Audit15.12.20257 min de lecture

À quoi ressemble une roadmap cyber 90 jours

Un audit qui se termine par un rapport de cent pages ne change rien. Ce qui change tout : un plan d'actions priorisé, budgété et daté. Voici, étape par étape, à quoi ressemble une vraie feuille de route sur trois mois.

Réunion de travail autour d'une table
Photo — Antenna / Unsplash

01De l'audit à la feuille de route

L'audit initial sert à répondre à trois questions : où sont vos données critiques, par où un attaquant entrerait-il, et combien de temps tiendriez-vous à l'arrêt ? De là découle une liste d'écarts — souvent longue. Le travail utile commence ensuite : trier ces écarts par rapport risque/effort, et n'en retenir que ce qui est réalisable en quatre-vingt-dix jours avec vos moyens réels.

Une bonne roadmap tient sur une page. Chaque action a un responsable, une échéance et un budget. Le reste est du commentaire.

02Jours 1 à 30 — les fondations

Le premier mois traite ce qui réduit le plus de risque pour le moins d'effort :

  • Généraliser la MFA sur la messagerie, les accès distants et les comptes d'administration ;
  • Externaliser les sauvegardes et activer l'immuabilité sur une copie ;
  • Inventorier les comptes, supprimer les accès dormants, séparer les comptes administrateurs ;
  • Corriger les vulnérabilités critiques des équipements exposés sur internet.

À la fin du premier mois, les portes d'entrée les plus courantes sont fermées et une copie de vos données est hors d'atteinte.

03Jours 31 à 60 — détection et durcissement

  • Déployer un EDR sur les postes et serveurs, supervisé 24/7 par un SOC ;
  • Durcir la configuration de Microsoft 365 (accès conditionnel, protocoles hérités, journalisation) ;
  • Cloisonner le réseau : les systèmes critiques ne doivent pas être accessibles depuis n'importe quel poste ;
  • Lancer la première campagne de sensibilisation et une simulation de phishing de référence.

L'objectif du deuxième mois : si quelqu'un entre malgré tout, le voir vite et limiter sa marge de manœuvre.

04Jours 61 à 90 — résilience et pilotage

  • Formaliser le PRA : priorités de redémarrage, contacts, procédures accessibles hors du SI ;
  • Réaliser un test de restauration complet, chronométré et documenté ;
  • Dérouler un exercice de crise sur table avec la direction ;
  • Poser les indicateurs de suivi : couverture MFA, délai de correction des vulnérabilités, taux de signalement du phishing.
Ordre de grandeur

Pour une PME de 20 à 100 postes, ce programme se mène généralement sans recrutement, avec un prestataire managé. L'essentiel du premier mois relève de la configuration de l'existant — pas de l'achat de nouveaux outils.

05Et après les 90 jours ?

Le quatre-vingt-onzième jour, la cybersécurité devient une routine : revue mensuelle des indicateurs, campagnes de sensibilisation continues, tests de restauration semestriels, et mise à jour de la roadmap à chaque évolution du SI. Les trois premiers mois construisent le socle ; la suite est une discipline d'entretien — bien moins coûteuse que le premier sprint, et infiniment moins qu'un sinistre.

Votre roadmap 90 jours commence par un audit

L'audit gratuit Cyyber produit exactement ce livrable : un plan d'actions priorisé, budgété et daté, adapté à vos moyens.

Demander mon audit gratuit