04 28 29 40 72 Devis gratuit
Explicatif · Sans jargon

Qu'est-ce qu'un audit informatique ?

Définition, les quatre types d'audit, le déroulement étape par étape, la grille des points contrôlés et ce que doit contenir le rapport. Un audit n'est pas un inventaire de matériel : c'est une mesure de l'écart entre ce que votre informatique fait et ce que votre activité exige d'elle.

Définition

Un audit informatique est un examen méthodique et documenté du système d'information d'une organisation, destiné à évaluer sa fiabilité, sa sécurité, sa performance et sa conformité au regard de ses besoins métier et des obligations qui lui sont applicables. Il se conclut par un rapport qui hiérarchise les écarts constatés et propose un plan d'action chiffré.

Le mot « audit » vient de la comptabilité, et ce n'est pas un hasard. Comme un commissaire aux comptes, un auditeur informatique ne vient pas réparer : il vient constater, mesurer et attester. La réparation, c'est l'étape d'après, et elle relève d'un autre métier.

Cette distinction compte, parce qu'elle explique la frustration la plus fréquente des dirigeants : on leur a vendu un « audit » qui s'est révélé être une liste de matériel vieillissant accompagnée d'un devis de renouvellement. Un inventaire n'est pas un audit. Un audit mesure un écart entre une situation observée et une exigence, puis en déduit un risque. Sans exigence de référence, il n'y a pas d'audit, seulement une description.

Audit informatique, audit du SI, audit IT : y a-t-il une différence ?

Dans l'usage courant en France, non. « Audit informatique », « audit du système d'information », « audit SI » et « audit IT » désignent la même démarche. La nuance est d'échelle : on parle plutôt d'audit du système d'information quand le périmètre inclut l'organisation, les processus et les usages, et d'audit informatique quand on reste sur la couche technique (serveurs, postes, réseau, sauvegardes, sécurité).

Deux termes voisins ne sont en revanche pas synonymes et il vaut mieux les distinguer avant de signer :

  • Un test d'intrusion (pentest) cherche activement à exploiter des failles. C'est une épreuve offensive, pas un audit : son résultat est une liste de vulnérabilités exploitées, pas une évaluation d'ensemble.
  • Une certification (ISO 27001, HDS) est délivrée par un organisme accrédité au terme d'un audit normé. Un audit informatique classique ne certifie rien et ne doit jamais être présenté comme tel.

Les 4 types d'audit informatique

Un devis d'audit qui ne précise pas lequel de ces quatre périmètres il couvre est un devis incomplet. Les quatre ne se substituent pas, ils s'empilent.

1. Audit technique

État réel de l'infrastructure : serveurs, postes, réseau, stockage, sauvegardes, versions et correctifs, obsolescence, capacité restante.

« Est-ce que ça tient encore debout ? »

2. Audit de sécurité

Surface d'exposition, gestion des accès et des privilèges, authentification multifacteur, cloisonnement réseau, détection, capacité réelle à restaurer après un chiffrement.

« Que se passe-t-il si quelqu'un entre ? »

3. Audit organisationnel

Qui fait quoi, qui décide, qui est joignable à 19 h. Procédures écrites ou non, dépendance à une personne clé, qualité de la documentation, gestion des départs.

« Qui sait, et que se passe-t-il s'il part ? »

4. Audit de conformité

RGPD, NIS2 pour les entités concernées, obligations sectorielles, licences logicielles effectivement détenues, durées de conservation, sous-traitants et contrats.

« Que répond-on à un contrôle ? »

Le piège de l'audit vendeur

Un audit réalisé par un prestataire qui vend aussi la solution n'est pas neutre par nature. Ce n'est pas disqualifiant, c'est même souvent le cas en PME pour des raisons de coût, mais cela impose une précaution simple : exiger que le rapport distingue clairement les constats des recommandations, et que chaque recommandation soit justifiée par un risque mesuré et non par un catalogue. Un constat doit rester vrai même si vous choisissez un autre prestataire.

Comment se déroule un audit informatique ?

Sept étapes, de la définition du périmètre à la restitution. Les durées indiquées correspondent à une PME de 10 à 100 postes, sur un seul site ou deux.

1

Cadrage et définition du périmètre

On fixe par écrit ce qui est audité et ce qui ne l'est pas : sites, filiales, applications métier, télétravail, matériel personnel, prestataires tiers. C'est l'étape la plus souvent bâclée, et celle qui produit les litiges en fin de mission. Un périmètre flou donne un rapport inattaquable mais inutile.

Quelques heures
2

Entretiens avec la direction et les utilisateurs

Avant toute mesure technique. La direction donne les exigences métier : quelles applications ne peuvent pas s'arrêter, combien de temps d'interruption est supportable, quelles données seraient catastrophiques à perdre. Les utilisateurs donnent la réalité du terrain, qui diffère presque toujours de la vision du schéma réseau.

