Aller au contenu
agencedevops.fr

Audit de sécurité cloud avant NIS2 : qui le réalise, ce qu’il couvre, ce qu’il coûte

Au 2 octobre 2026, la loi française qui transpose NIS2 n’est pas encore promulguée : son examen en séance à l’Assemblée nationale est inscrit à partir du 7 octobre. Les entités concernées peuvent déjà se pré-enregistrer auprès de l’ANSSI. Un audit de sécurité de l’infrastructure cloud, de cinq à quinze jours, donne la liste des écarts à traiter avant que les obligations ne s’appliquent.

Par la rédaction d’agencedevops.fr · données vérifiées le · méthode

Où en est NIS2 en France et en Belgique

La directive NIS2 devait être transposée par les États membres avant le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose aussi DORA et la directive sur la résilience des entités critiques, a été adopté par le Sénat en première lecture en mars 2025. Son examen en séance publique à l’Assemblée nationale est inscrit à partir du 7 octobre 2026. Les obligations ne s’appliqueront qu’après la promulgation et la publication des textes d’application ; l’ANSSI a déjà ouvert le portail MonEspaceNIS2 pour que les entités se pré-enregistrent.

La Belgique a transposé la directive dès 2024 et le Centre pour la cybersécurité Belgique en est l’autorité. Les entreprises qui exercent dans plusieurs pays doivent donc souvent s’aligner sur le calendrier le plus avancé. Dans tous les cas, attendre la loi française pour commencer revient à concentrer le travail sur une période courte, et à le payer plus cher.

Ce que doit couvrir un audit cloud orienté NIS2

NIS2 demande des mesures de gestion des risques proportionnées : politiques de sécurité, gestion des incidents, continuité d’activité et sauvegardes, sécurité de la chaîne d’approvisionnement, sécurité du développement et de la maintenance, contrôle d’accès, authentification multifacteur, chiffrement. Sur une infrastructure cloud, l’audit les traduit en vérifications concrètes :

  • Identités et accès : comptes à privilèges, authentification multifacteur, clés d’accès anciennes, rôles trop larges.
  • Configuration : écarts aux référentiels publics comme les CIS Benchmarks d’AWS, d’Azure, de Google Cloud ou de Kubernetes.
  • Exposition : ressources accessibles depuis Internet, stockage public, ports d’administration ouverts.
  • Journalisation et détection : traces activées, conservées, centralisées, et réellement consultées.
  • Sauvegardes et reprise : copies isolées du compte de production, tests de restauration, objectifs de reprise atteignables.
  • Chaîne de déploiement : secrets dans le code, dépendances vulnérables, contrôle des images de conteneurs, droits de la chaîne d’intégration continue.
  • Fournisseurs : liste des prestataires qui accèdent à l’infrastructure, clauses de sécurité de leurs contrats.

Le livrable attendu est un rapport classé par gravité, avec pour chaque écart la preuve, le risque et la correction, et un plan d’action en trois horizons : immédiat, trois mois, douze mois.

Quels prestataires solliciter

Trois profils répondent à ce besoin. Les cabinets d’audit en sécurité, dont certains sont qualifiés PASSI par l’ANSSI, apportent une méthode reconnue et une valeur de preuve. Les spécialistes DevSecOps et cloud connaissent finement les plateformes et corrigent souvent eux-mêmes les écarts trouvés. Les infogéreurs qui exploitent déjà votre infrastructure peuvent réaliser une revue, mais ils auditeraient alors leur propre travail : préférez un regard extérieur.

Parmi les entreprises notées avec notre barème, voici celles qui ont une page de service consacrée à la sécurité ou au DevSecOps :

Entreprises classées, barème sur 100 points
Rang Entreprise Registre Score
1 Orange Business siège à Issy-les-Moulineaux, créée en 1991, 10 000 salariés et plus 70
2 Claranet siège à Cesson-Sevigne, créée en 1998, 500 à 999 salariés 69
3 Cloud Temple siège à Puteaux, créée en 2017, 100 à 199 salariés 69
4 Inherent siège à Maxeville, créée en 1981, 500 à 999 salariés 67
5 BT Blue siège à Chateaubourg, créée en 2005, 100 à 199 salariés 61
6 Theodo Cloud siège à Paris, créée en 2007, 200 à 249 salariés 61
7 Alter Way siège à Asnieres-sur-Seine, créée en 2006, 100 à 199 salariés 60
8 Stack Labs siège à Paris, créée en 2002, 2 000 à 4 999 salariés 58

Le classement complet figure sur la page agences DevSecOps.

