m365expertise MICROSOFT SECURITY EXPERTISE
Accueil · Blog · Rapports
Rapports

Quel rapport pour quel destinataire

m365expertise·28 avril 2026·8 min

Un audit ne vaut que par ce qu'on en restitue. La même exécution enregistrée se met en forme de quatre à six façons différentes, parce que la direction, l'administrateur qui corrige et le responsable conformité ne cherchent pas la même chose. Voici quel rapport va à qui, et dans quel format.

Pourquoi pas un seul rapport

Un document unique de cent pages n'est lu par personne : le dirigeant n'y trouve pas sa décision, l'administrateur n'y trouve pas l'objet fautif, l'auditeur n'y trouve pas son référentiel. L'audit est donc enregistré une fois — avec sa date, sa baseline et son périmètre — puis mis en forme une fois par destinataire. Les chiffres ne peuvent pas diverger d'un document à l'autre, parce qu'ils sont calculés une fois et non une fois par rapport.

Les types de rapport

Rapport de direction — direction, RSSI, comité de sécurité

Une page. Le score pondéré, son évolution en points, la répartition des verdicts, et les trois constats qui exposent le plus le client, écrits sans jargon. C'est le document qui débloque un budget, pas celui qui explique comment corriger. À livrer en PDF.

Rapport technique détaillé — équipe IT, administrateurs, infogérant

Tous les contrôles évalués avec leur verdict et, surtout, les objets nommés en écart — pas « non conforme », mais quels comptes, quels groupes, quelles ressources. Chaque contrôle porte sa commande de vérification, pour que l'administrateur du client puisse rejouer le contrôle et, le cas échéant, contester le résultat. Un audit qu'on ne peut pas rejouer ne se corrige pas ; il se discute.

Plan de remédiation priorisé — chef de projet, équipe run

Les non-conformités seules, triées par gravité réelle — niveau 1 d'abord, puis par nombre d'objets touchés — et non par ordre de catalogue. En Excel ou en CSV, chaque ligne devient un ticket : on ajoute un responsable et une échéance, et le plan d'action devient un suivi de chantier.

Conformité par référentiel — conformité, audit externe, assureur, régulateur

La couverture et le taux de conformité référentiel par référentiel, plus, sur Active Directory, le palier de maturité ANSSI et le graphe des chemins d'attaque. C'est la pièce à joindre à un dossier NIS2, à un questionnaire d'assureur ou à une revue de sécurité client.

Rapport de situation — comité de suivi, revue trimestrielle

Disponible sur Active Directory. Il ne redécrit pas l'audit : il dit ce qui a bougé depuis le précédent, à périmètre comparable — et il le signale explicitement quand le périmètre a changé, sinon la courbe ment. Les régressions sont listées avant les corrections, parce qu'un contrôle qui redevient non conforme est un signal de dérive, pas un détail.

Chemins d'attaque — équipe Active Directory, direction technique

Propre à Active Directory. Il ne dit pas qu'un droit est mal placé ; il montre la chaîne, classée par gravité × largeur, avec les prises de contrôle du domaine signalées. C'est le rapport qui fait accepter la remédiation plutôt que simplement en prendre acte. Voir comment en lire un.

Cinq formats, et quand chacun se justifie

FormatÀ utiliser pour
HTMLLe livrable principal. Un fichier autonome, sans dépendance, qui s'ouvre dans n'importe quel navigateur — le destinataire n'installe rien. Sur Active Directory, c'est le seul format qui restitue les paliers de maturité et le graphe des chemins d'attaque.
PDFCe qui se signe, s'archive et se joint à un contrat.
ExcelLà où le plan de remédiation devient un suivi : une colonne responsable, une colonne échéance.
CSVL'import dans un outil de tickets. Séparateur point-virgule, UTF-8 avec BOM.
JSONL'intégration : ingestion SIEM, outillage GRC, comparaison automatisée de deux audits, preuve horodatée.

Où chacun tombe dans une mission

  1. J0 — cadrage. La baseline est figée. Le périmètre s'écrit avant l'audit, il ne se négocie pas après.
  2. J1 — audit. Le rapport détaillé part à l'équipe IT le jour même, pendant que les constats sont frais et vérifiables.
  3. J+2 — direction. Le rapport de direction en PDF : un score, une évolution, trois risques.
  4. Semaine 1 — plan. Le plan de remédiation en Excel, une ligne par action, avec des responsables.
  5. Trimestre — comité. Le rapport de situation, ou un audit frais comparé à l'audit de référence.
  6. Annuel — conformité. Le rapport par référentiel, joint au dossier NIS2 ou DORA.

Sous votre marque

Chaque rapport porte votre logo, votre nom et vos coordonnées d'émetteur, avec le logo du client audité en couverture. Le même audit se restitue en français ou en anglais sans être relancé — c'est la langue de l'interface au moment de l'export qui décide. Et l'export reste un fichier local : aucune donnée du client ne transite par un service tiers, ce qui est souvent la condition même pour auditer un environnement sensible.

Tous les articles
23 articles sur l'audit de sécurité Microsoft.
Retour au blog →