Gouvernance
Responsables, actifs critiques, dépendances, politiques, procédures et suivi des décisions.
Audit cybersécurité PME
Un audit utile ne se contente pas de lister des écarts. Il doit montrer ce qui fragilise réellement l’activité, ce qui reste à vérifier et quelles actions méritent d’être engagées en premier.
Quand l’audit devient utile
Votre prestataire gère l’informatique mais les responsabilités de sécurité restent floues.
Un client ou un assureur demande des preuves que vous ne savez pas rassembler rapidement.
Les sauvegardes existent mais personne ne peut confirmer une restauration récente.
Les actions cyber s’accumulent sans propriétaire, échéance ou ordre de priorité.
Périmètre
Responsables, actifs critiques, dépendances, politiques, procédures et suivi des décisions.
Comptes, MFA, privilèges, arrivées, départs, accès distants et prestataires.
Mises à jour, protection des postes, configurations, services exposés et responsabilités techniques.
Sauvegardes, tests de restauration, modes dégradés, dépendances et organisation de la reprise.
Signalement, procédure d’incident, sensibilisation, réflexes et escalade.
Accès tiers, responsabilités contractuelles, données sensibles et dépendances critiques.
Méthode
Définir les objectifs, les interlocuteurs et les éléments à examiner avant de commencer.
Séparer ce qui est démontré, déclaré, partiel ou encore inconnu.
Classer les sujets selon leur impact possible sur l’activité et la capacité réelle de la structure à agir.
Transformer les constats en actions compréhensibles, attribuables et suivables.
Livrables
Les points principaux, leur importance et les décisions attendues.
Ce qui est établi, ce qui doit être confirmé et les dépendances identifiées.
Des mesures ordonnées avec responsables et échéances indicatives lorsque le contexte le permet.
Les sujets qui nécessitent une vérification, un arbitrage ou un contrôle ultérieur.
Choisir la bonne prestation
Repérer rapidement les pratiques déclarées, les absences et les inconnues.
Faire le diagnosticApprofondir les priorités, examiner des éléments vérifiables et construire le plan d’action.
Voir l’accompagnementTester techniquement un périmètre autorisé pour rechercher des vulnérabilités exploitables. Ce n’est pas le cœur de l’offre RésiSanté.
Repères
Le diagnostic gratuit est déclaratif et sert à repérer des priorités. Une analyse approfondie définit un périmètre, examine des éléments vérifiables et produit des constats plus étayés.
Pas nécessairement. Un audit SSI peut porter sur l’organisation, les accès, les sauvegardes, les prestataires, les procédures et la continuité. Un pentest recherche des vulnérabilités techniques exploitables dans un périmètre autorisé.
Non. Leur absence peut justement faire partie des constats. L’objectif est de mesurer ce qui existe réellement et de prioriser ce qui manque.
Souvent, oui, lorsque le périmètre concerne des sauvegardes, accès, mises à jour, hébergements ou responsabilités qu’il gère. Son rôle est alors clarifié avec celui de la structure.
Non. Un audit permet de réduire l’incertitude et d’établir des priorités. Il ne garantit ni l’absence d’incident, ni une conformité automatique, ni une certification.
Première étape
Le diagnostic gratuit permet de voir rapidement les thèmes qui méritent une vérification plus approfondie.