Audit de cybersécurité · PME du Québec

Savoir où vous êtes vulnérable, avant que quelqu’un d’autre le découvre.

Un audit de cybersécurité vérifie ce qui protège réellement vos comptes, vos postes, vos données et vos sauvegardes. Vous repartez avec les écarts classés par niveau de risque et un plan de correction réaliste.

✓ Rapport que vous gardez · aucun test intrusif sans votre accord
Poste de travail à plusieurs écrans affichant du code et une messagerie
Ce que l’audit examine Identités et MFA Postes et mises à jour Sauvegardes et reprise Microsoft 365 et réseau
Le vrai problème

La plupart des PME ne savent pas où sont leurs trous

Ce n’est pas un manque de sérieux. Les protections se sont empilées au fil des années, souvent par différentes personnes, et personne n’a jamais fait le tour complet.

01

Des comptes sans double authentification

Un mot de passe volé suffit alors à ouvrir la boîte courriel de la direction.

02

Des accès jamais fermés

Départs, sous-traitants, comptes de service : des portes restent ouvertes.

03

Des sauvegardes jamais testées

Une sauvegarde qu’on n’a jamais restaurée est une hypothèse, pas une protection.

04

Aucun réflexe en cas d’incident

Quand ça arrive, personne ne sait qui appelle qui, ni dans quel ordre.

Ce que ça coûte, vraiment

Ce qui se paie quand la sécurité tient sur des suppositions

Les incidents qui font mal aux PME sont rarement spectaculaires. Ils sont banals, et ils bloquent tout.

Des jours d’arrêt

Le temps de reconstruire ce qui n’était pas sauvegardé correctement.

Des obligations imprévues

Une fuite de renseignements personnels enclenche des démarches que personne n’a préparées.

Une confiance à regagner

Clients et fournisseurs apprennent l’incident avant vos explications.

Un audit transforme des suppositions en une liste de correctifs classée par risque.

Notre solution

Un examen concret, domaine par domaine

Nous vérifions ce qui est réellement configuré — pas ce qui est censé l’être — et nous documentons chaque écart avec son niveau de risque et l’effort de correction.

Identités et accès

Comptes actifs, double authentification, droits d’administration, accès qui traînent.

Microsoft 365 · Comptes · Privilèges

Postes et serveurs

Protection installée et active, chiffrement, mises à jour, appareils inconnus du parc.

Endpoints · Correctifs · Chiffrement

Sauvegardes et reprise

Ce qui est sauvegardé, où, à quelle fréquence — et si une restauration a déjà été testée.

Sauvegarde · Restauration · Continuité

Réseau et pratiques

Pare-feu, accès distants, cloisonnement, réflexes des employés, plan de réponse.

Réseau · Accès distant · Sensibilisation
Portée de l’audit

Les dix domaines vérifiés

Pour chaque domaine, nous regardons la configuration réelle et nous notons l’écart, son risque et l’effort pour le corriger. Voici ce que nous cherchons.

01

Identités et authentification

Comptes actifs, double authentification, mots de passe partagés, comptes génériques.

Ce qu’on cherche : un seul compte capable de tout ouvrir.
02

Droits d’administration

Qui est administrateur, depuis quand, et pourquoi ça n’a jamais été revu.

Ce qu’on cherche : des droits élevés utilisés au quotidien.
03

Microsoft 365

Règles de partage, redirections de courriel, journalisation, applications autorisées.

Ce qu’on cherche : un partage public ou une redirection oubliée.
04

Postes de travail

Protection active partout, chiffrement des disques, appareils hors du parc géré.

Ce qu’on cherche : des postes qui échappent à la gestion.
05

Mises à jour et obsolescence

Correctifs appliqués, systèmes et équipements arrivés en fin de soutien.

Ce qu’on cherche : un équipement qui ne reçoit plus de correctifs.
06

Sauvegardes

Portée, fréquence, copie hors site, protection contre l’effacement, dernière restauration testée.

Ce qu’on cherche : une donnée critique hors du périmètre.
07

Reprise après incident

Ordre de redémarrage, responsables désignés, temps de reprise attendu par l’entreprise.

Ce qu’on cherche : un plan qui n’existe que dans une tête.
08

Réseau et accès distants

Pare-feu, accès à distance, ports ouverts, cloisonnement, réseau invité.

Ce qu’on cherche : un accès distant sans deuxième facteur.
09

Accès des fournisseurs

Qui, de l’extérieur, détient un accès à vos systèmes, et pour quel usage.

Ce qu’on cherche : un accès de fournisseur resté actif.
10

Réflexes des employés

Ce que vos équipes savent reconnaître, et à qui elles le signalent sans hésiter.

Ce qu’on cherche : aucun réflexe défini en cas de doute.
Ce que vous y gagnez

Ce que le rapport vous permet de faire

Le livrable est fait pour être présenté à la direction et exécuté par une équipe technique, sans traduction.

Des écarts classés par risque

Ce qui est urgent, ce qui peut attendre.

Des correctifs chiffrés en effort

Ce qui se règle en une heure, ce qui demande un projet.

De quoi étayer un questionnaire

Les contrôles techniques demandés par un client ou un assureur, documentés.

Un point de départ mesurable

Une base pour comparer dans six mois.

Une décision éclairée

Vous investissez là où le risque est réel.

Aucune obligation de suite

Le rapport est à vous, peu importe qui exécute.

Pourquoi BlackIP 360

Un audit fait par des gens qui opèrent des environnements réels

Nous gérons des parcs de PME tous les jours. Nos constats tiennent compte de vos contraintes d’affaires et nos recommandations sont exécutables, pas théoriques.

Évaluer notre cybersécurité
Ancrage local
Terrebonne, Lanaudière, Grand Montréal : une équipe qui peut se déplacer chez vous.
Temps de réponse encadré
Des engagements de réponse écrits dans l’entente, pas des promesses verbales.
Équipe humaine, bilingue
Vous parlez à des gens qui connaissent votre dossier, en français comme en anglais.
Une vue à 360°
Support, infrastructure, cloud et Microsoft sous un même toit — sans travailler en silos.
Comment ça fonctionne

Comment se déroule l’audit

L’examen se fait en parallèle de vos opérations, sans test intrusif ni interruption.

01

Cadrage

On convient de la portée, des accès nécessaires et des questions auxquelles l’audit doit répondre.

02

Vérification

Revue des configurations, des accès, des sauvegardes et des équipements, avec les personnes clés.

03

Classement des écarts

Chaque constat reçoit un niveau de risque et un effort de correction estimé.

04

Présentation et plan

Rencontre de restitution en langage d’affaires, avec un plan de correction priorisé.

Ne pas confondre

Audit TI ou audit de cybersécurité ?

Les deux sont utiles et se complètent, mais ils ne répondent pas à la même question. Celle de départ tranche presque toujours.

Audit TI
Audit de cybersécurité
Question de départ
Est-ce que notre informatique soutient l’entreprise ?
Sommes-nous exposés, et où exactement ?
Portée
Infrastructure, coûts, licences, performance, planification.
Identités, postes, accès, sauvegardes, réseau, réflexes.
Livrable
Portrait de l’existant et feuille de route d’investissement.
Écarts classés par risque et plan de correction priorisé.
Bon moment
Avant un investissement, un changement de fournisseur ou une croissance.
Avant une exigence de client ou d’assureur, ou après un incident.

Vous hésitez ? Voir la page Audit TI pour le portrait global de l’environnement. Les deux exercices partagent la collecte : les faire ensemble évite de payer deux fois la même chose.

Le bon moment

Ce qui pousse une PME à faire évaluer sa cybersécurité

Dans la majorité des cas, la demande arrive à cause d’un des quatre déclencheurs suivants. Chacun appelle un angle différent dans le rapport.

01

Un client ou un donneur d’ordre pose des questions

Questionnaires de sécurité, clauses contractuelles, exigences d’un grand compte : l’audit documente votre configuration réelle et liste les écarts à corriger avant de répondre.

