{"id":780,"date":"2026-03-06T07:00:00","date_gmt":"2026-03-06T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=780"},"modified":"2026-09-04T13:00:45","modified_gmt":"2026-09-04T18:00:45","slug":"audit-cybersecurite-pme","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/audit-cybersecurite-pme\/","title":{"rendered":"L&rsquo;audit de cybers\u00e9curit\u00e9 pour PME : ce qu&rsquo;il couvre vraiment"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Un audit de cybers\u00e9curit\u00e9 PME est un examen ind\u00e9pendant de l&rsquo;\u00e9tat r\u00e9el de vos d\u00e9fenses en gouvernance, contr\u00f4les techniques, gestion des acc\u00e8s, sauvegardes et sensibilisation des employ\u00e9s.<\/strong> Il priorise les \u00e9carts trouv\u00e9s selon leur risque r\u00e9el. Il ne corrige rien et ne d\u00e9livre aucune certification : il produit un rapport de constats et un plan d&rsquo;action pour la direction.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/gouvernance_ti.png\" alt=\"audit de cybers\u00e9curit\u00e9 PME : les cinq domaines \u00e0 examiner\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#pourquoi-commander-un-audit-de-cybersecurite-pme-maintenant\">Pourquoi commander un audit de cybers\u00e9curit\u00e9 PME maintenant ?<\/a><\/li><li class=\"\"><a href=\"#quel-est-le-contenu-d-un-audit-de-cybersecurite-concretement\">Quel est le contenu d&rsquo;un audit de cybers\u00e9curit\u00e9, concr\u00e8tement ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-qu-un-audit-de-cybersecurite-ne-fait-pas\">Qu&rsquo;est-ce qu&rsquo;un audit de cybers\u00e9curit\u00e9 ne fait pas ?<\/a><\/li><li class=\"\"><a href=\"#comment-se-deroule-la-demarche-du-mandat-a-la-restitution\">Comment se d\u00e9roule la d\u00e9marche, du mandat \u00e0 la restitution ?<\/a><\/li><li class=\"\"><a href=\"#quels-sont-les-livrables-d-un-audit-de-cybersecurite\">Quels sont les livrables d&rsquo;un audit de cybers\u00e9curit\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#qui-devrait-realiser-l-audit\">Qui devrait r\u00e9aliser l&rsquo;audit ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"pourquoi-commander-un-audit-de-cybersecurite-pme-maintenant\" class=\"wp-block-heading\">Pourquoi commander un audit de cybers\u00e9curit\u00e9 PME maintenant ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La demande arrive rarement par curiosit\u00e9 pure. Plusieurs d\u00e9clencheurs reviennent le plus souvent :<\/p>\n\n<ul class=\"wp-block-list\"><li>Un assureur exige une preuve avant de renouveler la police cyber-risque.<\/li><li>Un client important ajoute une clause de s\u00e9curit\u00e9 \u00e0 son contrat.<\/li><li>Un fournisseur, un partenaire ou un concurrent du m\u00eame secteur subit un incident, et la question remonte au comit\u00e9 de direction : et nous, on en est o\u00f9 ?<\/li><li>Personne dans l&rsquo;entreprise ne sait exactement ce qui est prot\u00e9g\u00e9, comment, et depuis quand, et un audit r\u00e9pond \u00e0 cette question avec des faits, pas avec des impressions.<\/li><li>Une acquisition ou une fusion, o\u00f9 l&rsquo;acheteur veut conna\u00eetre l&rsquo;\u00e9tat r\u00e9el des syst\u00e8mes avant de signer, pas apr\u00e8s : un audit ind\u00e9pendant devient alors une pi\u00e8ce du dossier de diligence raisonnable, au m\u00eame titre que les \u00e9tats financiers.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Peu importe le d\u00e9clencheur, l&rsquo;objectif reste le m\u00eame : obtenir un portrait ind\u00e9pendant et dat\u00e9 de vos d\u00e9fenses r\u00e9elles, pas de vos d\u00e9fenses suppos\u00e9es.<\/p>\n\n<h2 id=\"quel-est-le-contenu-d-un-audit-de-cybersecurite-concretement\" class=\"wp-block-heading\">Quel est le contenu d&rsquo;un audit de cybers\u00e9curit\u00e9, concr\u00e8tement ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le p\u00e9rim\u00e8tre d&rsquo;un audit de cybers\u00e9curit\u00e9 PME s\u00e9rieux couvre cinq domaines. Aucun n&rsquo;est optionnel : un audit qui ne regarde que la technique laisse la moiti\u00e9 du risque de c\u00f4t\u00e9.