Audit rapide
Pour une PME qui veut une première vue d'ensemble sans engagement long.
- Visite sur place 4 h.
- Questionnaire d'équipe 30 min.
- Rapport sommaire avec top 5 recommandations.
- Réponses aux questions après remise du rapport.
À partir de 800 $
Cybersécurité PME — défense claire, résultat vérifiable
Les attaques informatiques coûtent cher aux petits commerces : perte de données, paralysie opérationnelle, dégâts à la réputation. NEXUS AGENCE vous aide à identifier les failles, durcir vos défenses et former votre équipe pour que tout le monde comprenne les risques réels, sans jargon.
Audit de 4 à 6 semaines · rapport détaillé · plan d'action prioritaire · suivi compris
Trois niveaux d'intervention
Vous pouvez commencer petit (audit rapide) et évoluer vers une protection plus robuste. L'important est d'identifier vos risques réels et de mettre en place ce qui compte vraiment pour votre métier.
Pour une PME qui veut une première vue d'ensemble sans engagement long.
À partir de 800 $
Pour une PME qui veut comprendre tous ses risques et un vrai plan d'action.
À partir de 2 000 $
Pour une PME qui veut une vigilance régulière et des corrections guidées.
À partir de 400 $ / mois
Questions fréquentes
Un audit rapide : 4 à 6 heures sur place, rapport en 1 semaine. Un audit complet : 2 visites de 6-8 heures chacune, rapport détaillé en 2 semaines. Le suivi continu, c'est quelques heures par trimestre.
Un audit rapide commence à 800 $. Un audit complet entre 2 000 $ et 3 500 $ selon la taille. Le suivi continu varie de 300 $ à 500 $ par mois. Ces prix incluent le rapport, la restitution et les conseils d'application.
Rien. Vos données restent chez vous. Le rapport d'audit est couvert par le secret professionnel. NEXUS AGENCE ne les partage avec personne, n'envoie pas de copie aux éditeurs ou aux assurances, et les supprime après deux ans.
Non. L'audit se fait pendant les heures normales. On cherche justement à comprendre comment ça marche en vrai. L'équipe continue ses tâches, on observe et on pose des questions.
Au minimum, le responsable IT (ou la personne qui gère les ordinateurs), un gestionnaire et quelques membres de l'équipe. Pas besoin que tout le monde soit là, juste assez pour qu'on comprenne les pratiques réelles.
Vous recevez un rapport avec un plan d'action priorisé. NEXUS AGENCE peut aider à mettre en place les corrections (si c'est du web, de l'infrastructure) ou vous recommander un fournisseur IT local de confiance pour le reste.
Le paysage réel
Un attaquant ne choisit pas la plus grosse entreprise : il choisit la plus facile. Sans mots de passe uniques, sans sauvegarde testée et sans plan de réponse, une PME se remet plus lentement — et paie plus cher. Voici les six scénarios qu'on retrouve le plus souvent au Québec.
Une facture, un CV, un avis de livraison : le fichier semble banal et chiffre les dossiers en quelques minutes. Le paiement demandé est rarement la vraie perte — l'arrêt d'activité l'est.
Un courriel usurpe le nom d'un dirigeant et demande un virement. Le montant part avant que quiconque appelle pour vérifier. Une double validation par téléphone suffit presque toujours à l'arrêter.
Le même mot de passe sert au courriel, à la comptabilité et à la banque. Une fuite chez un fournisseur quelconque devient une clé pour tout le reste.
Le fichier de sauvegarde existe — mais personne n'a jamais essayé de le restaurer. Le jour de l'incident, on découvre qu'il est incomplet, chiffré ou sur le même disque que l'original.
La faille n'est pas chez vous : elle arrive par une mise à jour, un module ou un sous-traitant. Les accès accordés « pour l'essai » restent ouverts des mois après.
Le compte de courriel, l'accès au nuage et le mot de passe du routeur restent actifs après le départ. Ce n'est pas de la malveillance : c'est un oubli, et il coûte.
La méthode
Un audit n'est pas un rapport qu'on remet et qu'on oublie. C'est une boucle courte : comprendre, tester, expliquer, corriger, revérifier.
Un appel de 30 minutes pour fixer le périmètre : nombre de postes, serveurs, logiciels métier, personnes ressources. On décide ensemble de ce qui est inclus et de ce qui ne l'est pas.
Postes, comptes, sauvegardes, réseau, courriel, sites. La collecte se fait pendant les heures normales, sans fermer le commerce, avec les personnes qui utilisent réellement les outils.
On teste ce qui doit être testé, avec autorisation écrite et sans interrompre l'activité : restauration d'une sauvegarde, robustesse des mots de passe, exposition des accès distants.
Un résumé exécutif en français simple pour la direction, puis le détail technique pour la personne qui gère l'informatique. Chaque constat porte sa priorité, son coût estimé et son délai.
Une checklist partagée suit chaque correctif, de « à faire » à « vérifié ». Les points corrigés sont retestés — pas seulement cochés sur parole.
Selon le forfait choisi, l'agence revient chaque trimestre pour un audit rapide, met le plan d'action à jour et signale ce qui a changé dans l'environnement.
