L'essentiel
- Diagnostic flash : 900 € HT, pour une PME qui veut un premier état des lieux et un plan d'action.
- Audits techniques ciblés : configuration à partir de 2 500 € HT, Active Directory à partir de 3 900 € HT, Microsoft 365 à partir de 3 900 € HT.
- PME de 50 à 250 salariés : un état des lieux complet (diagnostic, annuaire, messagerie) démarre à 8 700 € HT.
- Pour une très petite structure, un dispositif public gratuit peut suffire pour commencer. Nous vous le disons quand c'est le cas.
Sommaire
Audit de cybersécurité : de quoi parle-t-on ?
Le mot « audit » couvre quatre familles de prestations. Leur prix n'a rien à voir, parce que le travail n'a rien à voir.
- L'audit organisationnel (ou évaluation de maturité) : entretiens et revue documentaire, notés sur un référentiel comme l'ISO 27002 ou le NIST Cybersecurity Framework. Il répond à la question « où en sommes-nous, et par quoi commencer ? ».
- L'audit technique : vérification sur les systèmes eux-mêmes. Configuration des serveurs et des pare-feu, annuaire Active Directory, environnement cloud et Microsoft 365, architecture du réseau, code source.
- Le [test d'intrusion](/lexique/test-d-intrusion-pentest) : un expert attaque pour de vrai, dans un cadre autorisé, et prouve ce qui est exploitable. Nos prix sont détaillés dans notre article sur le prix d'un pentest.
- L'audit de conformité : écart entre votre situation et un texte (NIS2, RGPD) ou une norme (ISO 27001).
Nos prix par type d'audit
Prix hors taxes, lus dans la même grille que notre page Tarifs. Ce sont des prix de départ pour un périmètre de PME : le devis final ne descend pas sous ces montants et explique ce qui le fait monter.
- Prix HT
- 900 € HT
- Périmètre de référence
- PME, restitution et plan d'action
- Ce que vous obtenez
- Score de maturité, actions priorisées, restitution
- Prix HT
- À partir de 2 500 € HT
- Périmètre de référence
- Périmètre PME
- Ce que vous obtenez
- Écarts aux guides ANSSI et aux bonnes pratiques, point par point, et guide de durcissement
- Prix HT
- À partir de 3 900 € HT
- Périmètre de référence
- Active Directory ou Entra ID
- Ce que vous obtenez
- Chemins d'attaque vers les comptes d'administration, plan de durcissement par étapes
- Prix HT
- À partir de 3 900 € HT
- Périmètre de référence
- Microsoft 365 en PME
- Ce que vous obtenez
- Identités, accès conditionnel, partages, journalisation : écarts et corrections rapides
- Prix HT
- À partir de 5 000 € HT
- Périmètre de référence
- PME
- Ce que vous obtenez
- Schéma annoté, analyse d'écarts, architecture cible, feuille de route
Évaluation de maturité (ISO 27002, NIST CSF)
- Prix HT
- À partir de 4 500 € HT
- Périmètre de référence
- PME
- Ce que vous obtenez
- Note par domaine, trajectoire sur 12 à 24 mois, restitution à la direction
- Prix HT
- À partir de 9 500 € HT
- Périmètre de référence
- Statut, écarts et plan de mise en conformité
- Ce que vous obtenez
- Statut probable, écarts aux exigences, plan de mise en conformité
- Prix HT
- À partir de 3 900 € HT
- Périmètre de référence
- PME
- Ce que vous obtenez
- Registre, bases légales, sous-traitants, sécurité : écarts et plan d'action
- Prix HT
- À partir de 5 000 € HT
- Périmètre de référence
- Une application (ouverture prévue : avril 2027)
- Ce que vous obtenez
- Revue des composants sensibles : authentification, droits, injections
| Type d'audit | Prix HT | Périmètre de référence | Ce que vous obtenez |
|---|---|---|---|
| Diagnostic flash | 900 € HT | PME, restitution et plan d'action | Score de maturité, actions priorisées, restitution |
| Audit de configuration | À partir de 2 500 € HT | Périmètre PME | Écarts aux guides ANSSI et aux bonnes pratiques, point par point, et guide de durcissement |
| Audit Active Directory | À partir de 3 900 € HT | Active Directory ou Entra ID | Chemins d'attaque vers les comptes d'administration, plan de durcissement par étapes |
| Audit de sécurité cloud | À partir de 3 900 € HT | Microsoft 365 en PME | Identités, accès conditionnel, partages, journalisation : écarts et corrections rapides |
| Audit d'architecture | À partir de 5 000 € HT | PME | Schéma annoté, analyse d'écarts, architecture cible, feuille de route |
| Évaluation de maturité (ISO 27002, NIST CSF) | À partir de 4 500 € HT | PME | Note par domaine, trajectoire sur 12 à 24 mois, restitution à la direction |
| Audit de conformité NIS2 | À partir de 9 500 € HT | Statut, écarts et plan de mise en conformité | Statut probable, écarts aux exigences, plan de mise en conformité |
| Audit RGPD | À partir de 3 900 € HT | PME | Registre, bases légales, sous-traitants, sécurité : écarts et plan d'action |
| Audit de code source | À partir de 5 000 € HT | Une application (ouverture prévue : avril 2027) | Revue des composants sensibles : authentification, droits, injections |
Quel budget selon la taille de votre entreprise
Le bon point de départ dépend moins du chiffre d'affaires que de la complexité du système d'information : nombre de sites, d'annuaires, d'applications exposées. Le tableau ci-dessous donne nos recommandations habituelles et le budget de départ correspondant, calculé sur notre grille.
