Audit de sécurité informatique : cadrage et preuves
Cadrez un audit de sécurité : autorisations, données, périmètre, rapport et vérification des corrections. Une grille pour comparer les offres.
- Choisir les travaux selon la question posée
- Formaliser l’autorisation et ses limites
- Encadrer l’accès aux données personnelles
- Exiger un rapport qui permette la correction
- Prévoir la vérification après correction
- Définir fréquence et budget sans règle fictive
- Rédiger une lettre de mission qui réduit les zones grises
- Comparer des devis sur des hypothèses communes
- Protéger les éléments recueillis pendant la mission
- Recevoir les constats et décider des suites
- Ce qu’il faut retenir
- FAQ
Un audit de sécurité doit produire une décision : corriger une faiblesse, accepter un risque documenté ou revoir un service. Un rapport rempli de scores, sans périmètre clair ni responsable des corrections, laisse l’essentiel du travail à faire.
Pour commander un audit utile, définissez ce que vous voulez vérifier, les opérations autorisées et la preuve attendue après correction. La grille ci-dessous aide à comparer les offres sans se limiter au nombre de pages du rapport.
Choisir les travaux selon la question posée
La qualification PASSI de l’ANSSI couvre plusieurs activités : architecture, configuration, code source, tests d’intrusion et audit organisationnel et physique. Le référentiel actuellement présenté est la version 2.2. Vérifiez les activités pour lesquelles le service proposé est effectivement qualifié et la validité de cette qualification.
Pour préparer votre consultation, utilisez des questions concrètes :
| Question d’achat | Travaux à discuter | Limite à faire expliciter |
|---|---|---|
| L’application protège-t-elle ses fonctions sensibles ? | Revue de code, tests et scénarios métier | Versions et fonctions examinées |
| Les accès d’administration sont-ils maîtrisés ? | Configuration, architecture et procédures | Comptes, environnements et chemins exclus |
| Les mesures annoncées sont-elles appliquées ? | Entretiens et examen de preuves | Échantillon, période et sites couverts |
| Une attaque déterminée peut-elle aboutir ? | Test d’intrusion autorisé | Temps, accès fournis et techniques interdites |
Un résultat sans vulnérabilité identifiée signifie qu’aucune n’a été trouvée dans les conditions de la mission. Il ne permet pas d’affirmer qu’il n’en existe aucune.
Formaliser l’autorisation et ses limites
L’Art. 323-1 du Code pénal réprime l’accès ou le maintien frauduleux dans un système. La qualification ne se déduit pas mécaniquement de l’absence d’un document écrit ; elle dépend des éléments de l’infraction. Pour une mission professionnelle, une autorisation écrite et précise reste une précaution essentielle afin d’établir les limites convenues.
Faites confirmer que le commanditaire peut autoriser les opérations sur les actifs visés. Son accord ne couvre pas nécessairement l’infrastructure d’un tiers ou les comptes d’un autre client du même hébergeur.
Le mandat proposé doit préciser : systèmes et adresses concernés, période, comptes fournis, techniques admises, restrictions, contacts d’urgence, conditions d’arrêt et modalités de restitution. Prévoyez le cas d’un incident réel découvert pendant la mission, sans le confondre avec un effet des tests.
Encadrer l’accès aux données personnelles
Les principes de minimisation et de confidentialité de l’Art. 5(1)(c) et (f) du RGPD restent applicables. Déterminez quelles données sont nécessaires pour établir un constat, comment elles seront protégées et quand les copies seront supprimées.
Lorsque le prestataire traite des données pour votre compte, examinez le contrat requis par l’Art. 28(3). Il doit notamment encadrer instructions, confidentialité, sécurité et sort des données. N’envoyez pas un export complet de production si une preuve plus limitée répond à l’objectif.
La sécurité des traitements au titre de l’article 32 et l’audit RGPD se complètent : un test technique ne vérifie pas, à lui seul, la base légale, l’information ou les durées de conservation.
