Comment realiser un audit de cybersecurite interne pour votre PME en 7 etapes — Guide 2026
Un audit de cybersecurite interne est a la portee de toute PME, meme sans RSSI dedie. Les 7 etapes : inventaire des actifs, evaluation de la politique de securite, scan des vulnerabilites, audit des acces, verification des sauvegardes, evaluation de la sensibilisation, et plan de reponse a incident. Comptez 2 a 4 semaines pour une PME de 20 a 100 salaries. Des outils gratuits existent pour chaque etape.
En 2026, les PME francaises font face a une realite brutale : 60 % des petites entreprises victimes d'une cyberattaque majeure ferment dans les 18 mois (CCI France, 2026). Pourtant, la plupart des PME n'ont jamais realise d'audit de securite, faute de budget, de competences ou simplement de temps.
Ce guide est concu pour changer cela. Pas besoin d'un budget a six chiffres ni d'une equipe de hackers ethiques. Avec une methodologie structuree, des outils gratuits et quelques heures par semaine, vous pouvez identifier les vulnerabilites les plus critiques de votre systeme d'information et mettre en place les protections essentielles.
Que vous soyez dirigeant de PME, responsable IT "a tout faire", ou simplement la personne a qui on a confie "la securite informatique en plus du reste", ce guide est fait pour vous. Chaque etape est accompagnee d'actions concretes, d'outils recommandes et d'une estimation du temps necessaire.
Ce guide s'appuie sur le referentiel de l'ANSSI (guide d'hygiene informatique), les bonnes pratiques ISO 27001, et les exigences de la directive NIS2 qui s'applique depuis janvier 2026 a 18 secteurs. Meme si votre secteur n'est pas directement concerne par NIS2, les mesures recommandees constituent un socle de securite minimum que toute entreprise devrait implementer.
Vue d'ensemble des 7 etapes de l'audit
Etape 1 : Dresser l'inventaire complet de vos actifs informatiques
On ne peut pas proteger ce qu'on ne connait pas. C'est la regle numero un de la cybersecurite, et c'est aussi la faiblesse numero un des PME. La plupart des entreprises de moins de 100 salaries n'ont aucune cartographie a jour de leur systeme d'information. Des serveurs oublies dans un placard, des NAS branches "temporairement" il y a trois ans, des applications SaaS souscrites par un collaborateur sans en informer l'IT — autant de portes d'entree invisibles pour un attaquant.
L'inventaire doit couvrir quatre categories :
- ▸ Materiel physique : serveurs, postes de travail, ordinateurs portables, smartphones, tablettes, imprimantes reseau, NAS, switchs, routeurs, bornes Wi-Fi, objets connectes (cameras, capteurs IoT). N'oubliez pas le materiel personnel utilise a des fins professionnelles (BYOD).
- ▸ Logiciels et services cloud : systemes d'exploitation et leurs versions, logiciels installes (y compris les versions et les licences), services SaaS (Microsoft 365, Google Workspace, CRM, ERP, comptabilite, gestion de projet, etc.), API et integrations entre services.
- ▸ Donnees sensibles : ou sont stockees les donnees clients, les donnees financieres, les donnees de sante (si applicable), les secrets commerciaux, les donnees RH ? Qui y a acces ? Sont-elles chiffrees au repos et en transit ?
- ▸ Connexions reseau : connexions internet, VPN, liens inter-sites, acces distants (RDP, SSH, TeamViewer, AnyDesk). Cartographiez les flux entrants et sortants.
Outils recommandes
- • Snipe-IT (gratuit, open source) — gestion d'inventaire IT avec suivi des licences et du materiel
- • Nmap (gratuit) — scan reseau pour decouvrir tous les appareils connectes
- • Lansweeper (version gratuite jusqu'a 100 actifs) — decouverte automatique du reseau
- • Un simple tableur bien structure peut suffire pour une premiere iteration
Temps estime : 2 a 3 jours pour une PME de 20 a 100 salaries. Prevoyez des entretiens avec les responsables de chaque service pour identifier les outils "shadow IT" qu'ils utilisent sans validation de la direction.
Etape 2 : Evaluer votre politique de securite existante
La question n'est pas "avez-vous une politique de securite ?" mais plutot "votre politique de securite est-elle ecrite, a jour, connue de tous, et effectivement appliquee ?". Dans la grande majorite des PME francaises, la reponse a au moins une de ces conditions est non.
