EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA Audit
Rapport conformité et protection des données
Sans voir vos données réelles · Réf. SYAGA-DEMO-QUESTIONNAIRE-0001
Le verdict conformité, avant le détail

7 faiblesses structurelles fragilisent votre capacité à démontrer la conformité (accountability, Art. 5.2).

Vos 128 écarts ne sont pas 128 problèmes : ils se ramènent à 7 chantiers. Traitez-les dans l'ordre et vous neutralisez l'essentiel du risque avec un effort concentré, sans tout refaire.

Posture de conformité
65/100
À renforcer
des bases correctes, mais des failles restent ouvertes
234
Contrôles conformes
7
Causes racines à traiter
128
Non-conformités techniques constatées
Ce qui est démontrable aujourd'hui

234 contrôles conformes sur 362 contrôles tranchés - autant de points déjà OPPOSABLES dans votre registre de traitements et vos preuves d'accountability, vérifiables dans vos propres journaux Microsoft. Posture notée C, sur la seule base tranchée.

Ce qui reste à documenter

128 non-conformités et 113 contrôles non mesurés : tant que les causes racines ne sont pas traitées, cette zone n'est pas démontrable en cas de contrôle CNIL ou de demande d'un tiers - un angle mort d'accountability.

I

Identité et accès

43 écarts regroupés - Identité & accès
L'exposition RGPD : la prise de contrôle d'un compte est la porte d'entrée la plus courante d'une attaque ; c'est le seul thème où un effort limité ferme une classe entière de risques d'un coup.
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs ; La MFA DOIT être imposée pour tous les utilisateurs ; S'assurer que le flux de consentement administrateur est activé ; Activer les stratégies de risque de connexion d'Identity Protection.
Ce que la conformité attend : Une politique Identity Protection sur le risque de connexion doit être activée pour exiger le MFA (ou bloquer) sur les connexions à risque élevé. Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Une politique Identity Protection sur le risque utilisateur doit être activée pour exiger un changement de mot de passe (ou bloquer) lorsqu'un compte est évalué à risque élevé.
Effort FaibleImpact Majeur
II

Résilience et continuité

2 écarts regroupés - Résilience & continuité
L'exposition RGPD : une suppression massive, un rançongiciel, la perte d'un administrateur unique ou une dépendance externe non maîtrisée peut interrompre l'activité sans retour arrière possible. La sauvegarde restaurable est le point vital de ce pilier : Microsoft 365 n'en fournit pas nativement, et elle mérite une vérification dédiée (cet audit mesure les dépendances de configuration ; la couverture de sauvegarde elle-même reste à contrôler).
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les utilisateurs sont empêchés de récupérer les clés BitLocker.
Ce que la conformité attend : Restreindre l'accès en libre-service aux clés de récupération BitLocker stockées dans Entra ID, afin qu'un utilisateur standard ne puisse pas récupérer la clé de déchiffrement d'un poste autre que le sien sans validation du support. Inventorier et documenter les paramètres d'accès inter-tenants configurés avec des tenants Entra partenaires comme dépendances de continuité échappant au contrôle de l'entreprise.
Effort MoyenImpact Majeur
III

Supervision et journalisation

23 écarts regroupés - Détection & supervision
L'exposition RGPD : sans détection active ni journal complet, une attaque peut réussir sans être bloquée, ni repérée à temps, ni prouvée après coup : un handicap direct en cas de sinistre, de contrôle réglementaire ou de dossier d'assurance.
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine ; Les liens sûrs (Safe Links) ne sont pas contournés ; Le niveau de seuil du filtre anti-hameçonnage avancé (Advanced Phish filter) est adéquat ; L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine.
Ce que la conformité attend : Inclure tous les utilisateurs dans la protection Defender for Office 365 via le preset de sécurité Standard ou Strict. Définir des limites de messages sortants (limite de débit par destinataire, en interne et externe) dans la politique anti-spam sortante pour limiter les comptes compromis. Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Durée de rétention en quarantaine portée à 30 jours ».
Effort FaibleImpact Élevé
IV