Durée et budget

Un audit de configuration d’un environnement cloud de taille moyenne demande cinq à quinze jours. Les missions DevSecOps freelance publiées entre août et octobre 2026 affichent un TJM médian de 515 € HT, l’un des plus élevés de notre relevé ; un audit de dix jours représente donc environ 5 150 € HT à ce tarif, avant marge d’agence. Côté public, les marchés de sécurité des infrastructures notifiés depuis 2022 ont un montant médian publié de 152 500 € et reçoivent quatre offres en médiane, plus que les autres prestations d’infrastructure.

TJM proposés dans les missions freelance publiées
Mot-clé de la mission Offres 1er quartile Médiane 3e quartile
DevSecOps 73 475 € 515 € 588 €
AWS 206 450 € 500 € 550 €
Azure 342 400 € 475 € 540 €
Kubernetes 186 430 € 500 € 545 €

Source : offres de missions freelance publiées sur Free-Work affichant un TJM en euros, en France, relevé du 2 octobre 2026 (offres publiées entre le 4 août 2026 et le 2 octobre 2026). Milieu de la fourchette affichée ; ce sont des TJM proposés par les donneurs d’ordre, hors marge d’agence.

Marchés publics français : sécurité des infrastructures
Indicateur Valeur
Marchés notifiés de 2022 à 2026 525
Montant médian (montant publié) 152 500 €
Un marché sur quatre dépasse 665 088 €
Durée médiane 46 mois
Offres reçues (médiane) 4
Marchés attribués avec une seule offre 19,3 %
Part passée en accord-cadre 36,4 %

Source : données essentielles de la commande publique (DECP consolidées, data.gouv.fr), marchés notifiés de 2022 à 2026 dont l’objet relève du segment, relevé du 2 octobre 2026. Montants : 491 marchés au montant renseigné et cohérent.

Préparer l’audit pour qu’il serve

  1. Faites le test d’éligibilité NIS2 et notez votre statut probable, entité essentielle ou importante : il détermine le niveau d’exigence.
  2. Listez les comptes cloud, abonnements et clusters dans le périmètre, et ceux qui en sont exclus.
  3. Donnez à l’auditeur un accès en lecture seule, nominatif et limité dans le temps.
  4. Demandez un rapport réutilisable : écarts rattachés aux mesures attendues, preuves datées.
  5. Prévoyez dès le départ les jours de correction et un audit de vérification.

Décrivez votre périmètre ci-dessous pour obtenir une estimation de durée et de prix.

Questions fréquentes

Mon entreprise est-elle concernée par NIS2 ?

La directive vise les entités des secteurs listés dans ses annexes, au-delà d’une taille moyenne : au moins 50 salariés, ou plus de 10 millions d’euros de chiffre d’affaires et de total de bilan. Les plus grandes, dans les secteurs les plus critiques, sont des entités essentielles ; les autres, des entités importantes. Certains acteurs sont visés quelle que soit leur taille. Le portail MonEspaceNIS2 de l’ANSSI propose un test d’éligibilité.

La loi NIS2 est-elle en vigueur en France ?

Pas au 2 octobre 2026. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, adopté par le Sénat en mars 2025, doit être examiné en séance à l’Assemblée nationale à partir du 7 octobre 2026. Les obligations s’appliqueront après la promulgation de la loi et la publication de ses textes d’application.

Combien coûte un audit de sécurité cloud ?

Comptez cinq à quinze jours de travail selon le nombre de comptes et d’environnements. Au TJM médian relevé pour les missions DevSecOps, 515 € HT, cela représente environ 2 575 à 7 725 € HT ; un test d’intrusion ajouté au périmètre augmente la charge.

Faut-il un auditeur qualifié par l’ANSSI ?

Pour un diagnostic interne, non. Quand l’audit doit servir de preuve auprès d’un régulateur, d’un client public ou dans le cadre d’une homologation, un prestataire qualifié PASSI par l’ANSSI apporte une garantie reconnue.

Un audit suffit-il à être conforme ?

Non. L’audit établit les écarts ; la conformité vient du plan d’action, de la gouvernance et de la capacité à notifier les incidents dans les délais. Prévoyez un second audit, plus court, pour vérifier la correction des écarts majeurs.

Sources