Un audit de cybersécurité vérifie, de manière méthodique, si les informations et les systèmes d'une organisation sont réellement protégés contre la perte, le vol, l'altération et l'indisponibilité. Il examine qui peut accéder à quoi, comment les équipements et les applications sont configurés, si les sauvegardes fonctionnent et comment les collaborateurs se comportent au quotidien. Il aboutit à une liste de risques classés par gravité et à un plan d'action.
À quoi sert un audit si « rien ne s'est jamais passé » ?
C'est la remarque la plus courante, et elle repose sur un malentendu. L'absence d'incident connu ne prouve pas l'absence d'incident. Une copie de fichier clients, un accès indu à la paie ou une boîte de messagerie consultée par un tiers ne laissent aucune trace visible si personne ne les cherche.
L'audit répond à une question que la direction ne peut pas trancher seule : quel est l'écart entre le niveau de protection que nous pensons avoir et celui que nous avons en réalité ? Cet écart existe partout, y compris dans les organisations sérieuses, parce que les systèmes évoluent plus vite que les règles : un collaborateur part, un prestataire change, un serveur est installé dans l'urgence, et chaque événement laisse une porte entrouverte.
Que couvre concrètement un audit ?
Le périmètre se définit avec la direction avant le démarrage. Il englobe le plus souvent les domaines suivants, sans s'y limiter.
| Domaine | Ce qui est examiné | Exemple de constat |
|---|---|---|
| Gouvernance | Règles écrites, responsabilités, gestion des prestataires | Personne n'est désigné pour décider en cas d'incident |
| Comptes et accès | Création, droits, départs, comptes à privilèges | Des comptes d'anciens collaborateurs restent actifs |
| Postes et équipements mobiles | Mises à jour, protection, chiffrement des disques | Un ordinateur portable volé donnerait accès à tout son contenu |
| Réseau | Cloisonnement, accès distants, réseau sans fil | Les visiteurs et la comptabilité partagent le même réseau |
| Serveurs et applications | Configuration, failles connues, services exposés | Une interface d'administration est accessible depuis internet |
| Sauvegardes et continuité | Fréquence, emplacement, tests de restauration | Les sauvegardes existent mais n'ont jamais été restaurées |
| Journalisation | Traces conservées, capacité à reconstituer un événement | Impossible de savoir qui a modifié une donnée sensible |
| Facteur humain | Sensibilisation, gestion des mots de passe, réaction aux messages piégés | Les mots de passe sont partagés entre collègues |
| Sécurité physique | Accès aux locaux techniques, alimentation électrique | La salle serveur sert aussi de local de rangement |
On le voit : la moitié de ces domaines ne concerne pas la technique au sens strict. Un audit sérieux s'intéresse autant à l'organisation qu'aux machines. Les fondamentaux correspondants sont présentés dans les bases de la sécurité des données.
Comment se déroule-t-il, étape par étape ?
- Le cadrage. La direction et l'auditeur fixent le périmètre, les objectifs, les interlocuteurs et les règles de confidentialité. Une autorisation écrite encadre les tests.
- La collecte documentaire. Schémas, inventaires, procédures, contrats de prestataires. L'absence de certains documents est déjà un enseignement.
- Les entretiens. L'auditeur rencontre la direction, les responsables informatiques et des utilisateurs de différents services pour comprendre les pratiques réelles.
- Les vérifications sur site. Examen des configurations, des droits d'accès, des locaux, des postes. C'est là que la règle écrite est confrontée à ce qui se fait.
- Les tests techniques. Recherche de failles sur les systèmes et les applications, dans le cadre convenu et sans perturber l'activité.
- L'analyse et la restitution. Les constats sont classés, expliqués à la direction dans un langage accessible, et assortis de recommandations.
La présence sur site compte beaucoup. Bien des faiblesses ne se voient qu'en observant le travail : un mot de passe collé sous un clavier, une session laissée ouverte sur un poste d'accueil, une clé de stockage qui circule de bureau en bureau.
Audit, test d'intrusion, analyse de vulnérabilités : quelle différence ?
Ces termes sont souvent confondus. Ils désignent trois exercices complémentaires.
- L'analyse de vulnérabilités recense, à l'aide d'outils, les failles connues présentes sur vos systèmes. Elle est rapide et donne une vue large.
- Le test d'intrusion va plus loin : un spécialiste tente réellement d'exploiter les failles, comme le ferait un attaquant, pour montrer jusqu'où il est possible d'aller.
- L'audit englobe les deux et y ajoute l'examen de l'organisation, des procédures et des comportements. Il explique pourquoi les failles existent, pas seulement où elles se trouvent.
Un cas typique : des sauvegardes rassurantes et inutilisables
Voici ce que l'on observe couramment dans une organisation de taille moyenne dotée d'un petit service informatique. La direction est sereine : des sauvegardes sont faites chaque nuit, le responsable le confirme. L'audit demande alors une chose simple, restaurer un dossier précis datant de trois semaines.
L'opération échoue. Le support de sauvegarde, branché en permanence sur le serveur, est saturé depuis des mois et le programme s'interrompt chaque nuit sans alerter personne. De plus, ce support se trouve dans la même pièce que le serveur : un incendie, une inondation ou un vol emporterait les deux. Et puisqu'il reste connecté, un logiciel malveillant qui chiffrerait le serveur chiffrerait aussi la sauvegarde.
Dans la même organisation, l'examen des comptes révèle qu'une dizaine d'anciens collaborateurs disposent encore d'un accès à la messagerie et à l'application de gestion, et que le mot de passe d'administration n'a pas changé depuis le départ du prestataire qui l'avait créé. Aucune de ces faiblesses n'exige d'investissement lourd pour être corrigée. Encore fallait-il les connaître.
Que contient le rapport, et qu'en faire ?
Un rapport utile n'est pas un catalogue technique. Il doit permettre à un dirigeant de décider. On y attend :
- une synthèse lisible par des non-spécialistes, qui situe le niveau général ;
- la liste des constats, chacun classé selon sa gravité et sa facilité d'exploitation ;
- pour chaque constat, le risque concret pour l'activité ;
- des recommandations hiérarchisées, distinguant les mesures immédiates et les chantiers de fond ;
- une proposition de calendrier et de responsabilités.
La suite compte davantage que le rapport lui-même. Un audit rangé dans un tiroir n'améliore rien. Il convient de désigner un responsable du plan d'action, de traiter en priorité les mesures simples à fort effet, puis de vérifier quelques mois plus tard que les corrections tiennent.
À quel moment faire auditer son organisation ?
Plusieurs situations le justifient particulièrement : avant de déployer un nouveau système de gestion, après un changement de prestataire ou le départ d'un responsable informatique, à la suite d'un incident, lors d'une ouverture de site ou d'une croissance rapide, ou lorsqu'un partenaire, un bailleur ou un donneur d'ordre l'exige. En dehors de ces moments, un examen périodique reste nécessaire, car les systèmes et les menaces changent sans cesse.
La question se pose aussi au moment de retenir un fournisseur de logiciel : la manière dont il protège vos données fait partie des questions à poser à un prestataire. Linking Development dispose pour sa part d'une direction dédiée à la cybersécurité, qui sécurise les solutions livrées et réalise également des audits pour les organisations qui en font la demande.
Un audit ne juge pas une équipe. Il donne à la direction une vision exacte de son exposition et les moyens de la réduire. Pour en discuter à partir de votre situation, écrivez-nous.