Exposition des données

7 écarts regroupés - Données & exposition
L'exposition RGPD : une donnée qui quitte l'entreprise sans garde-fou est le vecteur de fuite le plus banal, et le plus coûteux en image comme en réglementaire.
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées ; S'assurer que le partage de contenu OneDrive est restreint ; Une solution de prévention des pertes de données (DLP) DOIT être utilisée ; L'action de la politique personnalisée DEVRAIT être configurée pour bloquer le partage d'informations sensibles avec tout le monde.
Ce que la conformité attend : Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online.
Effort MoyenImpact Élevé
V

Conformité réglementaire

5 écarts regroupés - Conformité réglementaire
L'exposition RGPD : un écart non documenté devient opposable lors d'un contrôle RGPD ou NIS2, ou d'une demande d'un donneur d'ordre ; l'absence de preuve coûte plus que l'écart lui-même.
Aujourd'hui : Sur ce thème, 5 réglages mesurés ne sont pas conformes ; le détail, référence par référence, figure dans l'inventaire détaillé.
Ce que la conformité attend : Désigner des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité (securityComplianceNotificationMails/Phones), canal opérationnel en cas de violation de données. Renseigner le profil de confidentialité (privacyProfile) du tenant avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions aux personnes concernées. Restreindre le niveau de partage externe SharePoint/OneDrive (sharingCapability) et les domaines autorisés pour limiter l'exposition non maîtrisée de données à caractère personnel à des tiers.
Effort MoyenImpact Élevé
VI

Gouvernance et pilotage

2 écarts regroupés - Gouvernance & pilotage
L'exposition RGPD : sans gouvernance, les droits et les comptes s'accumulent en silence et alimentent à la fois le risque de sécurité, le gaspillage et la non-conformité.
Aujourd'hui : Sur ce thème, 2 réglages mesurés ne sont pas conformes ; le détail, référence par référence, figure dans l'inventaire détaillé.
Ce que la conformité attend : Activer le workflow de demande de consentement administrateur et désigner les réviseurs chargés d'approuver ou refuser les demandes d'accès des applications, afin d'établir un circuit de décision au lieu de laisser les demandes bloquées. Assigner aux groupes Microsoft 365 une classification de sensibilité et/ou un label de sensibilité (Purview), et rendre cette métadonnée obligatoire à la création, afin que chaque groupe porte son niveau de sensibilité.
Effort MoyenImpact Élevé
VII

Durcissement de la configuration

46 écarts regroupés - Configuration & conformité
L'exposition RGPD : une base non durcie élargit la surface d'attaque en silence, sans alerte visible.
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection) ; S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés ; Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués ; La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et stricte.
Ce que la conformité attend : Sensibiliser les utilisateurs aux bonnes pratiques élémentaires (hameçonnage, gestion des mots de passe, MFA, signalement) par des campagnes récurrentes et des simulations ; mesure principalement organisationnelle. Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation.
Effort MoyenImpact Modéré

Ce que la conformité partage avec les autres piliers

Un écart de conformité est rarement isolé : la même racine touche souvent la sécurité, la gouvernance ou la résilience. Une correction sert alors plusieurs exigences :
Gouvernance + Sécurité
Des privilèges non gouvernés deviennent une surface d'attaque.
L'absence de gestion des privilèges dans le temps et de revues d'accès (gouvernance) laisse les droits d'administration s'accumuler, ce qui élargit directement l'exposition (sécurité). Traiter la gouvernance des privilèges réduit les deux d'un coup.
Conformité + Sécurité
Le partage externe non encadré est aussi un risque réglementaire.
Un partage externe et des flux non maîtrisés (sécurité des données) sont, sur des données personnelles, directement un écart RGPD opposable (conformité). Encadrer les flux ferme les deux expositions.

