26 août 2026
Audit IT d'été : la checklist en 10 points avant la rentrée

+42 % de failles WordPress en 2025, 63 % des TPE-PME manquent de compétences cyber : la checklist audit IT avant la rentrée, en moins de 2 heures.
9 min de lecture
Le calme du mois d'août n'est pas seulement une pause dans l'activité commerciale. C'est aussi le seul moment de l'année où un dirigeant de PME peut consacrer deux heures à son site web et à son informatique sans être interrompu toutes les cinq minutes. La rentrée, elle, ramène son lot d'e-mails, de commandes et de visiteurs sur le site : c'est le pire moment pour découvrir qu'un plugin n'a pas été mis à jour depuis six mois ou qu'une sauvegarde ne se lance plus depuis le printemps.
À retenir
- Les plugins concentrent 91 % des vulnérabilités exploitées sur les sites WordPress, et leur nombre a bondi de 42 % entre 2024 et 2025 (Patchstack, via wpformation)
- 63 % des TPE-PME françaises citent le manque de compétences en cybersécurité comme frein principal, 61 % le budget (Cybermalveillance.gouv.fr, baromètre 2025, via ChannelNews)
- L'activation de l'authentification multifacteur réduit le risque de compromission de compte de 99,2 % selon Microsoft, cité par Le Journal du Net
- Un audit IT complet, sur les points qui comptent vraiment, tient en moins de 2 heures pour une PME sans service informatique dédié
Pourquoi l'été est le bon moment pour un audit IT
L'ANSSI a traité 3 586 événements de sécurité en 2025, dont 1 366 incidents avérés (ANSSI, Panorama de la cybermenace 2025). Ces chiffres ne baissent pas en été : c'est même une période où les équipes réduites et les astreintes allégées ralentissent la détection d'une intrusion. Faire l'audit avant que le trafic ne reparte à la rentrée limite le risque qu'une faille découverte en septembre coïncide avec un pic de commandes ou de candidatures.
L'autre raison est plus prosaïque : une PME sans service informatique dédié n'a tout simplement pas le temps de faire cet audit en pleine activité. Le calme estival permet de traiter les points qui s'accumulent depuis des mois, sans devoir arbitrer entre une mise à jour de sécurité et un client qui attend une réponse.
CMS, plugins et formulaires : le point de vulnérabilité le plus fréquent
En 2026, un site vitrine ou e-commerce compromis l'est presque toujours par un plugin obsolète, pas par une attaque ciblée. Patchstack a recensé 11 334 failles WordPress en 2025, contre 7 966 en 2024, soit une hausse de 42 % en un an, et 91 % de ces vulnérabilités concernent des extensions plutôt que le cœur du CMS (wpformation, Rapport Patchstack 2026).

Le point le plus contre-intuitif de ce rapport : 74 % des attaques exploitant une vulnérabilité connue réussissent même sur des hébergements protégés par un pare-feu applicatif (wpformation, Rapport Patchstack 2026). Un pare-feu ralentit un attaquant, il ne remplace jamais une mise à jour. Pour l'audit d'été, trois vérifications suffisent : la version du CMS et de chaque plugin actif, la suppression des extensions installées puis abandonnées, et un contrôle des formulaires de contact pour repérer un éventuel détournement en relais de spam.
Lors des audits menés chez des clients de PME, le scénario le plus courant n'est pas une attaque sophistiquée : c'est un plugin installé pour un besoin ponctuel, jamais mis à jour ni désinstallé, qui devient la porte d'entrée un an plus tard. Une extension inutilisée reste une extension vulnérable tant qu'elle n'est pas supprimée.
Une faille documentée comme WP2Shell illustre concrètement ce mécanisme : un point d'entrée oublié suffit à compromettre l'ensemble d'un serveur mutualisé, bien au-delà du seul site concerné.
Sauvegardes : vérifier qu'elles fonctionnent, pas seulement qu'elles existent
Avoir une sauvegarde et pouvoir restaurer un site en cas d'incident sont deux choses différentes, et l'écart entre les deux est justement ce que révèle un audit d'été. La méthode de référence, la règle 3-2-1, ainsi que le test de restauration qui la rend réellement utile, sont détaillés dans notre guide du plan de reprise d'activité pour PME : ce guide couvre en profondeur la fréquence de sauvegarde, l'immuabilité des copies et le protocole de test.
Pour l'audit d'été, l'essentiel tient en une seule action concrète : restaurer une copie récente sur un environnement de test, même sommaire, et vérifier que le site fonctionne. Si cette restauration n'a jamais été faite, la sauvegarde reste une hypothèse non vérifiée.
Comptes, mots de passe et authentification multifacteur
Un compte administrateur créé pour un ancien prestataire et jamais désactivé représente un risque identique à un mot de passe faible : les deux offrent un accès que personne ne surveille. L'authentification multifacteur (MFA) corrige une grande partie de ce risque à elle seule : Microsoft estime qu'elle réduit le risque de compromission de compte de 99,2 %, un chiffre repris par Le Journal du Net dans son analyse de l'adoption du MFA en PME.

