Après avoir vu les failles banales d'un site vitrine et ce qui se passe quand on branche une IA sur ses données, la question logique du dirigeant est simple : comment savoir où j'en suis ? La réponse tient en un mot, souvent mal compris : l'audit. Le terme fait peur, évoque une facture salée et un rapport de cent pages illisible. Voyons ce qu'il recouvre vraiment, et pourquoi il existe même un point d'entrée gratuit à La Réunion.
Un audit sérieux n'est pas un scan automatique
Il faut d'abord dissiper une confusion. Passer un outil automatique sur un site, obtenir une liste de 200 alertes colorées et l'appeler « audit de sécurité » n'a que peu de valeur. Un scan repère des symptômes connus. Un audit sérieux fait trois choses de plus : il hiérarchise (qu'est-ce qui est réellement exploitable et grave, versus le bruit), il replace chaque point dans votre contexte métier, et il aboutit à un plan d'action priorisé que vous pouvez suivre.
Un périmètre d'audit sérieux, pour une TPE ou une PME qui a un site et commence à brancher de l'IA, couvre en général cinq surfaces. Ce sont exactement les portes que nous avons décrites tout au long de ce dossier.
| Surface examinée | Ce qu'on y cherche |
| Surface externe du site | Composants vieillis, versions vulnérables, pages et fichiers exposés par erreur |
| Authentification e-mail | SPF, DKIM et DMARC réellement en blocage, ou simple façade |
| Configuration serveur | HTTPS complet, en-têtes de sécurité, réglages laissés par défaut |
| Accès et connecteurs IA | À quelles données l'IA accède, quelles actions elle peut déclencher, avec quels droits |
| Sauvegardes et restauration | Existence de sauvegardes, mais surtout capacité prouvée à restaurer |
Ce dernier point est le plus souvent négligé. Beaucoup d'entreprises ont « une sauvegarde quelque part », sans avoir jamais testé une restauration. Une sauvegarde qu'on ne sait pas restaurer n'est pas une sauvegarde, c'est une illusion de sécurité. Un audit sérieux le vérifie plutôt que de le supposer.
Ce que l'audit doit produire, et pas produire
Le livrable d'un bon audit n'est pas une liste brute de vulnérabilités. C'est un document qu'un dirigeant non technique peut lire et sur lequel il peut décider. Il distingue clairement ce qui est urgent de ce qui peut attendre, il explique l'impact concret de chaque point en langage métier, et il chiffre l'effort de correction. Un audit qui vous laisse avec 200 alertes et aucune priorité a échoué dans sa mission : vous aider à décider.
Ce cadre rejoint la logique des grands référentiels que nous avons cités cette semaine, l'OWASP pour le web et l'ANSSI pour l'IA générative : la sécurité n'est pas un catalogue de peurs, c'est une hiérarchie de risques qu'on traite dans l'ordre.
Le point d'entrée gratuit à La Réunion
Bonne nouvelle pour les entreprises réunionnaises : il existe un dispositif de diagnostic cyber accessible localement, porté par l'écosystème EDIH et Cyber Réunion, qui permet d'obtenir un premier état des lieux sans engager de budget. Nous l'avons détaillé dans notre article dédié, le diagnostic cybersécurité gratuit à La Réunion, qui explique le dispositif, son périmètre et la marche à suivre pour en bénéficier. Nous ne reprenons pas ici les conditions ni les montants, qui évoluent : reportez-vous à cet article et aux sources officielles pour l'état du dispositif au moment où vous lisez ces lignes.
Un diagnostic gratuit et un audit approfondi ne s'opposent pas, ils se complètent. Le premier donne une photographie générale et fait prendre conscience des angles morts. Le second entre dans le détail technique de votre site et de vos connecteurs IA, avec un plan de correction chiffré. Commencer par le point d'entrée gratuit est presque toujours une bonne idée : il ne coûte rien et il éclaire la suite.
Le bon ordre pour un dirigeant
- Étape 1 : profiter du diagnostic cyber gratuit disponible localement pour identifier les grands angles morts.
- Étape 2 : faire vérifier les failles banales de votre site (composants, e-mail, configuration), qui se corrigent vite et à moindre coût.
- Étape 3 : si vous branchez de l'IA sur vos données, faire cartographier ses accès et poser les garde-fous (droits limités, validation humaine, journalisation).
- Étape 4 : vérifier que vos sauvegardes se restaurent réellement.
Chez Axiom, notre rôle sur ce terrain est celui de l'ingénieur, pas du marchand de peur. Un audit gratuit vous donne un premier diagnostic factuel et priorisé, sans jargon. Selon vos besoins, la correction relève de la maintenance d'un site vitrine, de l'architecture d'une application métier, ou des exigences renforcées d'un projet secteur public soumis au RGAA et au RGPD. Pour en parler, contactez-nous, et pour comprendre notre méthode, voyez notre page agence web à La Réunion. Demain, dernier volet du dossier : choisir un fournisseur d'IA de confiance et garder l'humain dans la boucle.