À attester par vos soins (66 points sans mesure technique possible)

Ces points relèvent de votre attestation : même lorsqu'un état technique est lisible, c'est la pratique et la gouvernance associées qui font foi. Un audit honnête ne les invente pas, il vous demande de les confirmer :
☐ Conformité
Le tenant peut-il interroger ses journaux d'audit Purview (Unified Audit Log) sur une fenêtre temporelle couvrant la durée légale minimale d'investigation/preuve exigée par l'organisation ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant reçoit-il et traite-t-il effectivement les alertes générées par les politiques de prévention de perte de données (DLP) protégeant les données à caractère personnel ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Les conservations légales (légal holds) rattachées aux dossiers eDiscovery sont-elles effectivement activées (isEnabled=true) et documentées (requête de contenu, description) ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant a-t-il active des mesures de chiffrement au repos allant au-delà du chiffrement de plateforme standard Microsoft (ex. Customer Key, chiffrement de messagerie M365/OME) pour les données à caractère personnel les plus sensibles ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant dispose-t-il d'un dossier eDiscovery dédié (avec custodians identifiés) permettant de rechercher et exporter les données d'une personne concernée en réponse a une demande d'exercice de droits RGPD (accès, portabilité, effacement) ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Une solution de sauvegarde tierce indépendante de Microsoft (couvrant mailboxes, OneDrive, SharePoint, Teams) est-elle en place, sachant que Microsoft 365 n'offre nativement qu'une rétention temporaire (corbeille) et non une sauvegarde complète au sens classique du terme ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Des licences Microsoft 365 Copilot sont-elles déployées avec un usage actif et profondément intègre aux flux de travail (résumés Teams, rédaction Word/Excel/PowerPoint, Copilot Chat), sans alternative testée ni procédure de repli documentée en cas de retrait ou d'indisponibilité du service ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Lorsqu'un compte utilisateur est supprime dans Entra ID, la fenêtre de récupération de 30 jours (soft-delete) est-elle suffisante et effectivement exploitée comme filet de sécurité avant qu'une donnée ne devienne définitivement irrécupérable ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Quelle est la proportion d'applications tierces critiques de l'organisation qui dépendent exclusivement d'Entra ID comme fournisseur d'identité (SSO unique), sans identité fédérée alternative ni plan de migration vers un autre fournisseur d'identité documente ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
Part (%) : __________
☐ Portabilité
L'organisation dispose-t-elle d'une procédure documentée et testée pour exporter l'intégralité des mailboxes Exchange Online (format PST ou équivalent) sans dépendre d'un ticket de support Microsoft, en cas de résiliation ou de changement de prestataire ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
L'organisation a-t-elle déployé des applications Power Apps, des flux Power Automate ou des connecteurs propriétaires sans équivalent standard documente, qui bloqueraient une migration de la logique métier vers une autre plateforme ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Quelle est la durée effective de rétention des éléments supprimés (mailbox Exchange, OneDrive, sites SharePoint) avant purge définitive, et cette durée est-elle documentée et communiquée comme une fenêtre de récupération post-résiliation ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Le contrat Microsoft (Product Terms / DPA) en vigueur pour ce tenant a-t-il été relu pour vérifier le préavis de résiliation, la durée de la période de transition et les modalités d'export gratuit, au regard du plafond légal fixe par le Data Act (Chapitre VI) ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Une solution de sauvegarde tierce (backup M365 avec restauration point-in-time) est-elle active, sachant que Microsoft 365 ne fournit pas nativement une sauvegarde complète et restaurable de type backup ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
La corbeille SharePoint/OneDrive est-elle observable (âge et volume des éléments supprimés), et son délai de conservation est-il connu et documente comme insuffisant pour constituer une sauvegarde ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Le versioning des documents SharePoint/OneDrive est-il actif en pratique (preuve d'historique de versions disponible) sur les bibliothèques critiques, permettant une restauration a une version antérieure en cas de corruption ou de chiffrement (ransomware) ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Une alerte a-t-elle déjà été déclenchée ou est-elle configurée pour détecter une suppression massive et anormale de fichiers/emails (signal typique d'un ransomware en cours ou d'une erreur opérationnelle grave) ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Un exercice de test de continuité incluant explicitement un scénario de panne ou d'indisponibilité prolongée de Microsoft 365 (le prestataire cloud principal) a-t-il été réalisé et documente au cours des 12 derniers mois ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les groupes utilises pour octroyer des accès privilégiés sont-ils places sous PIM pour les groupes (activation temporaire) plutôt qu'en appartenance permanente ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les groupes marques 'assignables a un rôle' (isAssignableToRole) sont-ils en nombre limite, a membership statique et sous revue, plutôt que proliferants et incontrôlés ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
