EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Referencia SYAGA-DEMO-QUESTIONNAIRE-0001
Fecha de la auditoría 17 juillet 2026
Emitido por SYAGA CONSULTING
Diagnostic de posture

Sus 85 desviaciones no son 85 problemas.

Se reducen a cuatro causas raíz. Trátelas en orden y neutralizará lo esencial del riesgo con un esfuerzo concentrado, sin rehacerlo todo.

70/100
Por reforzar
una base real, pero una brecha crítica sigue abierta
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
Los 63 controles no recogidos. No se pudieron medir durante este escaneo: ni incumplimiento ni conformidad, un punto ciego excluido de la puntuación. El motivo de cada uno figura en el registro de recogida de su auditoría.
Répartition par gravité

La gravedad cuenta, no solo el número.

Sus 85 desviaciones se reducen a 67 temas distintos, repartidos por gravedad (un ajuste = una única gravedad, en su peor nivel) según la matriz de impacto NIST SP 800-30.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Situados según su impacto (reducción del riesgo) y su esfuerzo. Se prioriza el impacto (más arriba = más prioritario); a igual impacto, el esfuerzo decide (más a la izquierda = más rápido).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Configuración y conformidad34 écarts
  2. 2Identidad y acceso31 écarts
  3. 3Detección y supervisión14 écarts
  4. 4Datos y exposición6 écarts
Tamaño de las burbujas = número de desviaciones del frente de trabajo. Orden de tratamiento: primero el impacto (de arriba abajo), a igual impacto decide el esfuerzo (primero el situado más a la izquierda).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

El mismo fallo reaparece en varios sitios. Trate la causa y cerrará varias desviaciones de una vez.

1
Configuración y conformidad
Moderado34
2
Identidad y acceso
Mayor31
3
Detección y supervisión
Alto14
4
Datos y exposición
Alto6
Sus tres primeras decisiones

Concentre el esfuerzo donde rinde.

1

Endurecimiento de la configuración

una base no endurecida amplía la superficie de ataque en silencio, sin alerta visible.

Écarts
34
Sin compra
33 / 34
Impacto
Moderado
2

Identidad y acceso

la toma de control de una cuenta es la puerta de entrada más común de un ataque; es el único tema donde un esfuerzo limitado cierra toda una clase de riesgos de golpe.

Écarts
31
Sin compra
30 / 31
Impacto
Mayor
3

Supervisión y registro

sin detección activa ni registro completo, un ataque puede tener éxito sin ser bloqueado, ni detectado a tiempo, ni probado después: una desventaja directa en caso de siniestro, control regulatorio o expediente de seguro.

Écarts
14
Sin compra
12 / 14
Impacto
Alto
Por qué nuestra puntuación y no la de Microsoft
El Secure Score de Microsoft mide la adopción de los controles Microsoft, no el riesgo real. Un editor de software no puede ser juez y parte de su propia seguridad: nuestra lectura es independiente.
Nuestra lectura se apoya en la escala pública y neutral NIST SP 800-30 Rev.1. Fuente : csrc.nist.gov/pubs/sp/800/30/r1/final
Lo que cuesta realmente la remediación

Lo esencial no se compra.

De sus 85 desviaciones valoradas, la parte que se corrige con una simple configuración, sin licencia.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

Las 7 desviaciones que requieren una licencia

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Distinguimos lo que se corrige gratuitamente de lo que supone una compra a Microsoft, y cada desviación sujeta a licencia también puede tratarse mediante una alternative tierce ou souveraine, según su contexto. Usted decide con pleno conocimiento de causa.

Actuar: el precio de la tranquilidad

Presque rien.

78 de sus 85 desviaciones se resuelven con una simple configuración, por 0 €. Lo esencial de su seguridad no se compra.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 desviaciones requieren una licencia Microsoft, o una alternativa soberana equivalente.
  • El esfuerzo se concentra en las 3 primeras causas: el riesgo baja rápido.
No hacer nada: la factura llega 3 veces

Tres facturas, no una.

