Aller au contenu principal
MAG&Cie
Offre Audit Cybersécurité

Évaluez votre posture cybersécurité

Un audit indépendant et pragmatique, adapté aux TPE/PME. Rapport structuré, scoring de maturité et plan d'actions priorisé.

TL;DR
  • Ce que c'est

    Audit de posture cybersécurité indépendant : cartographie, scoring de maturité, plan d'actions priorisé sur 12 mois. Référentiels ANSSI, CIS, NIS2, RGPD, ISO 27001.

  • Pour qui

    TPE, PME, collectivités et associations exposées (NIS2, appels d'offres, clients grand compte) qui doivent démontrer une posture sérieuse.

  • Prix indicatif

    3 500 à 4 500 € HT (4 200 à 5 400 € TTC) selon périmètre. Devis avant démarrage.

5/5 · 2 avis

10+ ans d'expertise CTO / CPO

  • Hébergement UE
  • RGPD & ANSSI
  • Indépendance stricte

Déroulé de la mission

Phase 1

Cadrage & collecte

Gratuit — sans engagement

  • Échange initial (30-45 min visio)
  • Questionnaire préalable
  • Identification du périmètre
  • Validation du plan de rapport
Phase 2

Audit & analyse

Inclus dans la mission

  • Entretiens avec les référents internes
  • Revue documentaire
  • Analyse organisationnelle et technique
  • Scoring de maturité par domaine (1→4)
Phase 3

Rapport & restitution

3 500 – 4 500 € HT (4 200 – 5 400 € TTC)

  • Rapport complet structuré (Word/PDF)
  • Résumé exécutif non technique (1 page)
  • Plan d'actions priorisé court/moyen terme
  • Session de restitution (1h visio)

8 domaines couverts

Volet organisationnel

  • Gouvernance & politique
  • Gestion des accès & identités
  • Sensibilisation & formation
  • Gestion des tiers

Volet technique

  • Infrastructure & réseau
  • Postes de travail & endpoints
  • Sauvegardes & continuité
  • Supervision & détection

Référentiels utilisés et adressés

ANSSI — Guide d'hygiène informatique
CIS Controls v8 (IG1 = TPE/PME)
ISO/IEC 27001:2022
NIST Cybersecurity Framework
Directive NIS2 (UE 2022/2555)
RGPD — article 32
Règlement DORA (finance)
HDS — Hébergeur de Données de Santé
OWASP Top 10 (applicatif)
PCI DSS (paiement carte)
SecNumCloud v3.2 (ANSSI — descriptif)

Comprendre chaque référentiel : à qui il s'applique, ce qu'il exige, quand y penser

Chaque référentiel a son périmètre et son moment. On les croise pour éviter le hors-sujet et cibler ce qui protège réellement votre organisation.

Directive NIS2 (UE 2022/2555)

À qui
Entités essentielles et importantes de 18 secteurs (énergie, santé, transports, numérique, alimentaire, gestion des déchets, services postaux, administration publique, etc.). Transposition française en cours.
Exige
Analyse de risques, mesures techniques et organisationnelles, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, notification des incidents significatifs sous 24 h puis 72 h.
Quand y penser
Si un grand donneur d'ordres l'exige dans un cahier des charges, si votre secteur est concerné directement, ou en anticipation avant que l'ANSSI ne vous notifie votre statut.

ISO/IEC 27001:2022

À qui
Toute organisation qui veut structurer et faire certifier son système de management de la sécurité de l'information (SMSI).
Exige
Contexte, leadership, planification, ressources, analyse de risques, traitement des risques, surveillance, revue de direction, amélioration continue — plus les 93 mesures de l'annexe A.
Quand y penser
Avant une certification, avant un appel d'offres qui l'exige, ou pour structurer durablement sa gouvernance de la sécurité.

ANSSI — Guide d'hygiène informatique

À qui
Toute organisation, avec un niveau d'effort accessible aux TPE et PME. Référence en France pour le socle de sécurité.
Exige
42 mesures organisées en 12 domaines : identifier, sensibiliser, authentifier, sécuriser postes et serveurs, réseau, administration, cloisonnement, mobilité, mise à jour, supervision, sauvegardes, incidents.
Quand y penser
Comme socle de départ, avant tout référentiel plus lourd. Systématiquement adressé dans nos audits.