L'accès des comptes invités (B2B guests) aux groupes Microsoft 365 est-il soumis a une revue périodique avec expiration/retrait automatique, plutôt que laisse sans limite de durée ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Une politique de cycle de vie (expiration) des groupes Microsoft 365/Teams est-elle configurée, pour éviter l'accumulation de groupes orphelins et non renouvelés ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
La délégation administrative est-elle formalisée via des unités administratives (rôles scopes) plutôt que via des rôles tenant-wide donnes par défaut ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Existe-t-il des applications enregistrées (app registrations) sans aucun propriétaire assigne, orphelines du point de vue de la gouvernance ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Des identités applicatives (service principals) détiennent-elles des permissions Microsoft Graph a haut privilège (ex. Directory.ReadWrite.All) sans être couvertes par un inventaire/une revue dédiée ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les identités d'agents IA/Copilot (Microsoft Entra Agent ID) sont-elles inventoriées, dotées d'un propriétaire et d'un sponsor documentes, plutôt que créées sans gouvernance formelle ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les règles d'activation PIM (durée maximale, justification obligatoire, MFA, approbation requise) sont-elles configurées sur les rôles sensibles, plutôt que laissées aux valeurs par défaut permissives ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Lorsqu'une politique PIM exige une approbation pour activer un rôle, les demandes d'activation correspondantes portent-elles bien une approbation tracée (approvalId), plutôt qu'une activation sans lien d'approbation documente ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les groupes Microsoft 365 portent-ils une classification (niveau de sensibilité) et/ou un label de sensibilité assigné, plutôt que d'être créés sans aucune métadonnée de classification ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les applications enregistrées multi-tenant ou tierces disposent-elles d'un éditeur vérifié (verifiedPublisher), plutôt que d'une origine non authentifiée dans le catalogue applicatif ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les unités administratives reposent-elles sur une règle d'appartenance dynamique (membershipType=dynamic, a l'échelle), plutôt que sur une affectation manuelle statique qui ne suit pas la croissance de l'organisation ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les groupes et unités administratives les plus sensibles sont-ils protégés par le mécanisme de 'gestion restreinte' (isMemberManagementRestricted / isManagementRestricted), qui limite qui peut modifier leurs membres, plutôt que gérés par n'importe quel rôle d'annuaire tenant-wide ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les comptes utilisateurs dont le mot de passe n'expire jamais (DisablePasswordExpiration) sont-ils inventories comme des comptes de service potentiels avec un propriétaire documente, plutôt que noyés parmi les comptes utilisateurs standards ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Des éligibilités PIM (rôles sensibles en mode 'éligible' plutôt que permanent) existent-elles depuis longtemps sans avoir jamais été activées, signalant un privilège accorde par précaution mais jamais réellement nécessaire ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les applications enregistrées avec une audience multi-tenant ou multi-cloud (signInAudience autre que AzureADMyOrg) sont-elles identifiées et justifiées, plutôt que noyées parmi les applications a usage strictement interne ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Les équipes Microsoft Teams archivées (isArchived) sont-elles effectivement decommissionnees ou réintégrées dans un cycle de vie pilote, plutôt que laissées indéfiniment en état d'archive intermédiaire ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Le tenant a-t-il configure des fournisseurs d'identité externes (social/Entra External ID) au-delà des comptes Microsoft natifs, ou toute authentification client/partenaire construite sur ce tenant dépend-elle exclusivement de l'écosystème d'identité Microsoft ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Combien d'applications Teams personnalisées (LOB, distributionMethod='organization') sont déployées dans le catalogue d'applications de l'entreprise, représentant une logique métier encodée spécifiquement pour la plateforme Teams, sans équivalent portable direct vers un autre outil de collaboration unifiée ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
