consulting-numerique.com

Conseil numérique · mise à jour du 27 septembre 2026

Transformation

Quarante jours au taux Free-Work le plus proche d'un audit SI font 28 080 € HT

Free-Work affiche 702 € en direct pour la fonction « Consultant·e en cybersécurité », page lue le 27 septembre 2026 [1]. Quarante jours à ce taux font 28 080 € HT. Ce produit est un calcul de l'éditeur : la fiche compte ses durées en mois. Le sitemap des fiches de taux, ouvert le même jour, compte 123 fonctions. Aucune ne s'intitule auditeur [2].

Publié le · Mis à jour le

40 jours × 702 € HT

28 080 €

HT, consultant en cybersécurité en direct, Free-Work lu le 27 septembre 2026. Calcul de l'éditeur, hors frais [1].

À retenir

  • Free-Work affiche 702 € en direct et 645 € via un intermédiaire. Quarante jours en direct : 28 080 € HT. Le même volume via intermédiaire : 25 800 € HT.
  • Le sitemap des fiches de taux compte 123 fonctions. Aucune ne s'intitule auditeur. La fiche retenue a pour mission type d'analyser les systèmes d'information. Son texte visible ne contient pas le mot audit.
  • Le référentiel PASSI du 1er août 2024, 45 pages, décrit cinq activités. Il peut servir de bonnes pratiques hors exigence légale. Une activité entièrement automatisée n'en est pas une au sens du texte.
  • Sur 27 notifications retenues le 27 septembre 2026, la médiane des montants est 48 000 euros. Sur les 11 forfaits, elle est 22 500 euros. Le champ ne dit ni HT ni TTC.

Le chiffre de tête, 28 080 € HT, est le produit de 40 jours par 702 €, taux en direct lu le 27 septembre 2026 pour la fonction dont une mission type est d'analyser les systèmes d'information d'une entreprise. Quarante jours n'est pas une durée de la fiche. Les marchés publics viennent plus bas, dans une section à part. Le coût d'une mission de conseil numérique reste le texte qui compare plusieurs familles de marchés. Ici, le sujet est l'audit du système d'information : le taux le plus proche qui soit publié, les cinq activités du référentiel, et ce que les acheteurs publics ont notifié.

702 € en direct, sur une fiche qui ne dit pas audit

La page Free-Work s'intitule « TJM de la fonction Consultant·e en cybersécurité ». Elle affiche un TJM moyen de 702 € en direct et de 645 € via un intermédiaire. Le mot HT est dans le titre de la grille, « Tarif journalier HT ». Il n'est pas répété sur la ligne de la moyenne. Quarante jours à 702 € font 28 080 € HT. Quarante jours à 645 € font 25 800 € HT. L'écart, 2 280 € HT, est le produit de 40 par la différence des deux moyennes. La page ne dit pas combien de personnes ont contribué à 702 € [1].

Le salaire moyen de la même fiche est 45 487 € chez un client final et 48 984 € en société de service, sans le mot « brut ». Retrouver une mission est écrit « 0 mois », retrouver un emploi « 1 mois », l'astreinte « 24 % ». Une mission type est : « Analyser les systèmes d'information d'une entreprise ». La description parle de découvrir les vulnérabilités des systèmes d'information. Le mot audit n'y figure pas. La formation demandée est un master.

Le sitemap des fiches de taux, ouvert le 27 septembre 2026, compte 123 URL de taux. Aucun slug ne contient auditeur, audit ni intrusion [2]. La fiche du consultant en cybersécurité est donc celle dont le libellé publié est le plus proche d'une mission d'analyse du système d'information. Une autre fiche, responsable sécurité informatique, écrit « Réalisation d'analyse et d'audits sur les systèmes de sécurité » et « Audit des programmes de sauvegarde ». Son taux reste sur la page du RSSI externalisé.

En Île-de-France, le palier 1 à 2 ans est sous le palier d'entrée

La grille croise six paliers et trois lieux. Toutes les cases sont remplies. En Île-de-France, moins d'un an vaut 536 €, puis 463 €, 571 €, 661 €, 720 € et 729 €. Le palier 1 à 2 ans est sous le palier d'entrée. Quarante jours à 536 € font 21 440 € HT. Quarante jours à 463 € font 18 520 € HT. Quarante jours au-delà de 15 ans, toujours en Île-de-France, font 29 160 € HT (40 × 729). La moyenne de 702 € n'est aucune de ces cases. Les colonnes « Autres villes » et « Hors France » ne montent pas non plus à chaque palier [1].

Vingt contributions s'affichent avant « Plus d'informations ». La plus récente, lue 09/20/2026 et prise comme le 20 septembre 2026, est à 650 €, micro-entreprise, 13 mois, 5 à 10 ans, via un intermédiaire, en Île-de-France. Le plus bas écrit en nombre entier est 450 €, le 31 août 2026, un mois, en direct. Une ligne écrit « 1k € », le 14 mai 2026, sans le convertir en 1 000. Une ligne porte le lieu « Grandes agglomérations », absent des trois colonnes : 650 €, le 8 juin 2026. L'ordre mois/jour est celui des autres fiches du site.

Cinq activités au 1er août 2024

Le référentiel d'exigences des prestataires d'audit de la sécurité des systèmes d'information, version 2.2 du 1er août 2024, est public et compte 45 pages [3]. Le chapitre II nomme cinq activités : audit d'architecture, audit de configuration, audit de code source, test d'intrusion, audit organisationnel et physique. La page de l'ANSSI qui donne le lien du PDF écrit « tests d'intrusion », au pluriel, et marque la version 2.0 comme obsolète [4].

L'audit d'architecture évalue la conformité ou la sécurité par les choix de positionnement des dispositifs matériels et logiciels, y compris les interconnexions, notamment avec Internet. L'audit de configuration porte sur ces mêmes dispositifs : équipements réseau, systèmes d'exploitation, applications, produits de sécurité. L'audit de code source porte sur tout ou partie du code, ou sur les conditions de compilation et d'exécution. Le test d'intrusion identifie des vulnérabilités et peut les exploiter. Il se mène selon trois modes, noire, grise ou blanche, selon l'information et l'accès fournis à l'auditeur. L'audit organisationnel et physique évalue la gouvernance, les politiques et les procédures. Il peut couvrir le contrôle d'accès physique, la vidéoprotection et la prévention de l'incendie ou de l'inondation.

Le texte définit l'audit, en s'appuyant sur l'ISO/IEC 19011 dans sa version en vigueur, comme un processus systématique, indépendant et documenté, pour obtenir des preuves et les évaluer de manière objective. L'année et le prix de cette norme n'ont pas été ouverts. Après la liste des cinq activités, et avant leur définition, le chapitre II écrit que la réalisation entièrement automatisée d'une activité d'audit ne représente pas une activité au sens du référentiel.

Cigref, nomenclature du 22 octobre 2025, 52 descriptions de profils, décrit l'auditeur SSI aux pages 194 et 195 [5]. Il effectue des inspections de sécurité et des audits sur les SI pour en connaître l'état de vulnérabilité et déterminer les mesures à prendre. Les niveaux cités sont les tests d'intrusion, l'audit de code et la revue de configuration [6]. Le parcours écrit est un bac + 5, spécialité SSI. La certification ISO 27001 est un plus.

Trois documents avant le rapport, puis un contrôle

Le rapport d'audit, dans le référentiel, est le document de l'équipe d'audit qui présente les résultats et qui est remis au commanditaire à l'issue de la prestation. Le responsable d'équipe en valide la qualité, avec deux autres pièces : la note de cadrage et le plan d'audit [3]. Cigref écrit deux livrables : « Rapports d'audits » et « Préconisations en regard des résultats de l'audit concerné » [6].

L'APEC, fiche « Ingénieur sécurité informatique » publiée le 1er juillet 2019 et modifiée le 17 juillet 2026, place « Auditeur sécurité informatique F/H » parmi les autres intitulés. Une mission est de rédiger un rapport d'audit, avec propositions et plan d'action. La rémunération annuelle brute, fixe et variable, proposée dans les offres : 80 % sont comprises entre 37 k€ et 60 k€, moyenne 48 k€. La formation indiquée est un bac + 5. Ce montant ne reprend pas 702 € : l'une est une moyenne d'offres d'emploi, l'autre un taux journalier de consultant [7].

L'annexe 3 recommande, après la prestation, un audit de contrôle pour vérifier que les mesures ont été appliquées. Elle recommande aussi un prestataire d'accompagnement et de conseil en sécurité, qualifié, pour décliner ces mesures. Le catalogue des qualifiés, qui affiche pour chacun les activités, la période de validité, le niveau et le niveau de recommandation, n'a pas été ouvert. Aucun décompte n'est donc écrit ici. Le schéma directeur des systèmes d'information est un autre achat : la page qui lui est consacrée isole l'élaboration du document de trajectoire.

