-
Un réseau international puissant et intégré
Un réseau international fédéré autour d’une promesse commune Go Beyond – Allons plus loin ensemble.
-
Digital Audit - Audit Data Analytics
A l’instar de nos clients, de toutes tailles et opérant dans toutes les industries, notre activité audit se transforme et innove, en adoptant et en développant des technologies pour une innovation pragmatique et partagée.
-
Doctrine comptable
Le département Doctrine Comptable intervient en soutien des équipes Grant Thornton pour l’accompagnement de leurs clients dans leurs problématiques de reporting comptable et financier, et dans l’appréhension des nouveaux chantiers comptables.
-
L’Audit au cœur des territoires par Grant Thornton
Grâce à une implantation au cœur des territoires (24 bureaux), nos équipes Audit accompagnent les groupes internationaux côtés, les ETI et entreprises familiales, les organisations du secteur public, les associations aux quatre coins de l’Hexagone.
-
Public - Economie sociale - Protection Sociale (PEPS)
Notre offre pour les secteurs Public, Économie sociale et logement social, Protection Sociale couvre l’ensemble de nos métiers et expertises dont l’Audit. Grant Thornton est l’auditeur légal de nombreux hôpitaux, établissements publics, collectivités, OPH, mutuelles…
-
Financial Services
Nos équipes d’audit accompagnent les établissements financiers, les sociétés de gestion d’actifs et les entreprises d’assurance.
-
People & Culture
Chez Grant Thornton, nous vous offrons l’occasion de vivre l’Expérience de la Confiance en révélant le meilleur de vous-même au sein d’équipes conviviales et soudées.

-
Audit contractuel – Diagnostic
Un large spectre d’audits contractuels et de diagnostics couvrant l’ensemble des attentes des acteurs économiques.
-
Audit Durabilité et Audit extra-financier
Notre offre au service d’un développement durable dorénavant au centre de la stratégie des entreprises, source de création de valeur et de sens.
-
Audit des systèmes d’information (SI)
Dans un monde toujours plus digital, les auditeurs spécialistes en systèmes d’information de Grant Thornton accompagnent nos clients dans la gestion des risques liés à leurs SI.
-
Accompagnement à l’application de la directive CSRD
Nous vous proposons de mieux appréhender les nouveautés de la CSRD. Nos Experts vous permettront de préparer la réalisation de ce futur exercice dans les meilleures conditions.
-
Expertise indépendante
Les Associés experts judiciaires de Grant Thornton sont régulièrement désignés par les Cours ou Tribunaux en qualité d’experts, mais également par les Parties comme arbitres, tiers évaluateurs ou experts techniques.
-
Capital Markets
L’équipe Capital Markets de Grant Thornton accompagne les émetteurs dans la maîtrise de la réglementation boursière et de leur communication financière.
-
Certification des comptes de collectivités territoriales
Nos expertises en matière d’Audit et de certification des comptes de collectivités territoriales.
-
Commissariat aux apports et à la fusion
Régulièrement désigné Commissaire aux apports ou à la fusion, Grant Thornton a constitué une équipe dédiée pluridisciplinaire susceptible de répondre à tous les types d’opérations.
-
Digital Audit - Audit Data Analytics
A l’instar de nos clients, de toutes tailles et opérant dans toutes les industries, notre activité audit se transforme et innove, en adoptant et en développant des technologies pour une innovation pragmatique et partagée.
-
Institutions européennes et internationales
Pour répondre aux enjeux des institutions européennes et internationales, Grant Thornton propose des missions d’audit (financiers, des SI, de projets).

-
Transaction Services
Transaction services : un ensemble de compétences et de services au service des transactions réalisées par les acteurs du capital-investissement, les investisseurs et les entreprises
-
Restructuring Services
Nos services de prévention et restructuration appelés Restructuring Services, mieux anticiper pour favoriser le traitement des difficultés des entreprises
-
Valuation Services
Nos Experts accompagnent les acteurs du capital-investissement, les entreprises acquisitives et les investisseurs en matière d’évaluation d’entreprise
-
Operational Deal Services
Des services adressant les enjeux opérationnels au cœur des deals
-
Finance
Notre activité en Conseil Finance rassemble des experts spécialisés dans la transformation de la fonction Finance. Nous accompagnons les Directions financières des entreprises de toute taille dans leur transformation globale.
-
Achats
Notre activité en Conseil Achats et Supply Chain rassemble des experts en achats spécialisés sur toutes les catégories et en conseil pour l’optimisation et la structuration de la fonction Achats / Approvisionnements.
-
RH - Talents et Organisation
Notre activité en Conseil RH, Talents & Organisation, rassemble des experts spécialisés en matière d’organisation, de processus et de solutions digitales, pour accompagner la transformation des entreprises sur l’ensemble des thématiques liées aux Ressources Humaines.
-
DSI
Notre activité en Conseil IT, rassemble des experts spécialisés en matière d’organisation, de processus et de solutions technologiques pour accompagner les DSI dans la définition et la mise en œuvre de la transformation digitale de l’entreprise.
-
Risk Management
La gestion des risques au service de la performance.
-
Compliance and Forensic
Compliance and Forensic
-
Cybersécurité
Définition de votre stratégie de sécurisation et mise en place de solutions techniques, dans une optique de rationalisation des investissements.
-
Data & Automation – La technologie au service de la performance
Chez Grant Thornton, nous accompagnons les Directions Métiers et des Systèmes d’Information sur l’ensemble des problématiques liées à la Data et l’hyper-automation.

