Comment realiser un audit de cybersecurite pour votre PME en 7 etapes
Un audit de cybersecurite pour PME se deroule en 7 etapes : definir le perimetre, cartographier les actifs, evaluer les vulnerabilites techniques, analyser les politiques de securite, tester la resilience humaine, verifier la conformite reglementaire (RGPD, NIS2), et produire un plan de remediation priorise. Cout moyen : 3 000 a 15 000 euros selon la profondeur. Frequence recommandee par l'ANSSI : annuel minimum. Avec NIS2 desormais en vigueur, l'audit n'est plus optionnel pour la majorite des PME francaises.
La majorite des PME francaises que nous auditons n'ont jamais fait d'audit de cybersecurite. Pas parce qu'elles s'en moquent, mais parce qu'elles pensent que c'est reserve aux grands groupes. C'est faux. En 2025, 43 % des cyberattaques en France ont cible des entreprises de moins de 250 salaries (source : ANSSI). Et avec NIS2, l'absence d'audit devient une non-conformite reglementaire exposant a des sanctions financieres. Ce guide est concu pour les PME qui veulent passer a l'action sans se noyer dans la theorie.
Pourquoi votre PME a besoin d'un audit de cybersecurite en 2026
Le paysage des menaces cyber a radicalement change en quelques annees. Les PME ne sont plus des cibles secondaires : elles sont devenues les cibles privilegiees des cybercriminels, precisement parce qu'elles sont moins bien protegees que les grandes entreprises. Selon le dernier rapport de l'ANSSI, les PME et ETI representent desormais la majorite des victimes de ransomware en France.
L'entree en vigueur de la directive NIS2 (transposee en droit francais) a elargi considerablement le perimetre des entreprises soumises a des obligations de cybersecurite. Desormais, toute entreprise de plus de 50 salaries ou realisant plus de 10 millions d'euros de chiffre d'affaires dans un secteur couvert (energie, transports, sante, services numeriques, industrie manufacturiere, gestion des dechets, services postaux, espace, agroalimentaire...) est potentiellement concernee.
Un audit de cybersecurite n'est pas un luxe ni un exercice bureaucratique. C'est une photographie structuree de votre posture de securite qui vous permet d'identifier vos failles avant qu'un attaquant ne le fasse. Ce guide vous accompagne pas a pas dans les 7 etapes d'un audit efficace, adapte aux realites et aux budgets des PME.
Les 7 etapes de l'audit en un coup d'oeil
Etape 1 : Definir le perimetre et les objectifs de l'audit
Avant de lancer le moindre scan ou de poser la premiere question, il faut cadrer l'audit. Un audit sans perimetre defini est un exercice voue a l'echec — trop large, il coute une fortune et noie l'essentiel ; trop etroit, il donne un faux sentiment de securite.
Definissez les actifs critiques. Posez-vous la question : « Si ce systeme tombe demain, l'entreprise s'arrete-t-elle ? » Pour une PME, ce sont generalement l'ERP/CRM, la messagerie, le site web marchand, le VPN, et les bases de donnees clients. Listez-les explicitement. Chaque actif en dehors de cette liste est un actif non audite — un risque assume consciemment.
Fixez les objectifs. Trois grands types d'objectifs coexistent : l'evaluation technique (trouver les failles exploitables), la conformite reglementaire (verifier l'alignement avec RGPD, NIS2, ISO 27001), et l'evaluation organisationnelle (mesurer la maturite des processus et du facteur humain). Pour un premier audit, nous recommandons de couvrir les trois dimensions, quitte a rester a un niveau de profondeur modere.
Obtenez le sponsorship de la direction. C'est non negociable. Un audit de cybersecurite touche a tous les departements : IT, RH, finance, juridique, operations. Sans le soutien explicite de la direction generale, vous vous heurterez a des murs de resistance et de non-cooperation. Formalisez une lettre de mission signee par le dirigeant.
Etape 2 : Cartographier les actifs et les flux de donnees
On ne peut pas proteger ce qu'on ne connait pas. La cartographie est la fondation de tout audit serieux. Elle consiste a recenser exhaustivement les actifs informatiques de l'entreprise et les flux de donnees qui les traversent.
