Audit de sûreté : méthode et étapes | Hoplite Investigations

Votre site dispose d'un contrôle d'accès, d'une alarme, de caméras. Mais fonctionnent-ils ensemble, de jour comme de nuit, et chacun sait-il quoi faire quand quelque chose sort de l'ordinaire ? C'est précisément ce que permet de vérifier un audit de sûreté.

Demander un devis  |  Notre prestation d'audit de sûreté


1) Qu'est-ce qu'un audit de sûreté ?

Un audit de sûreté est une photographie du site à un moment donné. Il permet de comprendre la situation réelle, d'identifier les vulnérabilités et de formuler des préconisations.

La sûreté concerne les actes intentionnels : intrusion, vol, dégradation, sabotage, espionnage, malveillance interne. La sécurité, elle, concerne les risques accidentels, comme l'incendie ou la défaillance technique. Les deux se recoupent souvent, mais l'audit de sûreté s'intéresse à ce que quelqu'un pourrait faire volontairement.

Toutefois, cette photographie n'est valable qu'un temps. Les équipes changent, les locaux évoluent et les menaces aussi : un point régulier reste donc nécessaire.

2) À quoi sert un audit de sûreté ?

Concrètement, il remplit trois fonctions :

  • permettre au décideur de prendre connaissance des travaux réalisés et de choisir où agir en priorité ;
  • permettre aux spécialistes (sécurité, services généraux, informatique) d'entrer dans le détail des préconisations ;
  • rappeler les objectifs de l'audit et les attentes du donneur d'ordre, pour que le rapport réponde bien à la question posée.

3) Les étapes de la démarche

On ne part jamais sur un site sans avoir posé les bonnes questions. La démarche suit six étapes :

  1. Cadrage et analyse de risque : connaître l'organisation, comprendre son activité et déterminer ce qu'il faut protéger, car les mesures de prévention et de protection diffèrent selon l'enjeu. C'est aussi le moment d'identifier les problématiques de sûreté déjà connues et les éventuelles réticences au changement.
  2. Visite accompagnée : le tour du site avec les personnes en charge.
  3. Observation autonome : des passages complémentaires, dans un cadre défini avec la direction, pour constater les habitudes réelles, de jour comme de nuit.
  4. Analyse : croisement des constats et hiérarchisation des vulnérabilités.
  5. Rapport : une note de synthèse et un récapitulatif des recommandations.
  6. Restitution : présentation et échanges avec la direction et le service sécurité.

4) Les thèmes passés en revue

La liste suivante n'est pas exhaustive : elle s'adapte à chaque site. Voici néanmoins les thèmes que l'on retrouve le plus souvent.

  • L'environnement du site : une étape essentielle, car ce qui entoure le site conditionne les risques.
  • Le management de la sûreté : qui fait quoi, et comment.
  • La périphérie et le périmètre : de l'extérieur jusqu'à l'intérieur du bâtiment, des cercles de protection aux niveaux plus ou moins élevés. On passe en revue les mesures mécaniques et électroniques, on repère les zones sensibles et on vérifie les consignes de gestion des flux.
  • Les réseaux de distribution et les locaux techniques : ce sont des zones sensibles, car leur atteinte peut stopper l'activité.
  • Le poste de contrôle et les agents de sécurité : la présence d'agents de prévention et de sécurité est un atout, à condition que leurs procédures et leurs consignes soient parfaitement maîtrisées.
  • Les procédures et les consignes : le socle de la démarche. Elles doivent permettre de gérer les situations normales comme celles qui ne le sont pas.
  • La protection de l'information : quelles mesures sur site et hors site ? (Voir aussi notre article sur la protection des données en déplacement.)
  • Les systèmes d'information, sous l'angle de la sûreté : droits d'accès accordés aux bonnes personnes et retirés dès que nécessaire, protection physique des postes, des baies informatiques et des locaux techniques.
  • La conformité : une revue des points à vérifier (par exemple le RGPD, les autorisations ou les déclarations préalables).
  • Le plan de crise et de continuité : existe-t-il, est-il connu, a-t-il été testé ?

La sûreté et l'information : le lien avec le cyber

Un point mérite d'être précisé. Lorsqu'un intrus pénètre dans un site, notamment un siège de bureaux, la donnée peut être la vraie valeur visée. Or une donnée est vulnérable dès qu'un poste est laissé ouvert, ou qu'une baie informatique est fermée avec sa clé sur la serrure.

