Aller au contenu principal
Conseil & Conformité

Audit du système d'information

Prix : À partir de 1 800 €
Délai : Restitution sous 1 à 2 semaines
Taille du texte

Savoir ce que vous avez avant de décider quoi en faire

La plupart des décisions informatiques se prennent sans état des lieux : on renouvelle un serveur sans savoir ce qui en dépend, on paie des licences pour des postes qui n’existent plus, on croit être sauvegardé jusqu’au jour où il faut restaurer. Cet audit remet à plat ce que vous avez réellement, ce qui arrive en fin de vie et ce qui vous expose.

  • Inventaire du parc : postes, serveurs, systèmes et versions, échéances de fin de support.
  • Sauvegardes : ce qui est couvert, ce qui ne l’est pas, date du dernier test de restauration.
  • Messagerie et Microsoft 365 : configuration de base, authentification multifacteur, partages ouverts vers l’extérieur.
  • Comptes et accès : comptes à privilèges et comptes obsolètes, au niveau macro.
  • Licences et contrats : recensement, échéances, doublons et abonnements sans usage.
  • Points de fragilité : dépendances non documentées et éléments dont la panne arrête l’activité.

Périmètre volontairement resserré : cet audit est un état des lieux technique. Il ne constitue ni un test d’intrusion, ni un audit de conformité, ni une certification, et ne porte pas sur le choix d’un logiciel métier. Les exclusions sont détaillées dans la FAQ.

Pour qui ?

  • TPE et PME qui n’ont jamais fait d’état des lieux de leur informatique.
  • Entreprises qui préparent un investissement (renouvellement de parc, changement de serveur, migration) et veulent décider sur des faits.
  • Structures qui viennent de reprendre une informatique héritée, après un changement de prestataire ou de dirigeant.

Une méthode qui ne mobilise pas vos équipes

Un audit qui multiplie les ateliers avec chaque service coûte cher et fatigue tout le monde pour un résultat souvent flou. Ce n’est pas la méthode retenue ici.

La collecte s’appuie sur des scripts en lecture seule et sur les exports de vos consoles d’administration, complétés par un questionnaire préparatoire. Un entretien technique unique de deux heures avec la personne qui connaît le mieux votre informatique suffit ensuite à lever les zones d’ombre. Aucun atelier avec les services métier n’est nécessaire, et aucune modification n’est apportée à votre environnement.

C’est ce cadrage qui permet de tenir un tarif forfaitaire et un délai court, plutôt qu’une mission ouverte dont personne ne sait quand elle se termine.

Ce qui est inclus dans le tarif de base

Le tarif dépend de la taille du parc à inventorier :

Taille du parcTarif
Jusqu’à 15 postesÀ partir de 1 800 €
16 à 40 postesÀ partir de 2 700 €
41 à 75 postesÀ partir de 3 600 €
Plus de 75 postes ou contexte multi-sitesSur devis

Chaque palier comprend la collecte, l’analyse, le rapport priorisé, la feuille de route, la réunion de restitution et un cycle de clarification du rapport livré.

Déroulé de la prestation

  1. Préparation : questionnaire préparatoire et définition du périmètre exact à inventorier.
  2. Collecte : exécution des scripts en lecture seule et récupération des exports d’administration, sans aucune modification de votre environnement.
  3. Entretien : deux heures avec votre interlocuteur technique pour lever les zones d’ombre et vérifier les constats.
  4. Analyse : classement des constats par criticité et identification des dépendances.
  5. Restitution : présentation du rapport, de la feuille de route et des budgets indicatifs.

Livrables

  • Rapport d’audit avec constats classés en trois niveaux de criticité.
  • Inventaire du parc, des sauvegardes, des accès et des licences.
  • Feuille de route sur douze mois, priorisée et chiffrée à titre indicatif.
  • Synthèse exécutive lisible par une direction non technique.
  • Réunion de restitution et cycle de clarification du rapport, dans le périmètre validé.

À lire aussi

FAQ

En quoi est-ce différent de l’audit Active Directory ? Cet audit balaie l’ensemble de votre informatique à un niveau macro : parc, sauvegardes, messagerie, licences, fragilités. L’audit Active Directory va en profondeur sur un seul composant, l’annuaire, avec l’analyse des délégations, des stratégies de groupe et des comptes à privilèges. Les deux se complètent : cet audit indique si un audit AD approfondi est justifié chez vous.

Faut-il mobiliser nos équipes métier ? Non, et c’est volontaire. Un questionnaire préparatoire et un entretien de deux heures avec votre interlocuteur technique suffisent. Aucun atelier par service n’est prévu : c’est ce qui rend le délai et le tarif prévisibles.

Touchez-vous à notre environnement pendant l’audit ? Non. La collecte se fait en lecture seule, sur la base d’exports et de scripts qui ne modifient rien. Aucune correction n’est appliquée sans un devis validé séparément.

Accompagnez-vous la mise en œuvre des recommandations ? Oui, mais séparément. La feuille de route est chiffrée à titre indicatif et chaque chantier fait l’objet d’un devis distinct. Le pilotage d’un projet issu de l’audit relève de notre service Pilotage de projet IT et AMOA. Vous restez libre de confier ces chantiers à qui vous voulez.

Qu’est-ce qui n’est pas couvert par cet audit ?

  • Test d’intrusion, audit de sécurité approfondi, analyse de code ou de vulnérabilités applicatives.
  • Audit de conformité, certification ou attestation, qu’il s’agisse d’ISO 27001, de NIS 2 ou du RGPD. Pour le volet RGPD, voir l’accompagnement dédié.
  • Conseil juridique, fiscal ou contractuel, et négociation avec vos éditeurs ou prestataires.
  • Choix d’un ERP, d’un CRM ou d’un logiciel métier, et étude fonctionnelle des besoins par service.
  • Audit réseau (routage, commutation, pare-feu) et audit d’infrastructures hébergées chez un tiers sans accès fourni.
  • Correction des constats, supervision, administration courante et support utilisateur.

Cet audit relève d’une obligation de moyens : il s’appuie sur les informations transmises et sur ce que la collecte permet d’observer à un instant donné. Il ne garantit ni l’exhaustivité des constats, ni l’absence de faille, ni la conformité à un référentiel. Nous ne sommes pas responsables des informations incomplètes ou non transmises, ni de l’évolution de votre environnement après la restitution.

Transformer le besoin en plan d’action

Clarifions les objectifs, les obligations et les décisions attendues de la mission.