Fermer

Télécharger nos outils

Boite de dépôt Tech Hub

Selon votre besoin

    Ce site est protégé par reCAPTCHA et Google : Privacy Policy et Conditions d'utilisation.

    Nous contacter

      Ce site est protégé par reCAPTCHA et Google : Privacy Policy et Conditions d'utilisation.

      ,

      Audit informatique PME : les 15 points à vérifier pour savoir si votre entreprise est réellement protégée

      Écrit par :


      Modifié le :


      Temps de lecture :

      8–12 minutes

      Audit informatique et cybersécurité d’une PME à Bordeaux par QCS

      Une entreprise peut disposer d’un antivirus, utiliser Microsoft 365 et sauvegarder certains fichiers sans être réellement protégée. Un audit informatique permet d’obtenir une vision complète de son système d’information, d’identifier les risques et de définir les actions prioritaires.

      Pour une PME, l’objectif n’est pas d’accumuler des outils complexes. Il s’agit de vérifier que les postes, les comptes, les sauvegardes, le réseau et les procédures permettent de continuer à travailler lorsqu’un incident se produit.

      En résumé :

      Un audit informatique de PME doit au minimum contrôler :

      • l’inventaire des équipements ;
      • les mises à jour de sécurité ;
      • les comptes administrateurs ;
      • l’authentification multifacteur ;
      • la protection des postes ;
      • les sauvegardes ;
      • les tests de restauration ;
      • la sécurité Microsoft 365 ;
      • le pare-feu et le réseau ;
      • le Wi-Fi ;
      • les accès distants ;
      • les arrivées et départs des collaborateurs ;
      • la documentation ;
      • le plan de reprise d’activité ;
      • la sensibilisation des utilisateurs.

      Qu’est-ce qu’un audit informatique pour une PME ?

      Un audit informatique consiste à examiner l’ensemble des équipements, services, comptes et procédures qui permettent à l’entreprise de travailler.

      Il peut porter sur :

      • les ordinateurs et serveurs ;
      • les équipements réseau ;
      • les logiciels et licences ;
      • Microsoft 365 ;
      • les messageries professionnelles ;
      • les sauvegardes ;
      • les accès à distance ;
      • la cybersécurité ;
      • la continuité d’activité ;
      • les procédures internes.

      L’audit doit faire apparaître les risques, leur niveau de priorité et les corrections recommandées.

      Pourquoi réaliser un audit informatique ?

      Un audit informatique peut être réalisé avant un changement de prestataire, un déménagement, un renouvellement de matériel ou la mise en place d’un contrat d’infogérance.

      Il est également pertinent lorsqu’une entreprise rencontre :

      • des ralentissements récurrents ;
      • des coupures réseau ;
      • des problèmes de messagerie ;
      • des sauvegardes non vérifiées ;
      • des comptes utilisateurs anciens ou inconnus ;
      • des incidents de sécurité ;
      • un manque de documentation ;
      • une dépendance excessive à une seule personne.

      L’audit transforme une situation informatique parfois mal connue en un plan d’amélioration concret.

      1. L’entreprise dispose-t-elle d’un inventaire informatique à jour ?

      La première étape consiste à recenser les ordinateurs, serveurs, imprimantes, bornes Wi-Fi, pare-feu, logiciels, licences et abonnements cloud.

      Pour chaque équipement, il faut idéalement connaître :

      • son utilisateur ;
      • son emplacement ;
      • son âge ;
      • son système d’exploitation ;
      • ses caractéristiques ;
      • son état de garantie ;
      • sa date prévisionnelle de remplacement.

      Sans inventaire, l’entreprise ne peut pas anticiper correctement ses investissements ni identifier les équipements devenus vulnérables.

      2. Tous les systèmes sont-ils encore maintenus ?

      Un poste peut sembler fonctionner normalement alors que son système ou certains logiciels ne reçoivent plus de correctifs de sécurité.

      L’audit doit vérifier :

      • les versions de Windows ;
      • les mises à jour des logiciels ;
      • les pilotes et micrologiciels ;
      • les navigateurs ;
      • les applications métiers ;
      • les équipements réseau.

      Un matériel fonctionnel n’est pas nécessairement un matériel sécurisé.

      3. Combien de comptes disposent de droits administrateur ?

      Les droits administrateur permettent d’installer des logiciels et de modifier des paramètres sensibles. Ils ne devraient pas être attribués par défaut à tous les utilisateurs.

      L’audit doit identifier :

      • les administrateurs locaux ;
      • les administrateurs Microsoft 365 ;
      • les comptes partagés ;
      • les comptes inutilisés ;
      • les anciens comptes techniques ;
      • les droits devenus excessifs.

      La règle recommandée est simple : chaque utilisateur ne doit disposer que des droits nécessaires à son travail.

      4. L’authentification multifacteur est-elle activée ?

      L’authentification multifacteur ajoute une vérification supplémentaire au mot de passe. Elle réduit fortement le risque qu’un mot de passe volé fournisse immédiatement l’accès à la messagerie ou aux données professionnelles.

