Publié par Cybeary — OBSYDYA

Guide révisé le 27 août 2026. Les limites sont précisées dans le contenu et les recommandations importantes privilégient des sources primaires. Voir notre méthode éditoriale.

Auto-diagnostic de douze contrôles cybersécurité essentiels pour une PME
Douze questions pour repérer les contrôles à vérifier en priorité, avant un audit approfondi.

Ce questionnaire gratuit aide une TPE ou une PME à repérer les protections qui méritent une vérification. Il couvre les identités, les postes, les sauvegardes, Microsoft 365, l’organisation et la réaction à un incident. Le résultat est indicatif : il ne remplace ni un audit ni une preuve technique.

Réponse immédiate

Comptez environ cinq minutes. Les réponses et le score sont calculés dans votre navigateur et ne sont pas transmis à Cybeary. À la fin, vous obtenez un niveau de vigilance et trois premières priorités adaptées à vos réponses.

Auto-diagnostic cybersécurité PME

Choisissez « Oui, avec une preuve récente » uniquement si vous pouvez montrer une configuration, un rapport, un test ou une procédure réellement utilisée. En cas de doute, choisissez « Partiellement ou non vérifié ».

Progression0 / 12
01Une personne pilote-t-elle les sujets cyber et la feuille de route ?

Un responsable identifié coordonne les décisions, les prestataires et le suivi des actions.

02Disposez-vous d’un inventaire à jour des comptes, appareils et applications ?

L’inventaire inclut les équipements distants, services cloud et applications métiers.

03Le MFA est-il imposé sur les accès sensibles ?

Messagerie, VPN, consoles d’administration, sauvegardes et applications critiques sont concernés.

04Les comptes administrateurs sont-ils séparés et limités ?

Les droits élevés ne sont pas utilisés pour le travail quotidien et font l’objet d’une revue.

05Les mises à jour critiques sont-elles suivies jusqu’à leur déploiement ?

Le suivi couvre les systèmes, logiciels, navigateurs, équipements réseau et applications exposées.

06La protection des postes est-elle supervisée ?

La couverture, les alertes et la capacité d’isoler un poste sont vérifiées, au-delà de la présence d’un antivirus.

07Les règles et événements sensibles de la messagerie sont-ils contrôlés ?

Les transferts automatiques, applications autorisées, privilèges et connexions inhabituelles sont examinés.

08Une copie de sauvegarde résiste-t-elle à la compromission de la production ?

Les comptes, consoles et copies sont suffisamment séparés, isolés ou immuables selon le risque.

09Un service prioritaire a-t-il été restauré et validé récemment ?

Le test mesure le temps, vérifie les données et confirme que les utilisateurs peuvent reprendre leur activité.

10Les arrivées, mobilités et départs déclenchent-ils une revue des accès ?

Les comptes, badges, appareils, boîtes partagées et droits applicatifs sont traités sans zone grise.

11Les équipes savent-elles qui alerter et quoi faire en cas d’incident ?

Les contacts et premières actions restent accessibles même si la messagerie ou le SI ne fonctionne plus.

12Les collaborateurs pratiquent-ils le signalement des demandes inhabituelles ?

La sensibilisation est reliée aux métiers, aux fraudes plausibles et à un canal de signalement connu.

Aucun compte requis. Les réponses restent dans ce navigateur et ne sont pas enregistrées par ce questionnaire.

Comment interpréter le résultat ?

Le score sert à organiser les questions, pas à certifier un niveau de sécurité. Une réponse positive sur un contrôle critique peut cacher un périmètre incomplet. Inversement, une réponse négative ne signifie pas qu’un incident est certain : elle indique qu’une vérification ou une décision manque.

Score Lecture prudente Prochaine étape
0 à 9 Plusieurs protections essentielles sont absentes ou inconnues. Traiter les accès, sauvegardes et contacts d’incident avant les sujets secondaires.
10 à 17 Un socle existe, mais sa couverture ou ses preuves restent incomplètes. Vérifier techniquement les réponses et prioriser les écarts les plus exposants.
18 à 24 Les contrôles déclarés sont mieux structurés. Tester leur efficacité, rechercher les angles morts et suivre les changements.

Du questionnaire à l’audit vérifiable

Un audit cybersécurité PME confronte les réponses aux configurations, rapports et usages observables. Il relie ensuite chaque écart à un scénario métier, à un responsable et à une preuve de correction. Cybeary peut réaliser ce cadrage à Caen, en Normandie ou à distance.

Si votre priorité concerne surtout les comptes, la messagerie et les partages, un audit de sécurité Microsoft 365 peut constituer un périmètre plus pertinent. Si l’incertitude porte sur la reprise, commencez par le guide de test de restauration.

Questions fréquentes

Ce questionnaire constitue-t-il un audit cybersécurité ?

Non. Il s’agit d’un auto-diagnostic déclaratif. Un audit vérifie le périmètre, les preuves, les configurations et les dépendances propres à l’organisation.

Les réponses sont-elles envoyées à Cybeary ?

Non. Le calcul est réalisé dans le navigateur. Seuls le score global et votre démarche volontaire peuvent être repris si vous cliquez ensuite sur le bouton de contact.

Un score élevé garantit-il que l’entreprise est protégée ?

Non. Le résultat dépend des réponses fournies et ne couvre pas toutes les menaces. Il doit être complété par des tests et des preuves récentes.

Références utilisées

Votre contexte

Besoin d’une réponse adaptée à votre organisation ?

Un échange permet de distinguer les mesures réellement prioritaires des recommandations génériques.

Recevoir un cadrage adapté →