Ce que c'est
Audit d'infrastructure cloud ou hybride : architecture, coûts FinOps chiffrés, RTO/RPO testés, sécurité réseau, conformité RGPD/NIS2.
Pour qui
PME, ETI et éditeurs qui doivent réduire la facture cloud, prouver leur PCA/PRA ou passer un audit clients/assureur.
Prix indicatif
6 000 à 20 000 € HT selon périmètre. Rapport + plan de remédiation chiffré.
Voici les moments où on nous demande un audit d'infrastructure.
- 1
Audit avant migration vers un nouvel hébergeur. Vous préparez un changement d'hébergement (souverain, mutualisé vers dédié, refonte cloud) et vous voulez un état des lieux propre avant de bouger.
- 2
Audit après incident. Une fuite, un rançongiciel, une panne prolongée. On investigue la cause, on cartographie l'exposition résiduelle et on rédige le plan de remédiation.
- 3
Audit avant un contrat avec un grand compte. Un donneur d'ordre exige des garanties de sécurité et de résilience. On produit le dossier de conformité et on identifie les écarts.
- 4
Audit de conformité NIS2 ou ISO 27001. Vous êtes concerné par une directive ou vous préparez une certification. On mesure l'écart et on construit la trajectoire de mise en conformité.
Points de contrôle typiques
Grille appliquée systématiquement, adaptée au périmètre défini au cadrage.
Accès et permissions
Inventaire des comptes, principe du moindre privilège, cycle d'entrée et de sortie, double authentification, gestion des accès prestataires.
Exposition Internet
Surface d'exposition publique, ports ouverts, services accessibles, pare-feu applicatif, protection contre le déni de service.
Chiffrement en transit et au repos
Communications entre services, stockage des données sensibles, gestion et rotation des clés, algorithmes utilisés.
Sauvegardes et restauration
Fréquence, localisation, immutabilité, séparation des accès. Vérification que la restauration a bien été testée récemment sur des données réelles.
Supervision et alerting
Ce qui est surveillé, les seuils, les canaux d'alerte, le temps de réaction, la couverture nuit et week-end.
Gestion des incidents
Procédure d'astreinte, cellule de crise, communication interne et externe, journal d'incidents, retour d'expérience formalisé.
Plan de reprise d'activité
Objectifs de temps et de perte de données acceptables, scénarios de sinistre couverts, dernier test réel de bascule, documentation opérationnelle.
Mises à jour et correctifs
Politique de patching, délai moyen d'application, gestion des composants en fin de vie, veille sécurité sur les briques utilisées.
5 à 15 jours d'audit selon le périmètre. Rapport écrit + restitution orale.
Revue d'architecture
Vue d'ensemble : ressources, flux, dépendances externes, points de couplage, redondance, séparation environnements.
Revue des configurations
Contrôle méthodique des paramètres réels — comptes, permissions, expositions, journaux, cloisonnement — par rapport aux bonnes pratiques du domaine.
Tests de charge et de basculement
Mesure du comportement sous charge, simulation d'une panne majeure, mesure du temps de reprise effectif et de la perte de données.
Audit sécurité et conformité
Croisement avec les référentiels applicables (ANSSI, NIS2, ISO 27001, RGPD, hébergement souverain le cas échéant). Cartographie des écarts.
Questions fréquentes
Combien coûte un audit d'infrastructure ?+
Forfait sur devis. Fourchette 5 à 15 jours-hommes, à partir de 6 500 € HT pour un audit ciblé sur un périmètre restreint, jusqu'à 22 000 € HT pour un audit complet incluant tests de bascule et cartographie de conformité.
Vous auditez tous les hébergeurs ?+
Oui, indifféremment cloud public, cloud souverain, hébergement mutualisé ou dédié, ou hébergement chez vous. On adapte la grille et les points de contrôle au type d'infrastructure et à sa criticité.
Vous testez réellement la bascule ?+
Selon le périmètre du devis : soit test réel (bascule contrôlée sur environnement de recette, coupure simulée d'une ressource) soit simulation documentée (exercice à froid, revue de la procédure). Le test réel demande plus de temps et une coordination avec vos équipes.
Le rapport est-il utilisable en audit NIS2 ou ISO 27001 ?+
Il fournit une base structurée (cartographie, écarts, plan) mais n'est pas un livrable de certification officielle. Pour la certification, il faut passer par un auditeur qualifié. Notre audit prépare et fait gagner du temps sur cette certification.
Vous fournissez le plan de remédiation chiffré ?+
Oui, chaque écart est associé à une action, un ordre de grandeur en jours et une priorité. Vous pouvez confier la mise en œuvre à votre équipe, à un prestataire ou à nous — la remédiation est facturée séparément.
/ En résumé
Une infra à faire auditer ?
Cadrage 1 h gratuit. Rapport en 5 à 15 jours ouvrés.
Continuez avec
Ces pages complètent celle-ci
Sujets connexes traités par MAG&Cie, curés à la main pour rester dans votre problème.