Audit de sécurité cloud avant NIS2 : qui le réalise, ce qu’il couvre, ce qu’il coûte
Au 2 octobre 2026, la loi française qui transpose NIS2 n’est pas encore promulguée : son examen en séance à l’Assemblée nationale est inscrit à partir du 7 octobre. Les entités concernées peuvent déjà se pré-enregistrer auprès de l’ANSSI. Un audit de sécurité de l’infrastructure cloud, de cinq à quinze jours, donne la liste des écarts à traiter avant que les obligations ne s’appliquent.
Par la rédaction d’agencedevops.fr · données vérifiées le · méthode
Où en est NIS2 en France et en Belgique
La directive NIS2 devait être transposée par les États membres avant le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose aussi DORA et la directive sur la résilience des entités critiques, a été adopté par le Sénat en première lecture en mars 2025. Son examen en séance publique à l’Assemblée nationale est inscrit à partir du 7 octobre 2026. Les obligations ne s’appliqueront qu’après la promulgation et la publication des textes d’application ; l’ANSSI a déjà ouvert le portail MonEspaceNIS2 pour que les entités se pré-enregistrent.
La Belgique a transposé la directive dès 2024 et le Centre pour la cybersécurité Belgique en est l’autorité. Les entreprises qui exercent dans plusieurs pays doivent donc souvent s’aligner sur le calendrier le plus avancé. Dans tous les cas, attendre la loi française pour commencer revient à concentrer le travail sur une période courte, et à le payer plus cher.
Ce que doit couvrir un audit cloud orienté NIS2
NIS2 demande des mesures de gestion des risques proportionnées : politiques de sécurité, gestion des incidents, continuité d’activité et sauvegardes, sécurité de la chaîne d’approvisionnement, sécurité du développement et de la maintenance, contrôle d’accès, authentification multifacteur, chiffrement. Sur une infrastructure cloud, l’audit les traduit en vérifications concrètes :
- Identités et accès : comptes à privilèges, authentification multifacteur, clés d’accès anciennes, rôles trop larges.
- Configuration : écarts aux référentiels publics comme les CIS Benchmarks d’AWS, d’Azure, de Google Cloud ou de Kubernetes.
- Exposition : ressources accessibles depuis Internet, stockage public, ports d’administration ouverts.
- Journalisation et détection : traces activées, conservées, centralisées, et réellement consultées.
- Sauvegardes et reprise : copies isolées du compte de production, tests de restauration, objectifs de reprise atteignables.
- Chaîne de déploiement : secrets dans le code, dépendances vulnérables, contrôle des images de conteneurs, droits de la chaîne d’intégration continue.
- Fournisseurs : liste des prestataires qui accèdent à l’infrastructure, clauses de sécurité de leurs contrats.
Le livrable attendu est un rapport classé par gravité, avec pour chaque écart la preuve, le risque et la correction, et un plan d’action en trois horizons : immédiat, trois mois, douze mois.
Quels prestataires solliciter
Trois profils répondent à ce besoin. Les cabinets d’audit en sécurité, dont certains sont qualifiés PASSI par l’ANSSI, apportent une méthode reconnue et une valeur de preuve. Les spécialistes DevSecOps et cloud connaissent finement les plateformes et corrigent souvent eux-mêmes les écarts trouvés. Les infogéreurs qui exploitent déjà votre infrastructure peuvent réaliser une revue, mais ils auditeraient alors leur propre travail : préférez un regard extérieur.
Parmi les entreprises notées avec notre barème, voici celles qui ont une page de service consacrée à la sécurité ou au DevSecOps :
| Rang | Entreprise | Registre | Score |
|---|---|---|---|
| 1 | Orange Business | siège à Issy-les-Moulineaux, créée en 1991, 10 000 salariés et plus | 70 |
| 2 | Claranet | siège à Cesson-Sevigne, créée en 1998, 500 à 999 salariés | 69 |
| 3 | Cloud Temple | siège à Puteaux, créée en 2017, 100 à 199 salariés | 69 |
| 4 | Inherent | siège à Maxeville, créée en 1981, 500 à 999 salariés | 67 |
| 5 | BT Blue | siège à Chateaubourg, créée en 2005, 100 à 199 salariés | 61 |
| 6 | Theodo Cloud | siège à Paris, créée en 2007, 200 à 249 salariés | 61 |
| 7 | Alter Way | siège à Asnieres-sur-Seine, créée en 2006, 100 à 199 salariés | 60 |
| 8 | Stack Labs | siège à Paris, créée en 2002, 2 000 à 4 999 salariés | 58 |
Le classement complet figure sur la page agences DevSecOps.
