Aller au contenu principal
Retour au blog

Audit cybersécurité TPE/PME : combien ça coûte et qu'est-ce qu'on y trouve ?

Publié le 10 juin 20268 min de lecture
cybersécuritéauditTPEPMEANSSINIS2

En résumé : Un audit cybersécurité TPE/PME coûte entre 3 500 et 4 500 € HT (4 200 à 5 400 € TTC) pour 4 à 6 semaines de travail. Il révèle en moyenne 12 à 25 risques exploitables sur une structure non auditée. Référentiels standards : ANSSI 42 mesures, CIS Controls v8, ISO 27001, NIST CSF 2.0. Livrable : rapport 40-80 pages avec scoring de maturité par domaine + plan d'actions priorisé P0/P1/P2.

Pourquoi cette question revient tout le temps

Vous dirigez une PME de 10 à 50 salariés. Votre comptable parle de NIS2. Votre assureur exige une attestation cyber. Un de vos clients grand compte vous envoie un questionnaire de 47 pages. Et vous, vous ne savez pas par où commencer — ni combien ça va coûter pour mettre tout ça d'équerre.

L'audit cybersécurité est l'étape zéro. Avant d'acheter un EDR, avant de souscrire une cyber-assurance, avant de signer un DPA RGPD, vous devez connaître l'état réel de votre posture. Pas l'état que vous imaginez : celui que mesure un tiers indépendant.

Quelle est la fourchette de prix réelle d'un audit cyber TPE/PME en 2026 ?

Trois fourchettes distinctes selon le périmètre :

| Périmètre | Tarif HT | Délai | Pour qui | |---|---|---|---| | Audit posture standard | 3 500-4 500 € | 4-6 sem. | TPE/PME 5-50 salariés, périmètre IT et SI métier | | Audit complet + AIPD RGPD | 5 500-8 000 € | 6-8 sem. | PME 50-200 salariés, traitements sensibles | | Audit + pentest applicatif | 8 000-15 000 € | 8-12 sem. | Éditeurs SaaS, sites e-commerce, applis métier critiques |

Trois variables font bouger le prix :

  1. La taille du SI (nombre d'utilisateurs, sites, serveurs, applications métier exposées).
  2. La profondeur d'analyse technique (revue de configuration vs scan vulnérabilités vs pentest).
  3. L'inclusion ou non d'un volet RGPD (cartographie traitements, AIPD, registre).

Les écarts massifs (>10 000 €) viennent souvent d'audits livrés par des cabinets Big 4 ou ESN avec 4-6 consultants juniors. Pour une TPE/PME, un audit à 4 000 € livré par un consultant senior CTO/RSSI vaut mieux qu'un audit à 12 000 € livré par 3 stagiaires de 24 ans.

Pourquoi les prix varient autant ?

Variable 1 : la qualification du consultant

Un consultant junior d'ESN facturé 950 €/jour vs un CTO/RSSI freelance avec 20 ans de tech facturé 1 200 €/jour. Le second produit en 4 jours ce que le premier produit en 10 — et son rapport contient moins de boilerplate, plus de priorisation actionnable.

Variable 2 : la profondeur de la phase technique

  • Audit léger : interview RSSI/DSI + questionnaire auto-déclaratif → posture déclarée, pas mesurée.
  • Audit standard MAG&Cie : interviews + accès lecture aux consoles (Microsoft 365, Google Workspace, EDR, firewall, AD) → posture mesurée sur les contrôles critiques.
  • Audit approfondi : ce qui précède + scan vulnérabilités (Tenable, OpenVAS) + revue config détaillée → posture mesurée + technique validée.

Variable 3 : la qualité du livrable

Un bon rapport d'audit n'est pas une checklist Excel de 200 lignes. C'est :

  • une note de synthèse de 2 pages que le dirigeant lit en 5 min,
  • un scoring de maturité par domaine (8 domaines standards),
  • une heatmap des risques,
  • un plan d'actions priorisé P0 (à corriger sous 30 jours) / P1 (90 jours) / P2 (12 mois),
  • des recommandations chiffrées (CapEx + OpEx) pour budgéter la roadmap cyber.

Qu'est-ce qu'on trouve concrètement dans une TPE/PME non auditée ?

Sur les 30+ audits réalisés depuis 2020, les 5 trous les plus fréquents :

  1. Comptes administrateurs sans MFA (95 % des cas). Un compte admin compromis = 100 % du SI compromis. Activer MFA prend 15 min/compte. Coût : 0 €. C'est la P0 systématique.
  2. Sauvegardes non testées (80 %). Avoir des backups Veeam ne sert à rien si on n'a jamais restauré depuis 6 mois. Test de restauration trimestriel = condition d'éligibilité à la plupart des cyber-assurances.
  3. EDR ou antivirus moderne absent (60 %). Windows Defender activé par défaut ≠ EDR. Les attaques 2026 sont fileless, sans signature. Un EDR (CrowdStrike, SentinelOne, Microsoft Defender for Endpoint) est aujourd'hui la base de la base.
  4. Compte Office 365 dormant non désactivé (75 %). L'ancien stagiaire, le comptable parti il y a 3 ans, le commercial du concurrent — leur compte est encore actif, parfois avec partage de boîte mail.
  5. Politique de mots de passe inexistante ou contournée (90 %). Mots de passe partagés sur Slack, post-it sous le clavier, fichier motsdepasse.xlsx sur le partage réseau. Solution : gestionnaire de mots de passe d'entreprise (Bitwarden, 1Password) déployé sur 100 % des collaborateurs.