Une politique de securite efficace couvre au minimum les points suivants :
- ▸ Politique de mots de passe : longueur minimale (16 caracteres recommandes en 2026), complexite, interdiction de reutilisation, rotation reguliere ou mieux : utilisation d'un gestionnaire de mots de passe d'entreprise.
- ▸ Charte informatique : regles d'utilisation des equipements, du reseau, de la messagerie. Droits et obligations des collaborateurs. Ce document doit etre signe par chaque salarie et annexe au reglement interieur.
- ▸ Politique d'acces : qui a acces a quoi ? Principe du moindre privilege. Processus d'attribution, de modification et de revocation des acces (notamment pour les departs et les changements de poste).
- ▸ Politique de mise a jour : delai maximum pour appliquer les correctifs de securite (critiques : 48h, importants : 1 semaine, moderes : 1 mois). Processus de test et de deploiement.
- ▸ Politique BYOD : si des appareils personnels sont utilises, quelles sont les regles ? MDM (Mobile Device Management) ? Separation des donnees personnelles et professionnelles ? Chiffrement obligatoire ?
Utilisez le guide d'hygiene informatique de l'ANSSI comme referentiel. Ses 42 mesures constituent un socle que toute PME devrait implementer. Evaluez votre conformite a chacune d'entre elles et notez les ecarts.
Temps estime : 2 a 3 jours. Incluez une revue documentaire (charte existante, contrats de prestation IT, PCA/PRA si existants) et des entretiens avec la direction et le responsable IT.
Etape 3 : Scanner les vulnerabilites techniques
C'est l'etape la plus technique, mais aussi l'une des plus revellatrices. Un scan de vulnerabilites analyse vos systemes pour identifier les failles connues — logiciels non mis a jour, configurations par defaut, ports ouverts inutilement, certificats expires, protocoles obsoletes.
Important : un scan de vulnerabilites n'est pas un test d'intrusion (pentest). Le scan identifie les failles potentielles de maniere automatisee ; le pentest tente de les exploiter activement. Le scan est une premiere etape accessible et peu risquee. Le pentest necesssite un prestataire specialise et un cadre contractuel precis.
Voici ce qu'il faut scanner :
- ▸ Infrastructure reseau : routeurs, switchs, pare-feu. Verifiez les ports ouverts, les regles de filtrage, les configurations par defaut (mot de passe admin inchange !).
- ▸ Serveurs et postes de travail : systemes d'exploitation a jour ? Tous les correctifs critiques appliques ? Services inutiles desactives ? Antivirus/EDR operationnel et a jour ?
- ▸ Applications web : si vous avez un site web, un extranet ou des applications exposees sur internet. Verifiez les headers de securite, la configuration TLS, les formulaires (injections SQL, XSS).
- ▸ Wi-Fi : chiffrement WPA3 (ou WPA2-Enterprise au minimum) ? Reseau invite separe du reseau professionnel ? Pas de reseau ouvert ?
Outils recommandes
- • OpenVAS / Greenbone (gratuit, open source) — scanner de vulnerabilites complet, referent dans le monde open source
- • Nessus Essentials (gratuit jusqu'a 16 IP) — interface intuitive, base de vulnerabilites exhaustive
- • CIS Benchmarks (gratuit) — configurations securisees de reference pour chaque OS et logiciel
- • Mozilla Observatory (gratuit, en ligne) — analyse de la securite de vos sites web
- • testssl.sh (gratuit) — verification de la configuration TLS de vos services
Temps estime : 3 a 5 jours. L'execution des scans est relativement rapide (quelques heures), mais l'analyse des resultats et la priorisation des corrections demandent du temps. Concentrez-vous d'abord sur les vulnerabilites critiques et elevees (CVSS >= 7.0).
Attention : avant de lancer un scan, informez votre hebergeur et votre FAI si vos serveurs sont externalises. Certains providers bloquent automatiquement les IP qui generent du trafic de scan. Et ne scannez jamais des systemes qui ne vous appartiennent pas — c'est illegal.
Etape 4 : Auditer la gestion des acces et des identites
La gestion des acces est le talon d'Achille des PME. Dans une grande entreprise, les processus IAM (Identity and Access Management) sont formalises et outilles. Dans une PME, les acces s'accumulent au fil du temps : un stagiaire qui part en gardant son acces VPN, un prestataire externe avec un compte admin "temporaire" devenu permanent, des comptes partages entre plusieurs collaborateurs.
