Auditer un site web avant une intrusion coûte 5 fois moins cher que le nettoyer après. Pourtant la majorité des PME marocaines ne font un audit de sécurité que quand il est déjà trop tard, après une alerte CNDP ou une suspension Google. Ce guide explique comment mener un audit de sécurité site web au Maroc en 2026: checklist en 15 points que vous pouvez auto-vérifier en 2 heures, méthode complète Eurastech pour les sites critiques, fourchettes de prix réelles en MAD, et outils gratuits pour une première évaluation. Il s'adresse aux DG, DSI, responsables e-commerce et agences qui veulent sécuriser un PrestaShop, Laravel ou WordPress avant que le problème ne survienne.
Qu'est-ce qu'un audit de sécurité site web
Un audit de sécurité site web évalué les risques techniques, organisationnels et de conformité d'une application web en production. Il va au-dela d'un scan automatise: il combine tests outillers, analyse manuelle du code et de la configuration, et vérification des processus d'exploitation.
Un audit serieux couvre 5 dimensions:
- Infrastructure: version du serveur, OS, TLS, firewall, WAF, isolation.
- Applicative: version CMS et frameworks, plugins et modules, patchs de sécurité, configuration.
- Données: chiffrement, sauvegardes, accès, traces, conformité CNDP.
- Authentification: mots de passe, 2FA, sessions, contrôles d'accès, comptes dormants.
- Opérationnelle: processus de mise à jour, plan de réponse a incident, monitoring.
Définition rapide: un test d intrusion (pentest) est un sous-ensemble de l audit qui simule une attaque. Un audit complet inclut le pentest plus la revue documentaire et processus.
Quand faire un audit de sécurité
Plusieurs moments dans la vie d'un site justifient un audit.
- Annuel systématique pour les sites traitant des données clients (e-commerce, SaaS, portails B2B).
- Avant une nouvelle mise en production majeure ou une refonte.
- Après un incident (intrusion averee ou suspectee) pour vérifier le périmètre du problème.
- Avant un audit de certification (ISO 27001, PCI DSS, HDS, audit client enterprise).
- Avant un appel d'offres B2B qui exige une attestation de sécurité.
- Après le départ d'une équipe technique qui avait les accès administrateur.
- Après une notification CNDP ou la reception d'un email signalant une activité suspecte.
Checklist 15 points a vérifier sur un audit rapide
Vous pouvez effectuer ces 15 contrôles en 2 a 3 heures sur un site PrestaShop, Laravel ou WordPress. C'est une première évaluation, pas un audit complet.
- Version du CMS et des frameworks: PrestaShop, WordPress, Laravel, Symfony. Version obsolète = risque élevé.
- Plugins et modules tiers: lister tous, identifier ceux non maintenus depuis plus de 12 mois, vérifier les CVE ouvertes.
- HTTPS actif sur toutes les pages, redirection HTTP vers HTTPS, certificat valide (pas expire, pas auto-signe).
- Headers de sécurité presents: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Content-Security-Policy.
- Mots de passe administrateur: 2FA actif ou non, politique de complexité, comptes dormants.
- Backups: fréquence, stockage chiffre hors site, test de restauration recent.
- Journaux (logs) web server conserves 30 jours minimum, logs applicatifs actifs.
- Monitoring actif: alertes sur pics d'erreurs, tentatives de connexion echouees, consommation serveur anormale.
- Fichiers de configuration sensibles (.env, wp-config.php, parameters.yml) non accessibles en direct depuis le web.
- Formulaires protégés contre l injection (prepared statements, validation, rate-limiting).
- Upload de fichiers filtré (types, taille, scan), stockage hors du dossier web.
- API et endpoints authentifies, rate-limites, documentés.
- Comptes base de données avec privileges minimaux, pas de connexion root applicative.
- Droits fichiers système corrects (755 dossiers, 644 fichiers, jamais 777).
- Plan de réponse a incident documenté, contacts à jour, procédures CNDP prévues.
Si 3 ou plus de ces 15 points sont a risque, un audit approfondi s impose.
Besoin d'un audit professionnel ? Demandez un audit Eurastech. Livrable sous 2 semaines, méthode formalisee, conformité CNDP incluse.
Méthode Eurastech pour un audit complet
Notre protocole d'audit pour une PME marocaine se deroule en 4 phases sur 2 a 4 semaines selon la taille du périmètre.
Phase 1 - Collecte et reconnaissance (3 a 5 jours)
Accès en lecture au code (Git ou archive), accès hébergement, accès back-office, documentation existante. Scan automatise non intrusif depuis Internet pour reconnaissance externe.
Phase 2 - Analyse applicative et infrastructure (5 a 10 jours)
Revue du code des zones sensibles (authentification, paiement, upload, API), analyse de configuration, scan de vulnérabilités outille, tests d intrusion ciblés sur les endpoints critiques. Vérification de la conformité CNDP.
