← Tous les articles
Conseil

Phishia ou un grand cabinet d'audit : coût, délais, livrables

Il existe un test simple pour juger une mission de conseil en cybersécurité. Rouvrez le livrable douze mois après la restitution et demandez-vous ce que vous pouvez encore en faire. S'il faut tout ressaisir pour répondre au premier questionnaire client venu, la valeur produite était surtout une valeur de photographie. C'est sur ce critère, plus que sur le prix affiché, que se joue la différence entre un grand cabinet d'audit et un cabinet spécialisé qui édite sa propre plateforme.

Le livrable orphelin, angle mort des missions cyber

Une mission d'audit classique produit un rapport. Ce rapport est souvent excellent : méthodologie rigoureuse, revue qualité interne, formulation prudente, restitution soignée devant le comité de direction. Le problème n'est pas sa qualité, c'est son format. Un document figé décrit un système d'information à une date donnée, alors que la conformité est un processus continu.

Concrètement, six mois plus tard, votre assureur vous envoie un questionnaire de quarante lignes. Votre plus gros client vous demande votre déclaration d'applicabilité ISO 27001. Votre direction générale veut savoir où en sont les mesures correctives votées en comité. Dans chacun de ces cas, le rapport d'audit ne répond pas directement : il faut le rouvrir, extraire l'information utile, la reformater, la mettre à jour manuellement. Ce travail de ressaisie est invisible dans le devis initial, mais il se paie en jours-homme internes, tous les trimestres.

C'est exactement ce que Phishia a cherché à supprimer en devenant éditeur de sa propre plateforme GRC, GALEA. Les constats d'une mission ne sortent pas sous forme de document mort : ils alimentent un référentiel vivant, que vos équipes continuent d'exploiter après le départ des consultants.

Ce que vous payez, dans un cas et dans l'autre

Un grand cabinet d'audit facture un temps de consultant, pondéré par une structure de coûts que vous n'avez pas choisie : réseau international, marque, revue qualité à plusieurs niveaux, assurance responsabilité professionnelle dimensionnée pour des mandats cotés. Cette structure a une contrepartie réelle — nous y revenons plus bas — mais elle se retrouve dans le taux journalier.

Un cabinet outillé facture lui aussi du temps de consultant, mais une partie du travail qui était auparavant manuel est absorbée par l'outil. La collecte de preuves, le pré-remplissage des contrôles, la génération du plan d'actions, la mise en forme des rapports : ce sont des tâches à faible valeur ajoutée intellectuelle mais très consommatrices d'heures. Chez Phishia, GALEA pré-remplit 54 contrôles de conformité à partir du socle documentaire et produit un plan d'actions de 65 mesures priorisées. Les consultants arrivent sur une matière déjà structurée et passent leur temps sur l'arbitrage, pas sur la mise en page.

Sur l'ensemble de ses interventions, Phishia mesure une réduction moyenne de 60 % du coût total de conformité, qui atteint 75 % pour les plus petites structures — celles, précisément, pour lesquelles une mission de grand cabinet est souvent hors budget. Le second effet est temporel : un time-to-compliance divisé par six.

Il faut être honnête sur la lecture de ces chiffres : ils portent sur le coût total, charge interne comprise, pas sur le seul taux journalier. C'est l'écart entre les deux qui est intéressant. Une mission peut paraître moins chère à la journée et coûter davantage une fois comptées les heures que vos équipes passeront à en exploiter la sortie.

Le calendrier réel d'une mission

Le délai d'une mission cyber ne se résume pas à sa durée d'exécution. Il faut y ajouter le temps d'entrée dans le planning du cabinet, qui dépend de la taille du compte, et le temps de sortie : validation interne, revue qualité, mise au format. Sur un grand cabinet, ces phases sont structurées et prévisibles, mais elles allongent mécaniquement le cycle.

Une équipe restreinte et spécialisée raccourcit surtout la phase amont. Phishia intervient depuis 2018, avec plus de 200 missions et une quinzaine d'experts certifiés : le dimensionnement est celui d'un cabinet à taille humaine, ce qui se traduit par des cycles de décision courts et un interlocuteur unique du cadrage à la restitution. L'outillage compresse ensuite la phase aval : un export COMEX se régénère en quelques minutes plutôt qu'en une demi-journée de mise en forme.

