Ce que c'est
Audit de posture cybersécurité indépendant : cartographie, scoring de maturité, plan d'actions priorisé sur 12 mois. Référentiels ANSSI, CIS, NIS2, RGPD, ISO 27001.
Pour qui
TPE, PME, collectivités et associations exposées (NIS2, appels d'offres, clients grand compte) qui doivent démontrer une posture sérieuse.
Prix indicatif
3 500 à 4 500 € HT (4 200 à 5 400 € TTC) selon périmètre. Devis avant démarrage.
Déroulé de la mission
Cadrage & collecte
Gratuit — sans engagement
- Échange initial (30-45 min visio)
- Questionnaire préalable
- Identification du périmètre
- Validation du plan de rapport
Audit & analyse
Inclus dans la mission
- Entretiens avec les référents internes
- Revue documentaire
- Analyse organisationnelle et technique
- Scoring de maturité par domaine (1→4)
Rapport & restitution
3 500 – 4 500 € HT (4 200 – 5 400 € TTC)
- Rapport complet structuré (Word/PDF)
- Résumé exécutif non technique (1 page)
- Plan d'actions priorisé court/moyen terme
- Session de restitution (1h visio)
8 domaines couverts
Volet organisationnel
- Gouvernance & politique
- Gestion des accès & identités
- Sensibilisation & formation
- Gestion des tiers
Volet technique
- Infrastructure & réseau
- Postes de travail & endpoints
- Sauvegardes & continuité
- Supervision & détection
Référentiels utilisés et adressés
Comprendre chaque référentiel : à qui il s'applique, ce qu'il exige, quand y penser
Chaque référentiel a son périmètre et son moment. On les croise pour éviter le hors-sujet et cibler ce qui protège réellement votre organisation.
Directive NIS2 (UE 2022/2555)
- À qui
- Entités essentielles et importantes de 18 secteurs (énergie, santé, transports, numérique, alimentaire, gestion des déchets, services postaux, administration publique, etc.). Transposition française en cours.
- Exige
- Analyse de risques, mesures techniques et organisationnelles, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, notification des incidents significatifs sous 24 h puis 72 h.
- Quand y penser
- Si un grand donneur d'ordres l'exige dans un cahier des charges, si votre secteur est concerné directement, ou en anticipation avant que l'ANSSI ne vous notifie votre statut.
ISO/IEC 27001:2022
- À qui
- Toute organisation qui veut structurer et faire certifier son système de management de la sécurité de l'information (SMSI).
- Exige
- Contexte, leadership, planification, ressources, analyse de risques, traitement des risques, surveillance, revue de direction, amélioration continue — plus les 93 mesures de l'annexe A.
- Quand y penser
- Avant une certification, avant un appel d'offres qui l'exige, ou pour structurer durablement sa gouvernance de la sécurité.
ANSSI — Guide d'hygiène informatique
- À qui
- Toute organisation, avec un niveau d'effort accessible aux TPE et PME. Référence en France pour le socle de sécurité.
- Exige
- 42 mesures organisées en 12 domaines : identifier, sensibiliser, authentifier, sécuriser postes et serveurs, réseau, administration, cloisonnement, mobilité, mise à jour, supervision, sauvegardes, incidents.
- Quand y penser
- Comme socle de départ, avant tout référentiel plus lourd. Systématiquement adressé dans nos audits.
SecNumCloud v3.2 (ANSSI)
- À qui
- Prestataires cloud qui souhaitent démontrer un très haut niveau de sécurité et une immunité aux lois extraterritoriales. Non obligatoire par défaut.
- Exige
- Exigences techniques, contractuelles, de gouvernance, d'hébergement et de personnel en Union européenne. Audit de qualification par un tiers agréé.
- Quand y penser
- Si un donneur d'ordres public ou régulé l'exige, ou si vous cherchez un hébergement souverain avec fort niveau de garantie. Mentionné en passant, pas systématiquement pertinent.
RGPD — article 32
- À qui
- Toute organisation qui traite des données personnelles d'individus dans l'Union européenne — quasiment tout le monde.
- Exige
- Mesures techniques et organisationnelles appropriées au risque : chiffrement, résilience, sauvegarde, tests réguliers d'efficacité, procédure d'incident. Notification à l'autorité sous 72 h en cas de violation.
- Quand y penser
- Systématiquement. Croisé avec l'audit pour cartographier vos traitements et évaluer la conformité article 32.
Règlement DORA (UE 2022/2554)
- À qui
- Entités financières (banques, assurances, sociétés de gestion, plateformes de crypto-actifs) et leurs prestataires informatiques critiques. Applicable depuis janvier 2025.
- Exige
- Cadre de gestion des risques informatiques, gestion des incidents, tests de résilience opérationnelle, gestion des risques prestataires tiers, partage d'informations sur les menaces.
- Quand y penser
- Si vous êtes acteur financier régulé, ou prestataire critique d'un acteur financier régulé.
HDS — Hébergeur de Données de Santé
- À qui
- Toute entité qui héberge, pour le compte d'un tiers, des données de santé à caractère personnel au sens du code de la santé publique.
- Exige
- Certification délivrée par un organisme accrédité. Exigences ISO 27001, ISO 20000-1, ISO 27018 + exigences spécifiques santé. Deux niveaux : infrastructure et infogérance.
- Quand y penser
- Obligatoire pour héberger des données de santé pour compte d'autrui. Nous vérifions systématiquement l'agrément HDS de vos hébergeurs si vous êtes dans ce champ.
