Comment realiser un audit de cybersecurite interne pour une PME francaise en 8 etapes
Consultante cybersecurite PME — WebGuard Agency
TL;DR
- Un audit cybersecurite interne permet de detecter 80% des vulnerabilites courantes avant qu’un attaquant ne les exploite, avec des outils open source gratuits.
- La methodologie en 8 etapes suit le referentiel ANSSI Guide d’hygiene informatique et prepare votre PME a la conformite NIS2.
- Temps estime : 2 a 4 semaines pour une PME de 50 a 250 employes. Cout : quasi nul si realise en interne avec les outils recommandes.
La cybersecurite n’est plus un luxe reserve aux grands groupes. Avec 58 cyberattaques en France depuis janvier 2026 et l’arrivee imminente de NIS2, chaque PME francaise doit evaluer sa posture de securite. Ce guide vous montre comment conduire un audit interne methodique, meme sans equipe securite dediee.
— Etape 1 : Definir le perimetre de l’audit
Avant de lancer le moindre scan, vous devez delimiter precisement ce que vous allez auditer. Un perimetre trop large dilue les efforts ; un perimetre trop etroit laisse des angles morts critiques. Pour une PME de 50 a 250 employes, nous recommandons de couvrir quatre domaines : reseau interne (LAN, Wi-Fi, VPN), postes de travail (Windows, macOS, Linux), applications web (sites, intranets, SaaS), et Active Directory (comptes, GPO, privileges).
Documentez le perimetre dans un tableur avec les colonnes suivantes : nom de l’actif, adresse IP/URL, proprietaire, criticite metier (haute/moyenne/basse), et date du dernier audit. Ce document deviendra votre reference tout au long du processus et constituera une preuve de diligence en cas de controle NIS2.
— Etape 2 : Cartographier tous les actifs
L’inventaire est la fondation de tout audit. Vous ne pouvez pas proteger ce que vous ne connaissez pas. Lancez un scan reseau avec Nmap pour decouvrir l’ensemble des equipements connectes a votre LAN. La commande nmap -sn 192.168.1.0/24 identifie tous les hotes actifs. Completez avec nmap -sV -O [IP] pour detecter les services et systemes d’exploitation.
Comparez les resultats Nmap avec votre inventaire officiel. Les ecarts revelent des actifs « fantomes » — serveurs oublies, imprimantes non securisees, appareils IoT non recenses. Dans notre experience, une PME typique decouvre 15 a 30% d’actifs non inventories lors de cette etape. Chacun est un point d’entree potentiel pour un attaquant.
Pour les applications SaaS, utilisez un outil de decouverte comme le guide d’hygiene informatique de l’ANSSI qui recommande un inventaire exhaustif des services cloud utilises par vos collaborateurs (Shadow IT).
— Etape 3 : Verifier les politiques de securite
Verifiez l’existence et l’application effective des politiques suivantes : politique de mots de passe (longueur minimale 12 caracteres, MFA active, rotation), politique de sauvegardes (regle 3-2-1, tests de restauration documentes), politique d’acces (principe du moindre privilege, revue trimestrielle des droits), et PSSI (politique de securite des systemes d’information).
Pour chaque politique, notez trois elements : existe-t-elle formellement ? Est-elle communiquee aux employes ? Est-elle techniquement appliquee (et pas seulement ecrite) ? Une politique de mots de passe qui recommande 12 caracteres mais dont les GPO Active Directory acceptent 6 caracteres est une faille, pas une protection. Pour un guide complet de redaction de PSSI, consultez notre article sur la PSSI et EBIOS RM.
💡 Notre avis d’expert
Dans 90% des PME que nous auditons, la PSSI existe mais n’est ni lue ni appliquee. Le document a ete redige il y a 3 ans par un prestataire, signe par la direction, puis range dans un tiroir. Un audit interne serieux commence par comparer ce qui est ecrit a ce qui est reellement configure. L’ecart entre les deux est votre surface d’attaque reelle.
— Etape 4 : Scanner les vulnerabilites reseau
Deployez OpenVAS (Greenbone Vulnerability Manager) pour scanner l’ensemble de votre reseau interne. OpenVAS est l’alternative open source aux scanners commerciaux Nessus et Qualys. Il detecte les vulnerabilites connues (CVE), les configurations faibles, et les services obsoletes.
Configurez un scan complet avec les profils « Full and fast » pour un scan initial, puis « Full and deep » pour les actifs critiques. Le scan d’une PME de 200 postes prend generalement 4 a 8 heures. Planifiez-le en dehors des heures de production pour eviter les perturbations.
Completez OpenVAS avec CIS-CAT Lite pour verifier la conformite de vos configurations systeme avec les benchmarks CIS (Center for Internet Security). Cet outil gratuit compare la configuration de vos serveurs et postes Windows/Linux aux bonnes pratiques et produit un rapport avec un score de conformite.