Fin 2025, la présidente de la CNIL, Marie-Laure Denis, estimait que 80 % des violations de données constatées en 2024 auraient pu être évitées si le MFA avait été activé sur les accès concernés (Le Journal du Net, citant la CNIL). Pour l'audit d'été, la vérification tient en trois gestes : activer le MFA sur la messagerie professionnelle et l'hébergement du site, lister les comptes utilisateurs actifs sur ces deux services, et désactiver ceux qui n'ont plus d'utilité.
Cookies et conformité RGPD : ce qu'il faut vérifier avant la rentrée
L'audit d'été est aussi l'occasion de vérifier que le bandeau de consentement aux cookies reste conforme : un outil d'analytics ou un pixel publicitaire ajouté en cours d'année, sans mise à jour du bandeau, suffit à rendre un site non conforme sans que personne ne s'en aperçoive. Les points à contrôler restent simples : le bouton de refus est-il aussi visible que le bouton d'acceptation, les traceurs non essentiels se déclenchent-ils uniquement après consentement, et les mentions légales mentionnent-elles bien tous les outils réellement utilisés sur le site.
Cette vérification prend rarement plus de quinze minutes, mais elle évite un décalage qui s'installe en silence : un site conforme au moment de sa mise en ligne peut cesser de l'être après l'ajout d'un simple outil de suivi.
La checklist en 10 points, en moins de 2 heures
L'ordre dans lequel ces dix points sont traités compte autant que leur contenu : commencer par les mises à jour évite de perdre du temps à sécuriser des comptes sur un CMS qui sera de toute façon vulnérable tant qu'il n'est pas à jour.
| # | Point de contrôle | Temps estimé |
|---|---|---|
| 1 | Mettre à jour le CMS, les thèmes et tous les plugins actifs | 20 min |
| 2 | Désinstaller les plugins et extensions inutilisés | 10 min |
| 3 | Vérifier les formulaires de contact (pas de détournement en relais de spam) | 10 min |
| 4 | Restaurer une sauvegarde récente sur un environnement de test | 30 min |
| 5 | Activer le MFA sur la messagerie professionnelle et l'hébergement | 15 min |
| 6 | Lister les comptes utilisateurs actifs et désactiver ceux inutiles | 10 min |
| 7 | Vérifier que le bandeau cookies reflète les outils réellement en place | 15 min |
| 8 | Relire les mentions légales et la politique de confidentialité | 10 min |
| 9 | Contrôler les certificats SSL et leur date d'expiration | 5 min |
| 10 | Tester les liens de paiement et de contact sur mobile | 10 min |

Ce total avoisine deux heures pour un site vitrine ou e-commerce de taille courante. Pour une PME qui découvre plusieurs points en retard, mieux vaut traiter les cinq premiers points dans la semaine et étaler les suivants plutôt que de renoncer à l'ensemble par manque de temps.
En résumé
- Les plugins concentrent l'essentiel du risque : 91 % des vulnérabilités WordPress exploitées en 2025 s'y trouvent, en hausse de 42 % sur un an.
- Une sauvegarde n'a de valeur que si elle a déjà été restaurée une fois, à froid, en dehors d'un incident réel.
- Le MFA sur la messagerie et l'hébergement réduit fortement le risque de compromission de compte, pour un coût de mise en œuvre limité.
- Un bandeau cookies conforme au lancement du site peut cesser de l'être après l'ajout d'un simple outil de suivi, sans alerte visible.
- Les dix points de cette checklist tiennent en moins de deux heures et couvrent l'essentiel des risques constatés sur les sites de PME.
Envie d'un regard extérieur sur ces dix points avant la rentrée ? Un audit externe de conformité applique la même grille avec un œil qui ne connaît pas déjà le site par cœur. Parlons-en, 15 minutes suffisent pour savoir par où commencer.
Questions fréquentes
Les réponses courtes aux questions que ces sujets soulèvent le plus souvent.