Hors exigence écrite, le référentiel reste une liste de pratiques

Le référentiel « peut également être utilisé à titre de bonnes pratiques en dehors de toutes exigences légales, réglementaires ou contractuelles ». Les exigences conditionnent la qualification. Les recommandations ne sont pas vérifiées pour l'obtenir. L'expérience d'au moins une année dans l'audit de la sécurité des systèmes d'information est écrite comme une recommandation [3].

Deux niveaux existent : substantiel et élevé. Un prestataire ne peut pas obtenir la qualification pour plusieurs activités à des niveaux différents. La qualification pour les besoins de la sécurité nationale s'ajoute au niveau élevé. Le texte public nomme les contrôles des systèmes d'information d'importance vitale des opérateurs d'importance vitale, prévus à l'article L. 1332-6-3 du code de la défense. Le référentiel additionnel est marqué diffusion restreinte. Il n'a pas été ouvert, pas plus que l'article du code.

L'annexe 2 demande aux auditeurs de connaître, parmi d'autres textes, les directives européennes relatives à la sécurité des réseaux et de l'information. Elle ne dit pas que ces directives imposent un audit PASSI à toute entreprise. La page sur NIS2 et sa transposition traite ce calendrier à part. L'audit d'un système d'intelligence artificielle est un autre périmètre : opportunités, conformité du règlement sur l'IA, norme ISO/IEC 42001.

Recoupement : ce que paient les acheteurs publics

Le jeu retenu est celui de l'arrêté du 22 décembre 2022, modifié le 22 septembre 2026, 708 152 fiches, lu le 27 septembre 2026 [8]. L'union des requêtes sur les objets d'audit informatique, de système d'information, d'intrusion, de code, de configuration et de PASSI a rendu 237 fiches sur ce seul jeu. Le filtre garde l'objet qui nomme un audit du système d'information, un audit informatique, un audit de sécurité des systèmes d'information, un test d'intrusion, un audit de code ou un audit de configuration. Il écarte la sécurité incendie, le câblage, la fourniture de matériel et l'assistance aux procédures d'audit des comptes. Deux lots de Rennes Métropole, notifiés le 29 septembre 2025, 400 000 euros, 48 mois, unitaire, sortent ensuite : l'un est une analyse de risques, l'autre une assistance RSSI. Restent 27 lignes. Toutes ont la nature « Marché ». Le jeu de l'arrêté du 22 mars 2019, modifié le 8 août 2026, 702 901 fiches, a été ouvert et n'entre pas dans ce décompte : les identifiants sont une autre série [9].

Audit du système d'information : 27 notifications, jeu DECP arrêté du 22 décembre 2022, relevé du 27 septembre 2026
AcheteurNotificationDurée (mois)Montant publié (€)Forme de prixIdentifiant
Région Grand Est24 mai 202348400 000Unitaire202300463
Électricité de Mayotte19 février 2024269 784Forfaitaire2023003SUP
Domofrance15 mars 20241236 600Forfaitaire2023-232
CDC Informatique3 juillet 20241845 000Unitaire2024ARHjC_6Qa600
CDC Informatique24 janvier 202511164 000Unitaire2025IPkgY47PHQ00
Comutitres10 juillet 202545 860Unitaire2025S08326
Cour des comptes18 juillet 2025864 800Forfaitaire2753018
SEMCODA24 juillet 2025222 500Forfaitaire20251100
CDC Informatique18 septembre 202548500 000Unitaire2025oqTkg_-LzW00
Rennes Métropole29 septembre 202548400 000Unitaire2025S00025
Rennes Métropole29 septembre 202548400 000Unitaire2025S00026
Rennes Métropole29 septembre 202548400 000Unitaire2025S00027
Rennes Métropole29 septembre 202548600 000Unitaire2025S00029
Rennes Métropole29 septembre 202548600 000Unitaire2025S00030
Rennes Métropole29 septembre 202548600 000Unitaire2025S00031
Comutitres3 octobre 2025312 100Forfaitaire2025S10850
Département de l'Aube21 octobre 2025329 927,5Unitaire20250000165375
Comutitres27 octobre 202532 550Forfaitaire2025S11899
CDC Informatique7 novembre 202512150 000Unitaire2025sHsGrS-rHP00
Office de l'eau de la Réunion14 novembre 20254848 000Unitaire202525AC021
Rennes Métropole5 février 20261250 000Unitaire2026S02729
Comutitres19 mars 2026314 250Forfaitaire2026S03207
CC de Lacq-Orthez26 mars 2026212 300Forfaitaire2026S00038
Cour des comptes10 avril 2026444 705Forfaitaire2936863
Comutitres27 avril 202636 000Forfaitaire2026S04563
Université de Reims Champagne-Ardenne9 juillet 2026616 500Unitaire202618603S
Centre hospitalier intercommunal Émile Durkheim3 septembre 20261246 075Forfaitaire26-1182043

