Audit cybersécurité : déroulé, types, prix et livrables

Les différents types d'audit, le rôle des prestataires PASSI, les sept étapes d'une mission, le rapport et ce qui fait le prix.

· 11 min de lecture
Illustration : une loupe posée sur un rapport dont une ligne est surlignée en orange

Un audit cybersécurité évalue, de façon indépendante, le niveau de sécurité d'un système d'information ou sa conformité à un référentiel. Il peut porter sur l'organisation, l'architecture, la configuration des équipements, le code d'une application, ou prendre la forme d'un test d'intrusion. En France, l'ANSSI qualifie les prestataires d'audit selon un référentiel public, dit PASSI, qui décrit aussi le déroulé type d'une mission en sept étapes. Voici comment choisir le bon audit, ce que vous devez recevoir à la fin, et ce que l'on sait vraiment de son prix.

01

Qu'est-ce qu'un audit cybersécurité ?

Un audit de sécurité informatique compare une situation réelle à une référence : un référentiel d'exigences, une politique de sécurité, l'état de l'art ou le comportement attendu d'un système face à un attaquant. Trois traits le distinguent d'une simple revue interne :

  • l'indépendance des auditeurs vis-à-vis du périmètre audité ;
  • un cadre écrit : objectifs, périmètre, méthode et règles d'engagement fixés avant de commencer ;
  • des constats étayés par des preuves, classés par gravité et assortis de recommandations.

Il ne faut pas le confondre avec l'audit de certification ISO 27001, mené par un organisme accrédité pour décider si votre SMSI peut être certifié, ni avec le contrôle réglementaire qu'une autorité peut déclencher chez un opérateur régulé. Ces démarches s'appuient sur des audits, mais n'ont pas le même objet. Un audit ne remplace pas non plus l'analyse de risques : il vérifie des mesures, quand l'analyse de risques décide lesquelles sont nécessaires.

02

Les types d'audit cybersécurité

Le référentiel PASSI de l'ANSSI distingue cinq activités d'audit, qui correspondent chacune à une couche du système d'information. On y ajoute couramment l'audit de conformité à un référentiel et le diagnostic de maturité, qui ne relèvent pas de la qualification PASSI. Choisissez une question pour voir l'audit qui y répond et la couche qu'il examine.

Quel audit pour quelle question ? Votre question
Activité PASSI

Audit organisationnel et physique

Nos règles sont-elles appliquées sur le terrain ?

Ce qui est examiné
Politique de sécurité, procédures, gestion des accès, sensibilisation, sécurité des locaux, par entretiens, revue documentaire et visites.
Ce que vous obtenez
Les écarts entre ce qui est écrit et ce qui est fait, classés par gravité.
Activité PASSI

Audit d'architecture

Notre réseau est-il bien conçu et cloisonné ?

Ce qui est examiné
Schémas, flux, zones de confiance, cloisonnement, accès d'administration et dépendances entre systèmes.
Ce que vous obtenez
Les faiblesses de conception et les recommandations de cloisonnement.
Activité PASSI

Audit de configuration

Nos serveurs et équipements sont-ils durcis ?

Ce qui est examiné
Les réglages réellement appliqués sur un échantillon de serveurs, postes, équipements réseau ou services en ligne, comparés aux bonnes pratiques.
Ce que vous obtenez
La liste des paramètres à corriger, équipement par équipement.
Activité PASSI

Audit de code source

Notre application contient-elle des failles ?

Ce qui est examiné
Le code de l'application : authentification, gestion des droits, traitement des entrées, cryptographie, journalisation.
Ce que vous obtenez
Les vulnérabilités localisées dans le code et leur correctif.
Activité PASSI

Test d'intrusion

Un attaquant pourrait-il entrer, et jusqu'où ?

Ce qui est examiné
Le périmètre est attaqué dans un cadre autorisé, depuis Internet ou l'intérieur, pour trouver et exploiter des chemins d'attaque réels.
Ce que vous obtenez
Les chemins d'attaque démontrés, avec preuves et priorités de correction.
Hors qualification PASSI

Audit de conformité

Respectons-nous ISO 27001 ou NIS 2 ?

