Audit cybersécurité : du diagnostic gratuit au test d'intrusion
Vous savez que votre PME devrait faire « quelque chose » en cybersécurité, mais vous ne savez pas par où commencer. Diagnostic gratuit ? Audit de vulnérabilité ? Test d'intrusion ? Derrière ces termes se cachent 3 niveaux d'analyse bien distincts, adaptés à des besoins et des budgets différents. Ce guide vous explique concrètement ce que contient chaque niveau, ce qu'il coûte, et lequel choisir en fonction de votre situation.
Pourquoi auditer ses systèmes informatiques
Imaginez que vous dirigez une entreprise dans un immeuble de bureaux à Amiens. Vous fermez la porte le soir, vous avez un badge d'accès, peut-être une alarme. Mais avez-vous vérifié que la porte de derrière ferme bien ? Que la fenêtre du 2ème étage n'est pas entrouverte ? Que l'ancien code du digicode a été changé quand votre comptable est parti ?
En informatique, c'est pareil. Votre PME a des « portes » numériques, votre site web, votre messagerie, votre accès à distance, vos logiciels métier. Un audit cybersécurité vérifie que toutes ces portes sont bien fermées, que les serrures sont à jour, et que personne ne peut entrer sans y être invité.
Le problème, c'est que beaucoup de dirigeants confondent les différents niveaux d'audit. Résultat : soit ils ne font rien (« c'est trop cher / trop complexe »), soit ils achètent un pentest à 8 000 € alors qu'un diagnostic gratuit aurait suffi pour commencer. Ce guide va clarifier tout ça.
Les 3 niveaux d'audit cyber
Chez Cleeck, nous proposons 3 niveaux d'audit progressifs. Chacun répond à un besoin différent, et vous n'êtes pas obligé de passer par les trois :
Diagnostic MonAideCyber
Premier état des lieux de votre maturité cyber. On couvre 6 thématiques en 1h30 de visioconférence et on identifie vos priorités. Vous repartez avec un rapport clair et un plan d'action.
Idéal pour : toute PME qui veut savoir où elle en est sans dépenser un euro.
Audit de vulnérabilité
Cartographie technique complète de tout ce que votre entreprise expose sur Internet. Analyse passive (zéro intrusion, zéro risque pour vos systèmes). On liste tout ce qu'un attaquant peut voir depuis l'extérieur.
Idéal pour : PME qui veut connaître précisément ses faiblesses techniques sans toucher à ses systèmes.
Test d'intrusion (pentest)
Simulation d'attaque réelle en environnement isolé. On tente de s'introduire dans vos systèmes exactement comme le ferait un pirate. On valide concrètement si vos défenses tiennent, ou pas.
Idéal pour : PME qui veut la preuve concrète que ses systèmes résistent (ou pas) à une vraie attaque.
Niveau 1 : Diagnostic MonAideCyber
Le diagnostic MonAideCyber est votre point d'entrée idéal. Financé par l'État via l'ANSSI, il est 100 % gratuit et sans engagement. Cleeck est aidant cyber agréé, on est habilité à le réaliser pour toute PME de moins de 250 salariés.
Concrètement, en 1h30 de visioconférence, on passe en revue :
- Votre exposition externe : ce qui est visible sur Internet
- Vos sauvegardes : sont-elles fiables et déconnectées ?
- La sensibilisation de vos équipes : savent-elles repérer un phishing ?
- Vos accès et mots de passe : double authentification en place ?
- Vos mises à jour : systèmes à jour ?
- Votre continuité d'activité : que se passe-t-il si tout tombe ?
À l'issue, vous repartez avec un rapport clair et un plan d'action priorisé. Vous êtes libre : soit vous appliquez les correctifs vous-même, soit vous nous demandez d'aller plus loin.
Commencez par le diagnostic gratuit
1h30 en visio, rapport personnalisé, zéro engagement. C'est le meilleur premier pas.
Lancer mon diagnostic gratuit Plateforme officielle Cybermalveillance.gouv.frNiveau 2 : Audit de vulnérabilité
Le diagnostic a identifié des zones de risque. Vous voulez en savoir plus. L'audit de vulnérabilité va beaucoup plus loin : c'est une cartographie technique de tout ce que votre PME expose en ligne.
Notre méthode est 100 % passive, on ne touche pas à vos systèmes, on ne tente pas de les forcer. On se met à la place d'un attaquant qui observe depuis l'extérieur et on liste tout ce qui dépasse :
- Sous-domaines oubliés : un ancien site, une interface d'admin exposée
- Versions logicielles obsolètes — serveurs, CMS, plugins avec des failles connues
- Fuites de données existantes : identifiants de vos collaborateurs dans des bases piratées
- Configurations à risque : ports ouverts, certificats expirés, headers de sécurité manquants
- Métadonnées révélatrices : informations techniques dans vos documents publics (PDF, images)
Chaque vulnérabilité découverte est classée de Critique (à corriger immédiatement) à Informatif (bonne pratique à adopter). La restitution se fait de vive voix, pas un PDF de 80 pages jeté sur votre bureau.