1 à 2 jours
3

Collecte technique et cartographie

Inventaire automatisé du parc, relevé des configurations, schéma réseau réel, droits d'accès effectifs, état des sauvegardes, versions des systèmes et applications, contrats et licences. L'objectif est un état des lieux factuel, horodaté et reproductible.

2 à 4 jours
4

Tests de vérification

L'étape qui sépare un audit sérieux d'un questionnaire. On ne demande pas si les sauvegardes fonctionnent, on restaure un fichier et on mesure le temps. On vérifie que le MFA est réellement actif sur les comptes à privilèges, que les correctifs déclarés sont bien appliqués, que la bascule du lien de secours fonctionne.

1 à 3 jours
5

Analyse des écarts et cotation des risques

Chaque constat est confronté à l'exigence correspondante, puis coté selon sa probabilité et son impact métier. Un serveur hors support n'est pas un risque en soi : il devient un risque majeur s'il héberge l'application de facturation, et mineur s'il ne sert plus qu'à une archive consultable une fois par an.

2 à 3 jours
6

Rédaction du rapport et du plan d'action

Deux documents, pas un : une synthèse lisible par un dirigeant non technique, et une annexe technique opposable. Le plan d'action hiérarchise en trois horizons, avec un chiffrage et un responsable désigné pour chaque ligne.

2 à 4 jours
7

Restitution orale et arbitrage

Une réunion, pas un envoi de PDF. C'est là que la direction arbitre ce qui est traité tout de suite, ce qui est budgété et ce qui est accepté comme risque résiduel assumé. Un risque accepté par écrit est une décision de gestion ; un risque ignoré est une faute.

2 heures

Au total, 8 à 17 jours ouvrés de délai pour une PME, dont une fraction seulement mobilise vos équipes. Un audit annoncé en une demi-journée n'est pas un audit : c'est un pré-diagnostic commercial, ce qui peut être utile mais ne doit pas être facturé au même prix.

Grille des points contrôlés

La trame de contrôle que vous pouvez exiger en annexe de n'importe quel devis d'audit. Si un domaine est absent, demandez pourquoi.

Domaine Ce qui est contrôlé Preuve attendue dans le rapport
Postes de travail Âge, systèmes encore supportés, chiffrement du disque, droits administrateur locaux, antivirus actif et à jour Inventaire daté, nombre de postes hors support, nombre d'utilisateurs administrateurs
Serveurs et virtualisation Versions, support constructeur, redondance, espace disque restant, charge, garanties matérielles Liste des serveurs avec date de fin de support et criticité métier associée
Sauvegardes Périmètre réellement sauvegardé, fréquence, rétention, copie hors site, copie immuable, test de restauration Restauration réelle d'un fichier et d'une machine, avec le temps mesuré
Reprise d'activité Durée d'interruption acceptable (RTO) et perte de données acceptable (RPO) déclarées, puis confrontées aux moyens en place Écart chiffré entre le RTO/RPO souhaité et le RTO/RPO réellement atteignable
Identités et accès Comptes actifs de personnes parties, comptes génériques partagés, politique de mot de passe, MFA sur les comptes sensibles Nombre de comptes orphelins, taux de couverture du MFA
Réseau et accès distants Cloisonnement, Wi-Fi invité séparé, ports ouverts sur Internet, VPN, administration exposée Schéma réseau réel et liste des services exposés depuis Internet
Messagerie Authentification des envois (SPF, DKIM, DMARC), filtrage, règles de transfert automatique suspectes, sauvegarde des boîtes Résultat des enregistrements DNS et politique DMARC effective
Correctifs Délai réel entre publication d'un correctif critique et déploiement, couverture du parc Délai moyen constaté et pourcentage de postes à jour
Licences et contrats Licences détenues contre licences utilisées, contrats de maintenance actifs, dates d'échéance, dépendances fournisseurs Écart de licences et calendrier des échéances contractuelles
Conformité RGPD Registre des traitements, base légale, durées de conservation, contrats de sous-traitance, localisation des données Liste des manquements et des traitements non documentés
Documentation et dépendances Existence et fraîcheur de la documentation, mots de passe d'administration accessibles en cas d'absence, dépendance à une personne unique Identification nominative des points de dépendance critique

Que doit contenir le rapport d'audit ?

Un rapport d'audit informatique exploitable tient en six parties. Ce qui manque le plus souvent : le chiffrage et la désignation d'un responsable.

  • Une synthèse pour la direction, de deux pages au plus, compréhensible sans aucun vocabulaire technique, avec les trois risques majeurs et leur conséquence en termes d'activité et non de technique.
  • La cartographie de l'existant, horodatée : parc, flux, applications métier, dépendances externes, prestataires.
  • Le registre des constats, chaque ligne portant le fait observé, la preuve, l'exigence de référence et l'écart. Un constat sans preuve est une opinion.
  • La cotation des risques, croisant probabilité et impact métier, avec une justification de la note. Une matrice sans justification ne vaut rien.
  • Le plan d'action hiérarchisé en trois horizons : l'urgent sous 30 jours, le structurant sur 3 à 12 mois, le stratégique sur 12 à 36 mois. Chaque ligne porte un coût estimé et un responsable désigné.
  • Les annexes techniques opposables : relevés, captures, résultats de tests, configurations. C'est ce qui permet de refaire le même constat dans six mois et de mesurer le progrès.

