Les moments où une entreprise demande un audit IT se ressemblent étonnamment : la personne qui « savait tout » est partie et personne n’a les mots de passe ; un gros client a envoyé un questionnaire de sécurité à remplir avant vendredi ; il y a eu un incident — un virus, une facture payée sur un mauvais compte, un fichier disparu ; ou, tout simplement, le patron réalise qu’il paie chaque mois pour des choses qu’il ne sait pas nommer. Toutes ont la même racine : plus personne ne sait exactement ce qui existe et dans quel état.
L’audit IT résout exactement cela : une photographie complète et honnête de l’état réel — équipements, logiciels, sécurité, sauvegarde — avec les risques classés par ordre d’importance. Cet article vous montre ce qu’il vérifie point par point, comment il se déroule, combien de temps il dure en général et, peut-être le plus utile, comment distinguer un rapport sérieux d’une offre de vente déguisée.
Ce qu’est — et ce que n’est pas — un audit IT
Un audit IT est une évaluation systématique, faite pour vous, pas contre vous : ce n’est pas un contrôle, il ne cherche pas de coupables et ne se termine pas par des amendes. Son résultat est une information que vous utilisez ensuite comme vous voulez — avec le prestataire actuel, avec un autre ou avec vos propres équipes.
Ce qu’il n’est pas : une visite d’une heure suivie d’une offre de produits. Si « l’audit » gratuit se conclut par une liste de courses provenant de la même société qui l’a réalisé, vous avez reçu une vente, pas une évaluation. L’indépendance des conclusions est précisément le produit que vous payez.
Ce qu’il vérifie, point par point
L’inventaire : ce qui existe réellement
Tous les équipements (ordinateurs, serveurs, équipements réseau, imprimantes), avec leur âge, leur état et leurs garanties, plus tous les logiciels utilisés — y compris ceux installés par les salariés de leur propre initiative, dont la direction ne sait rien. En 2026, l’inventaire a aussi une échéance brûlante : les machines restées sous Windows 10 apparaissent comme un risque daté, car les mises à jour de sécurité étendues (ESU) se terminent définitivement le 13 octobre 2026, sans prolongation.
Les licences : ce que vous utilisez et ce que vous payez
La face juridique : des logiciels utilisés sans licence valable — un risque à chaque contrôle. Et la face financière : des abonnements payés pour des personnes parties, des outils en double, des licences surdimensionnées. Il n’est pas rare que les économies trouvées ici couvrent une partie sérieuse du coût de l’audit.
La sécurité : les portes ouvertes
Mots de passe partagés ou faibles, absence d’authentification à deux facteurs sur les comptes importants, mises à jour de sécurité non installées, droits d’accès restés actifs après le départ de salariés, équipements réseau avec les réglages d’usine. Pas besoin d’une attaque sophistiquée pour avoir des ennuis — en général, une seule de ces portes suffit. Les réponses aux questions habituelles de ce domaine sont rassemblées dans la foire aux questions sur la sécurité informatique.
La sauvegarde : l’épreuve de la restauration
La question n’est pas « avez-vous une sauvegarde ? » — presque tout le monde répond oui — mais « quand avez-vous restauré quelque chose pour la dernière fois ? ». Une sauvegarde non testée est un espoir, pas une mesure de protection. L’audit vérifie ce qui est copié, où, à quelle fréquence et si la restauration fonctionne vraiment.
Le réseau et la conformité
Comment le réseau est organisé, qui a accès à quoi, si les visiteurs se connectent au même wifi que la comptabilité. Plus les obligations qui viennent de l’extérieur : 2026 est l’année où la période d’adaptation à NIS2 s’est achevée et où les contrôles commencent — et une petite entreprise, bien que directement exemptée des obligations de la loi, peut y être tenue par contrat si elle est fournisseur d’une société qui entre dans son champ d’application. Le questionnaire de sécurité du gros client vient exactement de là, et l’audit vous prépare à y répondre avec des faits.
Combien de temps cela dure
Pour une entreprise de 10–100 salariés, avec un ou deux sites, on parle en général de jours, pas de mois : quelques jours de collecte et de vérifications, puis la rédaction du rapport — à titre indicatif, une à deux semaines du début jusqu’à la présentation des conclusions, confirmées au devis, une fois que l’évaluateur sait combien de sites, de serveurs et d’applications vous avez. Ce qui allonge les choses est presque toujours le même facteur : l’absence de documentation et d’accès — mots de passe inconnus, contrats introuvables, ancien administrateur injoignable. Ce qui, en soi, est déjà un constat d’audit. Comme repère de planification interne : vos équipes n’y consacreront que quelques heures au total — les entretiens sont courts, et le reste du travail ne les touche pas.
Comment il se déroule, pas à pas
- La discussion initiale. Ce qui vous fait mal, quels contrats et obligations vous avez, comment l’entreprise est organisée. On établit aussi l’accès — en général un compte d’administration et votre accord écrit.
- La collecte. Des outils automatiques inventorient les équipements et les logiciels, et quelques entretiens courts avec les personnes clés éclairent comment on travaille réellement — pas comme l’écrivent les procédures.
- Les vérifications manuelles. Le test de restauration depuis la sauvegarde, la vérification des droits d’accès, le contrôle des réglages sur les équipements importants.
- Le rapport et la présentation. Les constats, dans un langage compréhensible pour la direction, avec une séance de questions. L’activité de l’entreprise ne s’arrête à aucun moment — l’audit se fait en marge du travail, pas à sa place.
Ce que vous recevez à la fin
Un bon rapport a quatre parties : l’inventaire complet — la première liste véridique de ce que possède l’entreprise, précieuse aussi pour la comptabilité et les assurances ; le registre des risques priorisé — chaque problème avec sa gravité, réparti en « urgent », « important » et « à planifier » ; les recommandations avec l’effort estimé — ce que vous pouvez résoudre seul, à peu de frais, et ce qui exige une aide externe ; et un plan sur 6–12 mois, dans l’ordre qui réduit le plus de risque par leu dépensé.
Les signes d’un rapport de qualité : il est écrit dans votre langue, pas en jargon ; chaque risque a sa conséquence expliquée en termes d’affaires (« si X tombe en panne, vous ne facturez pas avant jeudi ») ; et il sépare honnêtement le critique du cosmétique. Le mauvais signe, vous l’avez deviné : chaque « risque » se résout avec un produit vendu par l’auteur du rapport.
Le rapport répond souvent aussi à une question que vous n’avez pas posée : qui devrait s’occuper de tout cela désormais ? Si le volume découvert dépasse ce que l’entreprise peut porter aujourd’hui, vous avez les données exactes pour le calcul entre un informaticien interne et l’externalisation.
La prochaine étape
Si le texte ci-dessus a coché au moins un symptôme — des mots de passe chez une seule personne, une sauvegarde non testée, un questionnaire client sans réponse — n’attendez pas l’incident qui transforme l’audit d’option en urgence. Demandez un entretien d’évaluation et un modèle de rapport, pour voir exactement ce que vous recevriez ; Neoxis réalise ce type d’audits dans le cadre des services de conseil informatique.