Quand vous rachetez une PME ou une PMI, vous héritez de son informatique telle qu’elle est : de ses sauvegardes, de ses mots de passe, de ses contrats, et le cas échéant d’une intrusion déjà en place que personne n’a détectée. L’audit comptable et l’audit juridique sont systématiques ; l’audit cyber l’est beaucoup moins, alors qu’il porte sur un risque immédiatement chiffrable.
naXios réalise cette évaluation pour des acquéreurs, des fonds et leurs conseils, pendant la phase d’audit préalable ou dans les premières semaines qui suivent la reprise.
Ce que nous cherchons
- Une compromission en cours
Le point le plus important, et le plus souvent ignoré. Nous recherchons les signes d’un accès déjà établi : comptes anormaux, accès distants oubliés, traces d’exfiltration. - L’exposition depuis l’extérieur
Ce qui est visible et attaquable depuis internet : services publiés, accès distants, matériels non mis à jour, fuites d’identifiants déjà en circulation. - La réalité des sauvegardes
Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde. Nous vérifions ce qui est réellement sauvegardé, à quelle fréquence, et si une restauration a déjà été éprouvée. - La dette technique
Systèmes hors support, matériels en fin de vie, applications métier bloquées sur d’anciennes versions : ce sont des dépenses à venir, pas des détails. - La conformité
Traitement des données personnelles, durées de conservation, sous-traitants, registre. Le repreneur hérite aussi des manquements. - Les licences
Logiciels et systèmes réellement couverts par un droit d’usage. Une régularisation après rachat se paie au prix fort. - Les dépendances
Prestataire unique sans réversibilité, administrateur seul détenteur des accès, contrats à reconduction tacite : autant de points à traiter avant la signature.
Ce que nous vous remettons
- Un état des lieux hiérarchisé par criticité, lisible par un décideur non technicien
- Le chiffrage de la remise à niveau, séparé entre ce qui est urgent et ce qui peut attendre
- Les points utilisables en négociation : ajustement de prix, garantie d’actif et de passif, conditions suspensives
- Un plan des cent premiers jours si l’opération se fait
Quand nous intervenir
- Pendant l’audit préalable
C’est le meilleur moment : ce que nous trouvons se négocie encore. - Entre la promesse et la signature
Périmètre resserré sur les risques bloquants, dans un délai court. - Juste après la reprise
Pour savoir ce dont vous héritez avant de devoir en répondre, et sécuriser les accès.
Discrétion
Ces missions se déroulent souvent avant que l’opération ne soit connue des équipes. Nous adaptons notre intervention en conséquence, et nous nous en tenons à l’interlocuteur que vous désignez.
Après l’opération, nous pouvons assurer la remise à niveau et l’exploitation courante : voir notre infogérance et notre sécurité informatique. Si l’audit révèle une compromission, voir l’analyse forensique après une cyberattaque.
Une acquisition en cours ? Indiquez-nous la taille de la cible et votre calendrier, nous vous proposons un périmètre et un délai.
Demander une évaluation