger d'abord, ce que vous pouvez faire vous-même, ce qui demande un professionnel

Un exemple de rapport anonymisé sera prochainement téléchargeable sur cette page.

Structure du rapport
PARTIE 1

Synthèse pour le dirigeant : une page, sans jargon

PARTIE 2

Constats détaillés par périmètre, avec niveau de criticité

PARTIE 3

Plan d'action priorisé : quoi faire, dans quel ordre

06

Corriger, puis vérifier que c'est corrigé

Un rapport qui reste dans un tiroir n'a jamais protégé personne. La suite compte autant que l'audit lui-même, et elle se décide librement, point par point.

  1. Vous corrigez vous-même

    Une partie du plan d'action ne demande ni compétence particulière ni budget : activer la double authentification, fermer les comptes d'anciens salariés, sortir une sauvegarde des locaux. Le rapport indique explicitement ce qui est à votre portée, et le décrit pas à pas.

  2. Vous me confiez la remédiation

    Pour ce qui demande une intervention technique, je peux appliquer les correctifs. Le devis est établi après la remise du rapport et il est indépendant du prix de l'audit : le montant de l'audit ne change pas selon le nombre de failles trouvées, et je n'ai donc aucun intérêt à en trouver davantage.

  3. Vous le confiez à quelqu'un d'autre

    Le rapport vous appartient intégralement et il est rédigé pour être exploitable par n'importe quel prestataire, y compris votre informaticien habituel. Faire réaliser l'audit et la correction par deux intervenants différents est un choix sain, et je le comprends parfaitement.

  4. On vérifie six à douze mois plus tard

    Un contre-audit repasse sur les points du plan d'action pour confirmer qu'ils ont été traités et qu'aucune dérive n'est apparue depuis. Il est plus court que l'audit initial, puisque le périmètre est déjà connu. C'est ce passage qui transforme un constat ponctuel en niveau de sécurité tenu dans la durée.

07

Le maillon le plus faible n'est presque jamais technique

On peut mettre à jour tous les postes, cloisonner le réseau et chiffrer les sauvegardes : il suffira d'une pièce jointe ouverte par quelqu'un de pressé pour que tout cela soit contourné. La très grande majorité des incidents en TPE commence par un geste humain, pas par une faille logicielle.

Ce n'est pas une question de négligence. Les messages frauduleux imitent aujourd'hui parfaitement une banque, un fournisseur ou un collègue, et ils arrivent au moment où l'on a autre chose à faire. Personne n'y échappe par bon sens : on y échappe en ayant déjà vu à quoi ça ressemble.

C'est pourquoi je propose une session de sensibilisation courte, dans vos locaux, avec vos exemples réels, et en option une campagne de faux hameçonnage mesurée, aux résultats strictement anonymisés. Elle se vend séparément de l'audit et n'en dépend pas.

Voir la sensibilisation des équipes →

08

Si l'incident a déjà eu lieu

Cette page parle de prévention. Si vous la lisez parce que quelque chose est en train de se produire, l'ordre des priorités change complètement.

Les trois premiers gestes, avant même de m'appeler. Isolez la machine touchée du réseau, en débranchant le câble ou en coupant le Wi-Fi, mais ne l'éteignez pas : l'extinction détruit des traces utiles. Ne payez aucune rançon, cela ne garantit rien et vous désigne comme cible solvable. Et surtout, ne touchez pas à vos sauvegardes tant que l'on n'a pas vérifié qu'elles sont saines : les rebrancher trop tôt est la façon la plus courante de les perdre aussi.

Ce que je fais. J'interviens sur les premiers gestes conservatoires, j'établis ce qui a été touché et par où c'est entré, et je vous accompagne pour repartir sur une base saine. Je vous aide également à monter le dossier : dépôt de plainte, déclaration à l'assureur, et notification à la CNIL sous 72 heures si des données personnelles sont concernées, ce qui est une obligation dès qu'il existe un risque pour les personnes.

Ce que je ne fais pas, et que personne ne devrait vous promettre. Je ne déchiffre pas des fichiers pris par un rançongiciel, et je ne mène pas d'investigation judiciaire. Sur une attaque d'ampleur, je vous oriente vers un prestataire spécialisé plutôt que de m'obstiner.

Dans tous les cas, le réflexe utile est le même : cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes, gratuit et public.

