Camille Durand
Camille Durand
Consultante en gouvernance et sécurité des SI — WebGuard Agency
| · 12 min de lecture

Comment réaliser un inventaire de vos actifs numériques en 7 étapes

Inventaire actifs numeriques entreprise serveurs infrastructure IT
Résumer cet article avec : ChatGPT Claude Perplexity

TL;DR

  • Vous ne pouvez pas protéger ce que vous ne connaissez pas. L'inventaire des actifs numériques est la première brique de toute politique de cybersécurité, exigée par ISO 27001, NIS2 et le guide d'hygiène ANSSI.
  • • Ce guide détaille 7 étapes concrètes pour passer d'un SI opaque à un inventaire exhaustif, classifié et maintenable.
  • • Applicable à toute PME ou ETI française de 10 à 500 postes, avec des outils gratuits ou à faible coût (GLPI, Nmap, Snipe-IT).
  • • Durée estimée : 2 à 4 semaines pour une PME de 20 à 100 postes, un référent IT à mi-temps.

Pourquoi l'inventaire est le fondement de votre cybersécurité

L'inventaire des actifs numériques est la mesure numéro 1 du guide d'hygiène informatique de l'ANSSI (mesure 1 sur 42). Ce n'est pas un hasard. Sans savoir combien de serveurs vous avez, combien de postes de travail, quelles applications tournent sur quels serveurs, quelles données sensibles sont stockées où — tout le reste de votre cybersécurité repose sur du sable.

Les référentiels sont unanimes :

  • ISO 27001:2022 — annexe A.5.9 exige un inventaire des actifs informationnels, mis à jour et avec un propriétaire identifié pour chaque actif.
  • NIS2 — article 21 impose des mesures de gestion des risques, ce qui implique de connaître l'ensemble de ses actifs numériques.
  • RGPD — le registre des traitements (article 30) suppose d'identifier les systèmes qui traitent des données personnelles.
  • CIS Controls v8 — contrôle 1 (Inventory and Control of Enterprise Assets) et contrôle 2 (Inventory and Control of Software Assets).

Dans la pratique, j'accompagne des PME et ETI françaises qui découvrent lors de leur premier audit qu'elles ont 30 à 50 % d'actifs de plus que ce qu'elles pensaient : serveurs oubliés, applications SaaS souscrites par des métiers sans validation IT, postes personnels connectés au Wi-Fi professionnel, API exposées sur Internet dont personne n'avait connaissance. Chaque actif non inventorié est une surface d'attaque invisible.

Framework inventaire des actifs numériques — 7 étapes 1. Périmètre Définir les limites 2. Scan auto Nmap, GLPI, MDM 3. Applications SaaS + on-premise 4. Données sens. Classification RGPD 5. Propriétaires Qui est responsable 6. Criticité Évaluer l'impact 7. Maintenance Revue trimestrielle Catégories d'actifs à inventorier Infrastructure Serveurs physiques VM, switches, firewalls NAS, baies SAN Postes & mobiles PC fixes, portables Smartphones, tablettes Imprimantes réseau Applications SaaS (M365, CRM...) On-premise, legacy API, webhooks Données Données personnelles Données métier Backups, archives Résultat : registre centralisé, classifié, avec propriétaire et criticité WebGuard Agency — Méthode inventaire actifs numériques PME/ETI

Étape 1 : Définir le périmètre de l'inventaire

Avant de scanner quoi que ce soit, vous devez définir ce que vous inventoriez. Un inventaire sans périmètre défini est un inventaire qui ne sera jamais terminé.

Le périmètre couvre quatre dimensions :

  • Géographique — quels sites physiques ? Bureau principal, agences, entrepôts, domiciles des télétravailleurs ?
  • Organisationnel — quels départements ? Toute l'entreprise ou un périmètre réduit pour un pilote ?
  • Technique — quels types d'actifs ? Matériel, logiciels, données, accès cloud, IoT ?
  • Temporel — combien de temps vous vous donnez ? 2 semaines pour un pilote, 4 à 8 semaines pour un inventaire complet.

