AOCSI - Audit & Opérations de Cybersécurité

Prix et budgets

Prix d'un audit de cybersécurité : combien budgéter pour une PME ou une ETI

« Audit de cybersécurité » recouvre des prestations très différentes, de la demi-journée d'entretiens à plusieurs semaines de vérifications techniques. Voici nos prix hors taxes par type d'audit, un budget de départ selon la taille de votre entreprise, et les cas où un dispositif public gratuit suffit.

Par
Le Collectif AOCSI, pôle Audit
Publié le
Mis à jour le
Temps de lecture
7 min de lecture
Auditeur annotant un schéma de réseau imprimé à côté d'un ordinateur portable

L'essentiel

  • Diagnostic flash : 900 € HT, pour une PME qui veut un premier état des lieux et un plan d'action.
  • Audits techniques ciblés : configuration à partir de 2 500 € HT, Active Directory à partir de 3 900 € HT, Microsoft 365 à partir de 3 900 € HT.
  • PME de 50 à 250 salariés : un état des lieux complet (diagnostic, annuaire, messagerie) démarre à 8 700 € HT.
  • Pour une très petite structure, un dispositif public gratuit peut suffire pour commencer. Nous vous le disons quand c'est le cas.
Sommaire
  1. 01Audit de cybersécurité : de quoi parle-t-on ?
  2. 02Nos prix par type d'audit
  3. 03Quel budget selon la taille de votre entreprise
  4. 04Ce qui fait varier le prix d'un audit
  5. 05Gratuit, subventionné ou payant : que choisir ?
  6. 06Ce que doit contenir un rapport d'audit utile
  7. 07Audit ou pentest : par quoi commencer ?

Audit de cybersécurité : de quoi parle-t-on ?

Le mot « audit » couvre quatre familles de prestations. Leur prix n'a rien à voir, parce que le travail n'a rien à voir.

  • L'audit organisationnel (ou évaluation de maturité) : entretiens et revue documentaire, notés sur un référentiel comme l'ISO 27002 ou le NIST Cybersecurity Framework. Il répond à la question « où en sommes-nous, et par quoi commencer ? ».
  • L'audit technique : vérification sur les systèmes eux-mêmes. Configuration des serveurs et des pare-feu, annuaire Active Directory, environnement cloud et Microsoft 365, architecture du réseau, code source.
  • Le [test d'intrusion](/lexique/test-d-intrusion-pentest) : un expert attaque pour de vrai, dans un cadre autorisé, et prouve ce qui est exploitable. Nos prix sont détaillés dans notre article sur le prix d'un pentest.
  • L'audit de conformité : écart entre votre situation et un texte (NIS2, RGPD) ou une norme (ISO 27001).

Nos prix par type d'audit

Prix hors taxes, lus dans la même grille que notre page Tarifs. Ce sont des prix de départ pour un périmètre de PME : le devis final ne descend pas sous ces montants et explique ce qui le fait monter.

  • Diagnostic flash

    Prix HT
    900 € HT
    Périmètre de référence
    PME, restitution et plan d'action
    Ce que vous obtenez
    Score de maturité, actions priorisées, restitution
  • Audit de configuration

    Prix HT
    À partir de 2 500 € HT
    Périmètre de référence
    Périmètre PME
    Ce que vous obtenez
    Écarts aux guides ANSSI et aux bonnes pratiques, point par point, et guide de durcissement
  • Audit Active Directory

    Prix HT
    À partir de 3 900 € HT
    Périmètre de référence
    Active Directory ou Entra ID
    Ce que vous obtenez
    Chemins d'attaque vers les comptes d'administration, plan de durcissement par étapes
  • Audit de sécurité cloud

    Prix HT
    À partir de 3 900 € HT
    Périmètre de référence
    Microsoft 365 en PME
    Ce que vous obtenez
    Identités, accès conditionnel, partages, journalisation : écarts et corrections rapides
  • Audit d'architecture

    Prix HT
    À partir de 5 000 € HT
    Périmètre de référence
    PME
    Ce que vous obtenez
    Schéma annoté, analyse d'écarts, architecture cible, feuille de route
  • Évaluation de maturité (ISO 27002, NIST CSF)

    Prix HT
    À partir de 4 500 € HT
    Périmètre de référence
    PME
    Ce que vous obtenez
    Note par domaine, trajectoire sur 12 à 24 mois, restitution à la direction
  • Audit de conformité NIS2