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Domaine examin\u00e9<\/th><th>Ce que l&rsquo;auditeur v\u00e9rifie<\/th><\/tr><\/thead><tbody><tr><td>Gouvernance et politiques<\/td><td>Existence, contenu et application r\u00e9elle des politiques de s\u00e9curit\u00e9, d\u00e9signation des responsabilit\u00e9s, conformit\u00e9 \u00e0 la Loi 25 sur la protection des renseignements personnels<\/td><\/tr><tr><td>Contr\u00f4les techniques<\/td><td>Pare-feu, antivirus et d\u00e9tection, mises \u00e0 jour et correctifs, segmentation du r\u00e9seau, chiffrement des donn\u00e9es sensibles<\/td><\/tr><tr><td>Gestion des acc\u00e8s<\/td><td>Qui a acc\u00e8s \u00e0 quoi, comment les acc\u00e8s sont accord\u00e9s et r\u00e9voqu\u00e9s, authentification multifacteur, comptes \u00e0 privil\u00e8ges \u00e9lev\u00e9s<\/td><\/tr><tr><td>Sauvegardes et reprise<\/td><td>Fr\u00e9quence et test r\u00e9el des sauvegardes, d\u00e9lai de restauration, plan de continuit\u00e9 en cas d&rsquo;incident majeur<\/td><\/tr><tr><td>Sensibilisation<\/td><td>Formation des employ\u00e9s, gestion des courriels d&rsquo;hame\u00e7onnage, culture de signalement des incidents<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Certains constats ne s&rsquo;appliquent pas \u00e0 toutes les PME, et c&rsquo;est normal. Une entreprise sans serveur physique n&rsquo;a pas d&rsquo;infrastructure sur place \u00e0 s\u00e9curiser, mais elle a un environnement infonuagique \u00e0 examiner tout aussi s\u00e9rieusement : qui administre les comptes du fournisseur, o\u00f9 sont h\u00e9berg\u00e9es les donn\u00e9es, quels contrats encadrent la relation.<\/p>\n\n<p class=\"wp-block-paragraph\">Deux de ces domaines surprennent souvent les dirigeants qui s&rsquo;attendaient \u00e0 un exercice purement technique.<\/p>\n\n<p class=\"wp-block-paragraph\">La gouvernance vient en premier parce qu&rsquo;un contr\u00f4le technique sans politique qui l&rsquo;encadre finit par se d\u00e9grader : quelqu&rsquo;un d\u00e9sactive une r\u00e8gle un vendredi soir pour livrer un projet, et personne ne la r\u00e9active ensuite. La sensibilisation vient en dernier dans le tableau, mais rarement en dernier dans les constats : une bonne partie des incidents chez les PME commence par un courriel ouvert, pas par une faille technique sophistiqu\u00e9e.<\/p>\n\n<h2 id=\"qu-est-ce-qu-un-audit-de-cybersecurite-ne-fait-pas\" class=\"wp-block-heading\">Qu&rsquo;est-ce qu&rsquo;un audit de cybers\u00e9curit\u00e9 ne fait pas ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Un audit de cybers\u00e9curit\u00e9 PME constate et priorise les \u00e9carts trouv\u00e9s : il ne les corrige pas lui-m\u00eame et il ne d\u00e9livre aucune certification.<\/strong> C&rsquo;est l\u00e0 que les attentes d\u00e9rapent le plus souvent, alors autant le clarifier avant de signer un mandat.<\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;auditeur qui trouve un pare-feu mal configur\u00e9 ne le reconfigure pas lui-m\u00eame : il le documente, \u00e9value le risque, et vous laisse d\u00e9cider qui va le corriger et quand. Un m\u00eame prestataire qui audite et corrige la m\u00eame chose pose un probl\u00e8me simple \u00e0 voir mais souvent ignor\u00e9 : il \u00e9value son propre travail, ou juge un syst\u00e8me qu&rsquo;il pourrait ensuite \u00eatre pay\u00e9 pour r\u00e9parer. Nous en parlons plus en d\u00e9tail dans <a href=\"https:\/\/factero.ca\/blog\/independance-audit-fournisseur-ti\/\">Pourquoi votre fournisseur TI ne devrait pas s&rsquo;auditer lui-m\u00eame<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Un audit ne certifie pas non plus. Il n&rsquo;existe aucun dipl\u00f4me, sceau ou certificat qu&rsquo;un audit de cybers\u00e9curit\u00e9 d\u00e9livre \u00e0 votre entreprise \u00e0 la fin du mandat. Ce que vous obtenez, c&rsquo;est un rapport dat\u00e9 qui d\u00e9crit l&rsquo;\u00e9tat de vos d\u00e9fenses \u00e0 un moment pr\u00e9cis. Si votre objectif est une certification reconnue, comme la norme canadienne CAN\/DGSI 104 (Digital Governance Standards Institute), c&rsquo;est une d\u00e9marche distincte, avec son propre processus et sa propre d\u00e9cision rendue par un organisme tiers. Un audit peut pr\u00e9parer cette d\u00e9marche, il ne s&rsquo;y substitue pas.