Ce qui est examiné
L'écart entre vos mesures et les exigences d'un référentiel. En vue d'une certification ISO 27001, l'audit final relève d'un organisme de certification accrédité.
Ce que vous obtenez
Un taux de conformité par exigence et un plan d'action.
Hors qualification PASSI

Diagnostic de maturité

Où en sommes-nous, par où commencer ?

Ce qui est examiné
Un tour d'horizon rapide de l'organisation, du système d'information et des pratiques, souvent pour une PME.
Ce que vous obtenez
Un niveau de maturité et une liste d'actions prioritaires.

Ces audits se combinent. Un test d'intrusion seul montre qu'une porte est ouverte, sans toujours dire pourquoi ; l'audit de configuration ou d'architecture explique la cause et évite de corriger le symptôme. À l'inverse, un audit purement documentaire peut conclure à la conformité d'un système qu'un attaquant compromettrait en une journée. Pour un système exposé sur Internet, l'association d'un audit de configuration et d'un test d'intrusion est un bon point de départ ; les rançongiciels qui entrent par les équipements de bordure rappellent pourquoi.

Boîte noire, grise ou blanche

Pour un test d'intrusion, on précise ce que les auditeurs savent au départ : rien (boîte noire, comme un attaquant extérieur), un compte utilisateur (boîte grise) ou toute la documentation (boîte blanche). Le référentiel PASSI demande d'ailleurs de fixer dans la note de cadrage le mode de test et les profils d'attaquant simulés.

03

Les prestataires qualifiés PASSI de l'ANSSI

PASSI signifie prestataire d'audit de la sécurité des systèmes d'information. C'est une qualification délivrée par l'ANSSI, au terme d'une évaluation, aux prestataires qui respectent un référentiel d'exigences public. Celui-ci porte sur le prestataire, ses auditeurs et la conduite des audits. La version en vigueur est la 2.2, datée du 1er août 2024 et annoncée par l'ANSSI le 29 novembre 2024.

Elle a introduit deux niveaux de qualification, alignés sur le règlement européen sur la cybersécurité :

  • substantiel, recommandé lorsque les menaces envisagées sont systémiques, hacktivistes ou isolées ;
  • élevé, recommandé lorsque les risques sont importants ou que la menace est stratégique. Il ajoute notamment des points quotidiens pendant l'audit et un support écrit sur les vulnérabilités critiques dès la fin des travaux.

Un prestataire est qualifié pour certaines activités et un certain niveau, pas pour tout : vérifiez sa portée dans le catalogue des prestataires qualifiés publié par l'ANSSI.

Quand faut-il un prestataire PASSI ?

  • Opérateurs d'importance vitale : les contrôles de sécurité de leurs systèmes d'importance vitale peuvent être réalisés par l'ANSSI, un service de l'État ou un prestataire d'audit qualifié, selon la page de l'ANSSI sur le dispositif SAIV. Voir notre article sur la LPM, les OIV et les OSE.
  • Opérateurs de services essentiels : les contrôles prévus par la transposition de NIS 1 sont menés par l'ANSSI ou par des prestataires qualifiés.
  • Administrations : le référentiel général de sécurité (RGS) recommande de faire appel, chaque fois que possible, à des prestataires qualifiés.

Hors de ces cadres, rien n'oblige une entreprise à choisir un prestataire qualifié. La qualification reste un repère utile : elle garantit un niveau de compétence vérifié, des règles de confidentialité et un déroulé maîtrisé.

04

Le déroulé d'un audit cybersécurité en sept étapes

Le chapitre VI du référentiel PASSI décrit une mission type. Même si votre prestataire n'est pas qualifié, c'est une bonne grille pour vérifier qu'il n'oublie rien. Chaque étape ajoute une pièce au dossier d'audit.

Le déroulé d'un audit selon le référentiel PASSI de l'ANSSI
  1. Le prestataire examine, au regard des objectifs et du périmètre, s'il peut réaliser l'audit en entier. Il n'accepte la mission que s'il le peut.

  2. Une convention de service fixe la démarche, le périmètre, les jalons, les livrables, les responsabilités et les règles de confidentialité. Elle est signée par des représentants habilités des deux parties.