L'audit de sûreté complète ainsi la protection physique et organisationnelle par une revue de la sûreté de l'information. Un test d'intrusion informatique n'est pas inclus d'office : il peut compléter l'audit, en option, avec notre partenaire spécialisé BetaDelta CyberSecOps. Pour aller plus loin sur ce sujet, découvrez notre page sécurité économique et notre sensibilisation cyber.

5) Constat, vulnérabilités, préconisations

Le constat

Le constat doit être factuel. Il ne ménage pas les susceptibilités : il signale les manquements, sans détour, mais avec pédagogie, dans le but de renforcer le niveau général de sûreté. Par ailleurs, il souligne les bonnes pratiques déjà en place, car elles méritent d'être conservées.

L'identification des vulnérabilités

Elle se mesure en fonction de la sensibilité du site et des objectifs recherchés. Une vulnérabilité n'a pas la même gravité dans un entrepôt, une collectivité ou un siège de bureaux.

Les préconisations

Elles tiennent compte du budget. Ainsi, certaines mesures coûtent très peu et s'appliquent immédiatement, tandis que d'autres relèvent d'un investissement à planifier. Le rapport les classe donc par priorité.

6) Une trame adaptée à chaque site

Il n'existe pas de grille standard. On dispose d'un socle de vérification, mais il évolue selon le site et selon les personnes : chaque site est différent, et les réponses aussi.

Avec ou sans test d'intrusion ?

L'audit de sûreté peut se réaliser avec ou sans test d'intrusion. Ces tests sont facultatifs : ils se décident avec vous, selon vos besoins.

  • Le test d'intrusion physique vérifie en conditions réelles si un accès non autorisé aux locaux, ou à des zones censées être protégées, est possible.
  • Le test d'intrusion informatique est réalisé avec notre partenaire spécialisé en cybersécurité.

Dans tous les cas, le test se déroule dans un cadre strict : autorisation écrite préalable de la direction, périmètre et règles définis à l'avance, personne référente informée.

Nous appliquons la démarche de l'AFNOR SPEC 2404 « Plan de sûreté – Exigences opérationnelles » (juin 2025), référentiel public et d'application volontaire. Cette application volontaire ne constitue pas une certification.

7) Retour d'expérience : un immeuble de bureaux

Retour d'expérience inspiré d'une mission réelle. Les éléments permettant d'identifier le site ou le client ont été retirés ou modifiés.

Le contexte. Un immeuble de bureaux accueille plusieurs services d'une organisation importante : le patrimoine informationnel y est élevé. À la suite de dégradations et de vols touchant des véhicules du personnel, notamment du matériel informatique appartenant à l'entreprise et contenant des données sensibles, les collaborateurs ne se sentent plus sereins quant à la sécurité des biens et des personnes. Par ailleurs, les signalements ont mis plusieurs semaines à remonter, puis à être rapprochés les uns des autres.

La visite accompagnée : un premier constat rassurant

Le tour du site avec les personnes en charge laisse une bonne impression :

  • les flux sont organisés : des accès distincts selon les usages, et un contrôle d'accès par badge réglé avec soin ;
  • d'après nos interlocuteurs, le parking ne communique avec les bureaux que par l'accueil ;
  • les issues de secours sont fragiles, mais gérées ;
  • une zone en hauteur est présentée comme inaccessible, en raison de la difficulté d'accès.

Une réserve cependant : la nuit, le site ne dispose d'aucun agent de sécurité ni d'aucune vidéoprotection.

L'observation autonome : l'écart avec ce qui avait été dit

Les passages complémentaires, effectués seuls, montrent une autre réalité :

  • les accès du parking ne se referment pas assez vite, et les usagers ne vérifient pas leur fermeture : dans le cadre convenu avec la direction, les auditeurs ont ainsi pu entrer à plusieurs reprises sans être détectés ;
  • un cheminement existe entre le parking et les étages sans passer par l'accueil, et plusieurs zones permettent à une personne malveillante de se dissimuler ;
  • des indices d'escalade montrent que la zone en hauteur, réputée inaccessible, ne l'est pas.

Les préconisations

  • Immédiat et sans coût : rappeler les règles de fonctionnement du parking (accès prévu pour chaque sens de circulation, vérification de la fermeture par tous les usagers).
  • À court terme : tracer la gestion des badges d'accès au parking ; améliorer la gestion des issues de secours avec des alertes sonores en cas d'ouverture ; améliorer la gestion des matériels informatiques portatifs de l'entreprise, porteurs de données sensibles (rappel des règles, interdiction de les laisser dans les véhicules et stockage en lieu sécurisé).
  • À moyen terme : mettre en place une vidéoprotection du parking, avec des alertes à plusieurs niveaux ; contractualiser avec un service de sécurité ; sécuriser la zone en hauteur avec un barriérage adapté.

