Sicollab | Services informatiques pour PME
Audit IT

Audit informatique PME : comment ça se passe, étape par étape

Cadrage, entretiens, analyse technique, rapport, plan d'action : le déroulé réel d'un audit informatique en PME, sa durée, son prix et les livrables à exiger.

9 min de lecture

À quoi sert un audit informatique quand on dirige une PME

Vous payez chaque mois de l'infogérance, des licences, du matériel et des lignes télécom, sans vue consolidée de ce que ça couvre ni de ce qui manque. L'audit informatique répond à trois questions : qu'est-ce que je possède, qu'est-ce que je risque, qu'est-ce que je devrais payer. Les déclencheurs classiques chez nos clients : un incident qui a coûté des jours de production, une exigence client ou assureur, un contrat d'infogérance à renouveler, une cession à préparer, ou l'arrivée de NIS2 dans le secteur.

Un audit sérieux se distingue d'un « diagnostic gratuit » de revendeur par son indépendance : l'auditeur ne vend ni matériel ni licences, il vous remet des constats mesurés et un plan chiffré que vous exécutez avec le prestataire de votre choix.

Les 5 étapes d'un audit informatique en PME

1

Cadrage et périmètre

1 réunion de 1 h à 1 h 30

Vous définissez avec l'auditeur ce qui entre dans l'audit : sites, postes, serveurs, cloud, applications métier, prestataires. Ce cadrage fixe aussi les objectifs (vendre l'entreprise, se mettre en conformité NIS2, réduire les coûts, sortir d'un incident) et les personnes à rencontrer. Un audit sans périmètre écrit dérape en périmètre comme en facture.

2

Collecte et entretiens

2 à 4 jours répartis sur 1 à 2 semaines

L'auditeur rencontre la direction, les utilisateurs clés et vos prestataires IT. Il récupère les contrats (infogérance, licences, télécom), les factures, les schémas réseau s'ils existent, la liste des applications et des accès. Cette phase révèle presque toujours des écarts entre ce que la direction croit avoir et ce qui tourne en production.

3

Analyse technique

2 à 5 jours selon la taille du parc

Inventaire automatisé du parc, contrôle des sauvegardes (et test de restauration réel), revue des droits d'accès et des comptes dormants, scan de vulnérabilités, vérification des mises à jour, examen de la messagerie et du cloud (Microsoft 365 dans la plupart des PME). L'auditeur mesure, il ne se contente pas de déclaratif.

4

Rapport et restitution

1 réunion de 2 h, rapport remis avant

Vous recevez un rapport écrit avec les constats classés par criticité, les risques associés en langage dirigeant (impact sur l'activité, pas jargon), et un chiffrage des remédiations. La restitution se fait en direct avec la direction : chaque constat critique doit avoir une réponse claire à la question « qu'est-ce qu'on risque si on ne fait rien ? ».

5

Plan d'action priorisé

livré avec le rapport, suivi à 3-6 mois

Le livrable qui a de la valeur : une feuille de route à 6-18 mois, avec les actions classées par urgence, leur coût estimé et qui les porte (vous, votre prestataire, l'auditeur). Les corrections critiques (sauvegardes défaillantes, comptes à risque, MFA absent) se traitent sous 30 jours. Le reste alimente votre budget IT de l'année.

Ce que l'auditeur vérifie, domaine par domaine

DomainePoints de contrôle types
Parc et infrastructureInventaire postes/serveurs, âge du matériel, garanties, schéma réseau, Wi-Fi, téléphonie
Sauvegardes et continuitéRègle 3-2-1, test de restauration réel, PRA/PCA, tolérance de panne des équipements critiques
SécuritéMFA, EDR/antivirus, mises à jour, comptes dormants, droits d'administration, exposition internet
Cloud et messagerieConfiguration Microsoft 365, partage de fichiers, anti-phishing, licences réellement utilisées
Contrats et coûtsContrat d'infogérance et SLA, licences en doublon, lignes télécom oubliées, coût par utilisateur
Organisation et conformitéQui décide quoi, documentation, RGPD, exigences NIS2 le cas échéant, dépendance à une seule personne

Pour la partie parc, notre checklist d'audit du parc informatique en 10 points détaille chaque contrôle. Côté budget, le prix d'un audit de sécurité fait l'objet d'un article dédié.

Trois erreurs qui vident un audit de sa valeur

  • Confier l'audit à celui qui vend la remédiation. Le rapport devient un argumentaire commercial. Prenez un auditeur indépendant, puis mettez les recommandations en concurrence.
  • Accepter un rapport sans preuves ni chiffrage. « Vos sauvegardes sont à revoir » ne vaut rien. « La restauration du serveur de fichiers a échoué au test du 12/07, remédiation estimée à 1 800 € » vous permet de décider.
  • Classer le rapport sans suivi. Un audit sans point de contrôle à 3 et 6 mois finit dans un tiroir. Inscrivez les actions critiques dans un calendrier avec un responsable par action, ou intégrez le suivi dans un schéma directeur informatique.

Notre offre

Audit informatique PME : 2 000 à 8 000 € HT, plan d'action inclus

Sicollab audite votre SI en toute indépendance : parc, sauvegardes testées, sécurité, contrats, coûts. Rapport dirigeant, plan d'action budgété, restitution en direct. Basés à Clermont-Ferrand, interventions partout en Auvergne et au national.

Questions fréquentes

Combien de temps dure un audit informatique en PME ?

Comptez 2 à 4 semaines entre la réunion de cadrage et la restitution, pour 4 à 10 jours de travail effectif de l'auditeur. Une TPE de 5 postes se traite en une semaine. Une PME multi-sites de 100 postes avec un ERP demande plutôt 5 à 6 semaines. La disponibilité de vos équipes pour les entretiens conditionne le calendrier plus que la technique.

Combien coûte un audit informatique pour une PME ?

Entre 2 000 et 8 000 € HT pour une PME de 10 à 100 postes, selon le périmètre (parc seul, parc + sécurité, audit complet avec organisation et contrats). Sicollab affiche cette fourchette et la fige après cadrage. Méfiez-vous des audits gratuits proposés par des revendeurs : le livrable sert surtout à vendre du matériel.

Faut-il préparer quelque chose avant l'audit ?

Rassemblez les contrats IT (infogérance, licences, télécom, hébergement), les dernières factures, la liste des applications métier et les coordonnées de vos prestataires. Prévoyez 1 h de disponibilité pour la direction et 30 minutes par utilisateur clé. Rien d'autre : c'est le travail de l'auditeur de creuser.

Quelle différence entre audit informatique et audit de sécurité ?

L'audit informatique couvre tout le système d'information : parc, contrats, coûts, organisation, sauvegardes, cloud, et la sécurité en fait partie. L'audit de sécurité (ou audit cybersécurité) se concentre sur les vulnérabilités, les accès et la capacité à résister à une attaque. En PME, l'audit informatique complet est le bon point d'entrée ; l'audit de sécurité approfondi vient ensuite si le contexte l'exige (secteur réglementé, exigence client, incident récent).

L'audit se fait-il sur site ou à distance ?

Les deux. Les entretiens de cadrage et la restitution gagnent à se faire sur site, l'analyse technique se fait en grande partie à distance avec des outils d'inventaire. Chez Sicollab, un audit PME en Auvergne inclut 2 à 3 déplacements (Clermont-Ferrand, Riom, Issoire, Vichy, Moulins) ; au national, un seul déplacement suffit en général.

Que contient le rapport d'audit informatique ?

Un rapport exploitable contient : une synthèse dirigeant de 2 pages, les constats classés par criticité avec preuves, la cartographie du SI (parc, réseau, applications, flux), l'analyse des coûts IT, et un plan d'action priorisé avec budget estimé par action. Si le rapport se limite à une liste de matériel à racheter, vous avez payé un devis, pas un audit.

Qui doit réaliser l'audit : mon prestataire actuel ou un tiers ?

Un tiers indépendant. Votre infogérant audite alors son propre travail s'il s'en charge, et un revendeur audite votre parc avec son catalogue en tête. L'audit par un tiers vous donne une base neutre pour renégocier le contrat d'infogérance, arbitrer les investissements, ou préparer une cession. Sicollab réalise ce type d'audit en toute indépendance : nous n'avons ni matériel ni licences à vous vendre.

Quentin Beauger

Article rédigé par Quentin Beauger, fondateur de Sicollab et DSI pour PME en Auvergne.

Vous voulez savoir où en est vraiment votre informatique ?

30 minutes au téléphone pour cadrer votre besoin d'audit : périmètre, délai, budget. Vous repartez avec une proposition ferme, sans engagement.

Planifier un échange gratuit