-
Automated Reporting and Data Analytics
Optimiser le pilotage financier et opérationnel de votre activité en automatisant la génération de rapports grâce à des outils de reporting dynamiques et des fonctionnalités avancées d’analyse de données et de data visualization comme Power BI.
-
Expertise Comptable
Sécuriser vos obligations réglementaires…et bien. Dans un environnement réglementaire complexe et changeant, nos experts vous accompagnent pour sécuriser vos opérations.
-
Contrôle de gestion
Piloter sa stratégie de développement grâce au contrôle de gestion.
-
Paie, Conseil social & RH
Paie, Conseil social & Ressources Humaines
-
Le Diag Transmission
Le Diag Transmission
-
Assistance opérationnelle aux directions financières
Assistance opérationnelle aux directions financières
-
Accompagnement des acteurs du Capital Investissement
Accompagnement des acteurs Capital Investissement
-
Accompagner les entreprises innovantes
Accompagner le développement des start-up
-
BFR & Cash Management
BFR & Cash Management
-
Le Diagnostic Expert 360°™
Le Diagnostic Expert 360°™ : un nouvel outil de création de valeur pour les dirigeants, à chaque étape de la vie de l’entreprise.

-
Stratégie RSE et Accompagnement CSRD
Définir la stratégie RSE / de transformation durable d’une organisation avec Grant Thornton et accompagner les entreprises dans l’application de la CSRD.
-
Accompagnement opérationnel RSE
Offres d’accompagnement opérationnel en transformation durable aidant les organisations à agir pour un développement durable efficace, pérenne et concret.
-
Conseil en transaction
Services de Conseil en transaction de Grant Thornton : due diligences ESG et environnementale, accompagnement des entreprises du portefeuille au respect des critères extra-financiers.
-
Audit Durabilité et Audit extra-financier
Notre offre au service d’un développement durable dorénavant au centre de la stratégie des entreprises, source de création de valeur et de sens.
-
Finance durable
Services de Conseil en transaction de Grant Thornton : due diligences ESG et environnementales, accompagnement des entreprises du portefeuille au respect des critères extra-financiers
-
Formation et sensibilisation
Services de formation et sensibilisation aux bonnes pratiques du développement durable, de la santé environnementale et de la sécurité sanitaire.

-
Assistance and Advisory
Assistance and Advisory
-
Accountancy and Administration
Accountancy and Administration
-
Compliance
Compliance
-
Payroll Services
Payroll Services
-
Global Compliance and Reporting Solutions
Global Compliance and Reporting Solutions
-
Japan Desk
Le Japan Desk accompagne des entreprises japonaises s’implantant en France et, propose des services aux entreprises françaises ciblant le marché japonais.
-
ジャパン デスク
ジャパン デスク - Japan Desk
-
Country Desks
Country Desks, International Desks
-
An introduction to our other services
An introduction to our other services

-
Newsletter Quarterly Deals n°35Dans cette édition de la newsletter du métier Conseil Financier de Grant Thornton, retrouvez une rétrospective du premier semestre 2024, ainsi que nos dernières opérations.
-
La lettre des décideurs N°32 Economie de guerre et financement de la BITD ?Découvrez l’article de Nicolas Tixier dans La Lettre Des Décideurs numéro 32
-
Article Et si la défense nous sauvait des dangers de la désindustrialisation ?Pour refondre la politique de Défense, la France a besoin d’un outil industriel à réadapter, à relocaliser.
-
Article Application du devoir de vigilance aux entreprises de l’armementDécouvrez l’article de Nicolas Guillaume sur l’application du devoir de vigilance aux entreprises de l’armement pour l’utilisation des matériels de guerre exportés
-
Assurance
La plateforme Grant Thornton dédiée à l’assurance et aux mutuelles.
-
Banque et Asset Management
Accompagner les institutions bancaires pour construire les fondamentaux de leurs nouveaux business models.