    Prix HT
    À partir de 9 500 € HT
    Périmètre de référence
    Statut, écarts et plan de mise en conformité
    Ce que vous obtenez
    Statut probable, écarts aux exigences, plan de mise en conformité
  • Audit RGPD

    Prix HT
    À partir de 3 900 € HT
    Périmètre de référence
    PME
    Ce que vous obtenez
    Registre, bases légales, sous-traitants, sécurité : écarts et plan d'action
  • Audit de code source

    Prix HT
    À partir de 5 000 € HT
    Périmètre de référence
    Une application (ouverture prévue : avril 2027)
    Ce que vous obtenez
    Revue des composants sensibles : authentification, droits, injections
Prix des audits de cybersécurité AOCSI, hors taxes. Prix de lancement, hors taxes.

Quel budget selon la taille de votre entreprise

Le bon point de départ dépend moins du chiffre d'affaires que de la complexité du système d'information : nombre de sites, d'annuaires, d'applications exposées. Le tableau ci-dessous donne nos recommandations habituelles et le budget de départ correspondant, calculé sur notre grille.

  • TPE et PME de moins de 50 salariés

    Point de départ conseillé
    Diagnostic flash
    Budget de départ HT
    900 € HT
    Étape suivante
    Audit de configuration ciblé (à partir de 2 500 € HT) si le diagnostic révèle des faiblesses techniques
  • PME de 50 à 249 salariés

    Point de départ conseillé
    Diagnostic flash, audit Active Directory, audit Microsoft 365
    Budget de départ HT
    8 700 € HT au total
    Étape suivante
    Pentest externe (à partir de 4 500 € HT) pour vérifier ce qui est exposé
  • ETI (250 à 4 999 salariés)

    Point de départ conseillé
    Évaluation de maturité, audit d'architecture, audit Active Directory, pentest externe
    Budget de départ HT
    17 900 € HT au total, comme plancher
    Étape suivante
    Feuille de route pluriannuelle, souvent pilotée par un RSSI externalisé
Point de départ conseillé et budget de départ, hors taxes. Tailles au sens de l'Insee (décret n° 2008-1354). Pour une ETI, chaque ligne est en général plus chère que le prix de départ : plusieurs sites, plusieurs annuaires, davantage d'entretiens.
Consultant travaillant sur un portable devant une baie de serveurs

Ce qui fait varier le prix d'un audit

  • Le nombre de sites et d'environnements : un siège et deux usines, ce sont trois réseaux à comprendre, parfois trois équipes à interroger.
  • Le nombre de systèmes vérifiés : un audit de configuration se chiffre par familles d'équipements (serveurs, pare-feu, postes, messagerie) et par échantillon.
  • Le référentiel : le guide d'hygiène informatique de l'ANSSI compte 42 mesures, l'ISO 27002 en compte 93. Plus le référentiel est large, plus l'audit est long.
  • La profondeur : une revue sur déclaration (entretiens et documents) coûte moins cher qu'une vérification sur les systèmes, mais elle ne prouve rien. Nous combinons les deux et nous précisons, pour chaque constat, s'il a été vérifié.
  • La disponibilité de vos équipes : un audit avance au rythme des entretiens et des accès. Un calendrier serré ou des interlocuteurs difficiles à joindre allongent la mission.

Gratuit, subventionné ou payant : que choisir ?

Avant de payer un audit, vérifiez si un dispositif public répond à votre besoin.

MonAideCyber (ANSSI) : un premier diagnostic gratuit

MonAideCyber est un dispositif public et gratuit de l'ANSSI. Un « Aidant cyber », bénévole issu du secteur public ou d'une association, mène avec vous un diagnostic d'environ une heure à partir d'un questionnaire de l'État, et vous remet six recommandations prioritaires. Il s'adresse aux entités publiques et privées qui démarrent une démarche de sécurité ; il n'est pas prévu pour les entreprises d'un seul salarié.

C'est un bon point de départ pour une petite structure qui ne sait pas par où commencer. Ce n'est pas un audit : rien n'est vérifié sur vos systèmes, et le rapport ne peut pas être présenté à un client comme une preuve de sécurité.