Pour un incident en cours, appelez directement le 06 17 77 75 63 plutôt que d'écrire.

09

Un audit appuyé sur le référentiel de l'ANSSI

L'audit ne repose pas sur mon avis personnel. Chaque vérification est rattachée au guide d'hygiène informatique de l'ANSSI, l'Agence nationale de la sécurité des systèmes d'information : le référentiel public que l'État français recommande à toutes les organisations. Vous pouvez consulter le document officiel et vérifier chaque référence citée dans le rapport.

Vous voulez une première idée avant d'aller plus loin ? Faites l'auto-diagnostic gratuit en 5 minutes →

10

Comment le prix est fixé

Je n'affiche pas de grille, parce que deux entreprises de même effectif n'ont pas la même installation : un cabinet de trois personnes avec un serveur et deux sites demande plus de travail qu'une agence de huit personnes entièrement dans le nuage. En revanche, la façon dont le prix est établi, elle, ne varie jamais.

  • Le montant est fixé lors du cadrage, avant toute intervention, et il ne bouge plus ensuite.
  • Il dépend de la taille de votre installation : nombre de postes, de sites, présence d'un serveur ou d'un logiciel métier.
  • Il ne dépend pas du nombre de failles trouvées. Je n'ai donc aucun intérêt à en trouver beaucoup, ni à dramatiser ce que j'observe.
  • Le cadrage est gratuit et sans engagement. Si un audit n'a pas de sens chez vous, je vous le dis à ce moment-là.
  • Aucun matériel, abonnement ou infogérance n'est vendu derrière l'audit. La remédiation, si vous me la confiez, est chiffrée à part, point par point.

Demander un devis

11

Les questions que vous vous posez

Est-ce que l'audit va perturber notre activité ?

Non. Je ne modifie rien, je n'installe rien et je n'interromps aucun service. L'audit repose sur de l'observation et des vérifications, plus des entretiens courts avec les personnes qui utilisent les outils. Chacun reste à son poste et continue de travailler.

Nous sommes trop petits pour intéresser un pirate, non ?

La plupart des attaques courantes sont automatisées : des programmes balaient Internet en permanence à la recherche d'équipements mal protégés, sans regarder la taille ni le nom de l'entreprise. Le dispositif public Cybermalveillance.gouv.fr assiste chaque année de nombreuses entreprises de petite taille victimes de ces attaques.

Une TPE n'est pas visée personnellement, mais elle est exposée exactement comme une grande entreprise, avec moins de moyens pour se relever.

Combien de temps ça prend ?

Cela dépend du nombre de postes et de la complexité de l'installation. La durée exacte est fixée lors du cadrage téléphonique, avant l'intervention, et elle est ferme. Pour une structure de moins de dix postes, l'intervention sur site tient en général dans la journée.

Qu'est-ce qui se passe après le rapport ?

Vous décidez. Le rapport contient un plan d'action classé par priorité : vous pouvez corriger certains points vous-même, les confier à votre prestataire habituel, ou me demander de m'en charger. Aucune suite n'est obligatoire.

Vous allez avoir accès à nos données ?

J'examine la manière dont vos données sont protégées, pas leur contenu. Je ne copie aucun fichier, je n'emporte aucune donnée, et je signe un engagement de confidentialité écrit avant l'intervention. Le rapport ne cite aucune donnée personnelle de vos clients.

Vous n'êtes pas juge et partie, à auditer puis vendre la correction ?

La question est légitime, et elle mérite une réponse claire. Trois garde-fous :

Le prix de l'audit est fixé avant l'intervention et ne dépend pas du nombre de failles trouvées. Le rapport vous est remis intégralement et vous appartient, quoi qu'il arrive ensuite. Et vous êtes libre de faire corriger par qui vous voulez, y compris quelqu'un d'autre que moi.

Disponible 7j/7, 8 h à 22 h

Savoir où vous en êtes, avant qu'un incident ne le fasse à votre place

Un premier échange téléphonique suffit pour cadrer votre besoin, et vous saurez si un audit a du sens chez vous. Sans engagement.

Appeler directement 06 17 77 75 63
  • PérimètreTPE de 1 à 10 personnes
  • ZoneSavoie et Haute-Savoie
  • RapportÉcrit, classé par priorité
  • RéférentielGuide d'hygiène ANSSI
Appeler le 06 17 77 75 63