SecNumCloud v3.2 (ANSSI)

À qui
Prestataires cloud qui souhaitent démontrer un très haut niveau de sécurité et une immunité aux lois extraterritoriales. Non obligatoire par défaut.
Exige
Exigences techniques, contractuelles, de gouvernance, d'hébergement et de personnel en Union européenne. Audit de qualification par un tiers agréé.
Quand y penser
Si un donneur d'ordres public ou régulé l'exige, ou si vous cherchez un hébergement souverain avec fort niveau de garantie. Mentionné en passant, pas systématiquement pertinent.

RGPD — article 32

À qui
Toute organisation qui traite des données personnelles d'individus dans l'Union européenne — quasiment tout le monde.
Exige
Mesures techniques et organisationnelles appropriées au risque : chiffrement, résilience, sauvegarde, tests réguliers d'efficacité, procédure d'incident. Notification à l'autorité sous 72 h en cas de violation.
Quand y penser
Systématiquement. Croisé avec l'audit pour cartographier vos traitements et évaluer la conformité article 32.

Règlement DORA (UE 2022/2554)

À qui
Entités financières (banques, assurances, sociétés de gestion, plateformes de crypto-actifs) et leurs prestataires informatiques critiques. Applicable depuis janvier 2025.
Exige
Cadre de gestion des risques informatiques, gestion des incidents, tests de résilience opérationnelle, gestion des risques prestataires tiers, partage d'informations sur les menaces.
Quand y penser
Si vous êtes acteur financier régulé, ou prestataire critique d'un acteur financier régulé.

HDS — Hébergeur de Données de Santé

À qui
Toute entité qui héberge, pour le compte d'un tiers, des données de santé à caractère personnel au sens du code de la santé publique.
Exige
Certification délivrée par un organisme accrédité. Exigences ISO 27001, ISO 20000-1, ISO 27018 + exigences spécifiques santé. Deux niveaux : infrastructure et infogérance.
Quand y penser
Obligatoire pour héberger des données de santé pour compte d'autrui. Nous vérifions systématiquement l'agrément HDS de vos hébergeurs si vous êtes dans ce champ.

OWASP Top 10

À qui
Toute application web ou API accessible depuis un réseau, quelle que soit la taille de l'organisation. Standard de facto en sécurité applicative.
Exige
Maîtrise des 10 catégories de vulnérabilités les plus critiques : contrôle d'accès défaillant, mauvaise configuration, injection, authentification, composants vulnérables, journalisation insuffisante, etc.
Quand y penser
Systématiquement lors d'un audit applicatif. Base de la revue de code sécurité et des tests d'intrusion applicatifs.

PCI DSS

À qui
Toute organisation qui stocke, traite ou transmet des données de carte bancaire (numéro, cryptogramme, données d'authentification).
Exige
12 exigences réparties en 6 objectifs : réseau sécurisé, protection des données de porteurs, gestion des vulnérabilités, contrôle d'accès, surveillance, politique de sécurité de l'information.
Quand y penser
Si vous manipulez du numéro de carte en clair — évitez si possible en déléguant à un prestataire de paiement certifié PCI DSS pour réduire drastiquement votre périmètre.

Cas d'usage typiques d'un audit cyber

  • Conformité NIS2 forcée par un grand donneur d'ordres — vous devez démontrer une posture avant la prochaine revue contractuelle.
  • Audit avant levée de fonds — un investisseur veut évaluer la maturité cyber avant la due diligence formelle.
  • Audit post-incident — après une fuite, une intrusion ou un rançongiciel, mesurer l'exposition résiduelle et prouver la remédiation.
  • Audit annuel de renouvellement — maintenir une posture éprouvée dans le temps, alimenter la revue de direction et la police d'assurance cyber.

Pourquoi MAG&Cie ?