  3. Le chef de mission rédige avec le commanditaire une note de cadrage, puis un plan d'audit. Pour un test d'intrusion, une fiche d'autorisation est établie. Une réunion d'ouverture est recommandée.

  4. Entretiens, revues documentaires, analyses de configuration ou de code, tests d'intrusion selon les activités prévues. Toute action risquant une indisponibilité exige l'accord écrit du commanditaire.

  5. Dès la fin des travaux, sans attendre le rapport, l'équipe présente au commanditaire ses constats et premières conclusions.

  6. Le rapport précise le cadre de l'audit, présente une synthèse lisible par la direction, puis chaque constat avec sa gravité et les mesures recommandées.

  7. Une réunion de clôture est recommandée. Le prestataire restitue, efface ou détruit les informations qu'il n'est pas autorisé à conserver.

Étape 1

Vérifier l'aptitude

Le prestataire examine, au regard des objectifs et du périmètre, s'il peut réaliser l'audit en entier. Il n'accepte la mission que s'il le peut.

Dossier d'audit
  • Décision d'aptitude
  • Convention de service
  • Note de cadrage et plan d'audit
  • Constats et preuves
  • Restitution des constats
  • Rapport d'audit
  • Données restituées ou détruites
D'après le référentiel d'exigences PASSI, version 2.2 (ANSSI, août 2024), chapitre VI. Certaines exigences ne s'appliquent qu'au niveau de qualification « élevé ».

Deux étapes sont souvent négligées par les commanditaires. La note de cadrage d'abord : c'est elle qui fixe ce qui sera testé, avec quels accès, à quelles heures et avec quelles précautions. Un test d'intrusion en production sans sauvegarde récente ni procédure d'arrêt est un risque en soi. La clôture ensuite : le prestataire a manipulé des informations sensibles sur vos failles, et vous devez savoir ce qu'il en conserve.

05

Les livrables : ce que doit contenir un rapport d'audit

Le référentiel PASSI v2.2 détaille le contenu attendu du rapport. Exigez au minimum :

  • le cadre : objectifs, critères, périmètre, dates, lieux et documents de référence ;
  • une synthèse managériale, compréhensible par la direction : appréciation globale, risques critiques, limites de l'audit et recommandation d'un audit de suivi ;
  • les résultats détaillés : chaque constat identifié de façon unique, avec ses preuves, sa gravité sur une échelle explicite et les mesures recommandées avec leur priorité ;
  • les annexes : plan d'audit et note de cadrage.

Avant le rapport, vous devez avoir reçu une restitution des constats dès la fin des travaux. Un bon rapport se lit en deux temps : la synthèse pour la direction et le RSSI, les fiches de constats pour les équipes techniques. Les gravités ont plus de valeur quand elles s'appuient sur la même échelle que votre matrice des risques.

06

Le prix d'un audit cybersécurité

Il n'existe pas de barème public des audits PASSI, et les fourchettes qui circulent en ligne sont rarement sourcées. Le prix se construit à partir du nombre de jours d'auditeurs, qui dépend de quelques facteurs :

  • le périmètre : nombre de sites, d'applications, d'adresses exposées, de serveurs dans l'échantillon ;
  • les activités combinées : un audit organisationnel et un test d'intrusion ne mobilisent pas les mêmes profils ;
  • le niveau d'exigence : qualification substantielle ou élevée, profondeur des tests, mode boîte noire ou blanche ;
  • les contraintes : tests hors heures ouvrées, environnements industriels, interventions sur site.

Deux repères publiés pour les PME

  • Le Diag Cybersécurité de Bpifrance coûte 8 800 € HT, dont 50 % sont pris en charge par Bpifrance. Il s'adresse aux PME indépendantes et se déroule sur 8 jours en 4 étapes : cadrage, diagnostic organisationnel, diagnostic technique avec tests, puis restitution avec un plan d'action priorisé.
  • MonAideCyber, porté par l'ANSSI, propose un diagnostic gratuit mené par un aidant de sa communauté, pour les organisations qui ne savent pas par où commencer.

Pour comparer des devis, ramenez-les à un nombre de jours par activité et vérifiez que la préparation, la restitution, le rapport et un éventuel contre-audit sont inclus.