Inventaire materiel et logiciel. Listez tous les serveurs (physiques et virtuels), postes de travail, equipements reseau (routeurs, switches, firewalls), peripheriques (imprimantes, IoT), applications metier, services cloud (SaaS, IaaS, PaaS), et terminaux mobiles. Pour les PME, c'est souvent l'etape ou l'on decouvre du « shadow IT » — des outils et services utilises par les collaborateurs sans validation de la DSI. Un outil comme Lansweeper ou GLPI (open source) permet d'automatiser cette decouverte.
Flux de donnees sensibles. Ou sont stockees vos donnees clients ? Par ou transitent-elles ? Quels prestataires y ont acces ? Tracez un schema des flux de donnees personnelles (au sens RGPD) et des donnees metier critiques. Ce schema sera essentiel pour les etapes suivantes de l'audit et pour votre registre de traitements CNIL.
Interconnexions tierces. Recensez tous les acces de prestataires externes a votre SI : maintenance informatique, editeurs de logiciels, hebergeurs, comptable, agence web. Chaque connexion tierce est une porte d'entree potentielle — l'affaire IDScan.net l'a recemment demontre de maniere spectaculaire.
Dans 90 % des PME que nous auditons, la cartographie revele des surprises. Des serveurs oublies qui tournent encore avec Windows Server 2012, un NAS expose sur Internet sans mot de passe, des comptes d'anciens salaries toujours actifs dans l'Active Directory, des applications SaaS avec des donnees client que personne ne supervise. La cartographie n'est pas un exercice administratif — c'est le moment ou vous decouvrez vos vraies vulnerabilites. Prenez le temps de le faire correctement.
Etape 3 : Evaluer les vulnerabilites techniques
C'est l'etape la plus « technique » de l'audit. Elle consiste a identifier les failles exploitables dans vos systemes, vos configurations et vos applications. Pour une PME, pas besoin de deployer un arsenal digne d'une agence de renseignement — quelques outils bien choisis suffisent.
Scan de vulnerabilites. Utilisez un scanner comme OpenVAS (gratuit, open source), Nessus Essentials (gratuit jusqu'a 16 IP) ou Qualys Community Edition. Ces outils scrutent vos systemes a la recherche de vulnerabilites connues (CVE), de configurations faibles et de logiciels obsoletes. Lancez le scan sur votre reseau interne ET sur vos services exposes a Internet.
Verification des correctifs. La gestion des mises a jour (patch management) est le point faible numero un des PME. Verifiez que tous les systemes d'exploitation, applications et firmware sont a jour. Un seul serveur non patche peut etre le point d'entree d'un ransomware. L'ANSSI insiste particulierement sur la mise a jour des equipements perimentriques (firewalls, VPN) qui sont souvent les premiers vises.
Configuration des services exposes. Verifiez la configuration de vos services accessibles depuis Internet : serveur web (headers de securite, TLS), messagerie (SPF, DKIM, DMARC), VPN (protocoles, authentification), DNS. Des outils gratuits comme Mozilla Observatory ou SSL Labs donnent un premier apercu rapide.
Test d'intrusion (optionnel mais recommande). Si le budget le permet, un test d'intrusion (pentest) va plus loin qu'un simple scan automatise : un auditeur humain tente d'exploiter les vulnerabilites decouvertes pour mesurer leur impact reel. C'est la difference entre savoir qu'une porte est fragile et verifier qu'on peut l'ouvrir.
Etape 4 : Analyser les politiques et procedures de securite
La technologie seule ne suffit pas. Un firewall de derniere generation est inutile si personne ne revise ses regles. Un antivirus est insuffisant si les collaborateurs cliquent sur chaque lien. Cette etape evalue la maturite organisationnelle de votre securite.
Politique de securite des systemes d'information (PSSI). Votre entreprise dispose-t-elle d'une PSSI ecrite, approuvee par la direction et communiquee aux collaborateurs ? L'ANSSI fournit un modele de PSSI adapte aux PME dans son guide d'hygiene informatique. Verifiez qu'elle couvre les thematiques essentielles : gestion des acces, classification des donnees, utilisation des equipements, teletravail, incidents de securite.