      Elle doit être vérifiée en priorité sur :

      • les comptes Microsoft 365 ;
      • les comptes administrateurs ;
      • les accès aux sauvegardes ;
      • les accès distants ;
      • les outils de gestion ;
      • les applications contenant des données sensibles.

      Il ne suffit pas que la fonctionnalité soit disponible : il faut s’assurer qu’elle est réellement appliquée aux comptes concernés.

      5. Comment les postes de travail sont-ils protégés ?

      Un audit ne doit pas seulement vérifier la présence d’un antivirus. Il doit contrôler l’état réel de la protection.

      Les points importants comprennent :

      • la remontée des alertes ;
      • les mises à jour de la protection ;
      • la supervision ;
      • le chiffrement des ordinateurs portables ;
      • le verrouillage automatique ;
      • la protection contre les programmes indésirables ;
      • l’application des politiques de sécurité.

      Une protection installée mais non surveillée peut laisser un incident sans réponse.

      6. Les données de l’entreprise sont-elles réellement sauvegardées ?

      La sauvegarde doit couvrir toutes les données indispensables au fonctionnement de l’entreprise.

      Cela peut inclure :

      • les fichiers partagés ;
      • les données des serveurs ;
      • les bases des logiciels métiers ;
      • la comptabilité ;
      • les dossiers clients ;
      • les données Microsoft 365 ;
      • les configurations importantes.

      L’audit doit préciser où les sauvegardes sont stockées, combien de temps elles sont conservées et qui reçoit les alertes en cas d’échec.

      7. Une restauration a-t-elle été testée récemment ?

      Une sauvegarde n’est véritablement utile que si elle peut être restaurée.

      Un test de restauration permet de vérifier :

      • que les données sont présentes ;
      • qu’elles ne sont pas corrompues ;
      • que les accès sont maîtrisés ;
      • que la procédure est documentée ;
      • que le temps de reprise est compatible avec l’activité.

      Consulter un tableau de sauvegarde affichant un statut positif ne remplace pas un véritable test de restauration.

      8. Microsoft 365 est-il correctement sécurisé ?

      Microsoft 365 devient souvent le cœur numérique de la PME : messagerie, fichiers, identités, collaboration et partage de documents.

      L’audit doit notamment contrôler :

      • les comptes actifs ;
      • les comptes sans MFA ;
      • les administrateurs ;
      • les règles de transfert de messages ;
      • les applications autorisées ;
      • les partages externes ;
      • les droits sur SharePoint et OneDrive ;
      • les appareils connectés ;
      • les licences inutilisées.

      La configuration initiale d’un abonnement ne suffit pas nécessairement à répondre durablement aux besoins de sécurité de l’entreprise.

      9. Le pare-feu protège-t-il correctement le réseau ?

      Le pare-feu contrôle les communications entre le réseau de l’entreprise et Internet.

      L’audit doit vérifier :

      • sa version logicielle ;
      • sa configuration ;
      • les ports ouverts ;
      • les accès distants ;
      • la journalisation ;
      • la segmentation du réseau ;
      • la séparation éventuelle entre les équipements professionnels et les appareils invités.

      Une règle créée provisoirement puis oubliée peut devenir un point d’entrée permanent.

      10. Le réseau Wi-Fi est-il suffisamment isolé ?

      Le Wi-Fi professionnel ne devrait pas être partagé librement avec les visiteurs ou les équipements personnels.

      Il est préférable de distinguer :

      • le réseau interne ;
      • le réseau invité ;
      • les équipements connectés ;
      • les appareils techniques ;
      • les accès d’administration.

      L’audit doit également contrôler le chiffrement, les mots de passe, la couverture et les performances.

      11. Les accès à distance sont-ils maîtrisés ?

      Le télétravail et les interventions à distance facilitent l’activité, mais créent aussi de nouveaux points d’accès au système d’information.

      Il faut vérifier :

      • les comptes autorisés ;
      • le niveau d’authentification ;
      • les connexions par VPN ;
      • les outils de prise en main à distance ;
      • les anciens accès ;
      • les appareils personnels ;
      • les journaux de connexion.

      Un accès distant non documenté doit être considéré comme un risque à traiter.

      12. Que se passe-t-il lorsqu’un salarié quitte l’entreprise ?

      Le départ d’un collaborateur doit déclencher une procédure précise.

      Elle doit comprendre :

      • la désactivation du compte ;
      • la récupération du matériel ;
      • la suppression des accès distants ;
      • la conservation ou le transfert des données ;
      • la gestion de la boîte de messagerie ;
      • le retrait des groupes et applications ;
      • la modification des mots de passe partagés.

      Cette procédure doit également exister pour l’arrivée et le changement de fonction d’un collaborateur.

      13. L’infrastructure est-elle documentée ?

      Une documentation informatique utile doit permettre de comprendre rapidement l’environnement de l’entreprise.