Le Diag Cybersécurité de Bpifrance : un accompagnement subventionné

Le Diag Cybersécurité de Bpifrance s'adresse aux PME au sens européen (et à certaines ETI, sur accord de Bpifrance). Un expert agréé intervient huit jours, en quatre étapes, sur un site de l'entreprise, et remet un plan d'action priorisé. Le prix affiché est de 8 800 € HT, dont 50 % pris en charge par Bpifrance : il reste 4 400 € HT à la charge de l'entreprise (fiche du dispositif mise à jour le 28 août 2026).

Nous ne sommes pas référencés comme experts du Diag Cybersécurité. Si vous êtes éligible et que le format vous convient, c'est une option sérieuse : comparez-la à notre diagnostic flash, plus court, et à nos audits ciblés, qui vérifient un point précis en profondeur.

Quand un audit payant se justifie

Un audit payant devient nécessaire quand vous avez besoin d'une vérification technique sur vos systèmes, d'un rapport opposable à un client, un assureur ou un auditeur, ou d'un plan d'action chiffré pour arbitrer un budget. C'est aussi le cas si vous êtes concerné par NIS2 : l'écart aux exigences se mesure point par point.

Restitution d'un rapport d'audit à deux interlocuteurs

Ce que doit contenir un rapport d'audit utile

Un rapport se juge à ce que vous pouvez en faire le lendemain. Exigez :

  1. Des constats précis, avec la preuve (capture, extrait de configuration) ou la mention « déclaratif, non vérifié ».
  2. Un niveau de risque par constat, expliqué en termes métier : ce qui peut arriver, à quoi.
  3. Des actions priorisées, avec l'effort estimé et qui peut les faire (votre équipe, votre prestataire, nous).
  4. Une synthèse d'une à deux pages pour la direction.
  5. Une restitution orale, avec la personne qui a mené l'audit.

Le nom et le CV de l'intervenant figurent dans la proposition, avant signature.

Audit ou pentest : par quoi commencer ?

Si vous n'avez jamais fait d'audit, commencez par un état des lieux large : le diagnostic flash pour une PME, une évaluation de maturité pour une ETI. Un pentest sur un système dont les bases ne sont pas tenues trouvera surtout ce que l'audit aurait listé pour moins cher.

Si les bases sont en place (mises à jour, sauvegardes hors ligne, double authentification, comptes d'administration séparés), le pentest devient l'étape utile : il vérifie que ces mesures tiennent face à un attaquant.

Questions fréquentes

Combien coûte un audit de cybersécurité pour une PME ?

Chez AOCSI, le diagnostic flash coûte 900 € HT. Les audits techniques ciblés démarrent à à partir de 2 500 € HT (configuration) et à partir de 3 900 € HT (Active Directory). Pour une PME de 50 à 249 salariés, un état des lieux complet démarre à 8 700 € HT.

Combien de temps dure un audit ?

Un diagnostic flash se mène en un à deux jours. Un audit technique ciblé prend quelques jours d'expert, une évaluation de maturité ou un audit d'architecture une à deux semaines. Le calendrier dépend surtout de la disponibilité de vos interlocuteurs.

L'audit est-il fait à distance ou sur site ?

Les deux sont possibles. Les entretiens et une grande partie des vérifications se font à distance ; certaines vérifications se font mieux sur place. Nous sommes basés au Mans ; les déplacements éventuels sont indiqués dans la proposition.

Un audit rend-il mon entreprise conforme ?

Non. Un audit mesure un écart et propose un plan d'action. La conformité vient des actions menées ensuite, et elle se vérifie dans la durée. Aucun prestataire sérieux ne peut garantir une conformité définitive.

Êtes-vous qualifiés PASSI ?

Non. Certains audits doivent être confiés à un prestataire qualifié PASSI par l'ANSSI, par exemple les audits des systèmes d'information d'importance vitale des opérateurs d'importance vitale. Si c'est votre cas, nous vous le dirons dès le premier échange.

Le Collectif AOCSI, pôle Audit.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.

Un audit calibré sur votre entreprise

Décrivez votre besoin : nous vous répondons sous 4 h ouvrées et la proposition arrive sous 48 h ouvrées, avec le prix, le périmètre et le CV de l'intervenant.

Ou appelez le 02 43 25 99 59 (lun.-ven. 9 h-18 h), ou réservez un appel de 20 min (nouvel onglet).