Nombre : __________
☐ Portabilité
Combien d'applications Entra ID (app registrations/enterprise apps) n'ont plus aucun propriétaire actif assigne, un signe d'orphelinage qui complique l'identification des dépendances techniques a traiter avant un changement de prestataire ou une cession, et illustre le risque de 'compte hors-sol' au niveau applicatif ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
Nombre : __________
☐ Portabilité
Les enregistrements DNS de service (MX, TXT SPF) des domaines vérifiés du tenant pointent-ils exclusivement vers l'infrastructure Microsoft (ex. mail.protection.outlook.com), et cette concentration du routage mail a-t-elle été cartographiee comme préalable technique a tout changement de prestataire de messagerie ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Le tenant a-t-il active Microsoft 365 Customer Key (BYOK), permettant a l'organisation de détenir et de pouvoir révoquer sa propre clé racine de chiffrement au niveau tenant, plutôt que de dépendre entièrement de clés gérées et séquestrées par Microsoft ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Des libelles de confidentialité avec chiffrement Double Key Encryption (DKE) sont-ils utilises pour les documents les plus sensibles, garantissant qu'une des deux clés de déchiffrement reste exclusivement sous le contrôle du client (hors infrastructure Microsoft), indépendamment du résultat d'un autre contrôle portant sur le chiffrement des étiquettes qui ne distingue pas ce cas ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Portabilité
Le statut d'inscription du tenant au programme EU Data Boundary (engagement contractuel Microsoft de traitement et de stockage des données principales dans l'UE/AELE) a-t-il été vérifié, ce programme étant distinct du simple flag technique Multi-Geo déjà mesure par un contrôle existant de ce pilier ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Les incidents de sécurité corrélés par Microsoft 365 Defender sont-ils tries (sévérité, classification, statut) dans un délai compatible avec l'obligation de notification d'une violation de données à caractère personnel ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant a-t-il formalise un workflow de cycle de vie (Lifecycle Workflows) actif pour l'arrivée des collaborateurs (catégorie joiner), incluant les taches d'attribution d'accès ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant a-t-il formalise un workflow de cycle de vie pour le changement de rôle/service d'un collaborateur (catégorie mover), afin d'ajuster ses accès au nouveau périmètre ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant a-t-il formalise un workflow de cycle de vie actif pour le départ des collaborateurs (catégorie leaver), garantissant le retrait des accès dans un délai maîtrise ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Les exécutions (runs) des workflows de cycle de vie se terminent-elles effectivement avec succès (pas d'échecs de taches ou d'utilisateurs non traites), preuve de l'efficacité réelle de la mesure et non de sa seule existence ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Les dates d'embauche (employeeHireDate) et de départ (employeeLeaveDateTime) des utilisateurs sont-elles effectivement renseignées dans l'annuaire, condition préalable a toute automatisation fiable du cycle de vie RH ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant est-il en mesure d'exécuter réellement une recherche eDiscovery ciblee sur l'identité d'une personne et d'en exporter les résultats, au-delà de la seule existence d'un dossier et de custodians déclarés ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant a-t-il déployé des modules de formation Attack Simulation Training spécifiquement catégorisés 'protection des données' (type=dataPrivacy), distincts des formations génériques anti-hameçonnage ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Au-delà de la simple existence de conditions d'utilisation (Terms of Use), le tenant conserve-t-il la preuve d'acceptation par utilisateur et impose-t-il une reconduction périodique (userReacceptRequiredFrequency), assurant une traçabilité d'accountability dans la durée ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Lorsqu'une solution de sauvegarde tierce M365 est identifiée comme active, sa couverture s'étend-elle réellement aux quatre charges de travail les plus exposées à une suppression irréversible (Exchange, SharePoint, OneDrive, Teams), ou seulement à un sous-ensemble laissant les autres charges totalement dépourvues de sauvegarde réelle malgré l'illusion d'être couvert ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Au-delà des labels de rétention appliques document par document (déjà mesures par Résilience:rétention-labels-purview-coverage), des politiques de rétention Microsoft