Conseil pratique : pour une PME qui n'a jamais fait d'inventaire, commencez par le bureau principal et les actifs IT gérés. N'essayez pas d'inventorier le shadow IT dès le premier passage — vous le découvrirez naturellement lors des étapes suivantes. Formalisez le périmètre dans un document d'une page signé par la direction.

Étape 2 : Scanner automatiquement votre réseau

Le scan réseau automatisé est votre meilleur allié pour découvrir des actifs que personne ne soupçonne. Il remonte les serveurs oubliés, les imprimantes réseau non gérées, les caméras IP, les bornes Wi-Fi et tout ce qui a une adresse IP sur votre réseau.

Outils recommandés par budget :

Outil Type Coût Adapté pour
Nmap Scanner réseau Gratuit Toutes tailles
GLPI Gestion de parc Gratuit (open source) PME 10-200 postes
Snipe-IT Gestion d'actifs Gratuit (open source) PME 10-100 postes
Lansweeper Découverte IT Payant ETI 100-1000 postes
Microsoft Intune MDM / gestion postes Inclus M365 Business PME sous M365

Mode opératoire : lancez un scan Nmap sur toutes vos plages d'adresses IP internes (nmap -sn 192.168.0.0/16 pour un scan de découverte, puis nmap -sV -O pour identifier les services et OS). Exportez les résultats en XML. Croisez avec votre annuaire Active Directory ou votre MDM. Tout ce qui apparaît dans le scan mais pas dans l'annuaire est un actif non géré à investiguer.

Étape 3 : Inventorier les applications et services SaaS

Le scan réseau ne capture que les actifs on-premise. Or, en 2026, une PME française utilise en moyenne 40 à 80 applications SaaS (source : Productiv, 2026). Beaucoup sont souscrites directement par les métiers sans validation IT — c'est le shadow IT.

Trois méthodes pour les identifier :

  • Analyse des relevés bancaires et notes de frais — chaque abonnement SaaS génère une ligne de facturation récurrente. Demandez au DAF d'exporter 12 mois de transactions par carte bancaire. Vous découvrirez des abonnements dont l'IT n'a jamais entendu parler.
  • Audit des connexions SSO — si vous utilisez Azure AD / Entra ID ou Google Workspace, exportez la liste des applications connectées via OAuth. Chaque application autorisée est un actif à inventorier.
  • Questionnaire métiers — envoyez un formulaire simple à chaque responsable de service : « Listez tous les outils que votre équipe utilise au quotidien, y compris les outils gratuits ». Vous serez surpris des résultats.

Pour chaque application identifiée, documentez : nom, éditeur, type de données traitées, nombre d'utilisateurs, responsable métier, date de souscription, coût annuel. Ce registre applicatif est un livrable à part entière qui alimentera votre audit de sécurité.

Étape 4 : Cartographier les données sensibles

L'inventaire matériel et applicatif ne suffit pas. Vous devez aussi savoir quelles données sont stockées où et quelle est leur sensibilité. C'est l'étape la plus chronophage mais aussi la plus utile pour la conformité RGPD et la réponse à incident.

Classifiez vos données en 4 niveaux :

Matrice de classification des données C4 — CRITIQUE Données de santé, judiciaires Secrets d'affaires, brevets C3 — ÉLEVÉ Données personnelles RGPD Données financières clients C2 — MODÉRÉ Données internes métier Procédures, reporting C1 — PUBLIC Site web, brochures Données publiques Impact en cas de fuite Catastrophique Significatif Modéré Négligeable Mesures de protection par niveau C4 : Chiffrement AES-256 Accès nominatif + MFA Journalisation complète Backup hors-site chiffré Notification CNIL 72h C3 : Chiffrement en transit Contrôle d'accès RBAC Pseudonymisation Retention limitée DPO informé C2 : Accès restreint Partage contrôlé Backup régulier Versioning C1 : Pas de restriction Disponibilité publique Intégrité vérifiée

Comment procéder : pour chaque application et chaque serveur identifié aux étapes 2 et 3, posez la question : « Quelles données sont stockées ici et à quel niveau de classification correspondent-elles ? ». Documentez la réponse dans une colonne dédiée de votre registre. Ce travail doit être fait avec les responsables métiers, pas par l'IT seul — seuls les métiers savent exactement quelles données transitent par quels outils.