02

Le renouvellement de la cyberassurance approche

Les questionnaires d’assurance portent sur des points précis : double authentification, sauvegardes, protection des postes, gestion des accès. L’audit documente l’état réel de chacun de ces contrôles. Nous ne nous prononçons ni sur votre admissibilité ni sur la décision de l’assureur.

03

La protection des renseignements personnels vous préoccupe

La Loi 25 encadre la protection des renseignements personnels au Québec. Nous ne donnons pas d’avis juridique : l’audit documente vos pratiques et les écarts techniques, ce que votre conseiller ou votre responsable de la protection des renseignements personnels peut ensuite utiliser.

04

Un incident est arrivé, chez vous ou chez un proche

Après un incident, la priorité est de savoir si le même scénario est possible chez vous. L’audit répond à cette question précise et sort une courte liste d’actions immédiates avant le plan complet.

Preuve client

Ce que nos clients mettent en avant

Points recueillis auprès de clients actuels dans le cadre d’un sondage de satisfaction. Nous résumons ce qu’ils ont souligné plutôt que d’afficher des citations que nous n’avons pas mot pour mot.

5 / 5Client depuis plus de 5 ans

Souligne la débrouillardise de l’équipe et la diminution des interruptions informatiques depuis la prise en charge.

Alain Charpentier
Protech
5 / 5Client depuis plus de 5 ans

Retient l’accès à des experts pour les cas complexes, la vision d’ensemble de son entreprise et une prise en charge par des personnes qualifiées.

Bertrand Bisaillon
Enseignes Barbo inc.
Sans identification

Met en avant le côté humain de l’équipe et une intervention faite avant l’impact, sur un équipement réseau central.

Client actuel
Identité non divulguée
Sans identification

Retient la rapidité d’action et la qualité des outils de suivi.

Client actuel
Identité non divulguée

Deux clients sont présentés sans identification. Aucune citation n’est reproduite : les résumés ci-dessus sont rédigés par nous à partir des réponses au sondage.

Nos engagements

Des engagements clairs, dès le départ

Pas de dépendance forcée : une portée écrite, des délais encadrés et de la transparence.

Portée et coût définis d’avance
Vous savez ce qui est inclus avant de démarrer, sans surprise en cours de route.
Interlocuteur unique
Un responsable qui connaît votre environnement de bout en bout.
Documentation qui vous appartient
Vos accès, vos configurations, votre documentation : vous en restez propriétaire.
FAQ

Vos questions, nos réponses

Est-ce que l’audit va perturber nos opérations ?
Non. Il s’agit essentiellement de vérification de configuration et de documentation, réalisée en parallèle du travail quotidien. Nous n’exécutons aucun test intrusif sans votre autorisation écrite et une fenêtre convenue.
Est-ce la même chose qu’un test d’intrusion ?
Non. Un test d’intrusion tente d’exploiter des failles précises ; l’audit fait le tour de vos protections et de vos pratiques. L’audit vient en premier : il coûte moins cher et trouve l’essentiel.
Nous avons déjà un antivirus et des sauvegardes. Est-ce suffisant ?
C’est un bon début, et c’est exactement ce que l’audit vérifie : que la protection est active partout, que les sauvegardes couvrent les bonnes données, et qu’une restauration a déjà été testée avec succès.
Est-ce que ça nous rend conformes à la Loi 25 ?
Un audit technique n’est pas un avis juridique et nous ne nous présentons pas comme cabinet juridique. Il documente vos pratiques et signale les écarts techniques liés à la protection des renseignements personnels, ce que votre conseiller peut ensuite utiliser.
Qui voit le rapport ?
Vous. Le rapport vous appartient et reste confidentiel. Nous le présentons en langage d’affaires, avec une section détaillée pour la personne qui exécutera les correctifs.
Faut-il faire les correctifs avec vous ?
Non. Vous pouvez exécuter le plan à l’interne, avec votre fournisseur actuel ou avec nous. Notre crédibilité tient à ce que le rapport reste utile dans les trois cas.

Faisons le tour de vos protections

30 minutes pour cerner votre exposition et convenir d’une portée d’audit adaptée à votre environnement.

30 minutes · sans engagement · un expert, pas un vendeur