Besoin d’aide pour interpreter vos scans ?
Nos analystes interpretent vos resultats OpenVAS et priorisent les remediations en 48h.
Demander une analyse gratuite →— Etape 5 : Tester les applications web
Utilisez OWASP ZAP (Zed Attack Proxy) pour scanner vos applications web internes et externes. ZAP detecte automatiquement les vulnerabilites du Top 10 OWASP : injections SQL, XSS, IDOR, mauvaises configurations de securite, etc. Lancez d’abord un scan passif (spider + analyse des reponses) puis un scan actif sur les applications critiques.
Portez une attention particuliere aux failles IDOR (Insecure Direct Object Reference). La cyberattaque ANTS d’avril 2026 a montre qu’une simple faille IDOR peut exposer 19 millions de profils. Testez systematiquement si la modification d’un identifiant dans vos URLs ou requetes API donne acces a des donnees d’autres utilisateurs.
— Etape 6 : Auditer Active Directory
Active Directory est le systeme nerveux de la plupart des PME francaises. Sa compromission donne a l’attaquant un acces total a tous les systemes de l’entreprise. Utilisez deux outils complementaires :
PingCastle : cet outil gratuit genere un rapport de sante de votre AD avec un score de risque global. Il detecte les comptes administrateurs excessifs, les GPO mal configurees, les trusts dangereux, et les chemins d’attaque classiques (Kerberoasting, Pass-the-Hash, Golden Ticket).
BloodHound : cet outil cartographie les relations de privileges dans votre AD et identifie les chemins d’attaque les plus courts vers les comptes Domain Admin. Si BloodHound trouve un chemin en 3 sauts ou moins depuis un compte utilisateur standard jusqu’a Domain Admin, c’est une vulnerabilite critique a remedier immediatement.
💡 Notre avis d’expert
Si votre score PingCastle est superieur a 70/100, arretez tout et traitez AD en priorite absolue. Dans 95% des incidents ransomware que nous avons analyses, la compromission d’Active Directory est l’etape qui transforme un incident localise en catastrophe totale. Un AD sain est la meilleure assurance contre le ransomware.
— Etape 7 : Analyser et prioriser les risques
A ce stade, vous disposez de quatre sources de donnees : les resultats Nmap/OpenVAS, les rapports OWASP ZAP, les scores PingCastle/BloodHound, et l’ecart entre vos politiques et la realite. Consolidez l’ensemble dans une matrice de risques avec trois colonnes : vulnerabilite, criticite (CVSS ou impact metier), et facilite d’exploitation.
Priorisez selon la regle des « quick wins » : traitez d’abord les vulnerabilites a forte criticite ET facile remediation. Un mot de passe administrateur faible se corrige en 5 minutes mais a un impact maximal. Un serveur obsolete peut necessiter une migration planifiee mais son exposition est connue.
— Etape 8 : Rediger le plan d’action et suivre les remediations
Le rapport d’audit n’a de valeur que s’il debouche sur des actions concretes. Redigez un plan d’action structure avec cinq colonnes : vulnerabilite, criticite, action de remediation, responsable, et date cible. Partagez ce plan avec la direction — NIS2 impose une responsabilite de la direction sur la cybersecurite.
Planifiez un suivi mensuel pour verifier l’avancement des remediations. Les vulnerabilites critiques doivent etre resolues en 24 a 72 heures. Les vulnerabilites elevees en une semaine. Les vulnerabilites moyennes en un mois. Les faibles au prochain cycle trimestriel. Documentez chaque remediation avec des preuves (captures d’ecran, logs, rapports de re-scan).
Enfin, planifiez votre prochain audit dans 6 mois. La cybersecurite n’est pas un projet ponctuel, c’est un processus continu. Les menaces evoluent — comme le montrent les tendances cybersecurite 2026 — et votre posture de securite doit evoluer avec elles.
— Tableau recapitulatif des outils
| Outil | Usage | Licence | Etape |
|---|---|---|---|
| Nmap | Decouverte reseau, scan de ports | Open source | 2, 4 |
| OpenVAS | Scan de vulnerabilites | Open source (Greenbone) | 4 |
| CIS-CAT Lite | Benchmark configuration | Gratuit | 4 |
| OWASP ZAP | Scan web (XSS, SQLi, IDOR) | Open source | 5 |
| PingCastle | Sante Active Directory | Gratuit | 6 |
| BloodHound | Chemins d’attaque AD | Open source | 6 |
— Questions frequentes
Combien de temps prend un audit cybersecurite interne pour une PME ?
Quels outils gratuits utiliser pour un audit cybersecurite interne ?
Un audit interne remplace-t-il un pentest externe ?
A quelle frequence realiser un audit cybersecurite interne ?
Votre audit interne revele des vulnerabilites critiques ?
Nos experts prennent le relais avec un pentest professionnel et un plan de remediation cle en main. Devis gratuit en 24h.
Demander un devis pentest →