Comment realiser un audit de cybersecurite interne pour une PME francaise en 8 etapes

Audit cybersecurite interne PME francaise guide pratique
Margaux Lefebvre
Margaux Lefebvre
Consultante cybersecurite PME — WebGuard Agency
| ·12 min de lecture
Resumer cet article avec : Google News ChatGPT Claude Perplexity

TL;DR

  • Un audit cybersecurite interne permet de detecter 80% des vulnerabilites courantes avant qu’un attaquant ne les exploite, avec des outils open source gratuits.
  • La methodologie en 8 etapes suit le referentiel ANSSI Guide d’hygiene informatique et prepare votre PME a la conformite NIS2.
  • Temps estime : 2 a 4 semaines pour une PME de 50 a 250 employes. Cout : quasi nul si realise en interne avec les outils recommandes.

La cybersecurite n’est plus un luxe reserve aux grands groupes. Avec 58 cyberattaques en France depuis janvier 2026 et l’arrivee imminente de NIS2, chaque PME francaise doit evaluer sa posture de securite. Ce guide vous montre comment conduire un audit interne methodique, meme sans equipe securite dediee.

AUDIT CYBERSECURITE INTERNE : LES 8 ETAPES 1. PERIMETRE Definir le scope 2. INVENTAIRE Cartographier les actifs 3. POLITIQUES Verifier les regles 4. SCAN RESEAU Nmap + OpenVAS 5. TESTS WEB OWASP ZAP 6. ACTIVE DIRECTORY BloodHound + PingCastle 7. ANALYSE Prioriser les risques 8. PLAN D'ACTION Remedier et suivre Semaine 1 Semaines 2-3 Semaine 4 Cartographie Tests techniques Analyse + plan Methodologie WebGuard Agency - Base sur le guide d'hygiene ANSSI et le referentiel RECYF

Etape 1 : Definir le perimetre de l’audit

Avant de lancer le moindre scan, vous devez delimiter precisement ce que vous allez auditer. Un perimetre trop large dilue les efforts ; un perimetre trop etroit laisse des angles morts critiques. Pour une PME de 50 a 250 employes, nous recommandons de couvrir quatre domaines : reseau interne (LAN, Wi-Fi, VPN), postes de travail (Windows, macOS, Linux), applications web (sites, intranets, SaaS), et Active Directory (comptes, GPO, privileges).

Documentez le perimetre dans un tableur avec les colonnes suivantes : nom de l’actif, adresse IP/URL, proprietaire, criticite metier (haute/moyenne/basse), et date du dernier audit. Ce document deviendra votre reference tout au long du processus et constituera une preuve de diligence en cas de controle NIS2.

Etape 2 : Cartographier tous les actifs

L’inventaire est la fondation de tout audit. Vous ne pouvez pas proteger ce que vous ne connaissez pas. Lancez un scan reseau avec Nmap pour decouvrir l’ensemble des equipements connectes a votre LAN. La commande nmap -sn 192.168.1.0/24 identifie tous les hotes actifs. Completez avec nmap -sV -O [IP] pour detecter les services et systemes d’exploitation.

Comparez les resultats Nmap avec votre inventaire officiel. Les ecarts revelent des actifs « fantomes » — serveurs oublies, imprimantes non securisees, appareils IoT non recenses. Dans notre experience, une PME typique decouvre 15 a 30% d’actifs non inventories lors de cette etape. Chacun est un point d’entree potentiel pour un attaquant.

Pour les applications SaaS, utilisez un outil de decouverte comme le guide d’hygiene informatique de l’ANSSI qui recommande un inventaire exhaustif des services cloud utilises par vos collaborateurs (Shadow IT).

Etape 3 : Verifier les politiques de securite

Verifiez l’existence et l’application effective des politiques suivantes : politique de mots de passe (longueur minimale 12 caracteres, MFA active, rotation), politique de sauvegardes (regle 3-2-1, tests de restauration documentes), politique d’acces (principe du moindre privilege, revue trimestrielle des droits), et PSSI (politique de securite des systemes d’information).