Purview au niveau EMPLACEMENT (toute une boite Exchange, tout un site SharePoint, toute une équipe Teams) sont-elles également configurées sur les emplacements à risque, sachant que Microsoft Graph n'expose aujourd'hui aucun endpoint permettant de lister directement ces politiques au niveau emplacement ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Indépendamment de la simple existence d'un historique de versions (déjà mesurée par Résilience:document-versioning-évidence), la PROFONDEUR de conservation (nombre maximal de versions majeures/mineures retenues avant purge automatique des plus anciennes) est-elle configurée a un niveau suffisant sur les bibliothèques a criticite élevée, sachant que ce paramètre de politique n'est pas expose par la resource Microsoft Graph 'list' (SharePoint) déjà vérifiée dans le fichier d'origine ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Le délai de conservation des éléments supprimés dans le dossier 'Recoverable Items' d'Exchange Online (corbeille mail, mécanisme distinct de la corbeille SharePoint/OneDrive déjà mesurée par Résilience:recycle-bin-second-stage-visibility) est-il connu, documente et effectivement suffisant avant purge définitive des messages ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
L'ancienneté du dernier changement de mot de passe des comptes d'urgence (break-glass) est-elle connue, permettant de détecter un compte dont le mot de passe n'a jamais été renouvelé ni teste depuis sa création - un risque distinct de la simple exclusion des politiques d'accès conditionnel ou de la surveillance des connexions, déjà mesurées par ailleurs dans ce pilier ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Les annonces du Message Center Microsoft 365 marquées comme changement majeur (isMajorChange=true) ou de sévérité critique sont-elles suivies et anticipées par l'organisation, pour éviter qu'un changement programme par Microsoft n'impacte une charge de travail critique sans préparation préalable ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Les politiques de sécurité et de gouvernance critiques elles-mêmes (accès conditionnel, règles PIM, labels et politiques de rétention Purview) font-elles l'objet d'une sauvegarde ou d'un export documente, sachant que Microsoft Graph ne fournit aucun historique de versions ni mécanisme de restauration natif pour ces objets de configuration - une suppression ou une modification accidentelle ou malveillante y est définitive et instantanée ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Le tenant a-t-il une relation d'administration déléguée granulaire (GDAP - delegatedAdminRelationship) active avec un partenaire CSP (Cloud Solution Provider) externe, et cette dépendance a la disponibilité et a la fiabilité opérationnelle de ce partenaire pour certaines taches d'administration est-elle documentée comme un facteur de risque de continuité ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
L'organisation dispose-t-elle d'un canal de communication de crise documente et indépendant de Microsoft 365 lui-même (SMS, téléphonie classique, messagerie tierce), permettant de coordonner une réponse a incident si Teams et Exchange Online sont simultanément indisponibles ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Des règles de notification par e-mail sont-elles configurées pour alerter un administrateur ou une équipe de sécurité en quasi temps réel lors de l'activation PIM d'un rôle a privilèges, indépendamment de l'exigence d'approbation préalable elle-même et de l'export vers un SIEM ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Les boites aux lettres partagées critiques pour l'activité (support@, contact@, direction@...) disposent-elles d'au moins deux délégués actifs, évitant qu'une fonction opérationnelle essentielle (réponse client, suivi commercial) ne dépende d'une seule personne physique - sachant que la liste des délégués d'une boite partagée n'est pas exposée par la resource Microsoft Graph mailboxSettings vérifiée dans cet audit ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Résilience
Le flux de messagerie entrant de l'organisation transite-t-il exclusivement par Exchange Online Protection sans passerelle de filtrage de secours documentée, sachant que le paramétrage des enregistrements MX/DNS qui détermine ce routage n'est pas un objet expose par Microsoft Graph et relève d'une vérification au niveau DNS et du centre d'administration Exchange ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Conformité
Le tenant est-il prêt pour le retrait du One-Time Passcode SharePoint et la bascule Entra B2B du partage externe (échéance 31 août 2026) ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
☐ Gouvernance
Depuis la bascule Entra B2B (mai 2026), chaque partage externe créé un compte invite : la gouvernance des invites (cycle de vie, revue, expiration) est-elle prête a absorber le volume ?
Relève d'une attestation : la pratique ou la justification ne se mesure pas par API seule
☐ Oui   ☐ Non
Attesté par : ______________________   Fonction : ______________   Le : ____/____/________   Signature : ______________

