TENOVIA
Demander une démonstration

Audit de configuration · CIS Benchmarks

Auditez Microsoft 365 et Google Workspace sans exécuter un seul script.

Tenovia compare la configuration réelle de vos environnements aux CIS Benchmarks, en lecture seule, par appel direct aux API d'administration. Vous obtenez un constat daté, une preuve traçable et un plan de remédiation priorisé.

Collecte en lecture seule Aucun script à exécuter SaaS ou instance dédiée

Couverture

Chaque recommandation CIS, et comment elle est vérifiée

Deux référentiels publics, 249 recommandations, 821 pages de recommandations. Voici ce que Tenovia vérifie sur chaque plateforme, et par quel moyen.

Microsoft 365

Benchmark v7.0.0

160 recommandations · 580 pages lues pour vous

160 sur 160 couvertes

140 vérifiées automatiquement
20 déclarées manuelles par le CIS

Le CIS déclare lui-même 20 de ses recommandations non automatisables. Aucun outil ne les couvre par programme. Tenovia les pose comme des questions précises et les intègre au même rapport : vous obtenez les 160, pas 140 plus un trou.

Voir la couverture Microsoft 365

Google Workspace

Benchmark v1.3.0

89 recommandations · 241 pages lues pour vous

89 sur 89 couvertes

79 vérifiées automatiquement
10 non exposées par les API

Le CIS déclare ses 89 recommandations manuelles, sans exception : le référentiel officiel considère qu'auditer Google Workspace se fait à la main, écran par écran. Tenovia en collecte 79 automatiquement par l'API Policy de Cloud Identity, en lecture seule. Les 10 restantes ne sont exposées par aucune interface, elles sont posées comme des questions précises et intégrées au même rapport : vous obtenez les 89, pas 79 plus un trou.

Voir la couverture Google Workspace
160
recommandations Microsoft 365
580
pages lues pour vous
89
recommandations Google Workspace
241
pages lues pour vous

Plateforme

Un audit de configuration, pas un questionnaire déclaratif

La donnée est lue à la source, jugée par des règles écrites, et restituée avec sa preuve. Rien n'est déclaré, tout est constaté.

Collecte

Lecture directe des API

Microsoft Graph et les API d'administration Exchange et Teams sont interrogées en lecture seule depuis une application enregistrée dans le tenant. Aucune intervention sur les postes.

Jugement

Moteur de règles explicite

Chaque ligne collectée est confrontée à une règle lisible, versionnée et rejouable. Le verdict est reproductible d'un audit à l'autre.

Preuve

Traçabilité de bout en bout

Objet, propriété, valeur, date de collecte : chaque constat conserve la donnée brute qui le fonde. Un auditeur externe peut refaire le chemin.

Restitution

Rapport et plan de remédiation

Écarts classés par criticité, effort et gain, avec la formulation d'origine du contrôle CIS et la correction attendue.

Suivi

Comparaison entre deux passages

Le second audit se lit par différence : ce qui a été corrigé, ce qui a régressé, ce qui n'a pas bougé.

Déploiement

Mutualisé ou instance dédiée

Console partagée, ou déploiement sur votre propre infrastructure lorsque votre politique interdit toute sortie de données de configuration.

Méthode

Quatre étapes, de l'habilitation au rapport

Vos équipes techniques ne sont mobilisées qu'à la première étape.

01

Habilitation

Enregistrement d'une application en lecture seule dans le tenant et consentement administrateur.

02

Collecte

Interrogation automatique des API. La donnée brute est normalisée dans un format unique et horodatée.

03

Jugement

Application des règles de conformité, calcul du score par domaine et identification des écarts.

04

Restitution

Rapport d'audit, preuves associées et plan de remédiation priorisé, présentés en séance.

Ce que vous emportez

Un plan chiffré, pas une liste de problèmes

Chaque écart arrive avec sa criticité, son délai de traitement, son responsable et sa charge en jours-homme. Le plan totalise ses propres jours : vous obtenez un budget, pas une intuition.

P1

Critique, 2 jours

À traiter sous 30 jours. Un compte à privilèges sans second facteur, un partage anonyme ouvert, un journal d'audit désactivé.

P2

Élevé, 1,5 jour

Sous 30 à 90 jours. Les réglages qui élargissent la surface d'attaque sans l'ouvrir en grand.

P3

Moyen, 1 jour

Dans l'année. Le durcissement de fond, celui qui se planifie avec les équipes plutôt que dans l'urgence.

P4

Faible, 0,5 jour

Plan annuel. Les points de conformité qui comptent pour l'auditeur mais n'exposent rien à court terme.

Un réglage qui prend dix minutes à changer coûte rarement moins d'une demi-journée une fois préparé, testé, documenté et annoncé aux personnes concernées. Nous chiffrons le cycle complet, pas le clic, et l'estimation monte avec le nombre d'objets que l'action touche réellement : désactiver deux comptes dormants n'est pas en désactiver huit cents.

Périmètres audités

Microsoft 365 et Google Workspace, le même socle

Deux environnements, une seule console, un seul format de preuve.

Disponible

Audit CIS Microsoft 365

Fondé sur le CIS Microsoft 365 Foundations Benchmark v7.0.0 du 20 mai 2026.