WebGuard Agency

Besoin d'aide pour votre inventaire d'actifs ?

WebGuard Agency accompagne les PME et ETI françaises dans la réalisation de leur inventaire d'actifs numériques : scan réseau, audit applicatif, classification des données, livrable aligné ISO 27001 et NIS2. Premier diagnostic offert.

Demander un diagnostic inventaire

Étape 5 : Attribuer un propriétaire à chaque actif

Un actif sans propriétaire est un actif que personne ne maintient, ne patche, ne surveille. ISO 27001 est explicite : chaque actif doit avoir un propriétaire identifié — une personne ou une fonction responsable de sa sécurité, de sa mise à jour et de sa classification.

Le propriétaire n'est pas nécessairement l'administrateur technique. C'est le responsable métier qui décide de l'utilisation de l'actif et qui valide les accès. Exemples :

  • CRM Salesforce — propriétaire : Directeur commercial. Administrateur technique : IT.
  • Serveur de fichiers comptables — propriétaire : DAF. Administrateur technique : IT.
  • Firewall périmétrique — propriétaire : RSSI ou DSI. Administrateur technique : IT ou MSP.

Piège courant : tout mettre sous la responsabilité du DSI. Si le DSI est propriétaire de 300 actifs, il n'est propriétaire de rien. Répartissez la responsabilité sur les métiers qui utilisent réellement les actifs.

Étape 6 : Évaluer la criticité de chaque actif

Tous les actifs ne se valent pas. La criticité détermine l'ordre de priorité pour les mesures de protection, les plans de reprise et la réponse à incident. Évaluez chaque actif sur trois critères :

Critère Question Notation
Disponibilité Combien de temps l'entreprise peut-elle fonctionner sans cet actif ? 1 (jours) à 4 (minutes)
Intégrité Quel impact si les données de cet actif sont altérées ? 1 (faible) à 4 (critique)
Confidentialité Quel impact si les données de cet actif sont divulguées ? 1 (faible) à 4 (critique)

La criticité globale est le score maximum des trois critères (pas la moyenne). Un actif qui stocke des données personnelles ultra-sensibles (confidentialité = 4) mais qui peut être indisponible 2 jours sans impact (disponibilité = 1) a une criticité globale de 4. Ce scoring simple permet de prioriser les efforts de sécurité sur les actifs les plus exposés.

Documentez le score de criticité dans votre registre d'actifs. Les actifs de criticité 3 et 4 doivent être traités en priorité dans votre prochain plan de sécurité. Pour aller plus loin sur la méthodologie d'évaluation des risques, consultez notre guide Audit de sécurité : méthodologie complète.

Étape 7 : Mettre en place une revue trimestrielle

Un inventaire n'a de valeur que s'il est maintenu à jour. Un inventaire réalisé en juin 2026 et jamais mis à jour sera obsolète en septembre 2026. Les PME ajoutent en moyenne 5 à 15 actifs par trimestre (nouveaux postes, nouvelles applications SaaS, nouveaux prestataires).

Mettez en place un processus de revue trimestrielle :

Processus de revue trimestrielle
  1. A Rescan réseau automatisé — relancez le scan Nmap ou GLPI pour détecter les nouveaux actifs connectés au réseau. Comparez avec le registre existant. Tout actif nouveau doit être documenté, classifié et un propriétaire attribué.
  2. B Revue des abonnements SaaS — croisez avec les relevés bancaires du trimestre. Identifiez les nouvelles souscriptions et les abonnements résiliés à retirer du registre.
  3. C Validation des propriétaires — vérifiez que les propriétaires sont toujours en poste. Un départ non traité laisse des actifs orphelins. Réattribuez systématiquement.
  4. D Mise à jour de la criticité — un actif qui n'était pas critique peut le devenir (nouvelle réglementation, nouveau type de données traitées). Réévaluez les scores DIC (Disponibilité, Intégrité, Confidentialité).

Durée de la revue trimestrielle : 4 à 8 heures pour une PME de moins de 100 postes. Nommez un référent inventaire (le RSSI si vous en avez un, sinon le responsable IT) et bloquez une demi-journée par trimestre dans son agenda. Le coût est négligeable par rapport à la valeur de l'information produite.