<\/p>\n\n<p class=\"wp-block-paragraph\">Un audit n&rsquo;\u00e9limine pas le risque non plus. C&rsquo;est une obligation de moyens, pas une obligation de r\u00e9sultat. Personne, ni un auditeur, ni un consultant, ne peut garantir qu&rsquo;aucun incident ne surviendra apr\u00e8s son passage. Ce que l&rsquo;audit change, c&rsquo;est votre capacit\u00e9 \u00e0 prioriser vos efforts avec des faits plut\u00f4t qu&rsquo;avec des suppositions.<\/p>\n\n<h2 id=\"comment-se-deroule-la-demarche-du-mandat-a-la-restitution\" class=\"wp-block-heading\">Comment se d\u00e9roule la d\u00e9marche, du mandat \u00e0 la restitution ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le d\u00e9roulement varie selon la taille de l&rsquo;entreprise, mais la structure reste stable dans la plupart des mandats s\u00e9rieux. Le mandat suit g\u00e9n\u00e9ralement quatre \u00e9tapes :<\/p>\n\n<ol class=\"wp-block-list\"><li>Entretiens avec les responsables TI et, souvent, avec la direction, pour comprendre l&rsquo;environnement, les syst\u00e8mes critiques et les incidents pass\u00e9s.<\/li><li>Revue documentaire des politiques existantes, de l&rsquo;inventaire des actifs et des contrats avec les fournisseurs infonuagiques.<\/li><li>Examen technique proprement dit, dont la profondeur varie selon le mandat convenu, de la v\u00e9rification de configuration jusqu&rsquo;\u00e0 des tests plus pouss\u00e9s.<\/li><li>Analyse des constats et restitution.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Le temps que \u00e7a prend d\u00e9pend directement de la taille de l&rsquo;environnement \u00e0 couvrir, pas d&rsquo;un nombre de semaines fixe applicable \u00e0 toutes les PME. Une entreprise de quinze employ\u00e9s avec un environnement infonuagique simple se compare mal \u00e0 une entreprise de cent employ\u00e9s avec des syst\u00e8mes h\u00e9rit\u00e9s sur place.<\/p>\n\n<p class=\"wp-block-paragraph\">Un audit n&rsquo;est pas non plus un exercice \u00e0 faire une seule fois dans la vie de l&rsquo;entreprise. Le refaire apr\u00e8s un changement important d&rsquo;infrastructure, une acquisition, ou simplement \u00e0 intervalle r\u00e9gulier garde le portrait \u00e0 jour plut\u00f4t que de s&rsquo;appuyer sur des constats qui datent.<\/p>\n\n<h2 id=\"quels-sont-les-livrables-d-un-audit-de-cybersecurite\" class=\"wp-block-heading\">Quels sont les livrables d&rsquo;un audit de cybers\u00e9curit\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois livrables, dans cet ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Un rapport de constats prioris\u00e9s. Chaque \u00e9cart est class\u00e9 selon son risque r\u00e9el, pas selon sa visibilit\u00e9 technique. Un mot de passe partag\u00e9 entre cinq employ\u00e9s peut peser plus lourd qu&rsquo;une version de logiciel l\u00e9g\u00e8rement en retard.<\/li><li>Un plan d&rsquo;action. Les constats se traduisent en gestes concrets, avec un ordre de priorit\u00e9 et, id\u00e9alement, une estimation de l&rsquo;effort requis pour chacun. Le plan reste entre vos mains : vous d\u00e9cidez ce qui se corrige \u00e0 l&rsquo;interne, ce qui s&rsquo;externalise, et dans quel ordre.<\/li><li>Une restitution \u00e0 la direction. Un audit technique que seule l&rsquo;\u00e9quipe TI comprend perd une bonne partie de sa valeur. La restitution traduit les constats en d\u00e9cisions \u00e0 prendre, dans un langage que le comit\u00e9 de direction peut utiliser pour approuver un budget ou ajuster une priorit\u00e9.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Ce que vous ne recevez pas, et c&rsquo;est voulu : un jugement de valeur sur votre \u00e9quipe TI. Un bon audit documente un \u00e9tat, il n&rsquo;attribue pas de bl\u00e2me.