À quoi ressemble une roadmap cyber 90 jours
Un audit qui se termine par un rapport de cent pages ne change rien. Ce qui change tout : un plan d'actions priorisé, budgété et daté. Voici, étape par étape, à quoi ressemble une vraie feuille de route sur trois mois.

01De l'audit à la feuille de route
L'audit initial sert à répondre à trois questions : où sont vos données critiques, par où un attaquant entrerait-il, et combien de temps tiendriez-vous à l'arrêt ? De là découle une liste d'écarts — souvent longue. Le travail utile commence ensuite : trier ces écarts par rapport risque/effort, et n'en retenir que ce qui est réalisable en quatre-vingt-dix jours avec vos moyens réels.
Une bonne roadmap tient sur une page. Chaque action a un responsable, une échéance et un budget. Le reste est du commentaire.
02Jours 1 à 30 — les fondations
Le premier mois traite ce qui réduit le plus de risque pour le moins d'effort :
- Généraliser la MFA sur la messagerie, les accès distants et les comptes d'administration ;
- Externaliser les sauvegardes et activer l'immuabilité sur une copie ;
- Inventorier les comptes, supprimer les accès dormants, séparer les comptes administrateurs ;
- Corriger les vulnérabilités critiques des équipements exposés sur internet.
À la fin du premier mois, les portes d'entrée les plus courantes sont fermées et une copie de vos données est hors d'atteinte.
03Jours 31 à 60 — détection et durcissement
- Déployer un EDR sur les postes et serveurs, supervisé 24/7 par un SOC ;
- Durcir la configuration de Microsoft 365 (accès conditionnel, protocoles hérités, journalisation) ;
- Cloisonner le réseau : les systèmes critiques ne doivent pas être accessibles depuis n'importe quel poste ;
- Lancer la première campagne de sensibilisation et une simulation de phishing de référence.
L'objectif du deuxième mois : si quelqu'un entre malgré tout, le voir vite et limiter sa marge de manœuvre.
04Jours 61 à 90 — résilience et pilotage
- Formaliser le PRA : priorités de redémarrage, contacts, procédures accessibles hors du SI ;
- Réaliser un test de restauration complet, chronométré et documenté ;
- Dérouler un exercice de crise sur table avec la direction ;
- Poser les indicateurs de suivi : couverture MFA, délai de correction des vulnérabilités, taux de signalement du phishing.
Pour une PME de 20 à 100 postes, ce programme se mène généralement sans recrutement, avec un prestataire managé. L'essentiel du premier mois relève de la configuration de l'existant — pas de l'achat de nouveaux outils.
05Et après les 90 jours ?
Le quatre-vingt-onzième jour, la cybersécurité devient une routine : revue mensuelle des indicateurs, campagnes de sensibilisation continues, tests de restauration semestriels, et mise à jour de la roadmap à chaque évolution du SI. Les trois premiers mois construisent le socle ; la suite est une discipline d'entretien — bien moins coûteuse que le premier sprint, et infiniment moins qu'un sinistre.
Votre roadmap 90 jours commence par un audit
L'audit gratuit Cyyber produit exactement ce livrable : un plan d'actions priorisé, budgété et daté, adapté à vos moyens.