Télécharger ce tableau au format CSV. Jeu decp-2022-marches-valides, ministère de l'Économie, relevé du 27 septembre 2026. Noms d'acheteurs : API Recherche d'entreprises le même jour. Le champ montant ne porte ni HT ni TTC. Forme de prix : champ formeprix. Nature de chaque ligne : Marché.

Les noms viennent de l'API Recherche d'entreprises, le 27 septembre 2026, à partir du SIRET acheteur [10]. Le champ montant ne dit ni HT ni TTC. Seize lignes sont unitaires, onze sont forfaitaires. Les montants triés vont de 2 550 euros à 600 000 euros. La médiane est la 14e valeur, 48 000 euros. De part et d'autre, la 7e valeur est 16 500 euros et la 21e est 400 000 euros. La durée médiane, même rang, est 12 mois. Neuf lignes durent 48 mois.

22 500 euros au milieu des forfaits, 48 000 euros au milieu du tableau

Les onze forfaits, triés, valent 2 550, 6 000, 12 100, 12 300, 14 250, 22 500, 36 600, 44 705, 46 075, 64 800 et 69 784 euros. La médiane est la 6e valeur, 22 500 euros : SEMCODA, notifié le 24 juillet 2025, deux mois, objet « Prestation pour test d'intrusion sur le SI SEMCODA ». La durée médiane de ces onze lignes est 3 mois. Le forfait le plus haut est 69 784 euros, Électricité de Mayotte, 19 février 2024, deux mois, objet d'audit de la sécurité des systèmes d'information. Le plus bas est 2 550 euros, Comutitres, 27 octobre 2025, trois mois.

Comutitres est l'acheteur de quatre forfaits, de 2 550 à 14 250 euros, et d'une ligne unitaire à 5 860 euros. Le forfait du 19 mars 2026, 14 250 euros, trois mois, nomme des tests d'intrusion, un audit de code et un audit de configuration de la plateforme KIWI. La communauté de communes de Lacq-Orthez a notifié le 26 mars 2026 une prestation d'audit de la sécurité des systèmes d'information, 12 300 euros, forfait, deux mois. Le centre hospitalier intercommunal Émile Durkheim a notifié le 3 septembre 2026 des tests d'intrusion internes en condition « Boîte grise », 46 075 euros, forfait, douze mois.

La ligne de 48 000 euros, qui porte la médiane des 27, est l'Office de l'eau de la Réunion, 14 novembre 2025, forme unitaire, 48 mois. L'objet écrit « PRESTATION D'AUDIT DE SECURITE ET ANALYSE DE RISQUES - PASSI », sans accents sur cette ligne. La Cour des comptes a deux forfaits dans le tableau : 64 800 euros le 18 juillet 2025, huit mois, « Audit SI de la procédure de liquidation automatique des prestations légales », et 44 705 euros le 10 avril 2026, quatre mois, sur l'ensemble applicatif Médoc. 28 080 € HT est le produit de 40 jours par 702 €. 22 500 euros est un montant publié. Les deux champs ne se comparent qu'en rappelant que le second ne dit ni HT ni TTC.

Pour rapprocher 28 080 € HT d'un devis qui nomme un audit du système d'information, décrivez la durée et le livrable écrits sur le devis.

Questions fréquentes

Audit du système d'information, que couvre-t-il ?

Le référentiel PASSI, version 2.2 du 1er août 2024, couvre cinq activités : audit d'architecture, audit de configuration, audit de code source, test d'intrusion, audit organisationnel et physique. La page de l'ANSSI écrit « tests d'intrusion », au pluriel. Une activité entièrement automatisée n'est pas une activité au sens de ce référentiel. Cigref, fiche Auditeur SSI de la nomenclature du 22 octobre 2025, retient les tests d'intrusion, l'audit de code et la revue de configuration.

Audit informatique entreprise prix, à quoi correspond 28 080 € HT ?

