Collecte
Lecture directe des API
Microsoft Graph et les API d'administration Exchange et Teams sont interrogées en lecture seule depuis une application enregistrée dans le tenant. Aucune intervention sur les postes.
Audit de configuration · CIS Benchmarks
Tenovia compare la configuration réelle de vos environnements aux CIS Benchmarks, en lecture seule, par appel direct aux API d'administration. Vous obtenez un constat daté, une preuve traçable et un plan de remédiation priorisé.
Couverture
Le CIS Microsoft 365 Foundations Benchmark v7.0.0, publié le 20 mai 2026, compte 160 recommandations. Voici précisément ce que Tenovia sait vérifier, et par quel moyen.
Benchmark v7.0.0 · 1 carré = 1 recommandation
71 % vérifiées automatiquement
Les sept contrôles par dépôt de fichier sont des points SharePoint dont l'API exige un privilège de contrôle total sur les sites, jugé disproportionné pour un audit. Les points hors périmètre relèvent de Fabric, d'Entra en licence supérieure et du centre d'administration.
Plateforme
La donnée est lue à la source, jugée par des règles écrites, et restituée avec sa preuve. Rien n'est déclaré, tout est constaté.
Collecte
Microsoft Graph et les API d'administration Exchange et Teams sont interrogées en lecture seule depuis une application enregistrée dans le tenant. Aucune intervention sur les postes.
Jugement
Chaque ligne collectée est confrontée à une règle lisible, versionnée et rejouable. Le verdict est reproductible d'un audit à l'autre.
Preuve
Objet, propriété, valeur, date de collecte : chaque constat conserve la donnée brute qui le fonde. Un auditeur externe peut refaire le chemin.
Restitution
Écarts classés par criticité, effort et gain, avec la formulation d'origine du contrôle CIS et la correction attendue.
Suivi
Le second audit se lit par différence : ce qui a été corrigé, ce qui a régressé, ce qui n'a pas bougé.
Déploiement
Console partagée, ou déploiement sur votre propre infrastructure lorsque votre politique interdit toute sortie de données de configuration.
Méthode
Vos équipes techniques ne sont mobilisées qu'à la première étape.
Enregistrement d'une application en lecture seule dans le tenant et consentement administrateur.
Interrogation automatique des API. La donnée brute est normalisée dans un format unique et horodatée.
Application des règles de conformité, calcul du score par domaine et identification des écarts.
Rapport d'audit, preuves associées et plan de remédiation priorisé, présentés en séance.
Périmètres audités
Deux environnements, un même socle de collecte et de jugement.
Fondé sur le CIS Microsoft 365 Foundations Benchmark v7.0.0 du 20 mai 2026.
Fondé sur le CIS Google Workspace Foundations Benchmark v1.3.0 du 30 juin 2025, qui compte 89 recommandations, dont 73 de niveau 1 et 16 de niveau 2.
Questions fréquentes
C'est la comparaison de la configuration réelle d'un tenant Microsoft 365 avec les recommandations du CIS Microsoft 365 Foundations Benchmark, référentiel public de durcissement publié par le Center for Internet Security. L'audit ne juge pas les usages, il constate des réglages.
Non. Tenovia interroge directement les API Microsoft en lecture seule à partir d'une application enregistrée dans le tenant. Aucun script n'est transmis, exécuté ou maintenu par vos équipes, ce qui supprime la principale source de friction et de risque des audits classiques.
Uniquement des permissions de lecture, sur Microsoft Graph et sur les API d'administration concernées. Aucune permission d'écriture n'est demandée. La liste exacte est fournie avant l'habilitation et peut être revue par votre équipe sécurité.
Oui. Les mesures de durcissement CIS constituent des preuves techniques directement mobilisables pour démontrer la maîtrise des mesures d'hygiène attendues par NIS2 et par l'annexe A de l'ISO/IEC 27001. Le rapport indique le rattachement de chaque constat.
L'audit Google Workspace est en cours de développement. Il s'appuiera sur le CIS Google Workspace Foundations Benchmark v1.3.0 et sur l'API Policy de Cloud Identity, en lecture seule, afin d'automatiser des contrôles que le CIS déclare manuels.
Une démonstration sur un environnement de test, ou un audit pilote sur votre tenant. Vous jugez sur le rapport, pas sur la promesse.