07

Après l'audit : du rapport au plan d'action

Un rapport d'audit n'améliore rien tant que ses recommandations ne sont pas traitées. Trois réflexes :

  • Transformer chaque constat en action, avec un responsable, une échéance et une preuve de réalisation. Les constats acceptés sans correction doivent faire l'objet d'une décision explicite d'acceptation du risque.
  • Relier les constats aux risques : une vulnérabilité critique sur un système secondaire ne pèse pas comme une faiblesse moyenne sur un système essentiel. C'est l'analyse de risques qui permet d'arbitrer.
  • Prévoir un contre-audit ciblé sur les points critiques, et mettre à jour votre PSSI si l'audit révèle des règles inapplicables.

Enfin, pensez à vos fournisseurs : les audits de vos prestataires critiques, ou les preuves qu'ils vous fournissent, relèvent de la gestion des risques tiers et peuvent être prévus dans un plan d'assurance sécurité. Pour suivre dans la durée les actions issues de vos audits et les relier à vos scénarios de risque, un logiciel d'analyse de risques évite de disperser l'information entre tableurs et rapports.

Synthèse

01

Une question, un type d'audit

Architecture, configuration, code, test d'intrusion, organisation : chaque activité répond à une question différente. Le cadrage compte plus que le volume de tests.

02

La qualification PASSI

L'ANSSI qualifie des prestataires d'audit selon un référentiel public, à deux niveaux. Elle est exigée dans certains cadres (OIV) et recommandée dans d'autres (RGS).

03

Un audit ne vaut que par la suite

Le rapport classe les constats et recommande des mesures. Sans plan d'action suivi et sans contre-audit, il reste une photographie.

Questions fréquentes

Qu'est-ce qu'un audit de cybersécurité ?

C'est une évaluation, menée par des auditeurs indépendants du périmètre audité, du niveau de sécurité d'un système d'information ou de sa conformité à un référentiel. Selon la question posée, l'audit porte sur l'organisation, l'architecture, la configuration, le code ou prend la forme d'un test d'intrusion. Il se conclut par un rapport qui classe les constats et recommande des mesures.

Qu'est-ce qu'un prestataire PASSI ?

PASSI signifie prestataire d'audit de la sécurité des systèmes d'information. C'est une qualification délivrée par l'ANSSI à des prestataires qui respectent un référentiel d'exigences public, dont la version 2.2 date d'août 2024. Elle porte sur cinq activités : audit d'architecture, de configuration, de code source, test d'intrusion et audit organisationnel et physique, à un niveau substantiel ou élevé.

Combien coûte un audit de cybersécurité ?

Le prix dépend du périmètre, des activités retenues, du niveau d'exigence et du nombre de jours d'auditeurs, et il n'existe pas de barème public pour les audits PASSI. À titre de repère publié, le Diag Cybersécurité de Bpifrance pour les PME coûte 8 800 € HT, dont la moitié est prise en charge par Bpifrance. MonAideCyber, porté par l'ANSSI, propose un premier diagnostic gratuit.

Combien de temps dure un audit de cybersécurité ?

La durée varie selon le périmètre et les activités : un diagnostic de PME se mène sur quelques jours, un audit combinant architecture, configuration et test d'intrusion sur un système important peut s'étaler sur plusieurs semaines, préparation et rapport compris. Le Diag Cybersécurité de Bpifrance, par exemple, se déroule sur 8 jours en 4 étapes.

Quelle différence entre audit et test d'intrusion ?

Le test d'intrusion est un type d'audit : les auditeurs attaquent le périmètre, dans un cadre autorisé, pour démontrer des chemins d'attaque réels. Un audit peut aussi être organisationnel, d'architecture, de configuration ou de code, et n'implique alors aucune attaque. Les deux se complètent.

Un audit de cybersécurité est-il obligatoire ?

Il n'existe pas d'obligation générale pour toutes les entreprises. Des contrôles sont prévus pour les opérateurs d'importance vitale (OIV) et les opérateurs de services essentiels (OSE), la certification ISO 27001 repose sur des audits, et NIS 2 ou DORA demandent d'évaluer l'efficacité des mesures de sécurité. Les clients et assureurs exigent aussi de plus en plus souvent des preuves d'audit.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.