TPE et PME de moins de 50 salariés
- Point de départ conseillé
- Diagnostic flash
- Budget de départ HT
- 900 € HT
- Étape suivante
- Audit de configuration ciblé (à partir de 2 500 € HT) si le diagnostic révèle des faiblesses techniques
PME de 50 à 249 salariés
- Point de départ conseillé
- Diagnostic flash, audit Active Directory, audit Microsoft 365
- Budget de départ HT
- 8 700 € HT au total
- Étape suivante
- Pentest externe (à partir de 4 500 € HT) pour vérifier ce qui est exposé
ETI (250 à 4 999 salariés)
- Point de départ conseillé
- Évaluation de maturité, audit d'architecture, audit Active Directory, pentest externe
- Budget de départ HT
- 17 900 € HT au total, comme plancher
- Étape suivante
- Feuille de route pluriannuelle, souvent pilotée par un RSSI externalisé
| Taille | Point de départ conseillé | Budget de départ HT | Étape suivante |
|---|---|---|---|
| TPE et PME de moins de 50 salariés | Diagnostic flash | 900 € HT | Audit de configuration ciblé (à partir de 2 500 € HT) si le diagnostic révèle des faiblesses techniques |
| PME de 50 à 249 salariés | Diagnostic flash, audit Active Directory, audit Microsoft 365 | 8 700 € HT au total | Pentest externe (à partir de 4 500 € HT) pour vérifier ce qui est exposé |
| ETI (250 à 4 999 salariés) | Évaluation de maturité, audit d'architecture, audit Active Directory, pentest externe | 17 900 € HT au total, comme plancher | Feuille de route pluriannuelle, souvent pilotée par un RSSI externalisé |

Ce qui fait varier le prix d'un audit
- Le nombre de sites et d'environnements : un siège et deux usines, ce sont trois réseaux à comprendre, parfois trois équipes à interroger.
- Le nombre de systèmes vérifiés : un audit de configuration se chiffre par familles d'équipements (serveurs, pare-feu, postes, messagerie) et par échantillon.
- Le référentiel : le guide d'hygiène informatique de l'ANSSI compte 42 mesures, l'ISO 27002 en compte 93. Plus le référentiel est large, plus l'audit est long.
- La profondeur : une revue sur déclaration (entretiens et documents) coûte moins cher qu'une vérification sur les systèmes, mais elle ne prouve rien. Nous combinons les deux et nous précisons, pour chaque constat, s'il a été vérifié.
- La disponibilité de vos équipes : un audit avance au rythme des entretiens et des accès. Un calendrier serré ou des interlocuteurs difficiles à joindre allongent la mission.
Gratuit, subventionné ou payant : que choisir ?
Avant de payer un audit, vérifiez si un dispositif public répond à votre besoin.
MonAideCyber (ANSSI) : un premier diagnostic gratuit
MonAideCyber est un dispositif public et gratuit de l'ANSSI. Un « Aidant cyber », bénévole issu du secteur public ou d'une association, mène avec vous un diagnostic d'environ une heure à partir d'un questionnaire de l'État, et vous remet six recommandations prioritaires. Il s'adresse aux entités publiques et privées qui démarrent une démarche de sécurité ; il n'est pas prévu pour les entreprises d'un seul salarié.
C'est un bon point de départ pour une petite structure qui ne sait pas par où commencer. Ce n'est pas un audit : rien n'est vérifié sur vos systèmes, et le rapport ne peut pas être présenté à un client comme une preuve de sécurité.