Pour chaque politique, notez trois elements : existe-t-elle formellement ? Est-elle communiquee aux employes ? Est-elle techniquement appliquee (et pas seulement ecrite) ? Une politique de mots de passe qui recommande 12 caracteres mais dont les GPO Active Directory acceptent 6 caracteres est une faille, pas une protection. Pour un guide complet de redaction de PSSI, consultez notre article sur la PSSI et EBIOS RM.

💡 Notre avis d’expert

Dans 90% des PME que nous auditons, la PSSI existe mais n’est ni lue ni appliquee. Le document a ete redige il y a 3 ans par un prestataire, signe par la direction, puis range dans un tiroir. Un audit interne serieux commence par comparer ce qui est ecrit a ce qui est reellement configure. L’ecart entre les deux est votre surface d’attaque reelle.

Etape 4 : Scanner les vulnerabilites reseau

Deployez OpenVAS (Greenbone Vulnerability Manager) pour scanner l’ensemble de votre reseau interne. OpenVAS est l’alternative open source aux scanners commerciaux Nessus et Qualys. Il detecte les vulnerabilites connues (CVE), les configurations faibles, et les services obsoletes.

Configurez un scan complet avec les profils « Full and fast » pour un scan initial, puis « Full and deep » pour les actifs critiques. Le scan d’une PME de 200 postes prend generalement 4 a 8 heures. Planifiez-le en dehors des heures de production pour eviter les perturbations.

Completez OpenVAS avec CIS-CAT Lite pour verifier la conformite de vos configurations systeme avec les benchmarks CIS (Center for Internet Security). Cet outil gratuit compare la configuration de vos serveurs et postes Windows/Linux aux bonnes pratiques et produit un rapport avec un score de conformite.

Besoin d’aide pour interpreter vos scans ?

Nos analystes interpretent vos resultats OpenVAS et priorisent les remediations en 48h.

Demander une analyse gratuite →

Etape 5 : Tester les applications web

Utilisez OWASP ZAP (Zed Attack Proxy) pour scanner vos applications web internes et externes. ZAP detecte automatiquement les vulnerabilites du Top 10 OWASP : injections SQL, XSS, IDOR, mauvaises configurations de securite, etc. Lancez d’abord un scan passif (spider + analyse des reponses) puis un scan actif sur les applications critiques.

Portez une attention particuliere aux failles IDOR (Insecure Direct Object Reference). La cyberattaque ANTS d’avril 2026 a montre qu’une simple faille IDOR peut exposer 19 millions de profils. Testez systematiquement si la modification d’un identifiant dans vos URLs ou requetes API donne acces a des donnees d’autres utilisateurs.

Etape 6 : Auditer Active Directory

Active Directory est le systeme nerveux de la plupart des PME francaises. Sa compromission donne a l’attaquant un acces total a tous les systemes de l’entreprise. Utilisez deux outils complementaires :

PingCastle : cet outil gratuit genere un rapport de sante de votre AD avec un score de risque global. Il detecte les comptes administrateurs excessifs, les GPO mal configurees, les trusts dangereux, et les chemins d’attaque classiques (Kerberoasting, Pass-the-Hash, Golden Ticket).

BloodHound : cet outil cartographie les relations de privileges dans votre AD et identifie les chemins d’attaque les plus courts vers les comptes Domain Admin. Si BloodHound trouve un chemin en 3 sauts ou moins depuis un compte utilisateur standard jusqu’a Domain Admin, c’est une vulnerabilite critique a remedier immediatement.

💡 Notre avis d’expert

Si votre score PingCastle est superieur a 70/100, arretez tout et traitez AD en priorite absolue. Dans 95% des incidents ransomware que nous avons analyses, la compromission d’Active Directory est l’etape qui transforme un incident localise en catastrophe totale. Un AD sain est la meilleure assurance contre le ransomware.

Etape 7 : Analyser et prioriser les risques

A ce stade, vous disposez de quatre sources de donnees : les resultats Nmap/OpenVAS, les rapports OWASP ZAP, les scores PingCastle/BloodHound, et l’ecart entre vos politiques et la realite. Consolidez l’ensemble dans une matrice de risques avec trois colonnes : vulnerabilite, criticite (CVSS ou impact metier), et facilite d’exploitation.