Angles morts : non démontrables tant que non mesurés

113 contrôles non mesurés au catalogue (extrait : les 10 premiers sur 113 ; liste complète dans l'annexe du rapport technique)
RepèrePoint de contrôleStatut
M365SEC:1.3.5S'assurer que la protection interne contre l'hameçonnage pour Forms est activéeNon mesuré
M365SEC:2.4.1S'assurer que la protection des comptes prioritaires (Priority account protection) est activée et configuréeNon mesuré
M365SEC:3.2.1S'assurer que les stratégies de prévention des pertes de données (DLP) sont activéesNon mesuré
M365SEC:7.2.7S'assurer que le partage par lien est restreint dans SharePoint et OneDriveNon mesuré
CISA:MS.AAD.4.1Les journaux de sécurité DOIVENT être envoyés au centre des opérations de sécurité (SOC) de l'agence pour surveillance.Non mesuré
M365SEC:6.2.1Transfert de courrier Exchange bloqué et désactivéNon mesuré
CISA:MS.EXO.13.1L'audit des boîtes aux lettres DOIT être activé.Non mesuré
M365SEC:4.2S'assurer que l'inscription des appareils personnels est bloquée par défautNon mesuré
M365SEC:7.2.11S'assurer que l'autorisation par défaut du lien de partage SharePoint est définieNon mesuré
M365SEC:5.1.4.5S'assurer que la solution de mot de passe administrateur local (LAPS) est activéeNon mesuré
L'ordre du plan de mise en conformité
D'abord
L'identité. Le plus fort rapport risque écarté / effort. Tant que ce n'est pas fait, le reste protège une maison dont la porte reste ouverte.
Ensuite
La continuité. Une fois la priorité du haut traitée, on consolide ce qui limite l'impact et permet de détecter puis reprendre : la porte fermée, on garantit le retour arrière et la visibilité.
Puis
La supervision. Reste à ancrer ces acquis dans la durée : gouvernance, revues régulières et preuves conservées, pour que la posture tienne dans le temps et pas seulement le jour de l'audit.
En consolidation
Chantiers de fond restants. l'exposition externe, la conformité, le pilotage, la configuration de base : à consolider une fois les priorités du haut de la liste tenues.

Ce que cette trajectoire évite

Interruption. un compte détourné qui paralyse l'activité.
Fuite. des données clients qui sortent sans laisser de trace.
Non-conformité. un écart RGPD ou NIS2 opposable lors d'un contrôle.
Refus d'assurance. un sinistre non couvert faute de preuves.

