Par Mathilde Fontaine • • 14 min de lecture

Comment auditer la cybersecurite de vos prestataires IT en 7 etapes

41 % des incidents de cybersecurite impliquent un tiers. Votre infogerant, votre hebergeur, votre prestataire cybersecurite — chacun est un maillon de votre chaine de securite. Voici les 7 etapes concretes pour les auditer, avec des exemples reels et des checklists actionnables.

Quand un prestataire IT est compromis, ce sont vos donnees qui fuient, votre infrastructure qui est exposee, et votre entreprise qui assume les consequences juridiques et financieres. L'audit de vos prestataires n'est pas un luxe — c'est un controle de securite fondamental, et NIS2 en fait desormais une obligation legale.

Pourquoi auditer vos prestataires IT en 2026

41%
des incidents impliquent un tiers (ANSSI 2026)
67%
des entreprises n'ont jamais audite leurs prestataires
350k€
cout moyen d'un incident supply chain pour une PME
10M€
amende maximale NIS2 pour non-conformite

— Etape 1 : Dresser l'inventaire complet de vos prestataires IT et leurs acces

Vous ne pouvez pas securiser ce que vous ne connaissez pas. La premiere etape consiste a dresser l'inventaire exhaustif de tous les prestataires IT qui ont un acces — meme indirect — a vos systemes, vos donnees ou votre infrastructure.

Ce travail est souvent plus revelateur que prevu. Dans un audit recent pour une ETI parisienne de 200 salaries, nous avons identifie 17 prestataires IT differents ayant un acces a au moins un systeme critique — alors que le DSI n'en avait liste que 8 initialement. Les 9 autres etaient des sous-traitants du prestataire principal, d'anciens prestataires dont les acces n'avaient jamais ete revoques, et un freelance qui avait conserve un acces VPN depuis un projet termine 18 mois plus tot.

Checklist inventaire — Exemple Paris
  • ☐Lister tous les contrats de prestation IT en cours (infogerance, hebergement, dev, cybersecurite, telecom, SaaS)
  • ☐Identifier les sous-traitants de chaque prestataire ayant un acces a vos systemes
  • ☐Cartographier les acces de chaque prestataire : VPN, RDP, SSH, API, portails web, comptes de service
  • ☐Verifier les comptes d'anciens prestataires : ont-ils ete desactives ? Quand ?
  • ☐Classifier chaque prestataire par niveau de criticite : acces aux donnees sensibles, acces admin, acces reseau
  • ☐Documenter les horaires d'acces autorises et les comparer aux logs reels

Livrable : Un registre des prestataires IT avec, pour chacun, les systemes accessibles, les types d'acces, le niveau de criticite et la date de derniere revue.

— Etape 2 : Exiger les certifications et conformites minimales

Les certifications ne garantissent pas une securite parfaite, mais elles attestent d'un cadre de gestion de la securite. Un prestataire certifie ISO 27001 a, au minimum, defini une politique de securite, identifie ses risques, mis en place des controles et fait verifier le tout par un auditeur independant. C'est un plancher, pas un plafond.

Pour une ESN lyonnaise que nous avons accompagnee, l'exigence de certification ISO 27001 a conduit a remplacer 3 prestataires sur 12 qui ne pouvaient pas fournir de certification ni de plan de mise en conformite credible. Les 3 prestataires remplaces utilisaient des pratiques que nous qualifions de "securite par absence d'incident" — aucun cadre formel, aucun audit, et un discours reposant uniquement sur l'experience.

Certification Applicable a Ce que ca prouve Priorite
ISO 27001 Tous prestataires IT Systeme de management de la securite de l'information Indispensable
SOC 2 Type II Cloud, SaaS, hebergeurs Controles de securite effectifs sur une periode Indispensable
SecNumCloud Hebergeurs cloud FR Conformite ANSSI, souverainete des donnees Si donnees sensibles
HDS Hebergeurs de donnees de sante Conformite reglementaire sante Si secteur sante
Cyber Essentials PME, prestataires small cap Controles de base (pare-feu, patchs, MFA) Plancher minimum

Point critique : Demandez toujours le rapport d'audit complet, pas seulement le certificat. Verifiez que le perimetre de la certification couvre les services qu'il vous fournit. Un prestataire certifie ISO 27001 pour sa filiale RH mais pas pour son activite d'infogerance ne vous protege pas.