<\/p>\n\n<h2 id=\"qui-devrait-realiser-l-audit\" class=\"wp-block-heading\">Qui devrait r\u00e9aliser l&rsquo;audit ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Id\u00e9alement, quelqu&rsquo;un qui n&rsquo;a rien \u00e0 vendre au bout du rapport. Si la firme qui vous audite propose aussi de vendre les correctifs qu&rsquo;elle recommande, la question de l&rsquo;ind\u00e9pendance m\u00e9rite d&rsquo;\u00eatre pos\u00e9e avant de signer, pas apr\u00e8s avoir re\u00e7u le rapport. Notre <a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">guide complet de l&rsquo;audit informatique<\/a> d\u00e9taille ce que couvre un mandat d&rsquo;audit ind\u00e9pendant et comment il se distingue d&rsquo;un simple diagnostic vendu par un fournisseur de services g\u00e9r\u00e9s.<\/p>\n\n<p class=\"wp-block-paragraph\">V\u00e9rifiez aussi les accr\u00e9ditations affich\u00e9es. Une certification reconnue internationalement se v\u00e9rifie publiquement, notamment via <a href=\"https:\/\/iafcertsearch.org\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch<\/a>, le registre public des accr\u00e9ditations. Un cabinet qui affiche un sceau sans que celui-ci figure dans un registre v\u00e9rifiable m\u00e9rite une question de plus.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour une PME qui cherche une r\u00e9f\u00e9rence canadienne reconnue en mati\u00e8re de cybers\u00e9curit\u00e9, la norme <a href=\"https:\/\/dgc-cgn.org\" target=\"_blank\" rel=\"noopener nofollow\">CAN\/DGSI 104<\/a> du Digital Governance Standards Institute sert de r\u00e9f\u00e9rentiel de base au <a href=\"https:\/\/ised-isde.canada.ca\" target=\"_blank\" rel=\"noopener nofollow\">programme CyberS\u00e9curitaire Canada<\/a>, dont l&rsquo;accr\u00e9ditation des organismes certificateurs rel\u00e8ve du Conseil canadien des normes. Le <a href=\"https:\/\/cyber.gc.ca\" target=\"_blank\" rel=\"noopener nofollow\">Centre canadien pour la cybers\u00e9curit\u00e9<\/a> publie aussi des guides gratuits destin\u00e9s aux PME, un bon point de d\u00e9part avant m\u00eame de commander un premier audit.<\/p>\n\n<p class=\"wp-block-paragraph\">Si votre entreprise d\u00e9veloppe des technologies destin\u00e9es au r\u00e9seau de la sant\u00e9 qu\u00e9b\u00e9cois, une bonne partie des contr\u00f4les examin\u00e9s dans un audit de cybers\u00e9curit\u00e9 recoupe d\u00e9j\u00e0 les exigences de s\u00e9curit\u00e9 de la certification TGV (Trousse globale de v\u00e9rification), impos\u00e9e par le minist\u00e8re de la Sant\u00e9 et des Services sociaux. Le <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">document d&rsquo;orientation officiel du MSSS<\/a> d\u00e9crit le cadre de cette certification, et la page de certification des solutions num\u00e9riques du r\u00e9seau en pr\u00e9cise les modalit\u00e9s.<\/p>\n\n<p class=\"wp-block-paragraph\">Vous dirigez une PME et un audit de cybers\u00e9curit\u00e9 est sur votre liste depuis un moment sans jamais devenir prioritaire ? Vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">planifier un appel exploratoire<\/a> : trente minutes suffisent pour situer votre environnement et la port\u00e9e d&rsquo;un premier mandat.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">audit TI ind\u00e9pendant pour PME<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/test-de-sauvegardes\/\">test de sauvegardes en conditions r\u00e9elles<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien co\u00fbte un audit de cybers\u00e9curit\u00e9 PME ?<\/summary><p class=\"wp-block-paragraph\">Le prix varie selon la taille de l&rsquo;environnement \u00e0 couvrir et la profondeur du mandat convenu : aucun tarif fixe ne s&rsquo;applique \u00e0 toutes les PME. Une entreprise avec dix syst\u00e8mes ne se compare pas \u00e0 une entreprise de cent postes de travail r\u00e9partie sur plusieurs environnements infonuagiques. Le bon r\u00e9flexe reste de faire pr\u00e9ciser le p\u00e9rim\u00e8tre exact, syst\u00e8mes et environnements compris, avant de comparer des soumissions entre prestataires.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien de temps prend un audit de cybers\u00e9curit\u00e9 ?