Durée et budget
Un audit de configuration d’un environnement cloud de taille moyenne demande cinq à quinze jours. Les missions DevSecOps freelance publiées entre août et octobre 2026 affichent un TJM médian de 515 € HT, l’un des plus élevés de notre relevé ; un audit de dix jours représente donc environ 5 150 € HT à ce tarif, avant marge d’agence. Côté public, les marchés de sécurité des infrastructures notifiés depuis 2022 ont un montant médian publié de 152 500 € et reçoivent quatre offres en médiane, plus que les autres prestations d’infrastructure.
| Mot-clé de la mission | Offres | 1er quartile | Médiane | 3e quartile |
|---|---|---|---|---|
| DevSecOps | 73 | 475 € | 515 € | 588 € |
| AWS | 206 | 450 € | 500 € | 550 € |
| Azure | 342 | 400 € | 475 € | 540 € |
| Kubernetes | 186 | 430 € | 500 € | 545 € |
Source : offres de missions freelance publiées sur Free-Work affichant un TJM en euros, en France, relevé du 2 octobre 2026 (offres publiées entre le 4 août 2026 et le 2 octobre 2026). Milieu de la fourchette affichée ; ce sont des TJM proposés par les donneurs d’ordre, hors marge d’agence.
| Indicateur | Valeur |
|---|---|
| Marchés notifiés de 2022 à 2026 | 525 |
| Montant médian (montant publié) | 152 500 € |
| Un marché sur quatre dépasse | 665 088 € |
| Durée médiane | 46 mois |
| Offres reçues (médiane) | 4 |
| Marchés attribués avec une seule offre | 19,3 % |
| Part passée en accord-cadre | 36,4 % |
Source : données essentielles de la commande publique (DECP consolidées, data.gouv.fr), marchés notifiés de 2022 à 2026 dont l’objet relève du segment, relevé du 2 octobre 2026. Montants : 491 marchés au montant renseigné et cohérent.
Préparer l’audit pour qu’il serve
- Faites le test d’éligibilité NIS2 et notez votre statut probable, entité essentielle ou importante : il détermine le niveau d’exigence.
- Listez les comptes cloud, abonnements et clusters dans le périmètre, et ceux qui en sont exclus.
- Donnez à l’auditeur un accès en lecture seule, nominatif et limité dans le temps.
- Demandez un rapport réutilisable : écarts rattachés aux mesures attendues, preuves datées.
- Prévoyez dès le départ les jours de correction et un audit de vérification.
Décrivez votre périmètre ci-dessous pour obtenir une estimation de durée et de prix.
Questions fréquentes
Mon entreprise est-elle concernée par NIS2 ?
La directive vise les entités des secteurs listés dans ses annexes, au-delà d’une taille moyenne : au moins 50 salariés, ou plus de 10 millions d’euros de chiffre d’affaires et de total de bilan. Les plus grandes, dans les secteurs les plus critiques, sont des entités essentielles ; les autres, des entités importantes. Certains acteurs sont visés quelle que soit leur taille. Le portail MonEspaceNIS2 de l’ANSSI propose un test d’éligibilité.
La loi NIS2 est-elle en vigueur en France ?
Pas au 2 octobre 2026. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, adopté par le Sénat en mars 2025, doit être examiné en séance à l’Assemblée nationale à partir du 7 octobre 2026. Les obligations s’appliqueront après la promulgation de la loi et la publication de ses textes d’application.
Combien coûte un audit de sécurité cloud ?
Comptez cinq à quinze jours de travail selon le nombre de comptes et d’environnements. Au TJM médian relevé pour les missions DevSecOps, 515 € HT, cela représente environ 2 575 à 7 725 € HT ; un test d’intrusion ajouté au périmètre augmente la charge.
Faut-il un auditeur qualifié par l’ANSSI ?
Pour un diagnostic interne, non. Quand l’audit doit servir de preuve auprès d’un régulateur, d’un client public ou dans le cadre d’une homologation, un prestataire qualifié PASSI par l’ANSSI apporte une garantie reconnue.
Un audit suffit-il à être conforme ?
Non. L’audit établit les écarts ; la conformité vient du plan d’action, de la gouvernance et de la capacité à notifier les incidents dans les délais. Prévoyez un second audit, plus court, pour vérifier la correction des écarts majeurs.
Sources
- Assemblée nationale, projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité : assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731
- ANSSI, MonEspaceNIS2 : la directive s’applique-t-elle à mon entité ? : aide.monespacenis2.cyber.gouv.fr/fr/article/comment-savoir-si-la-directive-nis-2-sapplique
- Directive (UE) 2022/2555 (NIS2) : eur-lex.europa.eu/eli/dir/2022/2555/oj
- Center for Internet Security, CIS Benchmarks : cisecurity.org/cis-benchmarks
- Free-Work, missions freelance DevSecOps publiées (relevé) : free-work.com/fr/tech-it/jobs