Le périmètre
Huit zones sont passées en revue à chaque audit complet. Elles couvrent l'essentiel de ce qui fait tomber une PME — et chacune donne lieu à des constats vérifiables, pas à des impressions.
Comptes partagés, mots de passe faibles ou réutilisés, absence de double authentification sur le courriel et les accès sensibles. C'est la porte d'entrée la plus fréquente.
Fréquence, localisation, règle 3-2-1, chiffrement et surtout test de restauration réel. Une sauvegarde jamais restaurée n'est pas une sauvegarde.
Mises à jour du système et des logiciels, antivirus actif, comptes administrateurs séparés des comptes du quotidien, postes personnels connectés au réseau.
Qui a accès à quoi, et qui devrait l'avoir. Les accès des anciens employés, des stagiaires et des sous-traitants sont les plus souvent oubliés.
Séparation du réseau invités et du réseau de travail, mot de passe du routeur, accès distants ouverts sans nécessité, équipements laissés aux valeurs par défaut.
Filtrage, authentification du domaine (SPF, DKIM, DMARC), procédure de signalement pour l'équipe. La majorité des incidents commencent par un courriel.
Certificat, mises à jour du système de gestion, comptes d'administration, sauvegardes du site. Ce que l'agence héberge, elle le vérifie aussi.
Qui appelle qui, dans quel ordre, avec quels numéros hors ligne. Un plan écrit d'une page vaut mieux qu'une bonne intention au moment de la panique.
Conformité · Loi 25 (Québec)
La Loi modernisant des dispositions législatives en matière de protection des renseignements personnels impose aux entreprises québécoises des obligations concrètes. La plupart sont simples — à condition d'être faites avant l'incident, pas après.
Une personne doit être nommée responsable de la protection des renseignements personnels, et ses coordonnées publiées. Souvent, c'est le dirigeant lui-même — ce qui est parfaitement acceptable.
Tout incident présentant un risque de préjudice sérieux doit être consigné, et les personnes concernées informées. Le registre se tient au calme, pas dans l'urgence.
Pourquoi chaque information est recueillie, combien de temps elle est conservée, à qui elle est transmise. Une politique claire évite les promesses vagues.
Accès, rectification, retrait du consentement : ces demandes doivent pouvoir être traitées dans les délais prévus. Un processus écrit vaut mieux qu'une mémoire.
NEXUS AGENCE n'est pas un cabinet juridique et ne remplace pas un avis légal. Ce que l'audit apporte : la cartographie des données réellement conservées, les accès qui les exposent, et les correctifs techniques qui rendent ces décisions applicables.
Les limites
Un audit honnête dit aussi ce qu'il laisse de côté. Voici les quatre limites, énoncées d'avance — pour éviter les malentendus et les surprises de facturation.
Les vérifications se font avec autorisation écrite, sur votre infrastructure. Un test intrusif sur un service tiers (hébergeur, logiciel métier) exige un mandat séparé et l'accord du fournisseur.
Un logiciel métier fermé ne peut pas être audité de l'intérieur sans l'accès du fournisseur. Dans ce cas, l'audit vérifie la configuration, les comptes et les mises à jour — pas le code.
Un audit est un état des lieux daté. La détection continue, les alertes et les rapports d'uptime relèvent du service Surveillance 24/7, distinct et optionnel.
L'accompagnement porte sur les aspects techniques et organisationnels. Pour une interprétation de la Loi 25 ou une rédaction de contrat, l'agence oriente vers un juriste — et fournit les éléments techniques nécessaires.
Glossaire
Un rapport n'a de valeur que s'il est compris. Voici les termes qui reviennent le plus souvent, avec leur traduction en français courant.
Programme qui chiffre les fichiers et réclame une rançon pour les déchiffrer. La défense réelle n'est pas le paiement : c'est une sauvegarde restaurée avec succès.
Un mot de passe plus un second facteur (application, clé, code). Même si le mot de passe fuite, l'accès reste fermé. C'est le gain de sécurité le plus rentable.
Message qui imite un expéditeur de confiance pour obtenir un clic, un mot de passe ou un virement. La formation de l'équipe est la meilleure défense.
RPO : combien de données vous acceptez de perdre (par exemple 24 h). RTO : combien de temps vous acceptez que l'activité reste arrêtée. Deux chiffres à décider d'avance.
Chaque personne ne dispose que des accès nécessaires à son travail, rien de plus. Un compte de vendeur n'a pas besoin d'être administrateur du réseau.
Trois copies des données, sur deux supports différents, dont une hors site. La version moderne ajoute une copie immuable, qui ne peut pas être chiffrée par un rançongiciel.
Prochaines étapes
Contactez NEXUS AGENCE pour une discussion gratuite de 20 minutes. On comprendra votre situation et on proposera l'audit qui vous convient, sans pression.
Services connexes
Plans de reprise et restauration rapide en cas d'incident. Vérifiez que vos sauvegardes marchent vraiment.
Lire la suite →
Serveurs gérés, SSL à jour, mises à jour automatiques et monitoring 24/7. Infrastructure simple sans souci.
Lire la suite →
Monitoring continu, alertes en temps réel et rapports d'uptime. Soyez le premier à savoir si quelque chose cloche.
Lire la suite →