Audit de sécurité informatique : lequel vous faut-il ?

Deux choses très différentes portent le même nom : le diagnostic qu’un infogéreur offre avant de vous engager, et l’audit indépendant qui fait foi. Nous faisons le premier, et nous vous aidons à obtenir le second.

Deux choses très différentes se cachent derrière le mot « audit de sécurité », et la plupart des prestataires entretiennent la confusion. Il y a le diagnostic qu’un infogéreur réalise avant de vous engager, et il y a l’audit indépendant, mené par un tiers qui n’a rien à vous vendre. Nous faisons le premier, et nous vous aidons à obtenir le second. Cette page explique la différence, parce que c’est elle qui décide de ce que vaut le rapport qu’on vous remettra.

Ce que nous faisons : le diagnostic de sécurité

Avant tout engagement, nous comparons votre environnement à notre référentiel de durcissement, celui que nous appliquons et maintenons chez nos clients, dont des sociétés de gestion régulées. Ce n’est pas une exploration à l’aveugle : c’est un écart mesuré entre ce que nous constatons chez vous et ce que nous savons devoir être en place.

Ce diagnostic répond à trois questions concrètes.

  • Où sont les écarts ? Authentification, comptes à privilèges, sauvegardes et leur isolement réel, correctifs, configuration de votre environnement Microsoft 365, exposition sur Internet.
  • Où sont les coûts cachés ? Matériel en fin de vie, licences manquantes ou en double, sauvegarde facturée mais jamais testée, engagements pris par un prestataire précédent. Ce que vous découvririez de toute façon, mais après signature.
  • Qu’y a-t-il à faire, et dans quel ordre ? Vous repartez avec une liste d’écarts hiérarchisée et chiffrée, que vous travailliez ensuite avec nous ou non.

Ce diagnostic est offert : c’est l’« audit initial » mentionné sur notre page offres et tarifs. Il nous engage aussi, puisque le devis qui en découle est construit dessus. S’il révèle un coût, vous le voyez avant de signer, pas après.

Cette page vous a aidé ? C’est notre métier.

  • Support 8h-20h · 7j/7
  • SOC 24/7
  • < 10 min
  • Équipe dédiée
En plateau
Gestion réseau
En datacenter
En datacenter
Documentation
En sensibilisation

Ce que nous ne faisons pas : l’audit indépendant

Notre diagnostic n’est pas un audit au sens strict, et nous préférons le dire clairement. Un audit de sécurité formel, celui qu’exige un régulateur, un grand donneur d’ordre ou un assureur, suppose un regard extérieur et sans conflit d’intérêts. En France, le repère est la qualification PASSI délivrée par l’ANSSI aux prestataires d’audit de la sécurité des systèmes d’information.

Nous ne réalisons ni cet audit, ni les tests d’intrusion sur les environnements que nous exploitons. La raison est constante sur ce site : on ne peut pas être à la fois celui qui sécurise votre système et celui qui juge s’il est bien sécurisé. Un diagnostic mené par le prestataire qui espère le contrat n’est pas un jugement, c’est une proposition. La nôtre est honnête, mais elle reste une proposition. Notre position complète figure sur la page Transparence.

Les deux, côte à côte

Diagnostic ITAIAAudit indépendant
Qui le mèneVotre futur infogéreurUn tiers, sans autre intérêt (repère : PASSI)
RéférenceNotre référentiel de durcissementPérimètre et méthode définis en cadrage
Ce qu’il produitÉcarts, coûts cachés, priorités chiffréesConstats datés et preuves, opposables
Opposable en audit ou contrôleNonOui, c’est sa raison d’être
QuandAvant un engagement, ou pour un état des lieux rapideExigence réglementaire, client grand compte, assureur, après incident
CoûtOffertPrestation facturée par le cabinet

Comment se déroule le diagnostic

  1. Accès en lecture. Vous nous ouvrez un accès en lecture seule à votre environnement, ou nous travaillons sur un export. Rien n’est modifié.
  2. Comparaison au référentiel. Point par point : identités et accès, messagerie, postes et serveurs, sauvegardes, exposition externe, licences et matériel.
  3. Restitution. Une liste d’écarts hiérarchisée, ce que chacun implique, et ce qu’il coûterait de le corriger. En clair, pas en jargon.

Si votre besoin est en réalité un audit indépendant, nous vous le disons à ce moment-là, et nous vous orientons vers des cabinets spécialisés avec lesquels nous travaillons. Nous préparons alors votre environnement pour leur passage, puis nous corrigeons ce qu’ils relèvent : ce partage des rôles est détaillé sur notre page audit informatique et structure aussi l’analyse de risques.

Questions fréquentes

Un diagnostic gratuit vaut-il un audit de sécurité ?

Non, et il ne le prétend pas. Le diagnostic mesure l’écart entre votre environnement et un référentiel connu, pour décider quoi corriger et à quel coût. L’audit indépendant établit des constats opposables, présentables à un régulateur, un client ou un assureur. L’un prépare une décision, l’autre constitue une preuve.

Qu’est-ce qu’un audit PASSI ?

PASSI est la qualification délivrée par l’ANSSI aux prestataires d’audit de la sécurité des systèmes d’information. Elle atteste d’une méthode, de compétences vérifiées et d’une indépendance vis-à-vis de l’audité. C’est le repère à exiger quand l’audit doit faire foi, notamment dans les secteurs régulés.

Que contient le diagnostic de sécurité ITAIA ?

La comparaison de votre environnement à notre référentiel de durcissement : identités et authentification, comptes à privilèges, sauvegardes et leur isolement réel, correctifs, configuration Microsoft 365, exposition sur Internet, plus les coûts cachés du parc, matériel en fin de vie et licences. Restitution en liste d’écarts hiérarchisée et chiffrée, offerte.

Pourquoi ITAIA ne réalise-t-il pas d’audit indépendant ?

Parce que nous exploitons les systèmes que cet audit jugerait, et qu’on ne peut pas être juge et partie. C’est un choix d’indépendance que nous appliquons aussi aux tests d’intrusion, et il protège la valeur de l’audit : un constat n’a de poids que si celui qui l’écrit n’a rien à gagner à le rendre favorable.

Faire le point

Un diagnostic à lancer, ou un doute sur ce qu’il vous faut ? Trente minutes avec un ingénieur : nous déterminons ensemble si votre situation appelle le diagnostic offert ou un audit indépendant, et vous aurez en main la réponse, sans engagement.

Solutions complémentaires

À lire aussi : Test d’intrusion & cybersécurité, Audit informatique : déroulement et indépendance, Les documents fondamentaux : qui rédige quoi, Monitoring du dark web.

Contact

Vous écouter est dans notre nature

Une question, un projet en urgence ou à long terme : parlons-en, cela n’engage à rien.

ou simuler mon devis