Les erreurs les plus fréquentes à éviter

En accompagnant des dizaines de PME françaises dans leur inventaire d'actifs, j'observe systématiquement les mêmes erreurs :

  • Inventorier uniquement le matériel — un serveur sans ses applications et ses données n'est qu'un boîtier métallique. L'inventaire doit couvrir matériel + logiciel + données + accès.
  • Ignorer le cloud et le SaaS — en 2026, la majorité des données critiques d'une PME sont dans le cloud (M365, Google Workspace, CRM, outils métier). Un inventaire sans SaaS est un inventaire à 50 %.
  • Ne pas impliquer les métiers — l'IT seul ne peut pas documenter l'usage métier des actifs. Chaque responsable de service doit participer à la classification et à la validation.
  • Créer un fichier Excel qui ne sera jamais mis à jour — si le registre est un fichier Excel perdu dans un dossier partagé, il sera obsolète en 3 mois. Utilisez un outil dédié (GLPI, Snipe-IT) ou au minimum un Google Sheet partagé avec des droits de modification et un rappel trimestriel.
  • Viser la perfection au premier passage — un inventaire à 80 % réalisé en 3 semaines vaut infiniment plus qu'un inventaire à 100 % qui n'est jamais terminé. Commencez imparfait et améliorez itérativement.

Template de registre d'actifs — les colonnes essentielles

Voici la structure minimale que nous recommandons pour votre registre d'actifs. Ces colonnes couvrent les exigences ISO 27001 et NIS2 :

Colonne Description Exemple
ID actif Identifiant unique SRV-PROD-001
Nom Nom descriptif Serveur ERP production
Type Catégorie (infra, app, data) Infrastructure / Serveur
Propriétaire Responsable métier DAF — Jean Dupont
Localisation Physique ou cloud Datacenter OVH Roubaix
Classification Niveau C1 à C4 C3 — Élevé
Criticité DIC Score D/I/C (1-4) D4 / I3 / C3 = 4
Dernière revue Date de dernière vérification 03/06/2026

Questions fréquentes

L'inventaire des actifs numériques est le fondement de toute politique de cybersécurité. Vous ne pouvez pas protéger ce que vous ne connaissez pas. Il est exigé par ISO 27001 (annexe A.5.9), NIS2 (article 21), le guide d'hygiène ANSSI et le RGPD (registre des traitements). Sans inventaire à jour, tout audit de sécurité, toute réponse à incident et tout plan de reprise d'activité sont aveugles.

Pour une PME de 20 à 100 postes, comptez 2 à 4 semaines en mobilisant un référent IT à mi-temps. La phase de scan automatisé prend 1 à 2 jours. Le gros du travail est la classification des données et la validation avec les métiers. Pour une ETI de 100 à 500 postes, comptez 4 à 8 semaines. WebGuard Agency accompagne ce processus en mode projet avec un livrable exploitable en fin de mission.

Plusieurs outils gratuits couvrent 80 % du besoin : Nmap pour le scan réseau (découverte d'hôtes, identification de services), GLPI pour la gestion de parc et le suivi des actifs, Snipe-IT pour la gestion d'actifs IT. Pour les environnements Microsoft, Intune est inclus dans les licences M365 Business Premium. La combinaison GLPI + Nmap + un tableur structuré est la plus répandue en PME française.

Oui pour les deux référentiels. ISO 27001:2022 exige un inventaire des actifs informationnels (annexe A.5.9) avec un propriétaire identifié pour chaque actif. NIS2 impose des mesures de gestion des risques (article 21) qui impliquent de connaître ses actifs. L'ANSSI classe l'inventaire parmi les 10 premières mesures de son guide d'hygiène informatique. Un audit de certification sans inventaire à jour est un échec assuré.

Passez à l'action

Réalisez votre inventaire d'actifs numériques avec WebGuard Agency

WebGuard Agency accompagne les PME et ETI françaises dans la réalisation de leur inventaire d'actifs numériques : scan réseau automatisé, audit des applications SaaS, classification des données sensibles, attribution des propriétaires, livrable aligné ISO 27001 et NIS2. Diagnostic gratuit 30 minutes.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →