forumNouveau sujet

On m'a dit « faites faire un audit de sécurité de l'information » — c'est quoi, on peut s'en passer ?

AAli Ö***Membre actif
Poste
Comptable
Secteur
Plastique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2023
Message
42

Doki · Application mobile · 2023

#1

On est une boîte tech de 10 personnes qui fournit un logiciel de gestion d'entrepôt à des entreprises à Moscou. Depuis environ deux mois on négocie avec un grand groupe de distribution un contrat de service d'une valeur de 14 millions RUB par an. On s'était mis d'accord sur tout quand le département conformité de l'autre partie a imposé comme condition contractuelle la fourniture d'un rapport d'« audit de sécurité de l'information » indépendant.

Notre équipe est petite, jusqu'ici on faisait attention aux règles de sécurité de base en interne mais on n'est jamais passé par un processus d'audit formel. En cherchant des cabinets de conseil je suis tombé sur une fourchette de prix très large entre 350 000 RUB et 2 000 000 RUB ; les délais varient aussi de deux semaines à trois mois.

Concrètement l'audit de sécurité de l'information il examine quoi, comment ce processus se déroule pour une petite structure ? Comment définir un périmètre d'audit raisonnable qui convaincra le client, c'est vraiment impossible de décrocher de gros contrats corporate sans ce rapport ?

TTolga A***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
346
Plus utile#2

Réponse courte : l'audit de sécurité de l'information c'est un regard tiers qui teste et documente vos systèmes, votre architecture logicielle et vos processus internes face aux cyberattaques et aux fuites de données. Les grandes entreprises doivent demander ce rapport à leurs sous-traitants pour protéger leurs propres données, donc sans ça c'est quasiment impossible de s'asseoir à la table.

Le processus d'audit se divise essentiellement en deux branches : l'audit technique et l'audit de processus. Côté technique on fait des tests d'intrusion (pentest) sur vos serveurs, votre base de données et votre application ; on scanne les failles de sécurité, les erreurs d'autorisation et les ports ouverts. Côté processus on audite les politiques de mots de passe des employés, les droits d'accès au code source, les plans de sauvegarde serveur et les scénarios de crise.

La différence de prix vient du périmètre. Les offres à 2 millions RUB incluent généralement une certification de conformité totale aux normes internationales. Mais en tant que fournisseur B2B votre client ne le demande souvent pas ; il veut juste qu'un organisme externe indépendant confirme qu'il n'y a pas de faille critique dans le système.

La première chose à faire c'est de demander à l'équipe sécurité de votre client un cahier des charges standard de périmètre d'audit et de l'obtenir par écrit. Ensuite signez avec une boîte de sécurité locale pour un test d'intrusion et un examen de processus de base couvrant uniquement la couche API de votre application et les serveurs exposés. Un rapport d'audit technique dans la fourchette 350 000 - 500 000 RUB satisfera largement la condition contractuelle.

EElif Y***Membre actif
Poste
Chef de chantier
Secteur
Médias et édition
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
5
#3

Le cabinet d'audit va vous demander l'accès au dépôt de code, les logs serveur et la topologie réseau. Côté code ils regardent comment les données sensibles sont chiffrées, côté serveur où sont stockées les clés SSH et les mots de passe de connexion à la base de données. Si vous préparez tout ça à l'avance le processus va beaucoup plus vite.

HHande A***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
377
#4

Ne signez pas tout de suite avec un cabinet d'audit cher. Demandez directement au directeur IT du client « Est-ce qu'un rapport de test d'intrusion standard et un plan de remédiation suffiraient ? ». Dans la plupart des cas ils ne cherchent pas un audit complet mais juste la preuve que le système ne peut pas être hacké.

YYiğit V***Membre actif
Poste
Graphiste
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2024
Message
180
#5

L'an dernier on l'a fait faire en payant 400 000 RUB. Dans le rapport l'auditeur a trouvé 9 failles dont 2 critiques. On a mis 10 jours à les corriger et ensuite on a eu un rapport clean. Grâce à ce rapport le client a signé le contrat de 3 ans en une journée, l'argent dépensé a été largement rentabilisé.

OOya K***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
337
#6

Il y a sur le marché des boîtes qui lancent un outil automatique à 150 000 roubles et sortent un PDF. Ne vous faites surtout pas avoir ; les experts sécurité du grand distributeur repèrent immédiatement que le rapport est superficiel et la crédibilité de votre boîte est complètement morte.

SSelin K***Membre actif
Poste
Expert en test
Secteur
Formation
Type d'organisation
Entreprise de 120 personnes
Membre depuis
janv. 2026
Message
254
#7

Les entreprises corporate s'exposent à des sanctions légales et financières en cas de violation de données provenant de leur chaîne de fournisseurs. C'est pourquoi, conformément aux procédures de gestion des risques tiers, demander un rapport d'audit est une règle d'achat standard.

GGökhan C***Membre actif
Poste
Fondateur de studio
Secteur
Formation
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
64
#8

L'équipe d'auditeurs qui débarque va vous demander 3 éléments principaux : 1) les résultats des tests d'intrusion sur les serveurs, 2) les logs d'accès des employés aux données internes et l'obligation de la double authentification, 3) un plan de reprise indiquant à quels intervalles et où les données sont sauvegardées.

IIrmak Ç***Vétéran
Poste
Administrateur système
Secteur
Publicité et promotion
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
144
#9

Pour un business à 14 millions, un coût d'audit à 400 mille vaut carrément le coup, c'est pas un obstacle mais le ticket d'entrée dans la cour des grands.

AAdemMembre actif
Poste
Conseiller agricole
Membre depuis
juil. 2024
Message
82
#10

J'ai travaillé longtemps sur ce sujet. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

SSerkan B***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
53
#11

La réponse ci-dessus va droit au but. Quand on décide sans mesurer, on revient toujours au même point.

Je le note au cas où.

EEmre E***VétéranMembre de la communauté
Membre depuis
mai 2025
Message
283
#12

J'aurais une question, sans vouloir m'éloigner du sujet. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

SSena M***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
142
#13

C'est une bonne idée d'avoir ouvert ce sujet. du coup si c'est une première commencez petit l'échelle viendra plus tard.

La réponse varie beaucoup selon le secteur il n'y a pas de règle générale. Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

UUfuk B***Membre actif
Poste
Représentant commercial terrain
Secteur
Papier
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2024
Message
2
#14

Je suis d'accord. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Voilà, désolé si je me suis étendu.

KKoray T***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
39
#15

Je suis du même avis. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

MMustafa M***Membre actif
Poste
Agent de contrôle qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
févr. 2024
Message
106
#16

Je suis du même avis. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHakan Y***Membre actif
Poste
Planification de production
Secteur
Produits de la mer
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2022
Message
42
#17

Je suis du même avis. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Voilà, désolé si je me suis étendu.

ÖÖmer D***Membre actif
Poste
Représentant commercial terrain
Secteur
Sous-traitance automobile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
341
#18

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

Je suis aussi curieux de savoir si d'autres font autrement.

VVeli Y***Membre actif
Poste
Représentant commercial terrain
Secteur
Sport et fitness
Type d'organisation
chaîne de magasins
Membre depuis
juin 2024
Message
45
#19

C'est exactement ça. Quand on essaie de tout changer en même temps rien ne prend.

Bon courage.

İİsmail E***Membre actif
Poste
Planification logistique
Secteur
Énergie
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2025
Message
144

Doki · Infrastructure e-commerce · 2023

#20

je suis du même avis mais les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet