EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Référence SYAGA-DEMO-QUESTIONNAIRE-0001
Date de l'audit 17 juillet 2026
Émis par SYAGA CONSULTING
Diagnostic de posture

Vos 85 écarts ne sont pas 85 problèmes.

Ils se ramènent à quatre chantiers. Traitez-les dans l'ordre et vous neutralisez l'essentiel du risque avec un effort concentré, sans tout refaire.

70/100
À renforcer
un socle réel, mais une faille critique reste ouverte
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
Les 63 contrôles non collectés. Ils n'ont pas pu être mesurés lors de ce scan : ni échec, ni conformité, un angle mort exclu du score. Le motif de chacun figure dans le journal de collecte de votre audit.
Répartition par gravité

La gravité compte, pas seulement le nombre.

Vos 85 écarts se ramènent à 67 sujets distincts, répartis par gravité (un réglage = une gravité unique, à son pire niveau) sur la grille d'impact NIST SP 800-30.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Positionnés selon leur impact (réduction du risque) et leur effort. On priorise l'impact (plus haut = plus prioritaire) ; à impact égal, l'effort départage (plus à gauche = plus rapide).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Identité & accès31 écarts
  2. 2Détection & supervision14 écarts
  3. 3Données & exposition6 écarts
  4. 4Configuration & conformité34 écarts
Taille des bulles = nombre d'écarts du chantier. Ordre de traitement : l'impact d'abord (du haut vers le bas), l'effort départage à impact égal (le plus à gauche d'abord).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

La même faille réapparaît à plusieurs endroits. Traitez la cause, vous fermez plusieurs écarts d'un coup.

1
Identité & accès
Majeur31
2
Détection & supervision
Élevé14
3
Données & exposition
Élevé6
4
Configuration & conformité
Le plus gros volume du rapport, mais des écarts de gravité modérée : à traiter une fois les premiers fermés.
Modéré34
Vos trois premières décisions

Concentrez l'effort là où il paie.

1

Identité et accès

la prise de contrôle d'un compte est la porte d'entrée la plus courante d'une attaque ; c'est le seul thème où un effort limité ferme une classe entière de risques d'un coup.

Écarts
31
Sans achat
30 / 31
Impact
Majeur
2

Supervision et journalisation

sans détection active ni journal complet, une attaque peut réussir sans être bloquée, ni repérée à temps, ni prouvée après coup : un handicap direct en cas de sinistre, de contrôle réglementaire ou de dossier d'assurance.

Écarts
14
Sans achat
12 / 14
Impact
Élevé
3

Exposition des données

une donnée qui quitte l'entreprise sans garde-fou est le vecteur de fuite le plus banal, et le plus coûteux en image comme en réglementaire.

Écarts
6
Sans achat
3 / 6
Impact
Élevé
Pourquoi notre score, pas celui de Microsoft
Le Secure Score de Microsoft mesure l'adoption des contrôles Microsoft, pas le risque réel. Un éditeur ne peut être juge et partie de sa propre sécurité : notre lecture est indépendante.
Notre lecture s'appuie sur l'échelle publique et neutre NIST SP 800-30 Rev.1. Source : csrc.nist.gov/pubs/sp/800/30/r1/final
Ce que la remédiation coûte vraiment

L'essentiel ne s'achète pas.

Sur vos 85 écarts chiffrés, la part qui se corrige par simple configuration, sans licence.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

Les 7 écarts nécessitant une licence

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Nous distinguons ce qui se corrige gratuitement de ce qui suppose un achat Microsoft, et chaque écart licencié peut aussi se traiter par une alternative tierce ou souveraine, selon votre contexte. Vous décidez en connaissance de cause.

Faire : le prix de la paix

Presque rien.

78 de vos 85 écarts se règlent par simple configuration, à 0 €. L'essentiel de votre sécurité ne s'achète pas.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 écarts supposent une licence Microsoft, ou une alternative souveraine équivalente.
  • L'effort se concentre sur les 3 premières causes : le risque tombe vite.
Ne rien faire : la facture arrive 3 fois

Trois factures, pas une.

Refuser d'agir maintenant n'économise pas la mise en conformité : vous la paierez quand même, après le sinistre, en plus du reste.

  • 1La rançon. Le rançongiciel chiffre vos données : payer, ou tout reconstruire.
  • 2L'amende CNIL. Jusqu'à 20 M€ ou 4 % du chiffre d'affaires annuel mondial (RGPD art. 83).
  • 3Le durcissement refusé aujourd'hui. À faire quand même après, dans l'urgence et au prix fort.
Plafond de sanction : Règlement (UE) 2016/679 (RGPD), art. 83. Le reste dépend de votre activité.
Hors référentiel public

Ce que nous avons mesuré, sans pouvoir l'opposer.

Ces 29 constats sont réels et mesurés sur votre locataire, mais aucun référentiel public ne les nomme : c'est notre lecture, pas une règle opposable. Ils sont donc exclus du score et de l'attestation. Nous vous les donnons parce qu'ils sont vrais.

Durcissements que nous recommandons (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • et 24 autres, détaillées dans la lecture technique
Le plan

Trois temps, un cap.

D'abord

Identité et accès

Le plus fort rapport risque écarté / effort. Tant que ce n'est pas fait, le reste protège une maison dont la porte reste ouverte.

Ensuite

Supervision et journalisation

Une fois la priorité du haut traitée, on consolide ce qui limite l'impact et permet de détecter puis reprendre : la porte fermée, on garantit le retour arrière et la visibilité.

Puis

Exposition des données

Reste à ancrer ces acquis dans la durée : gouvernance, revues régulières et preuves conservées, pour que la posture tienne dans le temps et pas seulement le jour de l'audit.

Complément SharePoint optionnel (3 contrôles)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes, NI comme non collectés : ils restent hors score tant que vous n'activez pas le complément (à votre initiative, côté vous, jamais chez nous).
Non applicable : fonctionnalité non présente sur le locataire (24 contrôles)
Ces contrôles ne s'appliquent pas à votre locataire : la fonctionnalité concernée (licence Microsoft Entra ID P2 / Governance, ou produit comme Copilot, Sentinel, Defender for Endpoint, Power Platform...) n'y est pas présente. Il n'y a donc rien à mesurer : ce n'est ni un échec, ni un angle mort.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes : c'est un constat, pas un échec. Nous ne vous incitons pas à acheter une licence supplémentaire : l'objectif de sécurité visé peut souvent être atteint autrement (paramétrage, procédure interne, ou outil tiers parfois libre et moins coûteux). Ils redeviendraient mesurables si la ressource était présente sur votre locataire.
6 points de vigilance organisationnels
Ces exigences (sécurisation physique, segmentation réseau, sensibilisation, gouvernance) relèvent de l'organisation et ne sont PAS mesurables par un scan Microsoft 365 en lecture seule. Elles sont signalées à part, hors score et hors compte d'écarts : à vérifier par une revue interne.
Pour aller plus loin
Cet audit mesure votre posture. Il ne dit pas encore si une attaque est possible - ou déjà silencieuse.
La couverture ci-dessus répond à : où êtes-vous exposé ? Deux questions à plus forte valeur restent ouvertes :
Une attaque est-elle POSSIBLE ? Chemins d'élévation de privilèges : comptes, rôles, consentements OAuth, fédération, invitations externes.
Une attaque est-elle DÉJÀ EN COURS ? Compromission silencieuse : règles de transfert, sur-consentements, ajouts d'administrateurs, contournements d'audit.
Y répondre demande une investigation manuelle dédiée, menée sur les mêmes signaux et sans exposer vos données. Demandez un devis pour un test d'intrusion ciblé.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Vos données en clair ne sont jamais transmises
Lecture calibrée pour la direction. Le même audit se décline en RSSI, technicien, conformité et assureur : même mesure, cinq récits, plus un dossier complet.