L'audit des acces doit repondre a ces questions :
- ▸ Comptes actifs vs collaborateurs actuels : le nombre de comptes actifs dans votre Active Directory (ou equivalent) correspond-il au nombre de collaborateurs actuels ? Les comptes des personnes parties ont-ils ete desactives ? Verifiez aussi les comptes de service et les comptes generiques.
- ▸ Comptes a privileges : combien de comptes ont des droits administrateur ? Sur quels systemes ? Le principe du moindre privilege est-il applique ? Chaque administrateur a-t-il un compte standard distinct de son compte admin ?
- ▸ MFA (authentification multi-facteurs) : est-elle activee sur tous les acces critiques ? Messagerie, VPN, applications cloud, console d'administration ? Quel type de MFA ? (FIDO2 > TOTP > SMS)
- ▸ Acces externes : quels prestataires ont acces a vos systemes ? Par quel canal ? Les acces sont-ils limites dans le temps et en perimetre ? Sont-ils traces ?
Verifiez egalement la robustesse des mots de passe existants. Des outils comme Have I Been Pwned (gratuit) permettent de verifier si les adresses email de vos collaborateurs figurent dans des bases de donnees compromises. Si c'est le cas, forcez un changement immediat du mot de passe associe et activez le MFA.
Temps estime : 2 a 3 jours. L'extraction des listes de comptes et la comparaison avec les effectifs actuels est la partie la plus chronophage. Automatisez si possible via des scripts PowerShell (AD) ou les consoles d'administration cloud.
Besoin d'un regard expert sur votre audit ?
Nos consultants accompagnent les PME dans la realisation de leur audit de cybersecurite. De la simple relecture de vos resultats a l'audit complet cle en main, nous adaptons notre intervention a votre budget.
Demander un devis personnalise →Etape 5 : Verifier la fiabilite de vos sauvegardes
Les sauvegardes sont votre dernier filet de securite en cas de ransomware, de destruction de donnees ou de defaillance materielle. Mais une sauvegarde qui n'a jamais ete testee n'est pas une sauvegarde — c'est un espoir. Et en cybersecurite, l'espoir n'est pas une strategie.
Voici les points a verifier imperativement :
- ▸ Regle 3-2-1-1 : 3 copies de vos donnees, sur 2 supports differents, dont 1 hors site, et 1 deconnecte (air-gapped). Cette derniere copie est cruciale : les ransomwares modernes ciblent systematiquement les sauvegardes connectees au reseau.
- ▸ Test de restauration : restaurez effectivement un jeu de donnees complet sur un environnement isole. Pas un fichier — un serveur entier, avec son systeme d'exploitation, ses applications et ses donnees. Mesurez le temps necessaire (RTO) et la quantite de donnees perdues depuis la derniere sauvegarde (RPO).
- ▸ Chiffrement des sauvegardes : vos sauvegardes sont-elles chiffrees ? Si un attaquant y accede, il ne doit pas pouvoir lire les donnees. Mais attention : conservez la cle de chiffrement dans un endroit securise et separe des sauvegardes elles-memes.
- ▸ Supervision des sauvegardes : etes-vous alerte quand une sauvegarde echoue ? Un nombre surprenant de PME decouvrent que leurs sauvegardes ont cesse de fonctionner des semaines ou des mois avant l'incident qui les rend necessaires.
Temps estime : 1 a 2 jours. Le test de restauration est l'element le plus important — ne le negligez pas. Si la restauration echoue ou prend un temps inacceptable, c'est une vulnerabilite critique qui doit etre traitee immediatement.
Etape 6 : Evaluer le niveau de sensibilisation de vos equipes
La technologie ne protege pas contre un collaborateur qui clique sur un lien de phishing. Et en 2026, avec 40 % des attaques de phishing generees par IA, la qualite des pieges a atteint un niveau sans precedent. L'humain reste le premier vecteur d'attaque — et aussi le premier rempart, a condition d'etre forme.
L'evaluation du niveau de sensibilisation passe par trois actions :
1. Simulation de phishing. Envoyez un email de phishing simule a l'ensemble de vos collaborateurs, sans les prevenir. Mesurez le taux de clic, le taux de signalement, et le temps de reaction. Un taux de clic superieur a 15 % indique un besoin urgent de formation. Les plateformes comme Gophish (gratuit, open source), KnowBe4, ou Proofpoint proposent des campagnes cle en main.
2. Quiz de sensibilisation. Testez les connaissances de base : comment identifier un email suspect ? Que faire en cas de message douteux ? Ou signaler un incident ? Quelles sont les regles sur les mots de passe ? Les resultats vous indiqueront les sujets sur lesquels concentrer la formation.