  • Identités et accès : comptes à privilèges, rôles, méthodes d'authentification, accès conditionnel
  • Exchange Online : règles de transport, protection anti-hameçonnage, journalisation
  • SharePoint et OneDrive : partage externe, liens anonymes, rétention
  • Teams : politiques de réunion, accès invités, fédération
  • Defender et Purview : politiques de sécurité, audit unifié, prévention des fuites

Voir la couverture Microsoft 365

Disponible

Audit CIS Google Workspace

Fondé sur le CIS Google Workspace Foundations Benchmark v1.3.0, qui compte 89 recommandations, dont 73 de niveau 1 et 16 de niveau 2. Le CIS les déclare toutes manuelles : Tenovia les collecte par l'API Policy de Cloud Identity, en lecture seule.

  • Comptes et authentification : validation en deux étapes, clés de sécurité, sessions
  • Gmail : authentification des expéditeurs, pièces jointes, hameçonnage
  • Drive et Docs : partage externe, visibilité des liens, transfert de propriété
  • Applications tierces : accès OAuth, contrôle des applications non vérifiées
  • Journalisation : conservation et export des journaux d'audit

Voir la couverture Google Workspace

Rattachement réglementaire

Vos écarts de configuration alimentent vos obligations

Un constat technique ne vaut que s'il se rattache à une exigence. Chaque écart relevé est rattaché au référentiel qui le réclame, avec la formulation d'origine du contrôle.

NIS2

Directive NIS2

Les mesures d'hygiène attendues à l'article 21 couvrent la gestion des accès, la politique de sécurité et la maîtrise des configurations. Un audit CIS documente l'état réel de ces mesures sur la messagerie et les outils de collaboration, avec une date de constat opposable.

DORA

Règlement DORA

Pour les entités financières et leurs prestataires, la gestion du risque lié aux technologies impose de connaître et de contrôler la configuration des systèmes. Le rapport fournit la preuve technique horodatée que le régulateur attend.

ISO 27001

ISO/IEC 27001

L'annexe A traite notamment des accès à privilèges, de la journalisation et de la sécurité des services en nuage. Les constats CIS alimentent directement les preuves présentées à l'auditeur de certification.

RGPD

RGPD, article 32

La sécurité des traitements impose des mesures techniques appropriées. Le partage externe, les liens anonymes, la rétention et les accès invités sont des points de configuration qui conditionnent directement cette conformité.

Les guides d'hygiène de l'ANSSI et les référentiels sectoriels sont pris en charge selon le même principe. Tenovia produit des preuves techniques : la conformité reste pilotée par vous, le rapport n'est pas une attestation.

Questions fréquentes

Audit CIS Microsoft 365 et Google Workspace

Qu'est-ce qu'un audit CIS Microsoft 365 ?

C'est la comparaison de la configuration réelle d'un tenant Microsoft 365 avec les recommandations du CIS Microsoft 365 Foundations Benchmark, référentiel public de durcissement publié par le Center for Internet Security. L'audit ne juge pas les usages, il constate des réglages.

Que reçoit-on exactement à la fin de l'audit ?

Un rapport de constats avec ses preuves horodatées, et un registre des écarts qui vaut plan d'action : chaque écart y porte sa criticité, son délai de traitement, son responsable, son avancement et sa charge estimée en jours-homme. Le registre totalise ces jours, ce qui donne un budget de remédiation défendable devant une direction financière, et non une liste de recommandations à chiffrer soi-même.

Comment la charge de remédiation est-elle estimée ?

Par action, sur le cycle complet : prise en charge, préparation, réalisation, documentation, puis communication de clôture. Un réglage qui prend dix minutes à changer coûte rarement moins d'une demi-journée une fois tracé et annoncé. L'estimation tient compte du volume d'objets concernés, car désactiver deux comptes dormants n'est pas en désactiver huit cents. Chaque ligne reste ajustable avec vos équipes lors de la restitution.

Faut-il exécuter un script PowerShell sur le tenant ?

Non. Tenovia interroge directement les API Microsoft en lecture seule à partir d'une application enregistrée dans le tenant. Aucun script n'est transmis, exécuté ou maintenu par vos équipes, ce qui supprime la principale source de friction et de risque des audits classiques.

Quelles permissions faut-il accorder ?

Uniquement des permissions de lecture, sur Microsoft Graph et sur les API d'administration concernées. Aucune permission d'écriture n'est demandée. La liste exacte est fournie avant l'habilitation et peut être revue par votre équipe sécurité.

L'audit CIS aide-t-il à la conformité NIS2 ou ISO 27001 ?

Oui. Les mesures de durcissement CIS constituent des preuves techniques directement mobilisables pour démontrer la maîtrise des mesures d'hygiène attendues par NIS2 et par l'annexe A de l'ISO/IEC 27001. Le rapport indique le rattachement de chaque constat.

Google Workspace est-il couvert ?

Oui, au même titre que Microsoft 365. Le CIS Google Workspace Foundations Benchmark v1.3.0 compte 89 recommandations, que le Center for Internet Security déclare toutes manuelles. Tenovia les collecte automatiquement par l'API Policy de Cloud Identity, en lecture seule, et les restitue dans le même rapport que Microsoft 365.

Voyez ce que dit réellement votre configuration.

Une démonstration sur un environnement de test, ou un audit pilote sur votre tenant. Vous jugez sur le rapport, pas sur la promesse.