Cet audit est lui-même du privacy-by-design. L'analyse s'exécute sur votre poste : les données personnelles (comme les dates de dernière connexion) sont pseudonymisées avant que quoi que ce soit ne sorte - seuls des jetons non inversibles transitent, jamais un nom, un e-mail ou un fichier en clair. Aucune donnée personnelle en clair n'est traitée côté SYAGA (minimisation, art. 25 RGPD) : vos journaux Microsoft attestent que la collecte s'est faite en lecture seule, et le code client publié permet de vérifier que seuls des jetons pseudonymisés, non inversibles, quittent votre poste.

Rattachement aux obligations européennes

Cause racineObligations concernées (indicatif)
l'identitéRGPD art. 32 (sécurité du traitement) · NIS 2 art. 21 (mesures de gestion des risques)
la continuitéRGPD art. 32.1.c (disponibilité et résilience) · NIS 2 art. 21 (continuité) · DORA (entités financières)
la supervisionRGPD art. 33 (notification de violation) · NIS 2 art. 21 et art. 23 (notification d'incident)
l'exposition externeRGPD art. 32 et art. 5.1.f (intégrité et confidentialité) · NIS 2 art. 21
la conformitéRGPD art. 30 (registre des traitements) et art. 5.2 (responsabilité) · NIS 2 art. 20 (gouvernance)
le pilotageRGPD art. 5.2 et art. 24 (responsabilité du responsable de traitement) · NIS 2 art. 20 (gouvernance)
la configuration de baseRGPD art. 32 (sécurité du traitement) · NIS 2 art. 21

Indicatif : chaque cause racine est rattachée aux familles d'obligations qu'elle touche le plus directement. Références RGPD (Règlement (UE) 2016/679) et NIS 2 (Directive (UE) 2022/2555) ; DORA (Règlement (UE) 2022/2554) ne s'applique qu'aux entités financières et à leurs prestataires TIC critiques.

Tenant audité : Entreprise Démonstration (exemple, non client) · Date de collecte : 17 juillet 2026 · Référence : SYAGA-DEMO-QUESTIONNAIRE-0001
Score = contrôles conformes / contrôles tranchés (conformes + non conformes), sans pondération ; les contrôles non collectés et non applicables sont exclus du score.
Complément SharePoint optionnel (3 contrôles)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes, NI comme non collectés : ils restent hors score tant que vous n'activez pas le complément (à votre initiative, côté vous, jamais chez nous).
Non applicable : fonctionnalité non présente sur le locataire (16 contrôles)
Ces contrôles ne s'appliquent pas à votre locataire : la fonctionnalité concernée (licence Microsoft Entra ID P2 / Governance, ou produit comme Copilot, Sentinel, Defender for Endpoint, Power Platform...) n'y est pas présente. Il n'y a donc rien à mesurer : ce n'est ni un échec, ni un angle mort.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes : c'est un constat, pas un échec. Nous ne vous incitons pas à acheter une licence supplémentaire : l'objectif de sécurité visé peut souvent être atteint autrement (paramétrage, procédure interne, ou outil tiers parfois libre et moins coûteux). Ils redeviendraient mesurables si la ressource était présente sur votre locataire.
6 points de vigilance organisationnels
Ces exigences (sécurisation physique, segmentation réseau, sensibilisation, gouvernance) relèvent de l'organisation et ne sont PAS mesurables par un scan Microsoft 365 en lecture seule. Elles sont signalées à part, hors score et hors compte d'écarts : à vérifier par une revue interne.
SYAGA Audit · édité par SYAGA CONSULTINGAudit vérifiable, jamais une certification

Constater cette réponse du questionnaire plutôt que la déclarer

Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.

Voir l'état de mon domaine

SYAGA Audit · audit du tenant Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.