Free-Work, page lue le 27 septembre 2026, affiche 702 € en direct et 645 € via un intermédiaire pour « Consultant·e en cybersécurité ». Quarante jours en direct font 28 080 € HT. Quarante jours via intermédiaire font 25 800 € HT. Ce volume n'est pas une durée de la fiche. Le sitemap des fiches de taux, le même jour, ne contient pas de fonction auditeur. Sur 27 marchés publics retenus, la médiane des montants est 48 000 euros. Sur les 11 forfaits, elle est 22 500 euros. Le champ ne dit ni HT ni TTC.

Un prestataire PASSI est-il obligatoire ?

Le référentiel du 1er août 2024 écrit qu'il peut être utilisé à titre de bonnes pratiques en dehors de toutes exigences légales, réglementaires ou contractuelles. Une année d'expérience des auditeurs y est une recommandation, pas une condition vérifiée pour la qualification. Le même texte nomme les contrôles des systèmes d'information d'importance vitale des opérateurs d'importance vitale, à l'article L. 1332-6-3 du code de la défense. Le référentiel additionnel, marqué diffusion restreinte, n'a pas été ouvert. Aucune page lue n'écrit une obligation générale d'audit PASSI pour une entreprise privée.

Quel livrable attendre d'un audit SI ?

Le référentiel PASSI définit le rapport d'audit comme le document de l'équipe d'audit remis au commanditaire à l'issue de la prestation. Le responsable d'équipe valide aussi la note de cadrage et le plan d'audit. Cigref, fiche Auditeur SSI de la nomenclature 2025, écrit deux livrables : rapports d'audits, et préconisations en regard des résultats. L'APEC, fiche modifiée le 17 juillet 2026, demande de rédiger un rapport d'audit, avec propositions et plan d'action. L'annexe 3 du référentiel recommande ensuite un audit de contrôle.

Quelle durée pour un audit du système d'information ?

Les 27 notifications retenues le 27 septembre 2026 vont de 2 mois (trois lignes, dont Électricité de Mayotte et SEMCODA) à 48 mois (neuf lignes). La durée médiane est 12 mois : c'est la 14e valeur. Sur les 11 forfaits seuls, la durée médiane est 3 mois : c'est la 6e valeur. Quarante jours, utilisés pour le produit 28 080 € HT, sont un calcul sur le taux Free-Work. La fiche compte ses contributions en mois.

Sources

  1. Free-Work, « TJM de la fonction Consultant·e en cybersécurité » (date de publication non affichée, dernière contribution visible au 20 septembre 2026), free-work.com, consulté le 27 septembre 2026.
  2. Free-Work, sitemap des fiches de taux tech (lastmod 27 septembre 2026), free-work.com, consulté le 27 septembre 2026.
  3. ANSSI, « Prestataires d'audit de la sécurité des systèmes d'information, référentiel d'exigences », version 2.2 du 1er août 2024 (45 pages, diffusion publique), cyber.gouv.fr, consulté le 27 septembre 2026.
  4. ANSSI, page « Référentiels d'exigences pour la qualification » (PASSI v2.2, v2.0 marquée obsolète), cyber.gouv.fr, consulté le 27 septembre 2026.
  5. Cigref, « Nomenclature des profils métiers du SI, version 2025 » (22 octobre 2025), cigref.fr, consulté le 27 septembre 2026.
  6. Cigref, PDF « Nomenclature des profils métiers du SI », version 2025 (fiche 6.2, Auditeur SSI, pages 194 et 195), cigref.fr, consulté le 27 septembre 2026.
  7. APEC, fiche métier « Ingénieur sécurité informatique » (publiée le 1er juillet 2019, modifiée le 17 juillet 2026), apec.fr, consulté le 27 septembre 2026.
  8. Ministère de l'Économie, jeu « DECP, arrêté du 22 décembre 2022, marchés » (jeu modifié le 22 septembre 2026, 708 152 fiches), data.economie.gouv.fr, consulté le 27 septembre 2026.
  9. Ministère de l'Économie, jeu « DECP, arrêté du 22 mars 2019, marchés » (jeu modifié le 8 août 2026, 702 901 fiches), data.economie.gouv.fr, consulté le 27 septembre 2026.
  10. API Recherche d'entreprises (recherche-entreprises.api.gouv.fr), résolution des SIRET acheteurs, recherche-entreprises.api.gouv.fr, consulté le 27 septembre 2026.