<\/summary><p class=\"wp-block-paragraph\">La dur\u00e9e d\u00e9pend directement de la taille de l&rsquo;environnement \u00e0 couvrir, pas d&rsquo;un nombre de semaines fixe applicable \u00e0 toute PME. Un mandat qui inclut l&rsquo;examen technique, la revue documentaire et la restitution \u00e0 la direction se planifie g\u00e9n\u00e9ralement sur plusieurs semaines, entretiens et disponibilit\u00e9s des \u00e9quipes comprises. Une entreprise de quinze employ\u00e9s avec un environnement infonuagique simple se compare mal \u00e0 une entreprise de cent employ\u00e9s avec des syst\u00e8mes h\u00e9rit\u00e9s sur place.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Quelle est la diff\u00e9rence entre un audit de cybers\u00e9curit\u00e9 et un test d&rsquo;intrusion ?<\/summary><p class=\"wp-block-paragraph\">Un test d&rsquo;intrusion cible un syst\u00e8me pr\u00e9cis et tente activement d&rsquo;y p\u00e9n\u00e9trer, comme le ferait un attaquant. Un audit de cybers\u00e9curit\u00e9 couvre un p\u00e9rim\u00e8tre plus large, gouvernance, contr\u00f4les techniques, gestion des acc\u00e8s, sauvegardes et sensibilisation des employ\u00e9s, et priorise les \u00e9carts trouv\u00e9s plut\u00f4t que de chercher \u00e0 les exploiter. Selon la profondeur convenue, un mandat d&rsquo;audit peut inclure des tests plus pouss\u00e9s, mais les deux exercices r\u00e9pondent \u00e0 des questions diff\u00e9rentes.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>\u00c0 quelle fr\u00e9quence faut-il refaire un audit de cybers\u00e9curit\u00e9 ?<\/summary><p class=\"wp-block-paragraph\">Il n&rsquo;existe pas de fr\u00e9quence unique impos\u00e9e \u00e0 toutes les PME. Le repasser apr\u00e8s un changement important d&rsquo;infrastructure, une acquisition, ou \u00e0 intervalle r\u00e9gulier permet de garder un portrait \u00e0 jour plut\u00f4t que de s&rsquo;appuyer sur des constats qui datent. Un audit n&rsquo;est pas un exercice \u00e0 faire une seule fois dans la vie de l&rsquo;entreprise : plus l&rsquo;environnement \u00e9volue vite, plus l&rsquo;intervalle entre deux audits doit rester court.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un audit de cybers\u00e9curit\u00e9 est-il utile avant de souscrire une cyberassurance ?<\/summary><p class=\"wp-block-paragraph\">Oui. Plusieurs assureurs demandent aujourd&rsquo;hui un questionnaire de souscription d\u00e9taill\u00e9 sur les contr\u00f4les de s\u00e9curit\u00e9 en place : gestion des acc\u00e8s, sauvegardes, authentification multifacteur. Un audit r\u00e9cent donne des r\u00e9ponses pr\u00e9cises et document\u00e9es \u00e0 ce questionnaire plut\u00f4t que des estimations approximatives faites sous pression au moment de renouveler la police, ce qui simplifie aussi les \u00e9changes avec le courtier ou l&rsquo;assureur.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/dgc-cgn.org\" target=\"_blank\" rel=\"noopener nofollow\">Norme CAN\/DGSI 104 (Digital Governance Standards Institute)<\/a><\/li><li><a href=\"https:\/\/ised-isde.canada.ca\" target=\"_blank\" rel=\"noopener nofollow\">Programme CyberS\u00e9curitaire Canada \/ CyberSecure Canada<\/a><\/li><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page de certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/\" target=\"_blank\" rel=\"noopener nofollow\">Guides PME du Centre canadien pour la cybers\u00e9curit\u00e9<\/a><\/li><li><a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch (v\u00e9rification publique des certificats)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit de cybers\u00e9curit\u00e9 PME ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le prix varie selon la taille de l\\u0027environnement \u00e0 couvrir et la profondeur du mandat convenu : aucun tarif fixe ne s\\u0027applique \u00e0 toutes les PME. Une entreprise avec dix syst\u00e8mes ne se compare pas \u00e0 une entreprise de cent postes de travail r\u00e9partie sur plusieurs environnements infonuagiques. Le bon r\u00e9flexe reste de faire pr\u00e9ciser le p\u00e9rim\u00e8tre exact, syst\u00e8mes et environnements compris, avant de comparer des soumissions entre prestataires.