Exiger un rapport qui permette la correction
Demandez une synthèse pour la direction et des constats exploitables par les équipes. Pour chaque constat, prévoyez : actif concerné, preuve limitée au nécessaire, hypothèses, conséquence, priorité argumentée, responsable pressenti et méthode de vérification de la correction.
Le risque métier doit éclairer le classement. Deux faiblesses ayant un score technique voisin peuvent exposer des services très différents. Documentez les désaccords de priorité au lieu de masquer le choix derrière une couleur.
Protégez le rapport lui-même : il peut décrire précisément les faiblesses de votre système. Définissez les personnes habilitées, le canal de remise et les conditions de diffusion d’une synthèse à un client.
Prévoir la vérification après correction
Une action n’est pas terminée parce qu’un ticket porte la mention « résolu ». Fixez une preuve attendue et faites vérifier que la correction traite le problème dans le périmètre convenu. Si une mesure reste différée, consignez la décision et les protections temporaires.
Le suivi doit rejoindre la gestion des correctifs et les arbitrages du SMSI ISO 27001. Le panorama des logiciels de conformité et de cybersécurité aide à situer un besoin d’outillage ; le choix du produit vient après celui du contrôle à améliorer.
Définir fréquence et budget sans règle fictive
L’Art. 32(1)(d) du RGPD prévoit une évaluation régulière de l’efficacité des mesures, sans imposer un pentest annuel uniforme à toute entreprise. Les exigences sectorielles, contractuelles et les changements du système peuvent justifier des travaux supplémentaires.
Dans NIS2, les Art. 21(2)(f), 32 et 33 distinguent évaluation des mesures et pouvoirs de supervision. Vérifiez l’assujettissement et les dispositions nationales applicables avant de transformer ces références en obligation pour votre organisme.
Faites chiffrer séparément cadrage, exécution, restitution, accompagnement et vérification des corrections. Comparez les mêmes environnements et livrables. Un prix sans hypothèses de périmètre ne constitue pas un repère fiable.
Rédiger une lettre de mission qui réduit les zones grises
Avant de solliciter un devis, décrivez le service dont vous voulez vérifier la sécurité : utilisateurs, données, dépendances et conséquences d’une indisponibilité. Joignez une représentation suffisamment précise des environnements concernés, en limitant sa diffusion aux destinataires habilités. Le prestataire doit pouvoir identifier les conditions de travail avant de promettre un résultat.
Séparez ensuite les actifs inclus, les actifs exclus et ceux dont l’autorisation reste à obtenir. Pour chaque exclusion, indiquez son effet sur la conclusion attendue. Un audit d’application sans accès à son interface d’administration peut rester utile, mais il ne permet pas de conclure sur la sécurité de cette interface. Une infrastructure hébergée par un tiers demande aussi de vérifier les conditions de ce tiers.
La lettre de mission doit prévoir qui décide lorsqu’une découverte déborde le cadre convenu. Si l’équipe rencontre une dépendance inconnue, elle doit disposer d’un contact capable de clarifier le périmètre. L’intérêt technique d’une piste ne constitue pas une autorisation de poursuivre. Une modification de mission doit être explicite, comprise des intervenants et compatible avec les droits des acteurs concernés.
Comparer des devis sur des hypothèses communes
Le nombre de jours annoncé n’est interprétable qu’avec les accès, environnements et livrables prévus. Demandez aux candidats de répondre à la même fiche de consultation. Les écarts peuvent alors traduire un choix de méthode ou une différence de couverture, plutôt qu’une simple différence de prix.
| Rubrique du devis | Élément à rendre comparable |
|---|---|
| Préparation | Documents attendus, comptes nécessaires et interlocuteurs |
| Exécution | Activités, environnements, échantillon et temps alloué |
| Interruption | Disponibilité du contact, décision d’arrêt et reprise |
| Rapport | Niveau de détail, preuves, destinataires et délai de remise |
| Corrections | Assistance incluse ou distincte, limites de l’intervention |
| Vérification | Constats revérifiés, conditions et livrable de clôture |
Précisez aussi les dépendances à votre propre équipe. Une mission peut perdre une partie de sa portée si les comptes arrivent tard, si les documents sont incomplets ou si aucun responsable métier n’est disponible. Faites prévoir la manière de constater ces limites, d’ajuster les travaux et d’approuver les éventuels changements de coût. Le prestataire ne doit pas être incité à présenter comme examiné un périmètre devenu inaccessible.