-
Secteur public
Grant Thornton, partenaire des acteurs publics
-
Economie sociale
Nos offres de services Grant Thornton dédiées aux secteurs médico-social et de l’habitat social.
-
Protection Sociale
Nos offres de services Grant Thornton dédiées aux mutuelles, institutions de prévoyance, organismes de sécurité sociale et de retraite complémentaire.


Les technologies de l’information ont tant investi la sphère professionnelle depuis plusieurs décennies maintenant, à tel point que rares sont les entreprises dont le modèle ne repose pas sur un Système d’Information.
Naturellement, de cet essor des applications, sont nés les domaines du développement et du déploiement applicatifs. Cycle en V, Agile ou DevOps, les méthodes foisonnent pour produire de nouvelles fonctionnalités tout en renforçant les précédentes, avec un time-to-market minimisé. C’est à la dernière méthode citée, plus précisément à sa sécurisation, que sont dédiées les lignes qui suivent.
Le DevOps a pour vocation de fluidifier les échanges entre les équipes de développement (Dev – Development) et d’exploitation (Ops – Operations) pour optimiser la production logicielle : un BUILD moins cher et moins long, un RUN plus stable. Pour atteindre son objectif, il se fonde sur un pipeline d’intégration et de distribution continues (CI/CD – Continuous Integration/Continuous Delivery) dans lequel les tests sont automatisés au maximum, exécutés au plus tôt dans le cycle de vie logiciel (on parle de « décalage vers la gauche » – shift left) et intégrés à des boucles de rétroaction les plus courtes possible.
Intégration de la sécurité dans le DevOps
Pour autant, la promptitude ne peut pas être le seul attribut de la production logicielle. Presser les développements et accélérer la distribution, n’est-ce pas finalement prendre le risque d’introduire des failles dans ses applications ? Trop d’erreurs pour ne pas être fataliste ! Exploitez une librairie vulnérable et votre système de journalisation devient bancal. Introduisez une entrée utilisateur non-assainie et le contenu de votre base de données se fera écraser. Proposez une API permissive, et toutes vos données seront exfiltrées…
D’un autre côté, les tests de sécurité complets sont suffisamment chronophages pour dissuader quiconque d’augmenter leur fréquence. A l’évidence, un compromis s’impose pour produire un logiciel sécurisé et conserver la célérité du DevOps. Ce compromis, c’est l’intégration de la sécurité dans le cycle de vie logiciel.
DevSec
Cela débute avec le cycle de développement (Dev) et ses quatre phases : conception, développements, compilation et tests. Les analyses de sécurité sont diluées dans ces phases et pour la plupart, automatisées. Elles produisent des alertes immédiatement exploitables par les parties prenantes concernées et ainsi, les vulnérabilités sont identifiées et corrigées à l’instant même où elles ont été introduites. Si les corrections, bien qu’immédiates, ralentissent irréfutablement le cycle de développement, elles contribuent à construire un logiciel à la structure robuste, moins impacté par des incidents de sécurité futurs dont les temps de traitement sont aléatoires.
A titre d’exemple, une analyse de risques pourra précéder toute évolution fonctionnelle substantielle. Les lignes de code développées pourront être soumises aux scanners de code source (SAST – Static Application Security Testing) et les librairies appelées aux scanners de dépendances (SCA – Software Composition Analysis). Les options de sécurité de la forge logicielle pourront être activées. Enfin, des tests d’intrusion pourront être commandités pour attester de l’étanchéité de l’applicatif avant sa mise en production.
SecOps
L’intégration de la sécurité dans le cycle de vie logiciel se poursuit dans le cycle d’exploitation (Ops), lui aussi constitué de quatre phases : versionnage, déploiement, exploitation et surveillance. Les contrôles de sécurité y sont répartis pour garantir un suivi précis des briques logicielles déployées, une intégration aboutie dans l’environnement d’accueil, un raccordement intégral aux systèmes de surveillance et un traitement systématique des alertes produites. Les incidents de sécurité éventuels sont identifiés au plus tôt, avant qu’ils ne puissent prendre de l’ampleur, faisant gagner un temps précieux dans leur résolution.
En guise d’illustrations, les binaires produits pourront être signés et un inventaire pourra répertorier les artefacts déployés. Une politique de sauvegarde garantira la continuité d’activité et l’interconnexion du système de journalisation à un Centre Opérationnel de Sécurité (SOC – Security Operation Center) et rassurera les exploitants.
DevSecOps
