Prendre rendez-vous

Des audits de sécurité IT avec un référentiel clair

Comment les audits de sécurité techniques et les audits de conformité s'articulent – de l'Active Directory à l'architecture, en passant par M365 et les pare-feu, évalués à l'aune des CIS Benchmarks, des baselines des éditeurs et du BSI IT-Grundschutz.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

3cadres de référence établis : CIS Benchmarks, baselines des éditeurs, BSI IT-Grundschutz
100+guides CIS Benchmarks pour plus de 25 familles de produits
111modules du compendium IT-Grundschutz (Edition 2023), répartis en dix couches
2profils dans la plupart des benchmarks : Level 1 sécurisation de base, Level 2 protection accrue

Un audit de sécurité IT répond à une question simple avec une méthodologie solide : l'état réel de vos systèmes correspond-il à ce que prescrivent les politiques, les normes et votre propre concept de sécurité ? Contrairement à un test d'intrusion, qui démontre l'exploitabilité de vulnérabilités individuelles, un audit évalue de manière systématique les configurations, les autorisations et les choix d'architecture par rapport à un référentiel défini. Trois cadres de référence se sont imposés à cet effet : les CIS Benchmarks, les baselines de sécurité des éditeurs et les modules du compendium BSI IT-Grundschutz. Cet article situe les audits techniques et les audits de conformité, décrit les formats et démarches typiques et donne des repères pour une périodicité d'audit pertinente.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Formats d'audit typiques

Quatre formats ciblés issus de la pratique – choisissez un onglet pour les points de contrôle.

Système d'identité
  • Examine les structures d'autorisations et de délégation, les comptes et groupes à privilèges, les relations d'approbation et le durcissement des contrôleurs de domaine.
  • En tant que système d'identité central, l'AD est une cible d'attaque privilégiée.
Comptes à privilègesDélégationRelations d'approbationContrôleurs de domaine

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Center for Internet Security · 2026

CIS Benchmarks

Plus de 100 guides de configuration consensuels et indépendants des éditeurs, avec profils Level 1/Level 2, servant de base de contrôle aux audits techniques ; mis à jour en continu.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

IT-Grundschutz-Kompendium, Edition 2023

111 modules répartis en dix couches, dont APP.2.2 Active Directory Domain Services et NET.3.2 Firewall comme catalogues d'exigences pour les audits proches des systèmes.

NIST · 2009

Guidelines on Firewalls and Firewall Policy (NIST SP 800-41 Rev. 1)

Ouvrage de référence sur les technologies et politiques de pare-feu, avec des recommandations sur la sélection, la configuration, les tests et l'exploitation ; statut final.

Microsoft (Security Baselines Blog) · 2026

Security baseline for Windows Server 2025, version 2602

Exemple de baselines éditeur maintenues en continu, qui peuvent être comparées aux stratégies de groupe existantes via le Security Compliance Toolkit.

ISO / DIN · 2018

DIN EN ISO 19011:2018 – Leitfaden zur Auditierung von Managementsystemen

Cadre méthodologique pour les principes d'audit, les programmes d'audit et la compétence des auditeurs, sur lequel s'appuient aussi les audits de sécurité techniques.

Vous voulez savoir où en sont réellement vos systèmes ?

Lors d'un premier entretien sans engagement, nous déterminons ensemble le format d'audit et le référentiel adaptés à votre environnement.