TENOVIA
Demander une démonstration

Couverture CIS

Couverture CIS Microsoft 365

580 pages de recommandations. 160 points à vérifier. Neuf consoles d’administration. C’est ce que le Center for Internet Security demande de vérifier pour qu’un tenant Microsoft 365 soit considéré comme correctement durci. Tenovia assure donc cette couverture CIS Microsoft 365 pour vous, sans exécuter un seul script chez vous.

La couverture CIS Microsoft 365, en clair

Le CIS Microsoft 365 Foundations Benchmark v7.0.0, publié le 20 mai 2026, est le référentiel de durcissement le plus utilisé au monde pour Microsoft 365. Au total, le document compte 628 pages, dont 580 de recommandations proprement dites. Il ne relève pas d’une opinion d’éditeur. En effet, un consensus d’experts le produit, et les équipes conformité s’en servent donc comme socle pour NIS2, DORA et ISO/IEC 27001.

Domaine Recommandations
Microsoft Entra, identités et accès 63
Microsoft Defender 21
Microsoft Teams 17
Centre d’administration Microsoft 365 15
Exchange Online 13
SharePoint et OneDrive 12
Microsoft Fabric 12
Microsoft Purview 5
Microsoft Intune 2
Total 160

Le problème que personne ne dit

En pratique, vérifier ces 160 points à la main revient à ouvrir neuf consoles, parcourir des centaines d’écrans, puis recommencer intégralement au prochain audit. Compter en semaines. Par ailleurs, vous obtenez à l’arrivée un constat que personne ne peut rejouer.

Or l’alternative habituelle est pire. Elle consiste à faire exécuter un kit de scripts PowerShell par les équipes du client. Il faut alors obtenir l’autorisation d’exécuter du code sur un environnement de production, mobiliser un administrateur, gérer les échecs, et espérer que personne n’a modifié le script en route.

Ce que fait Tenovia

  • Aucun script exécuté chez vous. Une application enregistrée dans votre annuaire, en lecture seule. Vos équipes n’exécutent donc rien, n’installent rien, ne maintiennent rien.
  • Aucune permission d’écriture. Tenovia ne peut techniquement rien modifier dans votre tenant. De plus, Tenovia fournit la liste exacte des permissions avant l’habilitation, et votre équipe sécurité peut ainsi la revoir.
  • Un constat daté et opposable. Chaque écart conserve la donnée brute qui le fonde : objet, propriété, valeur, date de collecte. Un auditeur externe peut donc refaire le chemin.
  • Reproductible. Le second audit se lit par différence : corrigé, régressé, inchangé. Vous mesurez ainsi la dérive de configuration au lieu de la subir.

Les 20 points qu’aucune interface n’expose

Sur les 160 recommandations, Tenovia en mesure 140 automatiquement et en traite 20 en vérification guidée. Ce ne sont pas des oublis. En réalité, aucune interface ne les expose, par exemple la définition de deux comptes d’accès d’urgence ou la surveillance de leur activité.

Aucun outil ne les automatise, simplement parce que la plateforme n’expose rien à lire. Tenovia pose donc des questions précises, enregistre la réponse attendue, et intègre le tout au même rapport. Vous obtenez ainsi les 160, pas 140 plus un trou.

Ce que vous recevez

  • Un rapport d’audit par domaine, avec le score de conformité et la formulation d’origine de chaque contrôle CIS
  • Les preuves techniques associées à chaque constat, horodatées
  • Un plan de remédiation priorisé par criticité, effort et gain
  • Enfin, le rattachement réglementaire de chaque écart à NIS2, DORA, ISO/IEC 27001 ou au RGPD

Pour qui

D’abord, les cabinets d’audit industrialisent la partie technique de leurs missions avec cette couverture CIS Microsoft 365, et livrent donc un constat homogène quel que soit l’auditeur affecté. Ensuite, les directions cyber mesurent la dérive entre deux passages. Enfin, les prestataires d’infogérance objectivent la qualité de la configuration qu’ils livrent, et détectent les régressions avant leur client.

Un audit de configuration constate des réglages à une date donnée. Il ne recherche donc pas de compromission, ne teste pas la résistance à une intrusion, et ne vaut pas attestation de conformité. En revanche, il fournit les preuves techniques que votre démarche de conformité réclame.