Méthode

Comment se passe un audit Microsoft 365

Le principe est simple : un accès en lecture seule que vous gardez sous votre contrôle, une analyse automatisée relue par un expert, et un cadre de données clair. Voici exactement comment cela se déroule - et ce à quoi nous nous engageons.

Le déroulé d’un audit

  1. Vous demandez l’audit

    Un formulaire ou un email suffit. Nous convenons du périmètre, et un accord de traitement des données (DPA) est signé avant toute connexion.

  2. Vous ouvrez l’accès

    Vous créez une application Entra ID en lecture seule - par accord de consentement ou création manuelle guidée (environ 15 minutes, procédure fournie). Vous en restez propriétaire et pouvez la révoquer à tout moment.

  3. Nous collectons les données

    Via les API Microsoft Graph, en lecture seule. Aucune installation, aucun agent déployé sur votre tenant.

  4. Un expert analyse

    L’automatisation produit les chiffres ; un expert les interprète et rend une recommandation objective sur l’opportunité réelle d’optimiser - et s’il n’y a rien à gagner, nous vous le disons.

  5. Vous recevez vos résultats

    Selon l’offre : un tableau de bord Excel (audit gratuit), un rapport détaillé avec présentation et réunion de restitution (Découverte FinOps), ou un rapport mensuel et l’accès à votre portail (abonnement FinOps M365).

  6. Le suivi continu (abonnement)

    Collecte mensuelle automatisée, alertes proactives dès qu’un seuil est franchi, et un portail pour piloter vos coûts entre deux livraisons.

Un accès maîtrisé, sans risque pour votre tenant

  • Lecture seule - aucune permission d’écriture n’est demandée, jamais.
  • Sous votre contrôle - l’application est créée et détenue par vous. Vous la révoquez en quelques clics depuis votre console Entra ID, à tout moment.
  • Moindre privilège - permissions minimales, auditables dans vos propres logs Entra ID, et soumissibles à votre RSSI avant activation.
  • Sans empreinte - aucune installation, aucun agent sur votre infrastructure.
  • DPA avant connexion - un accord de traitement des données conforme au RGPD est signé avant toute première connexion.

Les permissions demandées sont toutes en lecture seule : User.Read.All, AuditLog.Read.All, Reports.Read.All, Organization.Read.All, MailboxSettings.Read. Elles donnent accès aux métadonnées de licences, d’annuaire et d’usage - jamais au contenu : ni vos emails, ni vos fichiers, ni vos conversations.

Notre politique de données

Finalité

Vos données ne sont traitées que pour produire votre analyse FinOps. Rien d’autre.

Confidentialité

Vos données ne sont ni revendues, ni partagées, ni accessibles à des tiers. Elles sont traitées pour votre seule analyse.

Données nominatives

L’analyse des usages nécessite de lire des données nominatives (comptes, activité applicative). Elles sont traitées dans le strict cadre de l’analyse, en conformité RGPD. Vous pouvez demander l’anonymisation des rapports ; dans ce cas, les scénarios d’optimisation agressifs portant sur les usages ne sont pas produits.

Conservation

  • Audit ponctuel (gratuit et Découverte) - le détail de l’audit est conservé 60 jours, puis seules des statistiques anonymisées sont conservées : taille de la société, secteur, types de licences, montants des scénarios.
  • Abonnement FinOps M365 - vos données sont conservées dans votre portail pendant toute la durée de l’abonnement, où vos exports restent accessibles à tout moment. À la résiliation, vous gardez l’accès à vos exports pendant 60 jours pour les récupérer ; au-delà, le détail est supprimé et seules des statistiques anonymisées sont conservées.

Hébergement

Vos données sont hébergées sur Microsoft Azure, en région France.

Cadre

Un DPA est signé avant toute connexion. L’accès reste révocable à tout moment.

Une question sur l’accès, la sécurité ou vos données ?