Audit informatique : par où commencer dans une PME
Un audit informatique complet est utile, mais il n'est pas la première étape. Quatre vérifications simples vous diront déjà si votre situation est tenable, et elles ne coûtent rien.
Restaurez une sauvegarde. Pas vérifier qu'elle existe : la restaurer réellement, sur un environnement de test, et mesurer combien de temps cela prend. Une sauvegarde jamais restaurée est une hypothèse. C'est le test qui échoue le plus souvent.
Listez qui a accès à quoi. En particulier les comptes d'anciens collaborateurs, les accès prestataires encore ouverts et les comptes partagés dont plusieurs personnes connaissent le mot de passe.
Identifiez ce qui n'est plus supporté. Systèmes d'exploitation, moteurs de base de données, versions de langage. Un composant en fin de support ne reçoit plus de correctif de sécurité, y compris pour les failles publiées.
Cherchez les dépendances à une seule personne. Le serveur que seul untel sait redémarrer, le script que personne d'autre ne comprend. C'est un risque opérationnel réel, et il ne figure dans aucun tableau de bord.
Au-delà de ces quatre points, un audit formel doit couvrir l'inventaire réel de ce qui tourne, les expositions réseau, la conformité des traitements de données, le coût consolidé de l'informatique, et l'état des contrats prestataires.
Il doit surtout produire une hiérarchisation. Une liste de cinquante écarts sans ordre de priorité n'est pas exploitable et finit dans un tiroir. Ce qui est utile, c'est de savoir quels trois chantiers lancer ce trimestre.
Certains signaux ne trompent pas.
Le rapport conclut à une refonte complète, quel que soit l'existant. Les recommandations sont génériques et pourraient s'appliquer à n'importe quelle entreprise. Aucun écart n'est classé comme acceptable en l'état, alors que dans toute organisation certains le sont. Et le prestataire qui audite est aussi celui qui réalisera les travaux recommandés, sans que cela soit dit.
Un audit honnête vous dit aussi ce qui va bien et ce qui ne mérite pas d'être corrigé.
Un audit informatique est-il payant ?
Cela dépend du périmètre. Les quatre vérifications de base ne demandent que du temps interne. Un audit formel couvrant l'inventaire, la sécurité, les coûts et les contrats est une prestation, et son prix dépend de la taille du système d'information.
À quelle fréquence faut-il auditer ?
Un point complet tous les deux à trois ans suffit dans une structure stable. En revanche, la restauration d'une sauvegarde et la revue des accès méritent un rythme au moins annuel, et après tout départ de collaborateur.
Le prestataire qui audite peut-il aussi réaliser les travaux ?
C'est possible, mais cela doit être annoncé avant l'audit, et le rapport doit rester exploitable par un tiers. Un audit dont les conclusions ne peuvent être mises en concurrence a peu de valeur.
Ce sujet correspond à notre offre DSI externalisée, ou parlez-en directement au fondateur.
Parlons de votre situation.
Un échange de 30 minutes avec le fondateur, sans engagement. Réponse sous 24 heures ouvrées.
Aucune donnée transmise à des tiers.