Protéger les éléments recueillis pendant la mission
Fixez avant l’intervention un canal de dépôt, des destinataires et des règles de conservation des preuves. Une capture peut montrer un problème tout en révélant inutilement l’identité de salariés ou de clients. Demandez des éléments suffisamment précis pour permettre la correction, en réduisant les données étrangères au constat.
La minimisation n’exige pas de rendre les constats invérifiables. Lorsque la preuve complète est nécessaire, organisez sa conservation protégée et sa consultation limitée. La synthèse diffusée à la direction peut renvoyer à cette pièce sans en reproduire le contenu sensible. Le contrat doit permettre de retrouver qui détient les originaux, les copies de travail et les versions de rapport.
Convenez également du traitement d’une alerte urgente. La remise du rapport final ne doit pas être le premier moment où l’entreprise apprend un problème nécessitant une réaction immédiate. Définissez un circuit de signalement et la façon de distinguer un constat d’audit, un effet involontaire de l’intervention et un incident indépendant découvert à cette occasion. Cette organisation ne remplace pas l’analyse des obligations légales de notification.
Recevoir les constats et décider des suites
La réunion de restitution doit permettre aux équipes de comprendre chaque constat et ses limites. Pour une priorité contestée, rapprochez le scénario technique du service exposé, des protections déjà présentes et des conséquences plausibles. Conservez l’explication du désaccord ; changer uniquement une couleur dans le tableau détruit l’information utile à l’arbitrage.
Attribuez les décisions à la bonne personne. L’auditeur établit ses constats et recommandations ; le responsable du système organise les corrections ; la direction compétente arbitre les moyens et le risque résiduel. Le DPO apporte son analyse lorsque des traitements de données sont concernés. Aucun de ces rôles ne doit servir à transférer par une signature une responsabilité qui demeure celle de l’organisation.
Le suivi peut distinguer « correction engagée », « correction déclarée », « vérification concluante » et « vérification impossible ». Une modification de configuration annoncée ne démontre pas son effet. Si l’environnement a changé entre l’audit et la vérification, indiquez ce changement et adaptez la conclusion au périmètre effectivement revu.
Pour une action différée, consignez le motif, l’autorité qui décide, la protection temporaire et la date de réexamen. Cette décision ne rend pas licite une situation contraire à une obligation applicable. Elle permet de rendre visible un problème qui reste à résoudre. Enfin, rapprochez les travaux clos des questions initiales : le rapport répond-il à la demande, et quelles questions restent ouvertes ? Cette réception constitue une méthode proposée, sans présumer qu’un contrôle ou un test a déjà été réalisé.
Ce qu’il faut retenir
- Choisissez l’audit à partir d’une question de sécurité précise.
- Définissez les actifs, autorisations et conditions d’arrêt.
- Exigez des constats vérifiables et un suivi des corrections.
- Adaptez cadence et budget aux risques et obligations applicables.
FAQ
Un pentest suffit-il pour prouver la conformité RGPD ?
Non. Il apporte une preuve technique limitée à sa mission. Les autres exigences juridiques doivent être examinées séparément.
Un audit sans résultat critique garantit-il l’absence de faille ?
Non. Le résultat dépend du périmètre, des accès, du temps et des méthodes convenus. Ces limites doivent figurer dans la restitution.
Faut-il refaire l’audit après correction ?
Prévoyez une vérification adaptée aux constats corrigés et aux risques. L’objectif est d’établir que la mesure fonctionne, pas de commander automatiquement une nouvelle mission identique.
Recevez nos analyses sur la sécurité et les obligations numériques.
Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.