La méthode, elle, ne change pas. Les cinq ateliers EBIOS Risk Manager de l'ANSSI sont conduits dans leur intégralité, avec une base de plus de 1 000 scénarios de référence et un adossement à MITRE ATT&CK. La validation humaine reste obligatoire avant toute inscription au registre des risques : aucun scénario produit par l'assistance IA n'entre dans le référentiel sans qu'un consultant l'ait revu et assumé.

Tableau comparatif

CritèreGrand cabinet d'auditPhishia (cabinet éditeur)
Nature du livrableRapport documentaire à dateRéférentiel vivant dans GALEA + restitution
Réutilisation à M+12Ressaisie manuelle par vos équipesDonnées maintenues, exports régénérables
Profondeur d'équipeTrès forte, réseau international+15 experts certifiés, +200 missions depuis 2018
Couverture géographiqueMulti-pays, multi-filialesCentrée France et réglementation européenne
Modèle d'engagementMission au forfait ou en régieConseil seul, plateforme seule ou formule combinée
Tarifs publiésNon publiés, devis au cas par casGALEA de 200 à 700 €/mois selon la taille ; RSSI externalisé 15 000 €/an

Quand le grand cabinet reste le meilleur choix

Il serait malhonnête de prétendre que l'outillage remplace tout. Un grand cabinet d'audit dispose d'atouts qu'une structure spécialisée ne peut pas reproduire, et qui sont décisifs dans certaines configurations.

Le premier est la capacité d'absorption. Un groupe présent dans quinze pays, avec des filiales aux maturités très hétérogènes et des contraintes réglementaires locales, a besoin d'un réseau capable de déployer des équipes simultanément sur plusieurs géographies. Le second est le poids de la signature : dans une opération de fusion-acquisition, devant un régulateur sectoriel ou un conseil d'administration exigeant, la marque du cabinet fait partie du livrable. Le troisième est la transversalité : un grand cabinet articule naturellement la cyber avec la fiscalité, le juridique, l'audit financier et la transformation, ce qu'un spécialiste ne prétend pas faire.

À l'inverse, si votre besoin est de mettre en conformité une ETI française sur NIS2, de préparer une certification ISO 27001 ou de piloter DORA sans construire une équipe interne, la question du réseau international ne se pose pas. Ce qui compte alors, c'est la profondeur méthodologique sur le référentiel visé, le coût total sur trois ans et la capacité à laisser derrière soi quelque chose d'exploitable. C'est le terrain sur lequel un cabinet éditeur est structurellement mieux placé.

Une troisième voie existe et mérite d'être mentionnée : faire réaliser l'audit initial par un grand cabinet, puis confier le pilotage courant à un cabinet outillé. Les deux logiques ne s'excluent pas.

Questions fréquentes

Un cabinet qui édite sa propre plateforme est-il juge et partie ?

La question est légitime. Phishia y répond par la dissociation des offres : la plateforme GALEA peut être souscrite seule, le conseil peut être acheté seul, et la formule combinée reste une option. Vous n'êtes pas contraint d'acheter l'outil pour bénéficier de la mission, ni l'inverse. Par ailleurs, un audit de certification ISO 27001 relève d'un organisme certificateur accrédité, distinct du cabinet qui vous accompagne : cette séparation-là est imposée par la norme elle-même.

Que deviennent mes données si j'arrête la plateforme après la mission ?

Les données de conformité que vous avez consolidées restent les vôtres et sont exportables. C'est précisément l'argument développé plus haut : l'intérêt d'un référentiel structuré est qu'il reste lisible et transférable, contrairement à un rapport dont l'information n'existe que sous forme rédigée.

L'IA remplace-t-elle le consultant dans l'analyse de risque ?

Non. L'agent TARS, adossé aux modèles de Mistral AI hébergés en France, propose des scénarios et pré-remplit des contrôles à partir de votre documentation. La validation humaine est obligatoire avant inscription au registre des risques. L'IA accélère la production de matière première ; l'arbitrage reste un acte professionnel engageant.

Sources

Sources consultées le 23 septembre 2026. Les chiffres relatifs à Phishia et à GALEA proviennent de la communication publique de l'éditeur. Aucun cabinet d'audit n'est nommé dans cet article : les caractéristiques décrites correspondent au modèle économique et opérationnel des grands cabinets pris comme catégorie.

Parler à un expert