Gestion des acces et des identites. Qui a acces a quoi ? Le principe du moindre privilege est-il applique ? Les comptes administrateurs sont-ils proteges par du MFA ? Les departs de collaborateurs entrainent-ils la suppression immediate des acces ? La gestion des identites est le sujet le plus critique et le plus souvent neglige dans les PME.
Plan de continuite et de reprise d'activite (PCA/PRA). Si un ransomware chiffre tous vos serveurs demain matin, que se passe-t-il ? Avez-vous des sauvegardes testees et stockees hors ligne ? En combien de temps pouvez-vous reprendre l'activite ? Le PCA/PRA doit etre ecrit, teste au moins une fois par an, et connu des personnes cles.
Procedure de reponse a incident. En cas de cyberattaque, qui fait quoi ? Qui appelle qui ? Quelles sont les premieres actions ? La fiche reflexe doit etre imprimee (oui, sur papier — vos systemes seront peut-etre hors ligne) et accessible a tous les managers.
Le PCA/PRA est la ou 80 % des PME echouent totalement. Soit il n'existe pas, soit il date de 2019 et n'a jamais ete teste. Soit il repose sur des sauvegardes qui, quand on les teste, ne restaurent rien. Nous avons vu des PME perdre 3 mois de donnees comptables parce que la sauvegarde « automatique » avait plante silencieusement depuis des semaines. Testez vos sauvegardes. Maintenant. Pas la semaine prochaine.
Etape 5 : Tester la resilience humaine
Le facteur humain est responsable d'environ 74 % des breches de securite selon le Data Breach Investigations Report de Verizon. Il est donc indispensable d'evaluer la capacite de vos collaborateurs a detecter et resister aux tentatives de manipulation.
Simulation de phishing. Envoyez une campagne de phishing controlee a l'ensemble des collaborateurs. Des outils comme Gophish (open source et gratuit) ou KnowBe4 permettent de mesurer le taux de clic, le taux de saisie de credentials et le taux de signalement. Un taux de clic superieur a 15 % est un signal d'alarme. L'objectif n'est pas de pieger les gens, mais de mesurer et d'ameliorer.
Tests d'ingenierie sociale. Au-dela du phishing par email, evaluez la resistance a d'autres vecteurs : appels telephoniques de faux prestataires demandant un acces, cles USB « oubliees » dans les locaux, visiteurs non accompagnes. Ces tests revelent souvent des failles organisationnelles majeures que les scans techniques ne detectent pas.
Evaluation des pratiques quotidiennes. Observez les comportements : postes non verrouilles, post-it avec mots de passe, documents confidentiels laisses sur les imprimantes partagees, discussions sensibles dans des espaces ouverts. Ces micro-vulnerabilites s'additionnent pour creer une surface d'attaque humaine considerable.
Etape 6 : Verifier la conformite reglementaire
La conformite n'est pas un objectif en soi — c'est un plancher minimum. Mais l'ignorer expose a des sanctions financieres severes et, plus concretement, a des lacunes structurelles dans votre posture de securite. Voici les principaux referentiels a verifier pour une PME francaise :
RGPD (Reglement General sur la Protection des Donnees). Verifiez que vous avez un registre de traitements a jour, un DPO designe (obligatoire si vous traitez des donnees sensibles a grande echelle), des analyses d'impact (AIPD/DPIA) pour les traitements a risque, un processus de notification de breche en 72 heures, et des clauses contractuelles adequates avec vos sous-traitants (article 28).
NIS2 (directive europeenne transposee en droit francais). Si votre PME depasse 50 salaries ou 10 millions d'euros de CA dans un secteur couvert, vous etes probablement soumis a NIS2. Verifiez votre classification (entite essentielle ou importante), les mesures de securite exigees (gestion des risques, gestion des incidents, continuite d'activite, securite de la supply chain), et votre obligation de notification d'incident (24h/72h selon la gravite).
Referentiels sectoriels. Selon votre secteur : DORA pour les services financiers, HDS pour les hebergeurs de donnees de sante, PCI-DSS si vous traitez des paiements par carte, le referentiel SecNumCloud de l'ANSSI pour les services cloud. Identifiez les referentiels applicables et evaluez vos ecarts.
