Audit de Cybersécurité
Votre audit s'appuie sur des référentiels reconnus (CIS Controls, NIST CSF, Norme minimale TIC), débouche sur un plan d'action clair, et continue à vous dire où vous en êtes, mois après mois.
Besoin d'un suivi mensuel plutôt que d'un audit référentiel ? Découvrez le Diagnostic CyberPosture (CHF 490)
Pourquoi un audit classique ne suffit plus
Une démarche en 5 étapes
Cadrage
Comprendre votre secteur, votre périmètre et votre objectif (première structuration, préparation à une certification, exigence d'un assureur ou d'un client, réaction après un incident).
Analyse documentaire & terrain
Revue de vos politiques et configurations existantes, entretiens avec les personnes clés. En option, une revue technique (scans de vulnérabilités, tests ciblés) peut compléter cette analyse pour aller au-delà du documentaire.
Évaluation notée
Chaque domaine pertinent est évalué selon le ou les référentiels choisis, les risques classés par impact et effort de correction.
Restitution claire
Un rapport lisible par la direction, un plan d'action priorisé, sans jargon inutile.
Suivi mesuré
Les points les plus critiques rejoignent le Suivi d'Audit : un point de contrôle remesuré à intervalles réguliers, qui alerte en cas de dérive avant le prochain audit complet.
Le bon référentiel pour votre situation
Le choix dépend de votre secteur, de votre taille et de ce que vous devez prouver : à vous-même, à un assureur ou à un client.
Référentiels génériques
CIS Controls (v8)
18 contrôles priorisés en 3 groupes de mise en œuvre (IG1/IG2/IG3) selon votre maturité. Le point d'entrée le plus pragmatique pour une PME.
NIST Cybersecurity Framework (CSF 2.0)
6 fonctions (Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir). Une référence internationale, utile face à des partenaires ou assureurs étrangers.
Norme minimale TIC (OFCS)
Standard suisse basé sur le NIST CSF, obligatoire pour l'électricité et le gaz, recommandé pour les autres infrastructures critiques, applicable en principe à toute organisation.
Selon votre secteur
Cabinets médicaux : les exigences minimales publiées par la FMH (documents D1/D2/D3) donnent un cadre concret pour la sécurité informatique du cabinet.
Administrations & collectivités : les recommandations de l'OFCS (Office fédéral de la cybersécurité) et les référentiels cantonaux encadrent les exigences applicables aux entités publiques.
Secteur financier : la Circulaire FINMA 2023/1 impose aux établissements concernés des exigences renforcées en matière de gouvernance ICT et de résilience opérationnelle.
Pourquoi faire auditer votre sécurité par Altheis
La plupart des audits s'arrêtent à la remise du rapport. Le vôtre se prolonge dans le Suivi d'Audit, qui garde un œil sur les points critiques identifiés et alerte en cas de dérive, entre deux audits complets.
Le même consultant vous accompagne à chaque étape, sans centre d'appel ni changement d'équipe.
Aucune revente de matériel ni de licences ; chaque recommandation sert uniquement votre intérêt.
Plusieurs années comme analyste et consultant en cybersécurité chez Hitachi, dans des environnements internationaux exigeants, avant de me consacrer aux PME romandes.
PECB ISO/IEC 27001 Lead Implementer, ISO 22301 Lead Implementer, Disaster Recovery Lead Implementer.
Tests d'intrusion et scans de vulnérabilités disponibles en complément, sans sous-traitance externe.
Questions fréquentes
Qu'est-ce qu'un audit de cybersécurité pour une PME ?
Un état des lieux structuré de votre sécurité informatique, évalué selon un ou plusieurs référentiels reconnus (CIS Controls, NIST CSF, Norme minimale TIC), qui débouche sur un plan d'action priorisé et un suivi mesuré dans le temps.
Combien coûte un audit de cybersécurité en Suisse ?
Le prix dépend du périmètre et de la taille de l'entreprise. Le point d'entrée chez Altheis est le Diagnostic CyberPosture à CHF 490 ; un audit plus large sur un ou plusieurs référentiels se cadre lors d'un premier échange gratuit de 30 minutes.
Quelle est la différence entre un audit et un test d'intrusion (pentest) ?
L'audit évalue votre organisation et vos processus de sécurité dans leur ensemble (gouvernance, politiques, pratiques). Le pentest teste techniquement la résistance réelle de vos systèmes face à une tentative d'intrusion. Les deux sont complémentaires, et Altheis les propose sous le même toit.
Un audit de cybersécurité est-il obligatoire en Suisse ?
Non, sauf pour certains secteurs réglementés (ex. exploitants d'électricité et de gaz, soumis à la Norme minimale TIC ; établissements financiers, soumis à la Circulaire FINMA 2023/1). Pour la majorité des PME, c'est une démarche volontaire, mais de plus en plus souvent demandée en amont d'un contrat par un assureur cyber ou un client exigeant.
Combien de temps dure un audit de cybersécurité ?
Cela dépend du périmètre retenu lors du cadrage initial. Un diagnostic ciblé se fait en quelques jours ; un audit complet sur plusieurs référentiels prend davantage de temps documentaire et terrain.
Faisons le point sur votre exposition
Un premier échange de 30 minutes suffit pour cadrer votre besoin : structurer une première posture, préparer une certification, répondre à une exigence contractuelle, ou réagir après un incident.
