Savoir où vous êtes vulnérable, avant que quelqu’un d’autre le découvre.
Un audit de cybersécurité vérifie ce qui protège réellement vos comptes, vos postes, vos données et vos sauvegardes. Vous repartez avec les écarts classés par niveau de risque et un plan de correction réaliste.
La plupart des PME ne savent pas où sont leurs trous
Ce n’est pas un manque de sérieux. Les protections se sont empilées au fil des années, souvent par différentes personnes, et personne n’a jamais fait le tour complet.
Des comptes sans double authentification
Un mot de passe volé suffit alors à ouvrir la boîte courriel de la direction.
Des accès jamais fermés
Départs, sous-traitants, comptes de service : des portes restent ouvertes.
Des sauvegardes jamais testées
Une sauvegarde qu’on n’a jamais restaurée est une hypothèse, pas une protection.
Aucun réflexe en cas d’incident
Quand ça arrive, personne ne sait qui appelle qui, ni dans quel ordre.
Ce qui se paie quand la sécurité tient sur des suppositions
Les incidents qui font mal aux PME sont rarement spectaculaires. Ils sont banals, et ils bloquent tout.
Des jours d’arrêt
Le temps de reconstruire ce qui n’était pas sauvegardé correctement.
Des obligations imprévues
Une fuite de renseignements personnels enclenche des démarches que personne n’a préparées.
Une confiance à regagner
Clients et fournisseurs apprennent l’incident avant vos explications.
Un audit transforme des suppositions en une liste de correctifs classée par risque.
Un examen concret, domaine par domaine
Nous vérifions ce qui est réellement configuré — pas ce qui est censé l’être — et nous documentons chaque écart avec son niveau de risque et l’effort de correction.
Identités et accès
Comptes actifs, double authentification, droits d’administration, accès qui traînent.
Postes et serveurs
Protection installée et active, chiffrement, mises à jour, appareils inconnus du parc.
Sauvegardes et reprise
Ce qui est sauvegardé, où, à quelle fréquence — et si une restauration a déjà été testée.
Réseau et pratiques
Pare-feu, accès distants, cloisonnement, réflexes des employés, plan de réponse.
Les dix domaines vérifiés
Pour chaque domaine, nous regardons la configuration réelle et nous notons l’écart, son risque et l’effort pour le corriger. Voici ce que nous cherchons.
Identités et authentification
Comptes actifs, double authentification, mots de passe partagés, comptes génériques.
Droits d’administration
Qui est administrateur, depuis quand, et pourquoi ça n’a jamais été revu.
Microsoft 365
Règles de partage, redirections de courriel, journalisation, applications autorisées.
Postes de travail
Protection active partout, chiffrement des disques, appareils hors du parc géré.
Mises à jour et obsolescence
Correctifs appliqués, systèmes et équipements arrivés en fin de soutien.
Sauvegardes
Portée, fréquence, copie hors site, protection contre l’effacement, dernière restauration testée.
Reprise après incident
Ordre de redémarrage, responsables désignés, temps de reprise attendu par l’entreprise.
Réseau et accès distants
Pare-feu, accès à distance, ports ouverts, cloisonnement, réseau invité.
Accès des fournisseurs
Qui, de l’extérieur, détient un accès à vos systèmes, et pour quel usage.
Réflexes des employés
Ce que vos équipes savent reconnaître, et à qui elles le signalent sans hésiter.
Ce que le rapport vous permet de faire
Le livrable est fait pour être présenté à la direction et exécuté par une équipe technique, sans traduction.
Des écarts classés par risque
Ce qui est urgent, ce qui peut attendre.
Des correctifs chiffrés en effort
Ce qui se règle en une heure, ce qui demande un projet.
De quoi étayer un questionnaire
Les contrôles techniques demandés par un client ou un assureur, documentés.
Un point de départ mesurable
Une base pour comparer dans six mois.
Une décision éclairée
Vous investissez là où le risque est réel.
Aucune obligation de suite
Le rapport est à vous, peu importe qui exécute.
Un audit fait par des gens qui opèrent des environnements réels
Nous gérons des parcs de PME tous les jours. Nos constats tiennent compte de vos contraintes d’affaires et nos recommandations sont exécutables, pas théoriques.
Évaluer notre cybersécuritéComment se déroule l’audit
L’examen se fait en parallèle de vos opérations, sans test intrusif ni interruption.
Cadrage
On convient de la portée, des accès nécessaires et des questions auxquelles l’audit doit répondre.
Vérification
Revue des configurations, des accès, des sauvegardes et des équipements, avec les personnes clés.
Classement des écarts
Chaque constat reçoit un niveau de risque et un effort de correction estimé.
Présentation et plan
Rencontre de restitution en langage d’affaires, avec un plan de correction priorisé.
Audit TI ou audit de cybersécurité ?
Les deux sont utiles et se complètent, mais ils ne répondent pas à la même question. Celle de départ tranche presque toujours.
Vous hésitez ? Voir la page Audit TI pour le portrait global de l’environnement. Les deux exercices partagent la collecte : les faire ensemble évite de payer deux fois la même chose.
Ce qui pousse une PME à faire évaluer sa cybersécurité
Dans la majorité des cas, la demande arrive à cause d’un des quatre déclencheurs suivants. Chacun appelle un angle différent dans le rapport.
Un client ou un donneur d’ordre pose des questions
Questionnaires de sécurité, clauses contractuelles, exigences d’un grand compte : l’audit documente votre configuration réelle et liste les écarts à corriger avant de répondre.
Le renouvellement de la cyberassurance approche
Les questionnaires d’assurance portent sur des points précis : double authentification, sauvegardes, protection des postes, gestion des accès. L’audit documente l’état réel de chacun de ces contrôles. Nous ne nous prononçons ni sur votre admissibilité ni sur la décision de l’assureur.
La protection des renseignements personnels vous préoccupe
La Loi 25 encadre la protection des renseignements personnels au Québec. Nous ne donnons pas d’avis juridique : l’audit documente vos pratiques et les écarts techniques, ce que votre conseiller ou votre responsable de la protection des renseignements personnels peut ensuite utiliser.
Un incident est arrivé, chez vous ou chez un proche
Après un incident, la priorité est de savoir si le même scénario est possible chez vous. L’audit répond à cette question précise et sort une courte liste d’actions immédiates avant le plan complet.
Ce que nos clients mettent en avant
Points recueillis auprès de clients actuels dans le cadre d’un sondage de satisfaction. Nous résumons ce qu’ils ont souligné plutôt que d’afficher des citations que nous n’avons pas mot pour mot.
Souligne la débrouillardise de l’équipe et la diminution des interruptions informatiques depuis la prise en charge.
Retient l’accès à des experts pour les cas complexes, la vision d’ensemble de son entreprise et une prise en charge par des personnes qualifiées.
Met en avant le côté humain de l’équipe et une intervention faite avant l’impact, sur un équipement réseau central.
Retient la rapidité d’action et la qualité des outils de suivi.
Deux clients sont présentés sans identification. Aucune citation n’est reproduite : les résumés ci-dessus sont rédigés par nous à partir des réponses au sondage.
Des engagements clairs, dès le départ
Pas de dépendance forcée : une portée écrite, des délais encadrés et de la transparence.
Vos questions, nos réponses
Pour aller plus loin
Les pages liées à votre situationFaisons le tour de vos protections
30 minutes pour cerner votre exposition et convenir d’une portée d’audit adaptée à votre environnement.