En résumé, la démarche DevSecOps (fusion des démarches DevSec et SecOps) possède, d’une part, la capacité d’améliorer la sécurité logicielle tout en concédant une meilleure maîtrise des temps dédiés à la gestion des vulnérabilités et des incidents de sécurité, et, d’autre part, celle de responsabiliser l’ensemble des acteurs du cycle de vie logiciel. En les impliquants dans la détection et la correction des événements de sécurité au fil de l’eau, la démarche DevSecOps se double d’un précepte : la sécurité devient l’affaire de tous.
Les écueils du DevSecOps ou le « semblant de sécurité »
Toutefois, il ne suffit pas de vouloir pour pouvoir. La mise en œuvre d’une démarche DevSecOps peut mener vers quelques écueils, qu’il est bon de savoir localiser au préalable si l’on souhaite bénéficier pleinement de ses bienfaits.
Tout d’abord, disposer d’un nouvel outil de sécurité ne veut pas dire qu’il pourra s’intégrer efficacement à votre projet. Plusieurs raisons peuvent l'expliquer : déploiement chronophage, inefficacité contextuelle, incompatibilité technologique, impossibilité d'automatiser ses contrôles… Chaque projet possédera un outillage qui lui est propre.
Ensuite, certains outils de sécurité s'avèrent complexes. Complexes à déployer ; une implémentation ardue peut déboucher sur un mauvais paramétrage. Complexes à intégrer ; des branchements compliqués peuvent empêcher d’atteindre leur plein potentiel. Et complexes à exploiter ; un usage fastidieux peut appeler de la résistance au changement.
Ensuite, certains outils de sécurité s'avèrent complexes :
- A déployer : une implémentation ardue peut déboucher sur un mauvais paramétrage,
- A intégrer : des branchements compliqués peuvent empêcher d’atteindre leur plein potentiel,
- A exploiter : un usage fastidieux peut appeler de la résistance au changement.
Cela étant, les résultats produits par ces outils doivent être analysés et traités. Certains rapports sont denses, d’autres riches mais parsemés de faux positifs et faux négatifs. Dès lors, faut-il bloquer la mise en production lorsqu’apparaît une vulnérabilité ? A l’opposé, permet-on aux collaborateurs de les ignorer quelle que soit leur criticité ? Un mauvais processus de décision aura alors un impact sur la sécurité de votre logiciel ou sur la durée de son cycle de production.
Pour finir, si le nombre fait bien souvent la force, en cybersécurité le risque zéro n’existe pas. Les failles 0-day – desquelles Microsoft Teams est une récente victime (septembre 2023) – l’illustrent parfaitement, tout comme la notoriété générale des cyber-rescapés de 2023 (Ubisoft, X, TikTok, Toyota…). Ainsi, une profusion d’outils vous protégera mais n’apportera jamais une pleine quiétude.
Facteurs clés pour déployer sa stratégie DevSecOps avec succès
C’est avertis et conscients des embûches que nous pouvons maintenant bâtir les piliers de la réussite du déploiement d’une démarche DevSecOps.
En premier lieu, face à la nouveauté doit se dresser une conduite du changement assurée, qui accompagnera les équipes de développement et d’exploitation dans leurs nouvelles prérogatives. Elle débute par une sensibilisation globale au DevSecOps, se poursuit par une acculturation progressive au travers de newsletters et café talk cyber par exemple et se termine par la formation des futurs protagonistes de la démarche.
Contre intuitivement, ces protagonistes ne peuvent pas être membres de l’équipe sécurité. En effet, la deuxième clé pour réussir l’intégration de la sécurité dans les projets DevOps est de se baser sur des relais locaux au sein des équipes de développement et d’exploitation, qu’on nommera Security Champions. Ils sont sélectionnés en fonction de leur appétence pour les questions de sécurité, et leur nombre varie avec l’envergure du projet. Forts d’une connaissance intrinsèque du cycle de vie logiciel, ils constituent de précieux atouts pour intégrer au plus juste les outils de sécurité dans les processus existants. Ils assurent enfin l’interface avec l’équipe sécurité qui pilote l’implémentation et apporte son expertise autant que de besoin.
Débute ensuite la sélection des premiers outils de sécurité. Il est recommandé de la baser sur des études de marché (benchmarks) pour identifier les logiciels les mieux adaptés aux spécificités de votre projet. Elle est suivie de phases d’implémentation, pour lesquelles le modèle le plus efficace est celui de l’intégration progressive, qui s’assure d’avoir la visibilité suffisante sur les ressources consommées par un outil avant d’en introduire un nouveau. La démarche DevSecOps s’accompagne donc d’une inertie au déploiement, qui fait à terme sa robustesse.
Enfin, la dernière clé du succès de votre démarche DevSecOps réside dans l’établissement d’indicateurs de performance fiables, indispensables non seulement pour piloter l’avancement de votre programme mais aussi pour offrir de la visibilité aux comités exécutifs et aux éventuels sponsors internes de votre organisation.
En définitif, si la démarche DevSecOps offre, en régime établi, de fortes garanties de sécurité à vos logiciels, s’entourer d’experts est essentiel pour réussir son déploiement, éviter les écueils et échapper au « semblant de sécurité ».