Le Diag Cybersécurité de Bpifrance : un accompagnement subventionné
Le Diag Cybersécurité de Bpifrance s'adresse aux PME au sens européen (et à certaines ETI, sur accord de Bpifrance). Un expert agréé intervient huit jours, en quatre étapes, sur un site de l'entreprise, et remet un plan d'action priorisé. Le prix affiché est de 8 800 € HT, dont 50 % pris en charge par Bpifrance : il reste 4 400 € HT à la charge de l'entreprise (fiche du dispositif mise à jour le 28 août 2026).
Nous ne sommes pas référencés comme experts du Diag Cybersécurité. Si vous êtes éligible et que le format vous convient, c'est une option sérieuse : comparez-la à notre diagnostic flash, plus court, et à nos audits ciblés, qui vérifient un point précis en profondeur.
Quand un audit payant se justifie
Un audit payant devient nécessaire quand vous avez besoin d'une vérification technique sur vos systèmes, d'un rapport opposable à un client, un assureur ou un auditeur, ou d'un plan d'action chiffré pour arbitrer un budget. C'est aussi le cas si vous êtes concerné par NIS2 : l'écart aux exigences se mesure point par point.

Ce que doit contenir un rapport d'audit utile
Un rapport se juge à ce que vous pouvez en faire le lendemain. Exigez :
- Des constats précis, avec la preuve (capture, extrait de configuration) ou la mention « déclaratif, non vérifié ».
- Un niveau de risque par constat, expliqué en termes métier : ce qui peut arriver, à quoi.
- Des actions priorisées, avec l'effort estimé et qui peut les faire (votre équipe, votre prestataire, nous).
- Une synthèse d'une à deux pages pour la direction.
- Une restitution orale, avec la personne qui a mené l'audit.
Le nom et le CV de l'intervenant figurent dans la proposition, avant signature.
Audit ou pentest : par quoi commencer ?
Si vous n'avez jamais fait d'audit, commencez par un état des lieux large : le diagnostic flash pour une PME, une évaluation de maturité pour une ETI. Un pentest sur un système dont les bases ne sont pas tenues trouvera surtout ce que l'audit aurait listé pour moins cher.
Si les bases sont en place (mises à jour, sauvegardes hors ligne, double authentification, comptes d'administration séparés), le pentest devient l'étape utile : il vérifie que ces mesures tiennent face à un attaquant.
Questions fréquentes
Combien coûte un audit de cybersécurité pour une PME ?
Chez AOCSI, le diagnostic flash coûte 900 € HT. Les audits techniques ciblés démarrent à à partir de 2 500 € HT (configuration) et à partir de 3 900 € HT (Active Directory). Pour une PME de 50 à 249 salariés, un état des lieux complet démarre à 8 700 € HT.
Combien de temps dure un audit ?
Un diagnostic flash se mène en un à deux jours. Un audit technique ciblé prend quelques jours d'expert, une évaluation de maturité ou un audit d'architecture une à deux semaines. Le calendrier dépend surtout de la disponibilité de vos interlocuteurs.
L'audit est-il fait à distance ou sur site ?
Les deux sont possibles. Les entretiens et une grande partie des vérifications se font à distance ; certaines vérifications se font mieux sur place. Nous sommes basés au Mans ; les déplacements éventuels sont indiqués dans la proposition.
Un audit rend-il mon entreprise conforme ?
Non. Un audit mesure un écart et propose un plan d'action. La conformité vient des actions menées ensuite, et elle se vérifie dans la durée. Aucun prestataire sérieux ne peut garantir une conformité définitive.
Êtes-vous qualifiés PASSI ?
Non. Certains audits doivent être confiés à un prestataire qualifié PASSI par l'ANSSI, par exemple les audits des systèmes d'information d'importance vitale des opérateurs d'importance vitale. Si c'est votre cas, nous vous le dirons dès le premier échange.
Sources
- 1.Insee, définition des petites et moyennes entreprises (décret n° 2008-1354) (nouvel onglet)
- 2.Insee, définition des entreprises de taille intermédiaire (nouvel onglet)
- 3.ANSSI, guide d'hygiène informatique (42 mesures) (nouvel onglet)
- 4.NIST, Cybersecurity Framework 2.0 (février 2024) (nouvel onglet)
- 5.ANSSI, MonAideCyber, le diagnostic cyber gratuit (nouvel onglet)
- 6.Bpifrance, Diag Cybersécurité (nouvel onglet)
- 7.Les-aides.fr (CCI France), fiche du Diag Cybersécurité de Bpifrance, mise à jour le 28 août 2026 (nouvel onglet)
Le Collectif AOCSI, pôle Audit.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.