OWASP Top 10
- À qui
- Toute application web ou API accessible depuis un réseau, quelle que soit la taille de l'organisation. Standard de facto en sécurité applicative.
- Exige
- Maîtrise des 10 catégories de vulnérabilités les plus critiques : contrôle d'accès défaillant, mauvaise configuration, injection, authentification, composants vulnérables, journalisation insuffisante, etc.
- Quand y penser
- Systématiquement lors d'un audit applicatif. Base de la revue de code sécurité et des tests d'intrusion applicatifs.
PCI DSS
- À qui
- Toute organisation qui stocke, traite ou transmet des données de carte bancaire (numéro, cryptogramme, données d'authentification).
- Exige
- 12 exigences réparties en 6 objectifs : réseau sécurisé, protection des données de porteurs, gestion des vulnérabilités, contrôle d'accès, surveillance, politique de sécurité de l'information.
- Quand y penser
- Si vous manipulez du numéro de carte en clair — évitez si possible en déléguant à un prestataire de paiement certifié PCI DSS pour réduire drastiquement votre périmètre.
Cas d'usage typiques d'un audit cyber
- Conformité NIS2 forcée par un grand donneur d'ordres — vous devez démontrer une posture avant la prochaine revue contractuelle.
- Audit avant levée de fonds — un investisseur veut évaluer la maturité cyber avant la due diligence formelle.
- Audit post-incident — après une fuite, une intrusion ou un rançongiciel, mesurer l'exposition résiduelle et prouver la remédiation.
- Audit annuel de renouvellement — maintenir une posture éprouvée dans le temps, alimenter la revue de direction et la police d'assurance cyber.
Pourquoi MAG&Cie ?
Questions fréquentes
Combien coûte un audit de posture cybersécurité MAG&Cie ?
Trois phases modulaires : Phase 1 (cadrage) gratuite et sans engagement, Phase 2 (collecte + entretiens) à partir de 990 € HT, Phase 3 (rapport, scoring et plan d'actions) à partir de 1 490 € HT. Le devis final dépend du périmètre (nombre d'entités, systèmes couverts, référentiels ciblés). Les prestations sont facturées HT — TVA 20 %.
Quels référentiels sont utilisés pour l'audit ?
Nous croisons systématiquement quatre référentiels : le guide d'hygiène ANSSI (42 mesures), les CIS Controls v8 (18 domaines), l'ISO/IEC 27001:2022 (annexe A) et le NIST Cybersecurity Framework. Le choix du référentiel principal est décidé au cadrage selon votre secteur, vos clients et vos objectifs (assurance cyber, certification, appels d'offres, conformité NIS2).
Que contient le rapport final ?
Un rapport structuré directement présentable à vos clients et partenaires : synthèse exécutive (1 page), scoring de maturité par domaine sur une grille 1→4, cartographie des risques identifiés, plan d'actions priorisé (quick wins 0–3 mois puis chantiers structurants 3–12 mois) avec ordres de grandeur budgétaires et charge estimée. Restitution en visioconférence de 1h incluse.
L'audit est-il compatible avec ISO 27001 ou NIS2 ?
Oui. L'audit permet d'identifier les écarts avec ISO/IEC 27001:2022 (annexe A) ou avec les exigences NIS2 (article 21 de la directive UE 2022/2555). Ce n'est pas un audit de certification, mais un pré-audit de gap analysis : vous savez exactement où vous en êtes avant d'engager la démarche de certification ou de conformité formelle.
Combien de temps prend un audit complet ?
5 à 7 jours ouvrés entre la fin de la collecte des données et la livraison du rapport. Le calendrier complet dépend de vos disponibilités pour les entretiens (généralement 3 à 5 entretiens d'une heure avec direction, IT, métier). Nous nous adaptons aux contraintes des TPE et PME.
Mes données confidentielles sont-elles protégées pendant l'audit ?
Oui. Une convention de confidentialité (NDA) est signée avant tout partage d'information. Les échanges passent par un canal chiffré (email chiffré ou espace de partage souverain sur demande). Toutes les données collectées sont hébergées en Union européenne et supprimées 12 mois après la fin de la mission. Aucune donnée client n'est utilisée pour d'autres missions ni transmise à des tiers.
Qui réalise l'audit chez MAG&Cie ?
L'audit est réalisé par Antoine Guittet, CTO/CPO/RSSI freelance avec plus de 10 ans d'expérience en direction technique et sécurité de l'information, dirigeant de MAG&Cie. Le regard est double : opérationnel (ce qui fonctionne vraiment en PME, pas des recommandations théoriques hors-sol) et stratégique (ce qui rassure vos clients, investisseurs et assureurs).
Pas prêt pour un audit ?
Commencez par l'autodiagnostic gratuit
Un questionnaire en ligne d'environ 20 minutes sur les 8 domaines de l'audit : gouvernance, accès, sensibilisation, prestataires, réseau, postes, sauvegardes, supervision. Vous recevez votre rapport de maturité par email sous 48 h.
Autodiagnostic gratuit (20 min)Gratuit, sans engagement, réponses confidentielles.
Demandez votre cadrage gratuit
Premier échange sans engagement pour définir le périmètre et vous proposer un budget précis.
Livraison : 5 à 7 jours ouvrés après collecte des informations. Tarifs indiqués HT et TTC (TVA française 20 %) — N° TVA intracommunautaire : FR47519015713.
Continuez avec
Ces pages complètent celle-ci
Sujets connexes traités par MAG&Cie, curés à la main pour rester dans votre problème.