Combien coûte un audit informatique ?

Sur le marché français, un audit informatique de PME se situe généralement entre 1 500 et 8 000 € HT selon le périmètre, le nombre de sites et la profondeur des tests. Un audit de conformité réglementaire ou un audit incluant des tests d'intrusion se situe au-dessus de cette fourchette. Les trois facteurs qui font vraiment varier le prix sont le nombre de sites, le nombre d'applications métier spécifiques, et le fait de tester réellement les restaurations ou de se contenter de les déclarer.

Beaucoup de prestataires, dont Infranat, réalisent l'audit sans frais pour un prospect qui demande un devis, parce qu'il est de toute façon nécessaire pour chiffrer une offre d'infogérance sérieuse. L'arbitrage est simple : un audit gratuit est forcément lié à une proposition commerciale, un audit payant achète une neutralité. Les deux se défendent, à condition de savoir lequel on signe.

Quand faut-il lancer un audit ?

Il existe cinq déclencheurs légitimes, et un mauvais. Les légitimes : un changement de prestataire informatique, où l'audit sert d'état des lieux contradictoire ; une reprise ou une cession d'entreprise, où le SI fait partie de la valeur ; une exigence externe (assureur cyber, client grand compte, obligation NIS2) ; un incident qui a coûté cher et dont on veut comprendre la cause racine ; un projet structurant (migration cloud, ouverture de site, forte croissance d'effectif) qu'on ne veut pas bâtir sur une base inconnue.

Le mauvais déclencheur, c'est l'audit de confort annuel reconduit sans rien changer entre deux éditions. Un audit dont les constats de l'année précédente n'ont pas été traités ne mesure plus rien : il documente une inaction.

Audit interne ou audit externe ?

Un audit réalisé par l'équipe qui administre le système au quotidien bute sur une limite structurelle : on ne voit pas ce qu'on a soi-même construit, et on ne se décerne pas volontiers un constat défavorable. L'audit interne reste utile en suivi continu, entre deux audits externes. Pour une décision d'investissement, un changement de prestataire ou une exigence d'assureur, il faut un regard extérieur.

Questions fréquentes

Quelle est la différence entre un audit informatique et un audit de sécurité ?

L'audit de sécurité est l'un des quatre volets de l'audit informatique. Il se concentre sur l'exposition aux menaces, la gestion des accès et la capacité à se remettre d'une attaque. L'audit informatique complet ajoute la dimension technique (obsolescence, performance, capacité), organisationnelle (procédures, dépendances humaines) et réglementaire (RGPD, licences, obligations sectorielles).

Combien de temps dure un audit informatique ?

Pour une PME de 10 à 100 postes, comptez 8 à 17 jours ouvrés entre le cadrage et la restitution orale, dont 3 à 7 jours de présence effective de l'auditeur. La mobilisation de vos équipes se limite généralement à quelques heures d'entretiens et aux accès techniques à fournir.

Un audit informatique interrompt-il l'activité ?

Non dans la très grande majorité des cas. La collecte et l'analyse se font en lecture seule. Deux exceptions à planifier hors heures ouvrées : le test réel de restauration d'une machine complète, et le test de bascule du lien Internet de secours, qui peuvent provoquer une coupure brève.

Qui peut réaliser un audit informatique ?

Aucun titre n'est réglementé en France pour l'audit informatique, contrairement au commissariat aux comptes. N'importe quel prestataire peut en proposer un. Les repères utiles sont donc la méthode annoncée, la grille de contrôle fournie à l'avance, la présence de tests réels et non de simples déclaratifs, et un rapport qui sépare constats et recommandations. Pour un audit de certification (ISO 27001, HDS), il faut en revanche un organisme accrédité.

Un audit informatique est-il obligatoire ?

Il n'existe pas d'obligation générale d'auditer son informatique en France. Des obligations indirectes existent cependant : le RGPD impose de pouvoir démontrer la sécurité des traitements, la directive NIS2 impose aux entités concernées une gestion documentée des risques, et de plus en plus d'assureurs cyber conditionnent la couverture à un état des lieux. Dans la pratique, l'audit est donc le moyen le plus simple de produire cette preuve.

Que faire une fois le rapport reçu ?

Trois décisions, formalisées par écrit : ce que vous traitez immédiatement, ce que vous budgétez, et ce que vous acceptez comme risque résiduel. Cette dernière catégorie est la plus importante juridiquement : un risque accepté et tracé est une décision de gestion, un risque simplement ignoré devient une négligence en cas de sinistre.

Un audit de votre système d'information, offert

Cartographie du parc, diagnostic cyber, analyse de performance et roadmap chiffrée. Rapport sous 5 jours ouvrés, sans engagement.

Demander mon audit