      Elle peut contenir :

      • l’inventaire du matériel ;
      • le plan du réseau ;
      • la liste des abonnements ;
      • les contacts des prestataires ;
      • les procédures de sauvegarde ;
      • les modalités d’accès aux services ;
      • les dates de renouvellement ;
      • les procédures d’urgence.

      La documentation ne doit pas exposer les mots de passe. Ceux-ci doivent être conservés dans une solution sécurisée adaptée.

      14. L’entreprise possède-t-elle un plan de reprise d’activité ?

      Le plan de reprise d’activité, ou PRA, décrit la manière de remettre en service les ressources informatiques après un incident important.

      Il doit répondre à plusieurs questions :

      • quelles sont les activités prioritaires ?
      • quelles données doivent être restaurées en premier ?
      • qui prend les décisions ?
      • quels prestataires doivent être contactés ?
      • dans quel ordre les services doivent-ils être rétablis ?
      • comment les équipes continuent-elles à travailler pendant l’incident ?

      Un PRA utile doit être compris, documenté et testé.

      15. Les collaborateurs sont-ils sensibilisés aux risques ?

      Les outils techniques ne suffisent pas à éliminer les erreurs humaines.

      Les collaborateurs doivent savoir reconnaître :

      • un message d’hameçonnage ;
      • une fausse demande urgente ;
      • une tentative de fraude au virement ;
      • une pièce jointe inhabituelle ;
      • une page de connexion frauduleuse ;
      • un comportement anormal de leur ordinateur.

      L’objectif n’est pas de transformer chaque utilisateur en expert, mais de lui permettre d’identifier une situation suspecte et de savoir à qui la signaler.

      Que doit contenir le rapport d’audit informatique ?

      Un rapport réellement exploitable doit distinguer :

      Risques critiques

      Situations pouvant entraîner rapidement une compromission, une perte de données ou une interruption d’activité.

      Actions prioritaires

      Corrections devant être engagées rapidement pour réduire les principaux risques.

      Améliorations recommandées

      Actions utiles qui peuvent être planifiées dans un second temps.

      Évolutions à anticiper

      Renouvellements de matériel, changements de licences, migrations et projets futurs.

      Le rapport doit rester compréhensible par le dirigeant. Un document trop technique sans hiérarchisation ne facilite pas la décision.

      Combien de temps un audit informatique reste-t-il valable ?

      Un audit offre une photographie du système d’information au moment où il est effectué. Sa pertinence diminue lorsque l’entreprise ajoute des collaborateurs, change de locaux, déploie de nouveaux logiciels ou modifie son infrastructure.

      Il est donc conseillé d’intégrer les contrôles les plus importants à une démarche continue de supervision et d’infogérance.

      QCS peut-il réaliser un audit informatique à Bordeaux et en Gironde ?

      QCS accompagne les TPE et PME de Bordeaux et de Gironde sur l’ensemble de leur infrastructure informatique : infogérance, maintenance, cybersécurité, Microsoft 365, sauvegarde, réseau et support utilisateur. [qcs.fr]

      L’audit permet d’établir un état des lieux, d’identifier les risques prioritaires et de proposer un plan d’action adapté à la taille, aux usages et aux contraintes de l’entreprise.

      Vous souhaitez vérifier si votre environnement informatique est réellement sécurisé ? Contactez QCS pour organiser un diagnostic de votre infrastructure.

      Avez-vous aimé cet article ?
      Cliquez sur les étoiles pour noter l'article
      Cet article n'a pas encore été noté. Soyez le premier !
      Avatar de Thibault FOURNIER

      Vous vous posez peut-être ces questions ?

      Un antivirus suffit-il à protéger une PME ?

      Non. L’antivirus ne couvre pas à lui seul les comptes compromis, les erreurs de configuration, les sauvegardes inutilisables, les droits excessifs ou les accès distants mal sécurisés.

      OneDrive remplace-t-il une sauvegarde ?

      OneDrive synchronise et conserve des fichiers selon la configuration du service. Une stratégie de sauvegarde doit être définie séparément en fonction des données à protéger, de la conservation attendue et des besoins de restauration.

      Quelle différence entre un audit informatique et une infogérance ?

      L’audit établit un état des lieux à un instant donné. L’infogérance organise ensuite la surveillance, la maintenance, le support et l’amélioration continue de l’environnement informatique.

      L’audit doit-il inclure Microsoft 365 ?

      Oui, lorsqu’il est utilisé par l’entreprise. Les identités, les comptes administrateurs, le MFA, les partages, les règles de messagerie et les accès aux données doivent être contrôlés.

      Quand réaliser un audit informatique ?

      Un audit est particulièrement pertinent avant un changement de prestataire, un déménagement, une migration, la signature d’un contrat d’infogérance ou après un incident.

      Sur le même thème

      Besoin d'informations, une question ?

      Notre équipe dédiée vous répondra dans les plus brefs délais.

      Ils nous font confiance Experts de l’infrastructure Systèmes et réseaux