Negarse a actuar ahora no ahorra la puesta en conformidad: la pagará quand même, después del siniestro, y además de todo lo demás.

  • 1El rescate. El ransomware cifra sus datos: pagar, o reconstruirlo todo.
  • 2La multa de la AEPD. Hasta 20 millones EUR o el 4 % del volumen de negocios anual mundial (RGPD art. 83).
  • 3El refuerzo rechazado hoy. Habrá que hacerlo igualmente después, con urgencia y a precio alto.
Límite máximo de la sanción: Reglamento (UE) 2016/679 (RGPD), art. 83. El resto depende de su actividad.
Fuera de marco público

Lo que hemos medido, sin poder oponerlo a una norma.

Estas 29 constataciones son reales y medidas en su inquilino, pero ningún marco público las nombra: es nuestra lectura, no una regla oponible. Por ello quedan excluidas de la puntuación y de la certificación. Se las damos porque son ciertas.

Medidas de refuerzo que recomendamos (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • y 24 más, detalladas en la lectura técnica
Le plan

Trois temps, un cap.

Primero

Endurecimiento de la configuración

La mejor relación riesgo evitado / esfuerzo. Mientras no se haga, el resto protege una casa cuya puerta permanece abierta.

Después

Identidad y acceso

Una vez adquirida la primera palanca, se reduce la superficie por la que el riesgo se materializa.

Luego

Supervisión y registro

Queda anclar estos logros en el tiempo: gobernanza, revisiones periódicas y pruebas conservadas, para que la postura se sostenga a lo largo del tiempo y no solo el día de la auditoría.

Complemento SharePoint opcional (3 control(es))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Estos controles no cuentan NI como conformes, NI como no conformes, NI como no recolectados: quedan fuera de la puntuación mientras usted no active el complemento (por iniciativa propia, de su lado, nunca de parte nuestra).
No aplicable: funcionalidad no presente en el tenant (24 control(es))
Estos controles no se aplican a su tenant: la funcionalidad en cuestión (licencia Microsoft Entra ID P2 / Governance, o producto como Copilot, Sentinel, Defender for Endpoint, Power Platform...) no está presente ahí. Por lo tanto no hay nada que medir: no es ni un fallo, ni un punto ciego.
Estos controles no cuentan NI como conformes, NI como no conformes: es una constatación, no un fallo. No le incitamos a comprar una licencia adicional: el objetivo de seguridad buscado a menudo puede lograrse de otra manera (parametrización, procedimiento interno, o herramienta de terceros a veces libre y menos costosa). Volverían a ser medibles si el recurso estuviera presente en su tenant.
6 point(s) de vigilance organisationnels
Estos requisitos (seguridad física, segmentación de red, sensibilización, gobernanza) corresponden a la organización y NO son medibles mediante un análisis de solo lectura de Microsoft 365. Se señalan aparte, fuera de la puntuación y del recuento de brechas: a verificar mediante una revisión interna.
Para ir más allá
Esta auditoría mide su postura. Aún no dice si un ataque es posible - o ya está en curso silenciosamente.
La cobertura anterior responde a: ¿dónde está expuesto? Quedan abiertas dos preguntas de mayor valor:
¿Es POSIBLE un ataque? Rutas de escalada de privilegios: cuentas, roles, consentimientos OAuth, federación, invitaciones externas.
¿Un ataque está YA EN CURSO? Compromiso silencioso: reglas de reenvío, sobre-consentimientos, altas de administradores, elusiones de auditoría.
Responder a esto requiere una investigación manual dedicada, realizada sobre las mismas señales y sin exponer sus datos. Solicite un presupuesto para un test de intrusión dirigido.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Sus datos en claro nunca se transmiten
Lectura calibrada para la dirección. La misma auditoría se declina en CISO, técnico, cumplimiento y aseguradora: una medición, cinco relatos, más un expediente completo.