La restitution

Les résultats ont été remis sous la forme d'un rapport en PDF, puis discutés avec les personnes en charge de la sécurité du bâtiment et avec les chefs de service.

La leçon

Des consignes avaient bien été données : leur respect est pourtant essentiel. De plus, la remontée des informations sur les actes malveillants ou les atteintes à la sûreté doit se faire dans un délai extrêmement court, et s'accompagner d'un suivi des signalements. Il devient alors possible d'identifier les failles, existantes ou nouvellement créées, de repérer les modes opératoires, les jours et les horaires des actes, et d'affiner ainsi la détection comme les mesures correctives. Enfin, les outils informatiques peuvent contenir une très grande quantité de données sensibles : le vol d'un ordinateur portable expose bien plus que le matériel lui-même, d'où l'importance de rappeler les règles et de prévoir un stockage sécurisé.

8) Le livrable et la restitution

Le livrable est un rapport de préconisations à deux niveaux de lecture : une note de synthèse pour les décideurs, et le détail des mesures pour les spécialistes. Il est remis en PDF, et peut aussi l'être en exemplaire imprimé.

Surtout, il est présenté lors d'une restitution, en présentiel ou en visioconférence, avec la direction et le service sécurité. Cette séance permet de poser des questions, de discuter les priorités et de s'approprier les mesures. Les informations recueillies, par nature sensibles, restent strictement confidentielles.

Le devis dépend de la taille du site, de ses éléments opérationnels, de la valeur à protéger et de la topographie des lieux. Les particuliers peuvent aussi être concernés : nous consulter. Pour les collectivités et administrations, voir notre page administrations et collectivités. Pour la prévention des risques en entreprise, lisez aussi Agir avant la réalisation du risque.


FAQ — Audit de sûreté

Quelle différence entre audit de sûreté et audit de sécurité ?

L'audit de sécurité traite les risques accidentels (incendie, défaillance technique). L'audit de sûreté traite les actes intentionnels : intrusion, vol, dégradation, sabotage, espionnage, malveillance interne.

L'audit de sûreté couvre-t-il les ordinateurs et les données ?

Il en fait une revue sous l'angle de la sûreté : droits d'accès, protection physique des postes, des baies informatiques et des locaux techniques. Un test d'intrusion informatique peut le compléter, en option, avec notre partenaire spécialisé en cybersécurité.

L'audit comprend-il obligatoirement un test d'intrusion ?

Non. L'audit peut se faire avec ou sans test d'intrusion. En option, nous proposons un test d'intrusion physique (vérifier en conditions réelles si un accès non autorisé est possible) et, avec notre partenaire spécialisé en cybersécurité, un test d'intrusion informatique. Tout test est réalisé avec l'autorisation écrite préalable de la direction, dans un périmètre défini à l'avance.

Que contient le livrable remis ?

Un état des lieux factuel, les vulnérabilités identifiées, les bonnes pratiques à conserver et des préconisations classées par priorité. Il comprend une note de synthèse pour les décideurs et le détail des mesures pour les spécialistes. Il est remis en PDF, éventuellement imprimé, et présenté lors d'une restitution.

À quelle fréquence faut-il refaire un audit de sûreté ?

L'audit est une photographie à un moment donné. Il est utile de le renouveler lorsque le site, l'organisation ou les menaces évoluent de façon significative, et de contrôler régulièrement la mise en œuvre des préconisations.

Combien coûte un audit de sûreté ?

Le devis est établi sur mesure. Il dépend de la taille du site, de ses éléments opérationnels, de la valeur à protéger et de la topographie des lieux et de leurs abords.

Faites-vous du gardiennage ou vendez-vous des équipements ?

Non. Nous n'exerçons aucune des activités privées de sécurité visées à l'article L611-1 du Code de la sécurité intérieure et nous ne vendons aucun matériel. Pour l'audit de sûreté, nous évaluons, analysons et préconisons, de manière indépendante.

Découvrir notre audit de sûreté  |  Tous nos articles  |  Contact rapide

Article informatif – ne constitue pas un conseil juridique. Le retour d'expérience présenté a été anonymisé. Échangez avec votre avocat et votre consultant afin d'adapter toute action à votre situation.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Défiler vers le haut