Phase 3 - Redaction et priorisation (2 a 5 jours)
Redaction du rapport avec 3 listes priorisees: vulnérabilités critiques a corriger immédiatement, risques moyens a traiter sous 1 a 3 mois, recommandations long terme. Plan de remédiation chiffre.
Phase 4 - Restitution et plan d'action (1 session)
Restitution en 90 minutes avec le DSI, le responsable technique et le sponsor business. Validation du plan de remédiation. Facultatif: accompagnement sur la remédiation ou basculement en maintenance continue avec volet sécurité engage.
Combien coûte un audit de sécurité au Maroc
Fourchettes 2026 pour une PME marocaine.
| Profil site | Complexité | Durée audit | Budget |
|---|---|---|---|
| Site vitrine WordPress | Simple | 1 a 2 semaines | 15 a 40k MAD |
| E-commerce PrestaShop | Moyen | 2 a 3 semaines | 40 a 120k MAD |
| Application Laravel ou SaaS B2B | Complexe | 3 a 4 semaines | 80 a 250k MAD |
| Plateforme critique (données sensibles, multi-site) | Très complexe | 4 a 6 semaines | 200 a 500k MAD |
Ce qui est inclus: audit technique, rapport écrit, plan de remédiation chiffre, restitution.
Ce qui n'est pas inclus: la remédiation elle-même (exécution des correctifs). Elle se chiffre separement selon les findings, typiquement 30 a 70 % du coût de l audit pour un site sans problème majeur, jusqu'à 2 a 3 fois le coût de l audit pour un site très degrade.
Audit annuel récurrent: pour les sites critiques, un audit léger chaque année plus un audit complet tous les 3 ans est le ratio généralement observé chez les PME matures sur la sécurité.
Outils gratuits pour vérifier soi-même un site web
Première évaluation possible avec des outils en ligne gratuits.
- Mozilla Observatory (observatory.mozilla.org): analyse headers de sécurité, donne une note de A+ a F.
- SSL Labs Server Test (ssllabs.com/ssltest): vérifié la qualité du TLS et du certificat.
- Google Safe Browsing Status (transparencyreport.google.com/safe-browsing): vérifié si votre site est flagge par Google.
- WPScan (wpscan.com) pour les sites WordPress: identifié plugins vulnérables.
- Google Search Console: alerte si un problème de sécurité est détecté.
- Mots de passe testes dans haveibeenpwned.com pour voir s ils ont fuit dans une breche publique.
- Crawler gratuit pour détecter pages orphelines ou contenus suspects (Screaming Frog gratuit jusqu'à 500 URLs).
Ces outils detectent les problèmes de surface. Ils ne remplacent pas un audit approfondi incluant l analyse de code et la revue de configuration, mais ils donnent une bonne première photo en 30 minutes.
FAQ
Combien de temps dure un audit de sécurité ?
Entre 1 et 6 semaines selon la taille et la complexité du périmètre. Un audit rapide sur site vitrine tient en 1 a 2 semaines, un audit complet sur plateforme SaaS B2B peut monter a 4 a 6 semaines avec analyse de code et tests d intrusion.
L audit casse-t-il le site en production ?
Non. Nos audits sont non intrusifs sur le site en production. Les tests d intrusion actifs sont menes sur une copie ou une instance staging dédiée. Aucune indisponibilite n'est causee par l audit lui-même.
Doit-on refaire un audit après les corrections ?
Oui, pour les vulnérabilités critiques. Nous verifions que la remédiation est effective et que de nouvelles failles n'ont pas ete introduites. Compter 20 a 40 % du coût de l audit initial pour une revalidation ciblée.
Que faire si l audit révèle une intrusion en cours ?
L audit bascule en intervention d urgence. Priorité: isoler, préserver les preuves forensiques, nettoyer, sécuriser. Voir notre guide site pirate: réparer et sécuriser.
L audit couvre-t-il la conformité CNDP ?
Oui, systématiquement quand le site traite des données personnelles. Nous verifions la légalité des traitements, les droits des personnes, la sécurité des données, la documentation disponible pour un contrôle CNDP.
Faut-il être certifie ISO 27001 au Maroc ?
Pas obligatoire pour la plupart des PME. Devient utile quand vos clients entreprise (B2B grand compte, donneurs d'ordre internationaux) l exigent. Un audit Eurastech préparé souvent bien le terrain pour une certification ulterieure.
Pouvez-vous auditer un site que nous n avons pas développé ?
Oui, c'est le cas le plus fréquent. Nous n avons pas besoin que vous nous ayez fourni le développement initial pour réaliser un audit. L accès au code source et a l hébergement suffit.
Votre site web merite-t-il un audit de sécurité ? Eurastech réalisé des audits de sécurité pour PME et ETI au Maroc. Méthode formalisee, livrable chiffre, conformité CNDP, accompagnement remédiation possible. Demander un audit ou lire le guide site pirate.