3. Entretiens avec les equipes. Discutez avec les collaborateurs pour comprendre leurs pratiques reelles : utilisent-ils des mots de passe differents pour chaque service ? Partagent-ils des fichiers via des services non approuves ? Travaillent-ils sur des reseaux Wi-Fi publics sans VPN ? Les entretiens revelent souvent des comportements a risque que les outils techniques ne detectent pas.
Temps estime : 1 a 2 jours pour la mise en place de la simulation et le depouillement des resultats. Les formations qui en decoulent sont un investissement continu — prevoyez des sessions trimestrielles de 30 minutes maximum, avec des cas concrets et des mises en situation.
Grille de maturite cybersecurite PME — Resultat type avant audit
Etape 7 : Formaliser votre plan de reponse a incident
La question n'est pas "si" votre entreprise sera attaquee, mais "quand". Et quand ca arrivera, la qualite de votre reaction dans les premieres heures determinera l'ampleur des degats. Une PME sans plan de reponse a incident perd en moyenne 2,7 fois plus de temps et d'argent pour gerer une crise qu'une entreprise preparee (IBM Cost of a Data Breach 2026).
Votre plan de reponse a incident doit couvrir au minimum :
- ▸ La chaine d'alerte : qui prevenir en premier ? Qui a l'autorite pour decider d'isoler un serveur, de couper un acces, de notifier les clients ? Definissez des roles clairs : responsable de crise, referent technique, referent communication, referent juridique (RGPD/CNIL).
- ▸ Les premiers reflexes : isoler les systemes compromis (sans les eteindre — la memoire vive contient des preuves), couper les acces compromis, activer le MFA s'il ne l'etait pas, preserver les logs et les preuves pour l'investigation.
- ▸ Les contacts d'urgence : prestataire de reponse a incident (identifie et contractualise AVANT la crise), assureur cyber, avocat specialise, ANSSI (obligation de notification NIS2 sous 24h), CNIL (notification sous 72h si donnees personnelles).
- ▸ La communication de crise : modeles de communication prepares pour les clients, les partenaires, les collaborateurs, et eventuellement les medias. Le silence en cas de crise est une erreur strategique — il sera comble par la speculation.
- ▸ Le processus de reprise : dans quel ordre restaurer les systemes ? Quels sont les services critiques qui doivent etre retablis en priorite ? Quels sont les RTO (Recovery Time Objective) et RPO (Recovery Point Objective) acceptables pour chaque service ?
Point crucial : le plan doit etre accessible meme si votre SI est completement compromis. Imprimez-le. Stockez-le sur un support deconnecte. Les coordonnees d'urgence doivent etre connues de memoire par au moins deux personnes dans l'entreprise. Un plan de reponse a incident stocke uniquement sur le serveur chiffre par un ransomware ne sert a rien.
Temps estime : 2 a 3 jours pour la redaction initiale. Puis un exercice de simulation (tabletop exercise) d'au moins 2 heures, au minimum une fois par an, pour verifier que le plan fonctionne et que chacun connait son role.
Synthese : de l'audit aux actions concretes
A l'issue de ces 7 etapes, vous disposerez d'une vision claire de votre posture de securite. Le resultat de l'audit doit se traduire en un plan d'action priorise, avec pour chaque point d'amelioration identifie :
- ▸ Une criticite (critique, elevee, moyenne, faible) basee sur l'impact potentiel et la probabilite d'exploitation
- ▸ Un responsable clairement designe pour la correction
- ▸ Un delai de correction realiste (critique : 48h, eleve : 2 semaines, moyen : 1 mois, faible : 3 mois)
- ▸ Un budget estime (beaucoup de corrections sont gratuites — configurations, mises a jour, politiques)
Planifiez une revue trimestrielle des avancees et un reaudit complet une fois par an. La securite n'est pas un projet ponctuel — c'est un processus continu.
Et si vous sentez que certaines etapes depassent vos competences internes, n'hesitez pas a faire appel a un prestataire specialise pour un accompagnement ponctuel. Mieux vaut un audit professionnel qu'un faux sentiment de securite base sur un audit superficiel. Chez WebGuard Agency, nous proposons des audits de cybersecurite adaptes aux budgets des PME, avec un rapport actionnable et un suivi dans la duree.
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Pret a securiser votre PME ?
Que vous realisiez votre audit en interne ou que vous souhaitiez un accompagnement professionnel, nous sommes la pour vous aider a chaque etape.