10 ans d'expérience en CTO/CPO Freelance dans des PME/ETI
Audits cybersécurité conduits et subis en contexte réel
Livrables directement présentables à des décideurs non-techniques
Approche pragmatique adaptée aux ressources d'une TPE
Rapport réutilisable, sans données confidentielles client
Full remote — disponibilité sous 2 à 4 semaines

Questions fréquentes

Combien coûte un audit de posture cybersécurité MAG&Cie ?

Trois phases modulaires : Phase 1 (cadrage) gratuite et sans engagement, Phase 2 (collecte + entretiens) à partir de 990 € HT, Phase 3 (rapport, scoring et plan d'actions) à partir de 1 490 € HT. Le devis final dépend du périmètre (nombre d'entités, systèmes couverts, référentiels ciblés). Les prestations sont facturées HT — TVA 20 %.

Quels référentiels sont utilisés pour l'audit ?

Nous croisons systématiquement quatre référentiels : le guide d'hygiène ANSSI (42 mesures), les CIS Controls v8 (18 domaines), l'ISO/IEC 27001:2022 (annexe A) et le NIST Cybersecurity Framework. Le choix du référentiel principal est décidé au cadrage selon votre secteur, vos clients et vos objectifs (assurance cyber, certification, appels d'offres, conformité NIS2).

Que contient le rapport final ?

Un rapport structuré directement présentable à vos clients et partenaires : synthèse exécutive (1 page), scoring de maturité par domaine sur une grille 1→4, cartographie des risques identifiés, plan d'actions priorisé (quick wins 0–3 mois puis chantiers structurants 3–12 mois) avec ordres de grandeur budgétaires et charge estimée. Restitution en visioconférence de 1h incluse.

L'audit est-il compatible avec ISO 27001 ou NIS2 ?

Oui. L'audit permet d'identifier les écarts avec ISO/IEC 27001:2022 (annexe A) ou avec les exigences NIS2 (article 21 de la directive UE 2022/2555). Ce n'est pas un audit de certification, mais un pré-audit de gap analysis : vous savez exactement où vous en êtes avant d'engager la démarche de certification ou de conformité formelle.

Combien de temps prend un audit complet ?

5 à 7 jours ouvrés entre la fin de la collecte des données et la livraison du rapport. Le calendrier complet dépend de vos disponibilités pour les entretiens (généralement 3 à 5 entretiens d'une heure avec direction, IT, métier). Nous nous adaptons aux contraintes des TPE et PME.

Mes données confidentielles sont-elles protégées pendant l'audit ?

Oui. Une convention de confidentialité (NDA) est signée avant tout partage d'information. Les échanges passent par un canal chiffré (email chiffré ou espace de partage souverain sur demande). Toutes les données collectées sont hébergées en Union européenne et supprimées 12 mois après la fin de la mission. Aucune donnée client n'est utilisée pour d'autres missions ni transmise à des tiers.

Qui réalise l'audit chez MAG&Cie ?

L'audit est réalisé par Antoine Guittet, CTO/CPO/RSSI freelance avec plus de 10 ans d'expérience en direction technique et sécurité de l'information, dirigeant de MAG&Cie. Le regard est double : opérationnel (ce qui fonctionne vraiment en PME, pas des recommandations théoriques hors-sol) et stratégique (ce qui rassure vos clients, investisseurs et assureurs).

Pas prêt pour un audit ?

Commencez par l'autodiagnostic gratuit

Un questionnaire en ligne d'environ 20 minutes sur les 8 domaines de l'audit : gouvernance, accès, sensibilisation, prestataires, réseau, postes, sauvegardes, supervision. Vous recevez votre rapport de maturité par email sous 48 h.

Autodiagnostic gratuit (20 min)

Gratuit, sans engagement, réponses confidentielles.

Demandez votre cadrage gratuit

Premier échange sans engagement pour définir le périmètre et vous proposer un budget précis.

Ce formulaire est pour les questions générales. Pour une demande chiffrée avec périmètre, budget et délai : utilisez le formulaire de devis détaillé

Livraison : 5 à 7 jours ouvrés après collecte des informations. Tarifs indiqués HT et TTC (TVA française 20 %) — N° TVA intracommunautaire : FR47519015713.