Prestation 01 · Audit

Audit de cybersécurité pour PME suisses.

Cartographier l'ensemble de vos failles avant qu'un attaquant ne le fasse. En 5 à 10 jours, vous repartez avec un état des lieux complet — réseau, postes, cloud, Microsoft 365 — et un plan de remédiation chiffré, classé par priorité business.

Pourquoi un audit

Vous ne défendez pas
ce que vous ne voyez pas.

La majorité des PME romandes découvrent leur posture de sécurité réelle au moment d'un incident — c'est-à-dire trop tard. Voici les quatre scénarios qu'un audit prévient concrètement.

i

Compte administrateur exposé

Un accès RDP, une console d'administration M365 ou un panel WordPress accessible depuis Internet sans MFA. Première porte d'entrée dans 4 attaques sur 10.

Coût type · CHF 25 – 80'000
ii

Sauvegardes non testées

« Nous avons des sauvegardes. » — phrase entendue 30 fois. Quand on demande la dernière restauration test : silence. En cas de ransomware, c'est la différence entre 48 h et 3 semaines d'arrêt.

Coût type · CHF 40'000 par semaine d'arrêt
iii

Comptes anciens jamais désactivés

Stagiaire parti il y a 18 mois, prestataire externe d'un projet terminé, ancien collaborateur. Comptes encore actifs, mots de passe inchangés, accès aux fichiers clients.

Coût type · fuite de données + sanctions nLPD
iv

Postes obsolètes connectés au cœur de réseau

Une machine Windows 10 non patchée, une imprimante 2018, un logiciel métier sur un serveur en fin de vie. Suffisant pour qu'un attaquant établisse une persistance invisible.

Coût type · compromission silencieuse 3-9 mois
Méthodologie

Sept étapes,
tracées et reproductibles.

Notre méthode s'aligne sur les référentiels reconnus — ISO 27001, NIST CSF, CIS Controls v8, OWASP — adaptés au format PME. Aucun audit ne ressemble à un autre, mais le squelette est toujours le même.

01 Jour 1 · 2 h

Cadrage et NDA

Visio ou rencontre sur site avec la direction. Nous identifions vos actifs critiques, vos contraintes réglementaires (nLPD, secret professionnel, secret bancaire), votre tolérance opérationnelle. Signature de l'accord de confidentialité.

02 Jour 1-2

Cartographie des actifs

Inventaire des serveurs, postes de travail, équipements réseau, services cloud, applications métier, comptes administrateurs. Nous identifions ce qui est réellement exposé — pas seulement ce qui figure dans la dernière documentation IT.

03 Jour 2-4

Analyse technique passive

Audit de configuration des pare-feu, des contrôleurs de domaine Active Directory, des règles de filtrage, des politiques de mots de passe, des partages réseau. Aucune action intrusive — uniquement de l'observation et de la lecture de configuration.

04 Jour 3-5

Audit du cloud (M365 / Google / AWS)

Politiques MFA et conditional access, règles de partage de fichiers externes, journalisation, applications consenties, identités fédérées, accès des sous-traitants. Le périmètre le plus négligé chez 9 PME sur 10.

05 Jour 4-6

Revue des processus humains

Procédure d'arrivée / départ collaborateur, gestion des mots de passe, procédure d'incident, sensibilisation, plans de continuité, contrats avec sous-traitants critiques. Une PME peut avoir une infrastructure parfaite et tomber par une checklist RH manquante.

06 Jour 6-8

Rédaction du rapport

Synthèse exécutive d'une page, cartographie illustrée, constats classés par criticité (CVSS + impact business chiffré en CHF), plan de remédiation à 30 / 60 / 90 jours, effort estimé par action. Rédigé pour qu'un dirigeant non technique puisse décider sans interprète.

07 Jour 9-10 · 2 h

Restitution & remédiation

Présentation orale à votre direction, votre IT et vos parties prenantes. Discussion des priorités, ajustement du plan en fonction de vos contraintes budgétaires. 30 jours de suivi inclus pour accompagner les corrections.

Livrables

Cinq documents que vos équipes lisent
et utilisent vraiment.

Pour la direction

Synthèse exécutive

Une page A4, sans jargon, avec les trois enseignements clés et le budget de remédiation. Conçue pour être présentée à un conseil d'administration ou à un comité de direction.

  • Score global de maturité
  • Top 3 risques business
  • Budget remédiation chiffré
Pour l'IT

Rapport technique complet

25 à 40 pages selon le périmètre. Chaque constat est documenté avec captures d'écran, références CVSS, recommandation précise et effort estimé en jours-homme.

  • Constats détaillés par criticité
  • Captures, logs, preuves
  • Recommandations actionnables
Pour piloter

Plan de remédiation 30/60/90

Feuille de route sur trois mois avec actions priorisées, dépendances, jalons et indicateurs de succès. Format tableur prêt à intégrer dans votre suivi de projet existant.

  • Tableur Excel / CSV
  • Effort, gain, dépendances
  • Jalons mesurables
Pour la conformité

Cartographie des données

Vue d'ensemble des données personnelles traitées par votre PME, des flux entre systèmes, des transferts vers l'étranger. Brique de départ d'un registre nLPD complet.

  • Inventaire des traitements
  • Flux de données
  • Risques nLPD identifiés
Pour vos équipes

Restitution orale

Présentation d'1 h 30 à 2 h avec votre direction, votre IT et vos sous-traitants critiques. Questions/réponses, ajustements du plan, alignement sur les priorités. Sur site ou en visio.

  • Présentation interactive
  • Q&R en direct
  • Validation des priorités
Pour la durée

Suivi 30 jours inclus

Un mois d'accompagnement par email et téléphone après la livraison. Nous restons disponibles pour clarifier, accompagner vos correctifs, et valider l'efficacité des actions déployées.

  • Email + téléphone
  • Validation des correctifs
  • Aide à la priorisation
Périmètre clair

Ce qui est inclus, ce qui
ne l'est pas.

La transparence du périmètre, c'est notre première garantie contre les mauvaises surprises. Voici exactement ce que couvre la prestation Audit — et ce qui relève d'une autre mission.

Inclus dans le forfait

Ce que vous obtenez

  • Cadrage initial et NDA signé
  • Inventaire complet des actifs critiques
  • Audit de configuration réseau et postes
  • Audit du tenant Microsoft 365 ou Google Workspace
  • Revue des comptes et privilèges (Active Directory)
  • Audit des sauvegardes (existence + dernière restauration test)
  • Revue de la posture web (site, applications exposées)
  • Revue des processus RH critiques (arrivée/départ)
  • Rapport complet en français · 25-40 pages
  • Synthèse exécutive · 1 page
  • Plan de remédiation 30 / 60 / 90 jours
  • Restitution orale à votre direction (1 h 30)
  • 30 jours de suivi par email et téléphone
Hors périmètre

Prestations séparées

Également hors périmètre
  • Déploiement opérationnel des correctifs
  • Vente, installation ou paramétrage de matériel
  • Vente, installation ou paramétrage de logiciels
  • Astreinte 24 / 7 — voir maintenance mensuelle
  • Forensic post-incident (intervention en cas d'attaque)
  • Certification ISO 27001 (préparation possible sur demande)
  • Audit applicatif approfondi (code source / API)
Cas réel

Fiduciaire vaudoise · 28 employés ·
audit réalisé en mai 2025.

Contexte
L'équipe a trouvé en deux jours des failles que notre service IT n'avait pas vues en trois ans. Le rapport est clair, court, et nous a permis d'agir tout de suite.
Directeur Général Fiduciaire · Lausanne · 28 employés
Tarifs

Trois formats d'audit
selon votre périmètre.

Tous nos audits incluent le rapport en français, le plan de remédiation 30/60/90 et 30 jours de suivi. La différence porte sur l'étendue du périmètre technique couvert.

Site vitrine · e-commerce

Web Sûr

Dès CHF1'290
Évite une refonte post-piratage à CHF 5'000-15'000
  • Audit automatisé du site
  • Revue manuelle de configuration
  • Durcissement de l'installation
  • Sauvegardes chiffrées et planifiées
  • Configuration WAF (firewall applicatif)
Sécuriser mon site
Le plus demandé

PME Sécurisée

Dès CHF2'490
Économie face à un arrêt d'activité : CHF 30'000+
  • Audit de base PME (réseau + postes)
  • Déploiement MFA sur tous les comptes
  • Sécurisation Microsoft 365 / Google Workspace
  • Atelier de sensibilisation (45 min)
  • Plan de remédiation 30/60/90
Commencer maintenant
Protection exhaustive

Leman Shield

Dès CHF4'900
Couvre l'exposition pénale nLPD du dirigeant
  • Audit complet — réseau, web, cloud
  • Sécurisation totale Microsoft 365
  • Accompagnement nLPD intégral
  • Support prioritaire en cas d'incident
  • Revue trimestrielle pendant 12 mois
Planifier un audit
Vos questions

Avant de signer,
les six questions qu'on nous pose.

Combien de temps dure un audit de cybersécurité pour une PME ?

Entre 5 et 10 jours ouvrables pour une PME de 10 à 80 personnes, selon la complexité du périmètre. La phase d'analyse technique prend 3 à 6 jours, la rédaction du rapport 2 à 3 jours, et la restitution orale une demi-journée. Pour une PME de plus de 100 personnes ou un environnement multi-sites, nous prévoyons 10 à 15 jours.

Est-ce qu'un audit perturbe notre activité ?

Non. L'audit est principalement passif : nous observons, nous interrogeons votre configuration, nous n'attaquons rien. Les opérations actives (scans, tests d'authentification) sont planifiées hors heures critiques et toujours annoncées à votre IT. Aucun de nos audits n'a jamais provoqué d'interruption de service.

Quelle différence avec un test d'intrusion (pentest) ?

L'audit cartographie l'ensemble de votre posture de sécurité — configuration, processus, sauvegardes, comptes, accès. Le pentest se concentre sur l'exploitation effective d'une faille pour en démontrer l'impact. Les deux sont complémentaires : on audite pour voir large, on pentest pour aller en profondeur. La plupart des PME commencent par un audit avant d'engager un pentest.

L'audit couvre-t-il Microsoft 365 et Google Workspace ?

Oui. Nous incluons systématiquement votre tenant cloud — politiques MFA, partage de fichiers, règles de transport, journalisation, identités externes — c'est aujourd'hui le périmètre le plus exposé chez 9 PME sur 10. Notre revue s'aligne sur le référentiel CIS Microsoft 365 Benchmark.

Que contient concrètement le rapport ?

Une synthèse exécutive d'une page pour la direction, une cartographie des actifs critiques, une liste de constats classés par criticité (CVSS + impact business chiffré en CHF), et un plan de remédiation à 30 / 60 / 90 jours avec effort estimé par action. Rédigé en français, sans jargon, conçu pour être lu par un dirigeant non technique.

Faut-il interrompre nos prestataires IT pendant l'audit ?

Au contraire. Nous travaillons main dans la main avec votre prestataire IT existant. L'audit est externe et neutre — il valide ou challenge leur travail. La plupart des prestataires apprécient ce regard extérieur, car il les protège aussi en cas d'incident. Nous ne sommes pas concurrents — nous sommes complémentaires.

Le rapport reste-t-il confidentiel ?

Absolument. NDA bilatéral signé avant toute mission, données chiffrées, aucun nom client publié sans accord écrit. Les exemples sur ce site sont volontairement génériques. Aucune partie de votre rapport n'est jamais réutilisée pour un autre client.

Que se passe-t-il après les 30 jours de suivi ?

Vous pouvez rester avec votre prestataire IT habituel pour le déploiement des correctifs, ou souscrire à notre maintenance mensuelle (Security Care) pour un suivi continu. Aucune obligation, aucun renouvellement automatique. Beaucoup de clients reviennent pour un audit annuel — c'est la cadence que nous recommandons.

Disponibilités limitées · 3 mandats restants

Trente minutes pour comprendre
vos failles critiques.

Un appel direct avec l'expert qui mènerait votre audit — pas un commercial. Nous analysons vos risques et vous repartez avec trois actions concrètes, que vous décidiez ou non de travailler avec nous.

« Le rapport est clair, court, et nous a permis d’agir tout de suite. »
Directeur Général · Fiduciaire · Lausanne · 28 employés
✓ Sans engagement ✓ NDA implicite ✓ 30 minutes offertes