Guides ANSSI. Meme si votre PME n'est pas soumise a NIS2, le guide d'hygiene informatique de l'ANSSI (42 mesures) est le referentiel de base pour toute entreprise francaise. Il est gratuit, pragmatique et adapte aux PME. Evaluez votre conformite a ces 42 mesures — c'est un excellent indicateur de maturite.
Matrice de maturite : ou en est votre PME ?
Etape 7 : Produire le rapport et le plan de remediation priorise
L'audit ne vaut que par les actions qu'il declenche. Le rapport final doit etre un outil de decision, pas un pavé de 200 pages que personne ne lira. Structurez-le en trois parties distinctes :
Synthese executive (2 pages max). Destinee a la direction, elle presente le score global de maturite, les 3 a 5 risques critiques identifies, et les mesures prioritaires avec une estimation budgetaire. Pas de jargon technique. Le dirigeant doit comprendre en 5 minutes ou en est son entreprise et ce qu'il doit decider.
Constats detailles par domaine. Pour chaque domaine audite (technique, organisationnel, conformite, humain), listez les constats classes par criticite : critique (exploitation immeditae possible), haute (exploitable a court terme), moyenne (amelioration necessaire), faible (recommandation de bonne pratique). Chaque constat doit inclure une description, un niveau de risque, la preuve associee et une recommandation de remediation.
Plan de remediation priorise. C'est la partie la plus importante du rapport. Classez les actions de remediation sur une matrice impact/effort : commencez par les « quick wins » (impact fort, effort faible), puis les projets structurants (impact fort, effort important), et terminez par les ameliorations a planifier. Definissez un responsable et une echeance pour chaque action.
KPIs de suivi. Mettez en place des indicateurs mesurables pour suivre l'avancement de la remediation : pourcentage de systemes patchs dans les 30 jours suivant une CVE critique, taux de clic aux simulations de phishing, nombre de comptes sans MFA, temps de detention moyen de sauvegarde, delai de desactivation des comptes au depart d'un collaborateur. Ce qui ne se mesure pas ne s'ameliore pas.
Un audit sans plan de remediation suivi est de l'argent jete par la fenetre. Nous voyons trop souvent des PME commander un audit, recevoir un beau rapport de 100 pages, le ranger dans un tiroir et ne rien faire. Six mois plus tard, elles se font attaquer par les memes vulnerabilites que l'audit avait identifiees. Chez WebGuard Agency, nous insistons pour inclure un suivi a 3 et 6 mois dans chaque mission d'audit. Ce n'est pas de l'upselling — c'est la difference entre un audit qui protege et un audit qui rassure faussement.
Budget, planning et frequence : les reperes concrets
Pour conclure ce guide, voici les chiffres concrets dont vous avez besoin pour planifier votre audit :
Reperes budgetaires
Duree. Comptez 2 a 4 semaines pour un audit complet, dont 1 semaine de collecte d'informations et d'entretiens, 1 semaine de tests techniques, et 1 a 2 semaines pour la redaction du rapport et du plan de remediation.
Frequence. L'ANSSI recommande un audit complet annuel pour les PME. Completez avec des scans de vulnerabilites trimestriels et des simulations de phishing mensuelles. En cas de changement majeur (migration cloud, nouvelle application critique, fusion-acquisition), declenchez un audit supplementaire.
Interne vs. externe. L'ideal est une approche combinee : une auto-evaluation continue en interne (via le guide d'hygiene ANSSI et des outils open source) completee par un audit externe annuel realise par un prestataire certifie (PASSI pour les audits de securite, certification ANSSI). L'auditeur externe apporte l'objectivite et l'expertise specialisee que l'equipe interne ne peut pas toujours avoir.
Pret a lancer votre premier audit de cybersecurite ?
Nos consultants certifies realisent des audits de cybersecurite adaptes aux PME depuis 2019. Methodologie alignee sur les referentiels ANSSI, rapport actionnable sous 3 semaines, plan de remediation priorise inclus.
Demander un devis d'audit →Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Votre audit de cybersecurite commence ici
Ne laissez pas les vulnerabilites s'accumuler. Nos consultants certifies realisent votre audit complet en 3 semaines avec un plan de remediation priorise.