Les audits de conformité vérifient qu'un système de management satisfait à des exigences définies – par exemple les audits internes selon ISO/IEC 27001 (chapitre 9.2) ou les audits de certification et de surveillance menés par des organismes accrédités. Les audits de sécurité techniques interviennent un niveau plus bas : ils mesurent l'état réel de systèmes concrets – configurations, autorisations, jeux de règles – par rapport à un référentiel technique tel qu'un CIS Benchmark ou un module IT-Grundschutz. Les deux perspectives se complètent : l'audit de conformité atteste d'un processus qui fonctionne, l'audit technique du niveau réel de durcissement. Un certificat seul en dit donc peu sur la qualité de configuration des systèmes individuels – et inversement.
Des audits de sécurité IT avec un référentiel clair
Comment les audits de sécurité techniques et les audits de conformité s'articulent – de l'Active Directory à l'architecture, en passant par M365 et les pare-feu, évalués à l'aune des CIS Benchmarks, des baselines des éditeurs et du BSI IT-Grundschutz.
Un audit de sécurité IT répond à une question simple avec une méthodologie solide : l'état réel de vos systèmes correspond-il à ce que prescrivent les politiques, les normes et votre propre concept de sécurité ? Contrairement à un test d'intrusion, qui démontre l'exploitabilité de vulnérabilités individuelles, un audit évalue de manière systématique les configurations, les autorisations et les choix d'architecture par rapport à un référentiel défini. Trois cadres de référence se sont imposés à cet effet : les CIS Benchmarks, les baselines de sécurité des éditeurs et les modules du compendium BSI IT-Grundschutz. Cet article situe les audits techniques et les audits de conformité, décrit les formats et démarches typiques et donne des repères pour une périodicité d'audit pertinente.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Formats d'audit typiques
Quatre formats ciblés issus de la pratique – choisissez un onglet pour les points de contrôle.
- Examine les structures d'autorisations et de délégation, les comptes et groupes à privilèges, les relations d'approbation et le durcissement des contrôleurs de domaine.
- En tant que système d'identité central, l'AD est une cible d'attaque privilégiée.
- Évalue les paramètres du tenant, les politiques d'identité et d'accès, la journalisation et les partages externes.
- Le référentiel : des catalogues comme le CIS Microsoft 365 Foundations Benchmark.
- Contrôle la base de règles à la recherche d'ouvertures trop larges et de règles orphelines ou redondantes.
- Examine aussi le processus de changement.
- Évalue de manière transversale la segmentation réseau, les concepts de zones et les chemins d'accès administratifs.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
CIS Benchmarks
Plus de 100 guides de configuration consensuels et indépendants des éditeurs, avec profils Level 1/Level 2, servant de base de contrôle aux audits techniques ; mis à jour en continu.
IT-Grundschutz-Kompendium, Edition 2023
111 modules répartis en dix couches, dont APP.2.2 Active Directory Domain Services et NET.3.2 Firewall comme catalogues d'exigences pour les audits proches des systèmes.
Guidelines on Firewalls and Firewall Policy (NIST SP 800-41 Rev. 1)
Ouvrage de référence sur les technologies et politiques de pare-feu, avec des recommandations sur la sélection, la configuration, les tests et l'exploitation ; statut final.
Security baseline for Windows Server 2025, version 2602
Exemple de baselines éditeur maintenues en continu, qui peuvent être comparées aux stratégies de groupe existantes via le Security Compliance Toolkit.
DIN EN ISO 19011:2018 – Leitfaden zur Auditierung von Managementsystemen
Cadre méthodologique pour les principes d'audit, les programmes d'audit et la compétence des auditeurs, sur lequel s'appuient aussi les audits de sécurité techniques.
Prestations associées
Vous voulez savoir où en sont réellement vos systèmes ?
Lors d'un premier entretien sans engagement, nous déterminons ensemble le format d'audit et le référentiel adaptés à votre environnement.