Priorisez selon la regle des « quick wins » : traitez d’abord les vulnerabilites a forte criticite ET facile remediation. Un mot de passe administrateur faible se corrige en 5 minutes mais a un impact maximal. Un serveur obsolete peut necessiter une migration planifiee mais son exposition est connue.

MATRICE DE PRIORISATION DES VULNERABILITES CRITICITE → FACILITE D'EXPLOITATION → CRITIQUE Patcher sous 24h ELEVE Planifier sous 1 semaine MOYEN Planifier sous 1 mois FAIBLE Corriger au prochain cycle Difficile a exploiter Facile a exploiter Haute Basse CRITIQUE : Mot de passe admin par defaut, CVE CVSS 9+, IDOR sur API FAIBLE : Header HTTP manquant, version TLS 1.1 sur service interne isole

Etape 8 : Rediger le plan d’action et suivre les remediations

Le rapport d’audit n’a de valeur que s’il debouche sur des actions concretes. Redigez un plan d’action structure avec cinq colonnes : vulnerabilite, criticite, action de remediation, responsable, et date cible. Partagez ce plan avec la direction — NIS2 impose une responsabilite de la direction sur la cybersecurite.

Planifiez un suivi mensuel pour verifier l’avancement des remediations. Les vulnerabilites critiques doivent etre resolues en 24 a 72 heures. Les vulnerabilites elevees en une semaine. Les vulnerabilites moyennes en un mois. Les faibles au prochain cycle trimestriel. Documentez chaque remediation avec des preuves (captures d’ecran, logs, rapports de re-scan).

Enfin, planifiez votre prochain audit dans 6 mois. La cybersecurite n’est pas un projet ponctuel, c’est un processus continu. Les menaces evoluent — comme le montrent les tendances cybersecurite 2026 — et votre posture de securite doit evoluer avec elles.

Tableau recapitulatif des outils

Outil Usage Licence Etape
NmapDecouverte reseau, scan de portsOpen source2, 4
OpenVASScan de vulnerabilitesOpen source (Greenbone)4
CIS-CAT LiteBenchmark configurationGratuit4
OWASP ZAPScan web (XSS, SQLi, IDOR)Open source5
PingCastleSante Active DirectoryGratuit6
BloodHoundChemins d’attaque ADOpen source6

Questions frequentes

Combien de temps prend un audit cybersecurite interne pour une PME ?
Un audit interne complet prend entre 2 et 4 semaines pour une PME de 50 a 250 employes. La cartographie (etapes 1-3) prend environ 1 semaine, les tests techniques (etapes 4-6) prennent 1 a 2 semaines, et l’analyse + plan d’action (etapes 7-8) prennent 3 a 5 jours.
Quels outils gratuits utiliser pour un audit cybersecurite interne ?
Les outils essentiels sont : Nmap pour le scan reseau, OpenVAS/Greenbone pour les vulnerabilites, OWASP ZAP pour les tests web, Lynis pour l’audit Linux, CIS-CAT Lite pour les benchmarks de configuration, et BloodHound + PingCastle pour l’audit Active Directory. Tous sont open source et gratuits.
Un audit interne remplace-t-il un pentest externe ?
Non. L’audit interne maintient une hygiene de securite continue. Le pentest externe apporte un regard neuf et simule des attaques reelles que les equipes internes ne peuvent pas reproduire objectivement. NIS2 recommande les deux approches. L’audit interne est trimestriel/semestriel ; le pentest externe est annuel.
A quelle frequence realiser un audit cybersecurite interne ?
Audit complet : tous les 6 mois. Scans de vulnerabilites automatises : chaque semaine. Revues Active Directory et pare-feu : chaque mois. Apres tout incident ou changement majeur d’infrastructure : audit supplementaire obligatoire sous NIS2.

Votre audit interne revele des vulnerabilites critiques ?

Nos experts prennent le relais avec un pentest professionnel et un plan de remediation cle en main. Devis gratuit en 24h.

Demander un devis pentest →

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →