Comment auditer la cybersecurite de vos prestataires IT en 7 etapes
41 % des incidents de cybersecurite impliquent un tiers. Votre infogerant, votre hebergeur, votre prestataire cybersecurite — chacun est un maillon de votre chaine de securite. Voici les 7 etapes concretes pour les auditer, avec des exemples reels et des checklists actionnables.
Quand un prestataire IT est compromis, ce sont vos donnees qui fuient, votre infrastructure qui est exposee, et votre entreprise qui assume les consequences juridiques et financieres. L'audit de vos prestataires n'est pas un luxe — c'est un controle de securite fondamental, et NIS2 en fait desormais une obligation legale.
Pourquoi auditer vos prestataires IT en 2026
— Etape 1 : Dresser l'inventaire complet de vos prestataires IT et leurs acces
Vous ne pouvez pas securiser ce que vous ne connaissez pas. La premiere etape consiste a dresser l'inventaire exhaustif de tous les prestataires IT qui ont un acces — meme indirect — a vos systemes, vos donnees ou votre infrastructure.
Ce travail est souvent plus revelateur que prevu. Dans un audit recent pour une ETI parisienne de 200 salaries, nous avons identifie 17 prestataires IT differents ayant un acces a au moins un systeme critique — alors que le DSI n'en avait liste que 8 initialement. Les 9 autres etaient des sous-traitants du prestataire principal, d'anciens prestataires dont les acces n'avaient jamais ete revoques, et un freelance qui avait conserve un acces VPN depuis un projet termine 18 mois plus tot.
- ☐Lister tous les contrats de prestation IT en cours (infogerance, hebergement, dev, cybersecurite, telecom, SaaS)
- ☐Identifier les sous-traitants de chaque prestataire ayant un acces a vos systemes
- ☐Cartographier les acces de chaque prestataire : VPN, RDP, SSH, API, portails web, comptes de service
- ☐Verifier les comptes d'anciens prestataires : ont-ils ete desactives ? Quand ?
- ☐Classifier chaque prestataire par niveau de criticite : acces aux donnees sensibles, acces admin, acces reseau
- ☐Documenter les horaires d'acces autorises et les comparer aux logs reels
Livrable : Un registre des prestataires IT avec, pour chacun, les systemes accessibles, les types d'acces, le niveau de criticite et la date de derniere revue.
— Etape 2 : Exiger les certifications et conformites minimales
Les certifications ne garantissent pas une securite parfaite, mais elles attestent d'un cadre de gestion de la securite. Un prestataire certifie ISO 27001 a, au minimum, defini une politique de securite, identifie ses risques, mis en place des controles et fait verifier le tout par un auditeur independant. C'est un plancher, pas un plafond.
Pour une ESN lyonnaise que nous avons accompagnee, l'exigence de certification ISO 27001 a conduit a remplacer 3 prestataires sur 12 qui ne pouvaient pas fournir de certification ni de plan de mise en conformite credible. Les 3 prestataires remplaces utilisaient des pratiques que nous qualifions de "securite par absence d'incident" — aucun cadre formel, aucun audit, et un discours reposant uniquement sur l'experience.
| Certification | Applicable a | Ce que ca prouve | Priorite |
|---|---|---|---|
| ISO 27001 | Tous prestataires IT | Systeme de management de la securite de l'information | Indispensable |
| SOC 2 Type II | Cloud, SaaS, hebergeurs | Controles de securite effectifs sur une periode | Indispensable |
| SecNumCloud | Hebergeurs cloud FR | Conformite ANSSI, souverainete des donnees | Si donnees sensibles |
| HDS | Hebergeurs de donnees de sante | Conformite reglementaire sante | Si secteur sante |
| Cyber Essentials | PME, prestataires small cap | Controles de base (pare-feu, patchs, MFA) | Plancher minimum |
Point critique : Demandez toujours le rapport d'audit complet, pas seulement le certificat. Verifiez que le perimetre de la certification couvre les services qu'il vous fournit. Un prestataire certifie ISO 27001 pour sa filiale RH mais pas pour son activite d'infogerance ne vous protege pas.
— Etape 3 : Verifier la politique de gestion des vulnerabilites
Un prestataire IT serieux a une politique de gestion des vulnerabilites documentee et appliquee. Cela signifie : des scans de vulnerabilites reguliers sur ses propres systemes, un processus de patch management avec des SLA definis, et des tests d'intrusion au minimum annuels sur les interfaces exposees.
Lors d'un audit pour un cabinet de conseil marseillais, nous avons demande a son prestataire d'infogerance de fournir les resultats de son dernier scan de vulnerabilites interne. Reponse : "Nous n'en faisons pas sur nos propres systemes, seulement chez nos clients." C'est exactement le syndrome du cordonnier qui a conduit au piratage de prestataires comme Aestria. Les entreprises qui auditent leurs propres systemes avec la meme rigueur que ceux de leurs clients sont systematiquement mieux protegees.
- ▶Quelle est votre frequence de scan de vulnerabilites sur vos propres systemes ?
- ▶Quel est votre SLA de patch pour les vulnerabilites critiques (CVSS >= 9.0) ?
- ▶Quand a eu lieu votre dernier test d'intrusion externe ? Par quel prestataire ?
- ▶Comment gerez-vous les zero-day qui affectent vos outils internes ?
- ▶Pouvez-vous fournir un rapport de remédiation suite a votre dernier pentest ?
— Etape 4 : Auditer les acces distants et les portails clients
Les portails clients et les acces distants sont la surface d'attaque la plus sous-estimee des prestataires IT. L'incident Aestria de septembre 2026 l'a demontre de facon spectaculaire : l'intrusion a ete realisee via une faille dans l'extranet client, donnant ensuite acces a l'ensemble des bases de donnees internes.
Un cabinet d'avocats bordelais que nous accompagnons avait cinq prestataires IT differents disposant d'un acces VPN permanent a son reseau. Aucun des cinq n'utilisait d'authentification multifacteur sur cet acces. Aucun n'avait de restriction horaire. Aucun n'etait soumis a un monitoring des connexions. Cinq portes grandes ouvertes, 24 heures sur 24, 365 jours par an.
- ▶Verifiez le MFA sur tous les acces distants de vos prestataires — VPN, RDP, SSH, portails web. Pas d'exception.
- ▶Implementez le just-in-time access — les prestataires ne doivent avoir un acces qu'au moment ou ils en ont besoin, avec une duree limitee.
- ▶Enregistrez les sessions — un outil de PAM (Privileged Access Management) enregistre ce que fait le prestataire pendant sa connexion.
- ▶Auditez les portails clients de vos prestataires — les extranets, espaces client et portails de ticketing que vous utilisez sont des points d'entree potentiels.
- ▶Segmentez les acces — votre prestataire d'infogerance n'a pas besoin d'acceder a votre ERP. Chaque acces doit etre justifie et documente.
Besoin d'accompagnement pour auditer vos prestataires IT ?
WebGuard Agency realise des audits complets de votre chaine de prestataires IT : inventaire des acces, verification des certifications, tests techniques, conformite NIS2 et plan d'action priorise. Premiere consultation de 30 minutes offerte.
Demander un audit prestataires gratuit— Etape 5 : Tester la reponse aux incidents de votre prestataire
Un prestataire IT serieux dispose d'un plan de reponse aux incidents documente, teste et mis a jour regulierement. Mais "documenter" ne signifie pas "fonctionnel". La seule facon de valider la capacite de reponse de votre prestataire est de la tester.
Nous avons realise un exercice de simulation d'incident pour une entreprise industrielle toulousaine. Scenario : le prestataire d'infogerance detecte une compromission de son propre extranet (scenario directement inspire d'incidents reels). Resultat : le prestataire a mis 6 jours pour notifier le client, n'avait pas de procedure de communication de crise, et ne disposait pas de sauvegardes immutables de ses propres systemes. L'exercice a revele que la "reponse a incident" existait sur le papier mais pas dans la pratique.
- 1 Demandez le PRI (plan de reponse a incident) de votre prestataire. S'il n'en a pas, c'est un red flag immediat.
- 2 Verifiez le SLA de notification — sous combien d'heures le prestataire doit-il vous informer d'un incident affectant vos donnees ?
- 3 Lancez un exercice tabletop conjoint : simulez un incident affectant le prestataire et evaluez la coordination entre vos equipes.
- 4 Testez les sauvegardes — votre prestataire a-t-il des sauvegardes immutables de ses propres systemes ? Peut-il les restaurer en moins de 4h ?
— Etape 6 : Evaluer la conformite NIS2 et CRA de votre chaine
La directive NIS2 (article 21, paragraphe 2, point d) impose explicitement aux entites essentielles et importantes de gerer les risques lies a leur chaine d'approvisionnement. Ce n'est plus une recommandation — c'est une obligation legale assortie de sanctions financieres pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.
Pour une societe de services nantaise dans le secteur de l'energie (entite importante au sens de NIS2), nous avons mis en place un cadre d'evaluation des prestataires IT aligne sur les exigences NIS2. Le cadre integre une matrice de risques par prestataire, des exigences contractuelles standardisees, et un calendrier d'audits annuel. Le premier audit a revele que 4 prestataires sur 9 ne pouvaient pas demontrer leur conformite aux exigences minimales NIS2.
Exigences NIS2 pour la supply chain — Exemple Nantes
— Etape 7 : Mettre en place un audit recurrent trimestriel
Un audit ponctuel est utile. Un audit recurrent est indispensable. La posture de securite d'un prestataire evolue en permanence : nouveaux employes, nouvelles technologies, nouveaux clients, nouvelles vulnerabilites. L'audit que vous avez realise en janvier ne garantit rien en septembre.
Nous avons mis en place un programme d'audit trimestriel pour une ETI strasbourgeoise du secteur logistique. Le programme s'articule autour de trois piliers :
| Frequence | Type d'audit | Contenu | Duree |
|---|---|---|---|
| Mensuel | Revue des acces | Verification des comptes actifs, des connexions anormales, des changements de droits | 2h |
| Trimestriel | Audit documentaire | Questionnaire de securite, mise a jour des certifications, revue des incidents | 1 jour |
| Annuel | Audit technique | Test d'intrusion des interfaces, analyse des configurations, exercice de reponse a incident | 3-5 jours |
| Ad hoc | Audit d'urgence | Declenche apres un incident chez le prestataire ou dans le secteur | Variable |
Le cout d'un programme d'audit trimestriel pour 5 a 10 prestataires critiques se situe entre 15 000 et 40 000 euros par an. C'est un investissement significatif — et il represente moins de 10 % du cout moyen d'un seul incident supply chain (350 000 euros pour une PME francaise).
Vue d'ensemble : les 7 etapes d'audit de vos prestataires IT
Matrice d'evaluation des risques prestataires IT
— Checklist de synthese : vos 20 points de verification
Inventaire & Acces
- ☐Liste complete des prestataires IT
- ☐Cartographie de tous les acces
- ☐Sous-traitants identifies
- ☐Anciens acces revoques
- ☐Classification par criticite
Certifications & Audits
- ☐Certifications verifiees et actives
- ☐Perimetre de certification verifie
- ☐Rapports d'audit obtenus
- ☐Pentest de moins de 12 mois
- ☐Scan vulnerabilites regulier
Securite technique
- ☐MFA sur tous les acces distants
- ☐Acces just-in-time configure
- ☐Sessions enregistrees (PAM)
- ☐Portails clients audites
- ☐Monitoring des connexions prestataires
Contractuel & Conformite
- ☐Clause notification incident (<72h)
- ☐PRI documente et teste
- ☐Conformite NIS2 evaluee
- ☐Plan de continuite en cas de defaillance
- ☐Calendrier d'audit recurrent defini
— Questions frequentes
A quelle frequence faut-il auditer ses prestataires IT ?
Un audit trimestriel est le standard recommande pour les prestataires critiques (hebergement, infogerance, cybersecurite). Les prestataires a acces limite peuvent etre audites semestriellement. En cas d'incident de securite chez un prestataire ou dans votre secteur, un audit ad hoc doit etre declenche immediatement. NIS2 impose une evaluation reguliere sans specifier de frequence exacte — le trimestriel est le rythme que nous recommandons.
Quelles certifications exiger de mes prestataires IT ?
Au minimum : ISO 27001 pour les prestataires gerant des donnees sensibles, SOC 2 Type II pour les prestataires cloud et SaaS, SecNumCloud pour les hebergeurs de donnees sensibles en France. Verifiez toujours que la certification est active, que son perimetre couvre les services fournis, et demandez le dernier rapport d'audit complet — pas seulement le certificat.
Comment integrer l'audit prestataires dans une demarche NIS2 ?
NIS2 (article 21) impose une gestion des risques de la chaine d'approvisionnement. Concretement : inventoriez tous vos prestataires IT et leurs acces, evaluez le risque de chacun, integrez des exigences de securite dans les contrats, mettez en place des audits reguliers, et documentez l'ensemble pour prouver la conformite aux autorites. WebGuard Agency propose un cadre d'audit prestataires aligne NIS2 cle en main.
Combien coute un audit de cybersecurite d'un prestataire IT ?
Un audit documentaire (questionnaire + verification de certifications) coute entre 2 000 et 5 000 euros par prestataire. Un audit technique complet (pentest des interfaces, verification des configurations, analyse des logs) coute entre 8 000 et 20 000 euros selon la complexite. Le programme trimestriel pour 5 a 10 prestataires : 15 000 a 40 000 euros/an — soit moins de 10 % du cout moyen d'un incident supply chain.
Lancez votre premier audit prestataires IT avec WebGuard
WebGuard Agency realise des audits complets de votre chaine de prestataires IT en 5 jours ouvrables : inventaire des acces, verification des certifications, tests techniques, conformite NIS2 et plan d'action priorise. Premiere consultation de 30 minutes offerte, sans engagement.