Faut-il faire un audit avant de souscrire une cyber-assurance ?

Oui, systématiquement. Pour 3 raisons :

  1. L'assureur va vous le demander de toute façon sous forme de questionnaire technique. Y répondre sans audit préalable, c'est mentir sans le savoir — et invalider la couverture en cas de sinistre.
  2. L'audit identifie les exclusions de couverture (absence de MFA, de sauvegarde, d'EDR) que vous pouvez corriger AVANT de souscrire — donc négocier une prime moins élevée.
  3. Le coût d'un audit (4 000 €) est inférieur à la première année d'écart de prime entre une PME mal préparée et une PME en bonne posture (5 000-15 000 €/an d'écart courant).

Quand faut-il faire un audit cyber ?

Cinq déclencheurs concrets :

  • Vous arrivez dans le périmètre NIS2 (effectif > 50, CA > 10 M€, secteur critique). Réglementaire, échéance octobre 2024 transposée + zones grises en cours d'éclaircissement.
  • Un client grand compte vous envoie un questionnaire sécurité. Sans audit, vous bullshitez les réponses — et un audit tiers sera bientôt exigé.
  • Vous voulez souscrire ou renouveler une cyber-assurance. Toutes les assurances exigent maintenant un état des contrôles techniques.
  • Vous traitez des données sensibles (santé, finance, RH). Audit + AIPD RGPD obligatoires.
  • Vous avez levé des fonds ou préparez une levée. La due diligence cyber est devenue standard dans les DD Series A+.

Comment se déroule un audit cybersécurité TPE/PME ?

Méthodologie standard chez MAG&Cie en 5 phases (4 à 6 semaines) :

  1. Cadrage (1 sem.) — Questionnaire préalable + visio de lancement 1h. Définition périmètre, comptes accès lecture, calendrier interviews.
  2. Interviews (1-2 sem.) — 4 à 8 interviews (DG/DSI/RSSI/RH/Finance/Opérationnels). 45-90 min chacune. Couvre organisation, processus, conformité, incidents passés.
  3. Analyse technique (1-2 sem.) — Revue des consoles (M365/Google Workspace, EDR, firewall, AD, sauvegardes, MDM). Scoring contrôles ANSSI/CIS/NIST.
  4. Synthèse + scoring (1 sem.) — Rédaction rapport, heatmap risques, scoring maturité par domaine, plan d'actions priorisé chiffré.
  5. Restitution (1 jour) — Atelier 2h en visio ou présentiel. Présentation au COMEX. Q&A. Remise du rapport et de la roadmap.

Faut-il un audit interne ou externe ?

Externe, sans exception pour une TPE/PME. Trois raisons :

  1. L'indépendance. Un RSSI interne qui audite son propre SI ne peut pas être objectif. C'est lui qui a fait les choix qu'il évalue.
  2. L'angle frais. Un auditeur externe voit ce que vous ne voyez plus depuis 5 ans dans votre SI.
  3. L'opposabilité. Un rapport tiers est opposable à un assureur, un client, un régulateur. Un rapport interne ne l'est pas.

Combien de temps pour rentabiliser un audit cyber ?

Trois scénarios chiffrés :

  • Pire cas (90 % des audits) : 3 vulnérabilités P0 identifiées, corrigées en 30 jours pour moins de 500 € de licences + 4h de travail. Probabilité d'attaque réduite de ~70 % sur ces vecteurs. ROI quantifiable : difficile à mesurer hors sinistre (mais une attaque ransomware coûte 50 000-250 000 € en moyenne).
  • Cas typique : audit + roadmap + corrections → conditions favorables à la cyber-assurance → économie de prime 3 000-8 000 €/an. ROI = première année.
  • Cas opportuniste : audit déclenché par un appel d'offres grand compte → contrat signé valant 50 000-500 000 € HT. ROI = 10x à 100x.

Comment savoir si vous payez trop cher ?

5 signaux d'alerte :

  • Devis > 10 000 € HT sans pentest inclus, sans AIPD RGPD, et sans accompagnement post-audit.
  • Équipe affichée > 3 consultants pour une PME de moins de 50 salariés (signal d'overstaffing ESN).
  • Délai > 10 semaines sans justification métier (audit posture standard se livre en 4-6 sem.).
  • Rapport vendu en options (heatmap, plan d'actions, restitution facturés séparément).
  • Pas d'engagement de senior sur le rapport (qui signe ? quel niveau ?).

Pour conclure

L'audit cybersécurité TPE/PME en 2026, c'est entre 3 500 et 4 500 € HT pour une posture standard, livrée en 4 à 6 semaines, qui révèle entre 12 et 25 risques actionnables. C'est moins cher qu'un seul incident, ça déverrouille la cyber-assurance, ça déverrouille les contrats grands comptes, et ça vous donne une roadmap chiffrée pour les 12 mois suivants.

👉 Demandez un audit MAG&Cie — devis sous 48h, livraison 4 à 6 semaines, rapport signé par un CTO/RSSI 20 ans d'expérience.