Besoin d'un suivi mensuel plutôt que d'un audit référentiel ? Découvrez le Diagnostic CyberPosture (CHF 490)
Audit de Cybersécurité
Votre audit s'appuie sur des référentiels reconnus (CIS Controls, NIST CSF, Norme minimale TIC), débouche sur un plan d'action clair, et continue à vous dire où vous en êtes, mois après mois.
Besoin d'un suivi mensuel plutôt que d'un audit référentiel ? Découvrez le Diagnostic CyberPosture (CHF 490)
Pourquoi un audit classique ne suffit plus
Une démarche en 5 étapes
Cadrage
Comprendre votre secteur, votre périmètre et votre objectif (première structuration, préparation à une certification, exigence d'un assureur ou d'un client, réaction après un incident).
Analyse documentaire & terrain
Revue de vos politiques et configurations existantes, entretiens avec les personnes clés. En option, une revue technique (scans de vulnérabilités, tests ciblés) peut compléter cette analyse pour aller au-delà du documentaire.
Évaluation notée
Chaque domaine pertinent est évalué selon le ou les référentiels choisis, les risques classés par impact et effort de correction.
Restitution claire
Un rapport lisible par la direction, un plan d'action priorisé, sans jargon inutile.
Suivi mesuré
Les points les plus critiques rejoignent le Suivi d'Audit : un point de contrôle remesuré à intervalles réguliers, qui alerte en cas de dérive avant le prochain audit complet.
Le bon référentiel pour votre situation
Le choix dépend de votre secteur, de votre taille et de ce que vous devez prouver : à vous-même, à un assureur ou à un client.
Référentiels génériques
CIS Controls (v8)
18 contrôles priorisés en 3 groupes de mise en œuvre (IG1/IG2/IG3) selon votre maturité. Le point d'entrée le plus pragmatique pour une PME.
NIST Cybersecurity Framework (CSF 2.0)
6 fonctions (Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir). Une référence internationale, utile face à des partenaires ou assureurs étrangers.
Norme minimale TIC (OFCS)
Standard suisse basé sur le NIST CSF, obligatoire pour l'électricité et le gaz, recommandé pour les autres infrastructures critiques, applicable en principe à toute organisation.
Selon votre secteur
Cabinets médicaux : les exigences minimales publiées par la FMH (documents D1/D2/D3) donnent un cadre concret pour la sécurité informatique du cabinet.
Administrations & collectivités : les recommandations de l'OFCS (Office fédéral de la cybersécurité) et les référentiels cantonaux encadrent les exigences applicables aux entités publiques.
Secteur financier : la Circulaire FINMA 2023/1 impose aux établissements concernés des exigences renforcées en matière de gouvernance ICT et de résilience opérationnelle.
Pourquoi faire auditer votre sécurité par Altheis
La plupart des audits s'arrêtent à la remise du rapport. Le vôtre se prolonge dans le Suivi d'Audit, qui garde un œil sur les points critiques identifiés et alerte en cas de dérive, entre deux audits complets.
Le même consultant vous accompagne à chaque étape, sans centre d'appel ni changement d'équipe.
Aucune revente de matériel ni de licences ; chaque recommandation sert uniquement votre intérêt.
Plusieurs années comme analyste et consultant en cybersécurité chez Hitachi, dans des environnements internationaux exigeants, avant de me consacrer aux PME romandes.
PECB ISO/IEC 27001 Lead Implementer, ISO 22301 Lead Implementer, Disaster Recovery Lead Implementer.
Tests d'intrusion et scans de vulnérabilités disponibles en complément, sans sous-traitance externe.
Questions fréquentes
Qu'est-ce qu'un audit de cybersécurité pour une PME ?
Un état des lieux structuré de votre sécurité informatique, évalué selon un ou plusieurs référentiels reconnus (CIS Controls, NIST CSF, Norme minimale TIC), qui débouche sur un plan d'action priorisé et un suivi mesuré dans le temps.
Combien coûte un audit de cybersécurité en Suisse ?
Le prix dépend du périmètre et de la taille de l'entreprise. Le point d'entrée chez Altheis est le Diagnostic CyberPosture à CHF 490 ; un audit plus large sur un ou plusieurs référentiels se cadre lors d'un premier échange gratuit de 30 minutes.
Quelle est la différence entre un audit et un test d'intrusion (pentest) ?
L'audit évalue votre organisation et vos processus de sécurité dans leur ensemble (gouvernance, politiques, pratiques). Le pentest teste techniquement la résistance réelle de vos systèmes face à une tentative d'intrusion. Les deux sont complémentaires, et Altheis les propose sous le même toit.
Un audit de cybersécurité est-il obligatoire en Suisse ?
Non, sauf pour certains secteurs réglementés (ex. exploitants d'électricité et de gaz, soumis à la Norme minimale TIC ; établissements financiers, soumis à la Circulaire FINMA 2023/1). Pour la majorité des PME, c'est une démarche volontaire, mais de plus en plus souvent demandée en amont d'un contrat par un assureur cyber ou un client exigeant.
Combien de temps dure un audit de cybersécurité ?
Cela dépend du périmètre retenu lors du cadrage initial. Un diagnostic ciblé se fait en quelques jours ; un audit complet sur plusieurs référentiels prend davantage de temps documentaire et terrain.
Faisons le point sur votre exposition
Un premier échange de 30 minutes suffit pour cadrer votre besoin : structurer une première posture, préparer une certification, répondre à une exigence contractuelle, ou réagir après un incident.
Besoin d'un suivi mensuel plutôt que d'un audit référentiel ? Découvrez le Diagnostic CyberPosture (CHF 490)