\"}},{\"@type\":\"Question\",\"name\":\"Combien de temps prend un audit de cybers\u00e9curit\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"La dur\u00e9e d\u00e9pend directement de la taille de l\\u0027environnement \u00e0 couvrir, pas d\\u0027un nombre de semaines fixe applicable \u00e0 toute PME. Un mandat qui inclut l\\u0027examen technique, la revue documentaire et la restitution \u00e0 la direction se planifie g\u00e9n\u00e9ralement sur plusieurs semaines, entretiens et disponibilit\u00e9s des \u00e9quipes comprises. Une entreprise de quinze employ\u00e9s avec un environnement infonuagique simple se compare mal \u00e0 une entreprise de cent employ\u00e9s avec des syst\u00e8mes h\u00e9rit\u00e9s sur place.\"}},{\"@type\":\"Question\",\"name\":\"Quelle est la diff\u00e9rence entre un audit de cybers\u00e9curit\u00e9 et un test d\\u0027intrusion ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un test d\\u0027intrusion cible un syst\u00e8me pr\u00e9cis et tente activement d\\u0027y p\u00e9n\u00e9trer, comme le ferait un attaquant. Un audit de cybers\u00e9curit\u00e9 couvre un p\u00e9rim\u00e8tre plus large, gouvernance, contr\u00f4les techniques, gestion des acc\u00e8s, sauvegardes et sensibilisation des employ\u00e9s, et priorise les \u00e9carts trouv\u00e9s plut\u00f4t que de chercher \u00e0 les exploiter. Selon la profondeur convenue, un mandat d\\u0027audit peut inclure des tests plus pouss\u00e9s, mais les deux exercices r\u00e9pondent \u00e0 des questions diff\u00e9rentes.\"}},{\"@type\":\"Question\",\"name\":\"\u00c0 quelle fr\u00e9quence faut-il refaire un audit de cybers\u00e9curit\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Il n\\u0027existe pas de fr\u00e9quence unique impos\u00e9e \u00e0 toutes les PME. Le repasser apr\u00e8s un changement important d\\u0027infrastructure, une acquisition, ou \u00e0 intervalle r\u00e9gulier permet de garder un portrait \u00e0 jour plut\u00f4t que de s\\u0027appuyer sur des constats qui datent. Un audit n\\u0027est pas un exercice \u00e0 faire une seule fois dans la vie de l\\u0027entreprise : plus l\\u0027environnement \u00e9volue vite, plus l\\u0027intervalle entre deux audits doit rester court.\"}},{\"@type\":\"Question\",\"name\":\"Un audit de cybers\u00e9curit\u00e9 est-il utile avant de souscrire une cyberassurance ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. Plusieurs assureurs demandent aujourd\\u0027hui un questionnaire de souscription d\u00e9taill\u00e9 sur les contr\u00f4les de s\u00e9curit\u00e9 en place : gestion des acc\u00e8s, sauvegardes, authentification multifacteur. Un audit r\u00e9cent donne des r\u00e9ponses pr\u00e9cises et document\u00e9es \u00e0 ce questionnaire plut\u00f4t que des estimations approximatives faites sous pression au moment de renouveler la police, ce qui simplifie aussi les \u00e9changes avec le courtier ou l\\u0027assureur.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Un audit de cybers\u00e9curit\u00e9 PME couvre cinq domaines : gouvernance, contr\u00f4les techniques, acc\u00e8s, sauvegardes et sensibilisation. Livrables et limites expliqu\u00e9s.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[332,96,334,108,336],"class_list":["post-780","post","type-post","status-publish","format-standard","hentry","category-gouvernance_ti","tag-audit-de-cybersecurite-pme","tag-audit-informatique","tag-contenu-dun-audit-de-cybersecurite","tag-gouvernance-ti","tag-livrables-audit-cybersecurite"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/780","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=780"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/780\/revisions"}],"predecessor-version":[{"id":1275,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/780\/revisions\/1275"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=780"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=780"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=780"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}