Infogérance 4 min de lecture

Audit informatique PME : la checklist pour savoir où vous en êtes

Un audit informatique doit transformer les inconnues de votre parc en décisions concrètes. Inventaire, accès, sauvegardes et dépendances : voici les éléments à réunir et les livrables à demander pour obtenir un plan d’action utile.

Repères CWAM : Audit informatique PME : la checklist pour savoir où vous en êtes

L’essentiel, en bref.

  • Reliez chaque constat à un service métier et à un responsable.
  • Exigez des preuves, pas seulement une note globale.
  • Classez les actions par urgence, effort et dépendances.
Dans cet article

Quel résultat attendre d’un audit informatique ?

Un audit utile décrit une situation, explique ses conséquences et propose des actions classées. Une liste de matériels ou un score de sécurité isolé ne suffit pas à prendre une décision. Le dirigeant doit comprendre ce qui peut interrompre l’activité, ce qui mérite un investissement et ce qui peut attendre.

Définissez le périmètre avant le démarrage : sites, postes, serveurs, services cloud et applications. Un audit de configuration n’est pas un test d’intrusion. Si vous attendez une recherche active de vulnérabilités, son périmètre et ses autorisations doivent être cadrés séparément.

Les documents à préparer

Rassemblez les éléments existants, même imparfaits. Une documentation lacunaire est déjà une information utile. Évitez d’envoyer des mots de passe dans un tableur ou un courriel : les accès nécessaires se transmettent par un canal adapté, avec une durée et des permissions limitées.

  • Liste des utilisateurs, des sites et des équipements.
  • Contrats de licences, abonnements et prestataires.
  • Schéma réseau disponible et liste des connexions Internet.
  • Règles de sauvegarde et derniers comptes rendus de restauration.
  • Liste des applications indispensables et de leurs responsables.
  • Historique des incidents qui reviennent.

Ajoutez les projets prévus : recrutement, déménagement ou nouvel outil métier. L’audit doit regarder la capacité du système à accompagner ces changements, pas seulement son état actuel.

Les six domaines à examiner

DomaineVérification concrète
ParcAttribuer chaque équipement à une personne et à un usage
IdentitésRecenser les comptes privilégiés et les anciens utilisateurs
MaintenanceIdentifier versions obsolètes et correctifs en attente
DonnéesLocaliser les informations et leurs droits d’accès
ContinuitéVérifier une restauration et les dépendances associées
SupportExaminer les incidents récurrents et leur traitement

Pour chaque domaine, demandez la méthode de collecte et les limites. Un ordinateur éteint ou un service non accessible pendant l’audit doit apparaître dans les éléments non vérifiés. Présenter une absence de mesure comme une absence de problème donnerait une fausse impression de maîtrise.

Comment classer les constats ?

Un classement exploitable croise l’impact, la probabilité, l’exposition et l’effort de correction. Une faiblesse sur un service critique accessible depuis Internet peut passer avant le remplacement d’un ordinateur lent. Le nombre de constats ne doit pas devenir le seul indicateur de gravité.

Exemple illustratif : l’entreprise découvre un compte d’un ancien salarié encore actif et un serveur proche de sa capacité de stockage. Les deux sujets appellent une action, mais leurs responsables, leurs délais et leurs validations diffèrent. Le rapport doit distinguer ces décisions et signaler leurs dépendances.

Une fiche d’action peut tenir en quelques champs : constat, preuve, conséquence, correction proposée, responsable, échéance et critère de réussite. Le coût, lorsqu’il est estimé, doit distinguer l’achat et le temps d’intervention.

Les livrables à demander

Prévoyez une synthèse lisible par la direction et une annexe technique exploitable par la personne qui corrigera les écarts. L’inventaire doit être exportable. Les recommandations doivent distinguer les mesures immédiates, les chantiers à planifier et les arbitrages qui nécessitent une décision métier.

Demandez un point de restitution avec du temps pour les questions. Sans cette discussion, un rapport peut rester inexploité. Une revue après les premières corrections permet ensuite de vérifier ce qui a réellement changé. Notre article sur l’inventaire du parc propose une base pour garder ces informations à jour.

Questions fréquentes

Combien de temps prend un audit ?

La durée dépend du nombre de sites, des accès disponibles et du niveau d’analyse. Demandez une estimation liée à un périmètre écrit et identifiez les personnes qui devront être disponibles.

Faut-il attendre une panne pour auditer ?

Non. Une croissance rapide, un changement de prestataire ou un projet de migration sont de bons moments pour établir un état initial. Cela réduit les découvertes tardives au cours du projet.

Demandez un échange avec CWAM pour cadrer l’analyse de votre parc.

Tous les articles

Un contenu de la rédaction CWAM, pour aider les entreprises à mieux piloter leur informatique.

Votre informatique mérite un plan clair.

Faites le point sur votre parc, vos risques et vos priorités avec CWAM.

Parlons de votre parc