Niveau 3 : Test d'intrusion (pentest)
L'audit de vulnérabilité a listé les failles. Mais est-ce qu'elles sont réellement exploitables ? Un attaquant pourrait-il vraiment s'en servir pour entrer ? C'est exactement ce que vérifie le test d'intrusion.
Le pentest, c'est une simulation d'attaque réelle, menée par nos soins, dans un environnement isolé. On tente de s'introduire dans vos systèmes en utilisant les mêmes techniques que les vrais attaquants : phishing, exploitation de failles, escalade de privilèges, mouvement latéral.
La différence fondamentale avec l'audit de vulnérabilité :
- L'audit liste les failles (théorique) → le pentest les exploite (concret)
- L'audit est passif (observation) → le pentest est actif (attaque simulée)
- L'audit répond à « où sont mes failles ? » → le pentest répond à « que peut faire un attaquant avec ? »
Tout se fait dans un environnement de préproduction isolé que nous construisons ensemble. Votre activité réelle n'est jamais impactée. Vos clients ne sentent rien passer.
Comparatif des 3 niveaux
| Diagnostic MonAideCyber | Audit vulnérabilité | Pentest | |
|---|---|---|---|
| Prix | Gratuit | 1 500 – 3 500 € HT | 4 000 – 8 000 € HT |
| Durée | 1h30 | 3-5 jours | 5-10 jours |
| Format | Visio distanciel | À distance | Préprod isolée |
| Approche | Questionnaire guidé | Analyse passive | Attaque simulée |
| Impact sur vos systèmes | Aucun | Aucun | Aucun (préprod) |
| Exposition externe | ✓ | ✓✓✓ | ✓✓✓ |
| Sauvegardes | ✓ | ✓ | ✓ |
| Fuites de données | — | ✓✓ | ✓✓ |
| Exploitation des failles | — | — | ✓✓✓ |
| Preuve d'impact | — | — | ✓✓✓ |
| Rapport + restitution | ✓ | ✓✓ | ✓✓✓ |
| Accompagnement correctif | — | En option | ✓ Inclus |
Lequel choisir pour votre PME
La réponse dépend de votre situation actuelle :
- Vous n'avez jamais fait d'audit → commencez par le diagnostic MonAideCyber gratuit. C'est le point de départ idéal : zéro coût, zéro risque, et vous saurez exactement où vous en êtes.
- Le diagnostic a révélé des zones à risque → passez à l'audit de vulnérabilité. Il vous donnera la carte précise de vos faiblesses techniques.
- Vous voulez la preuve que vos défenses tiennent → demandez un test d'intrusion. C'est le niveau de certitude le plus élevé.
- Votre secteur l'exige (santé, finance, industrie, sous-traitance défense) → le pentest est souvent obligatoire pour la conformité réglementaire.
- Vous avez un doute sur un incident passé → notre pôle intervention incident peut intervenir en analyse forensique.
Et dans tous les cas : la décision vous revient. On ne vous pousse pas vers le pentest à 8 000 € si un diagnostic gratuit suffit. Notre rôle, c'est de vous donner la visibilité pour décider en connaissance de cause.
Par où commencer ?
Le diagnostic gratuit MonAideCyber est le meilleur premier pas. 1h30, en visio, sans engagement.
Lancer mon diagnostic gratuit Ou contactez directement Alexis : contact@cleeck.fr · 03 74 47 55 75FAQ : vos questions sur les audits cyber
Quelle est la différence entre un diagnostic MonAideCyber et un audit de vulnérabilité ?
Le diagnostic est un premier état des lieux gratuit de 1h30 qui couvre 6 thématiques de sécurité. L'audit de vulnérabilité va beaucoup plus loin : c'est une cartographie technique complète de tout ce que votre entreprise expose sur Internet, avec un rapport détaillé et priorisé.
Faut-il passer par les 3 niveaux ?
Non. Le diagnostic MonAideCyber est le point d'entrée recommandé car il est gratuit. Selon les résultats, vous décidez d'aller plus loin ou non. Chaque niveau est indépendant.
Le test d'intrusion risque-t-il de casser mes systèmes ?
Non. Cleeck réalise tous les tests d'intrusion dans un environnement de préproduction isolé. Votre activité n'est jamais impactée.
Combien coûte un audit complet ?
Diagnostic : gratuit. Audit de vulnérabilité : 1 500 à 3 500 € HT. Test d'intrusion : 4 000 à 8 000 € HT. Le coût dépend de la taille de l'entreprise et du périmètre. Contactez-nous pour un devis.
Combien de temps prend le parcours complet ?
Diagnostic : 1h30. Audit de vulnérabilité : 3 à 5 jours ouvrés. Test d'intrusion : 5 à 10 jours ouvrés. Chaque étape est indépendante et planifiée selon votre rythme.
Qui réalise les audits chez Cleeck ?
Alexis Choquet, aidant cyber agréé ANSSI, basé à Amiens. Il intervient personnellement sur chaque diagnostic et audit, avec une approche humaine et pédagogique adaptée aux dirigeants non-techniques.