— Etape 3 : Verifier la politique de gestion des vulnerabilites

Un prestataire IT serieux a une politique de gestion des vulnerabilites documentee et appliquee. Cela signifie : des scans de vulnerabilites reguliers sur ses propres systemes, un processus de patch management avec des SLA definis, et des tests d'intrusion au minimum annuels sur les interfaces exposees.

Lors d'un audit pour un cabinet de conseil marseillais, nous avons demande a son prestataire d'infogerance de fournir les resultats de son dernier scan de vulnerabilites interne. Reponse : "Nous n'en faisons pas sur nos propres systemes, seulement chez nos clients." C'est exactement le syndrome du cordonnier qui a conduit au piratage de prestataires comme Aestria. Les entreprises qui auditent leurs propres systemes avec la meme rigueur que ceux de leurs clients sont systematiquement mieux protegees.

Questions a poser — Exemple Marseille
  • ▶Quelle est votre frequence de scan de vulnerabilites sur vos propres systemes ?
  • ▶Quel est votre SLA de patch pour les vulnerabilites critiques (CVSS >= 9.0) ?
  • ▶Quand a eu lieu votre dernier test d'intrusion externe ? Par quel prestataire ?
  • ▶Comment gerez-vous les zero-day qui affectent vos outils internes ?
  • ▶Pouvez-vous fournir un rapport de remédiation suite a votre dernier pentest ?

— Etape 4 : Auditer les acces distants et les portails clients

Les portails clients et les acces distants sont la surface d'attaque la plus sous-estimee des prestataires IT. L'incident Aestria de septembre 2026 l'a demontre de facon spectaculaire : l'intrusion a ete realisee via une faille dans l'extranet client, donnant ensuite acces a l'ensemble des bases de donnees internes.

Un cabinet d'avocats bordelais que nous accompagnons avait cinq prestataires IT differents disposant d'un acces VPN permanent a son reseau. Aucun des cinq n'utilisait d'authentification multifacteur sur cet acces. Aucun n'avait de restriction horaire. Aucun n'etait soumis a un monitoring des connexions. Cinq portes grandes ouvertes, 24 heures sur 24, 365 jours par an.

  • ▶Verifiez le MFA sur tous les acces distants de vos prestataires — VPN, RDP, SSH, portails web. Pas d'exception.
  • ▶Implementez le just-in-time access — les prestataires ne doivent avoir un acces qu'au moment ou ils en ont besoin, avec une duree limitee.
  • ▶Enregistrez les sessions — un outil de PAM (Privileged Access Management) enregistre ce que fait le prestataire pendant sa connexion.
  • ▶Auditez les portails clients de vos prestataires — les extranets, espaces client et portails de ticketing que vous utilisez sont des points d'entree potentiels.
  • ▶Segmentez les acces — votre prestataire d'infogerance n'a pas besoin d'acceder a votre ERP. Chaque acces doit etre justifie et documente.
WebGuard Agency

Besoin d'accompagnement pour auditer vos prestataires IT ?

WebGuard Agency realise des audits complets de votre chaine de prestataires IT : inventaire des acces, verification des certifications, tests techniques, conformite NIS2 et plan d'action priorise. Premiere consultation de 30 minutes offerte.

Demander un audit prestataires gratuit

— Etape 5 : Tester la reponse aux incidents de votre prestataire

Un prestataire IT serieux dispose d'un plan de reponse aux incidents documente, teste et mis a jour regulierement. Mais "documenter" ne signifie pas "fonctionnel". La seule facon de valider la capacite de reponse de votre prestataire est de la tester.

Nous avons realise un exercice de simulation d'incident pour une entreprise industrielle toulousaine. Scenario : le prestataire d'infogerance detecte une compromission de son propre extranet (scenario directement inspire d'incidents reels). Resultat : le prestataire a mis 6 jours pour notifier le client, n'avait pas de procedure de communication de crise, et ne disposait pas de sauvegardes immutables de ses propres systemes. L'exercice a revele que la "reponse a incident" existait sur le papier mais pas dans la pratique.

Test de reponse — Exemple Toulouse
  1. 1 Demandez le PRI (plan de reponse a incident) de votre prestataire. S'il n'en a pas, c'est un red flag immediat.
  2. 2 Verifiez le SLA de notification — sous combien d'heures le prestataire doit-il vous informer d'un incident affectant vos donnees ?
  3. 3 Lancez un exercice tabletop conjoint : simulez un incident affectant le prestataire et evaluez la coordination entre vos equipes.
  4. 4 Testez les sauvegardes — votre prestataire a-t-il des sauvegardes immutables de ses propres systemes ? Peut-il les restaurer en moins de 4h ?

— Etape 6 : Evaluer la conformite NIS2 et CRA de votre chaine

La directive NIS2 (article 21, paragraphe 2, point d) impose explicitement aux entites essentielles et importantes de gerer les risques lies a leur chaine d'approvisionnement. Ce n'est plus une recommandation — c'est une obligation legale assortie de sanctions financieres pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.

Pour une societe de services nantaise dans le secteur de l'energie (entite importante au sens de NIS2), nous avons mis en place un cadre d'evaluation des prestataires IT aligne sur les exigences NIS2. Le cadre integre une matrice de risques par prestataire, des exigences contractuelles standardisees, et un calendrier d'audits annuel. Le premier audit a revele que 4 prestataires sur 9 ne pouvaient pas demontrer leur conformite aux exigences minimales NIS2.

Exigences NIS2 pour la supply chain — Exemple Nantes

■ Analyse de risques — Evaluer les risques de chaque prestataire sur la securite de vos services
■ Clauses contractuelles — Integrer des exigences de securite dans tous les contrats IT
■ Audits reguliers — Verifier periodiquement la posture de securite des prestataires
■ Notification d'incidents — Obliger les prestataires a notifier les incidents dans un delai defini
■ Plans de continuite — Prevoir la continuite de service en cas de defaillance d'un prestataire
■ Documentation — Pouvoir prouver la conformite aux autorites competentes

— Etape 7 : Mettre en place un audit recurrent trimestriel

Un audit ponctuel est utile. Un audit recurrent est indispensable. La posture de securite d'un prestataire evolue en permanence : nouveaux employes, nouvelles technologies, nouveaux clients, nouvelles vulnerabilites. L'audit que vous avez realise en janvier ne garantit rien en septembre.

Nous avons mis en place un programme d'audit trimestriel pour une ETI strasbourgeoise du secteur logistique. Le programme s'articule autour de trois piliers :

Frequence Type d'audit Contenu Duree
Mensuel Revue des acces Verification des comptes actifs, des connexions anormales, des changements de droits 2h
Trimestriel Audit documentaire Questionnaire de securite, mise a jour des certifications, revue des incidents 1 jour
Annuel Audit technique Test d'intrusion des interfaces, analyse des configurations, exercice de reponse a incident 3-5 jours
Ad hoc Audit d'urgence Declenche apres un incident chez le prestataire ou dans le secteur Variable

Le cout d'un programme d'audit trimestriel pour 5 a 10 prestataires critiques se situe entre 15 000 et 40 000 euros par an. C'est un investissement significatif — et il represente moins de 10 % du cout moyen d'un seul incident supply chain (350 000 euros pour une PME francaise).

Vue d'ensemble : les 7 etapes d'audit de vos prestataires IT

1 Inventaire des prestataires et acces Cartographier tous les tiers et leurs permissions 2 Certifications et conformites ISO 27001, SOC 2, SecNumCloud, HDS 3 Gestion des vulnerabilites Scans, patchs, pentests des systemes propres 4 Acces distants et portails clients MFA, JIT, PAM, segmentation des acces 5 Reponse aux incidents PRI, SLA notification, exercice tabletop 6 Conformite NIS2 et CRA Exigences legales supply chain 7 Audit recurrent trimestriel Mensuel / Trimestriel / Annuel / Ad hoc RESULTATS ATTENDUS ■ Registre complet des prestataires IT ■ Matrice de risques par fournisseur ■ Clauses contractuelles standardisees ■ Preuve de conformite NIS2 ■ Plan d'amelioration continue RISQUES EVITES ■ Fuite de donnees via prestataire compromis ■ Supply chain attack (type Aestria) ■ Non-conformite NIS2 (amende 10M€) ■ Acces prestataires non revoques ■ Absence de notification en cas d'incident

Matrice d'evaluation des risques prestataires IT

IMPACT (donnees + acces) PROBABILITE (posture securite du prestataire) Faible Moyen Eleve Faible Moyen Eleve ACCEPTABLE Surveiller ATTENTION Surveiller ATTENTION CRITIQUE ATTENTION CRITIQUE INACCEPTABLE Action immediate requise Hebergeur certifie Prestataire sans certification + acces admin Infogerant certifie sans pentest recent

— Checklist de synthese : vos 20 points de verification

Inventaire & Acces

  • ☐Liste complete des prestataires IT
  • ☐Cartographie de tous les acces
  • ☐Sous-traitants identifies
  • ☐Anciens acces revoques
  • ☐Classification par criticite

Certifications & Audits

  • ☐Certifications verifiees et actives
  • ☐Perimetre de certification verifie
  • ☐Rapports d'audit obtenus
  • ☐Pentest de moins de 12 mois
  • ☐Scan vulnerabilites regulier

Securite technique

  • ☐MFA sur tous les acces distants
  • ☐Acces just-in-time configure
  • ☐Sessions enregistrees (PAM)
  • ☐Portails clients audites
  • ☐Monitoring des connexions prestataires

Contractuel & Conformite

  • ☐Clause notification incident (<72h)
  • ☐PRI documente et teste
  • ☐Conformite NIS2 evaluee
  • ☐Plan de continuite en cas de defaillance
  • ☐Calendrier d'audit recurrent defini

— Questions frequentes

A quelle frequence faut-il auditer ses prestataires IT ?

Un audit trimestriel est le standard recommande pour les prestataires critiques (hebergement, infogerance, cybersecurite). Les prestataires a acces limite peuvent etre audites semestriellement. En cas d'incident de securite chez un prestataire ou dans votre secteur, un audit ad hoc doit etre declenche immediatement. NIS2 impose une evaluation reguliere sans specifier de frequence exacte — le trimestriel est le rythme que nous recommandons.

Quelles certifications exiger de mes prestataires IT ?

Au minimum : ISO 27001 pour les prestataires gerant des donnees sensibles, SOC 2 Type II pour les prestataires cloud et SaaS, SecNumCloud pour les hebergeurs de donnees sensibles en France. Verifiez toujours que la certification est active, que son perimetre couvre les services fournis, et demandez le dernier rapport d'audit complet — pas seulement le certificat.

Comment integrer l'audit prestataires dans une demarche NIS2 ?

NIS2 (article 21) impose une gestion des risques de la chaine d'approvisionnement. Concretement : inventoriez tous vos prestataires IT et leurs acces, evaluez le risque de chacun, integrez des exigences de securite dans les contrats, mettez en place des audits reguliers, et documentez l'ensemble pour prouver la conformite aux autorites. WebGuard Agency propose un cadre d'audit prestataires aligne NIS2 cle en main.

Combien coute un audit de cybersecurite d'un prestataire IT ?

Un audit documentaire (questionnaire + verification de certifications) coute entre 2 000 et 5 000 euros par prestataire. Un audit technique complet (pentest des interfaces, verification des configurations, analyse des logs) coute entre 8 000 et 20 000 euros selon la complexite. Le programme trimestriel pour 5 a 10 prestataires : 15 000 a 40 000 euros/an — soit moins de 10 % du cout moyen d'un incident supply chain.

Passez a l'action

Lancez votre premier audit prestataires IT avec WebGuard

WebGuard Agency realise des audits complets de votre chaine de prestataires IT en 5 jours ouvrables : inventaire des acces, verification des certifications, tests techniques, conformite NIS2 et plan d'action priorise. Premiere consultation de 30 minutes offerte, sans engagement.

Mentions légalesÀ propos

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →