NIS2 · CRA · Assurance cyber · ANSSI

Des pentests qui réduisent réellement votre surface d'attaque

Contrôles ANSSI, exigences CRA, attestations assureurs : vos équipes doivent prouver un niveau de sécurité approprié. Rapports opposables, PoC reproductibles, retest inclus. Intervention en France et à Toulouse.

✓ 10+ ans d'expérience ✓ 100+ missions réalisées ✓ Certifié Qualiopi ✓ Intervenant unique

ou découvrir les services →

10+

années d'expérience en sécurité offensive

100+

audits et missions de test d'intrusion réalisés

24h

délai de réponse sur chaque demande de contact

Pourquoi maintenant

Les déclencheurs d'achat en 2026

Le délai réaliste entre un pentest et un rapport opposable est de 2 à 4 mois. Ne pas attendre le contrôle ou la mise en demeure.

NIS2 · ANSSI

Contrôles ANSSI dès fin 2026

Les entités essentielles et importantes doivent démontrer des mesures de sécurité appropriées. Un pentest mappé article 21 constitue la preuve technique présentable à l'ANSSI ou à votre COMEX.

Voir le pentest conformité NIS2 →
CRA · Éditeurs

Obligations CRA dès sept. 2026

Les éditeurs de logiciels doivent évaluer les exigences essentielles et mettre en place un dispositif de reporting des vulnérabilités. L'audit produit CRA outille cette démarche.

Voir l'audit produit CRA →
Assurance · Donneurs d'ordre

Attestation technique exigée

Assureurs cyber et grands comptes exigent une preuve de test d'intrusion récent. Le rapport CodiTrust est structuré pour répondre à ces exigences contractuelles.

Demander un diagnostic flash →

Offres

Nos 5 forfaits

Chaque forfait dispose de pages d'atterrissage détaillées avec méthode, livrables et fourchette de prix.

Diagnostic flash : analyse de surface d'attaque externe sous 48 h

Diagnostic Flash

Surface d'attaque externe et cadrage de mission : constats concrets sous 48 h.

1 200 à 1 900 EUR HT

Voir l'offre →
Pentest technique : web, API, AWS, IAM

Pentest Technique

Web, API REST/GraphQL, AWS, IAM, SaaS multi-tenant : modules choisis au cadrage.

dès 4 500 EUR HT

Voir l'offre →
Pentest de conformité NIS2 et CRA

Pentest Conformité

NIS2 article 21 et/ou exigences essentielles CRA : rapport opposable et matrice ReCyF.

dès 4 500 EUR HT

Voir l'offre →
AI Red Team : test adverse de LLM, RAG et agents

Différenciateur

AI Red Team

Prompt injection, jailbreak, exfiltration, escalade agentique MCP. OWASP LLM Top 10 et MITRE ATLAS.

dès 6 000 EUR HT

Voir l'offre →
Retainer sécurité pour PME : suivi continu et appui mensuel

Retainer Sécurité

Suivi continu, campagnes alignées sur vos releases, appui mensuel pour les PME sans RSSI.

600 à 1 200 EUR HT / mois

Voir l'offre →

Pas sûr du bon forfait ?

Le diagnostic flash cadre la suite en 48 h et oriente vers le forfait adapté.

Voir tous les services →

Déroulement

Comment se passe une mission

De la première prise de contact au retest des correctifs, voici les étapes habituelles.

1

Cadrage (1 à 2 h)

Échange technique pour définir le périmètre, les contraintes légales, la fenêtre de test et les livrables attendus. Devis sous 48h.

2

Mission

Tests menés selon la méthodologie convenue (boîte noire, grise ou blanche). Chaque vulnérabilité est exploitée et documentée avec preuve - aucune supposition.

3

Rapport & retest

Livraison du rapport, atelier de restitution avec vos équipes, puis retest ciblé sur les vulnérabilités critiques après correction.

Méthode

Ce qui différencie chaque mission

  • Intervenant unique de bout en bout - pas de sous-traitance : vous parlez au consultant qui a conduit les tests.
  • Vulnérabilités prouvées, pas supposées - méthodologie OWASP / PTES, chaque finding est démontré avec une preuve d'exploitation reproductible.
  • Deux niveaux de lecture du rapport - executive summary pour la direction, détail technique pour les équipes dev et ops.
  • Retest inclus sur les vulnérabilités critiques après vos corrections.
  • Interventions partout en France, restitutions sur site possibles (Toulouse, Occitanie et déplacements).

Ce que vous recevez à l'issue de la mission

  • Rapport PDF complet classé par criticité (CVSS)
  • Executive summary d'une page pour la direction
  • Preuves d'exploitation détaillées et reproductibles
  • Plan de remédiation priorisé par équipe (dev, infra, cloud)
  • Atelier de restitution avec vos équipes techniques
  • Retest ciblé sur les findings critiques après correction

Diagnostic flash

Analyse de surface d'attaque sous 48 h

Décrivez votre périmètre exposé : je reviens avec des premiers constats concrets et un cadrage de mission réaliste.
Tarif : 1 200 à 1 900 EUR HT.

Demander mon diagnostic flash

Montée en compétences

5 parcours de formation

Applications web, offensif, cloud et système, sécurité IA, conformité et dirigeants : cinq parcours pratiques, tarifs affichés.

Formations au titre d'un organisme certifié Qualiopi - détails et certificat.

Formation sécurité des applications web pour développeurs (SECWEB-01)

Nouveau · SECWEB-01

Sécurité des applications web

3 jours · Exploitation puis correction sur une application vulnérable réelle, garde-fous CI/CD. Financement OPCO possible.

Voir la formation
Parcours Sécurité IA : agents IA et AI Red Teaming LLM

AISEC-01 · Différenciateur

Sécurité IA

1 à 2 jours · Sécuriser vos déploiements d'agents IA + AI Red Teaming LLM. Financement OPCO possible.

Voir la formation
Parcours Conformité et Dirigeants : NIS2 et CRA

CONF-01

Conformité et Dirigeants

1 à 2 jours · NIS2 dirigeants/RSSI + CRA éditeurs. Financement OPCO possible.

Voir la formation

Sortie transverse

Pack audit et montée en compétence

Un pentest identifie les vulnérabilités, une formation calée sur vos findings réels empêche leur réintroduction. Retest inclus, financement OPCO possible sur la formation.

Découvrir le pack audit et formation

Veille

Derniers articles

Tous les articles
Deux vulnérabilités WordPress chaînées vers une exécution de code à distance

WordPress : deux CVE chaînées vers une RCE

CVE-2026-60137 et CVE-2026-63030 : versions exposées, chaîne SQLi vers RCE, détection et plan de remédiation.

Lire l’article
Agent IA exécutant des appels AWS sous un rôle IAM, schéma de blast radius

Agent IA et IAM AWS : la blast radius quand un agent est compromis

Pourquoi une injection de prompt peut suffire à pivoter sur AWS, trois chaînes d’attaque concrètes et les leviers pour réduire la blast radius.

Lire l’article
Choisir son prestataire de pentest : deux professionnels signant un contrat

Comment choisir son prestataire de pentest : critères et questions à poser

Méthodologie, rapport, retest, intervenant unique : les 8 critères pour évaluer un prestataire avant de signer.

Lire l’article

Ressources gratuites

Évaluez votre exposition avant d'engager une mission

Deux guides pratiques téléchargeables immédiatement, contre votre adresse email.

PDF gratuit · NIS2

Checklist NIS2 : 40 points de contrôle article 21

40 points couvrant les 10 mesures de l'article 21, traduits en actions concrètes, avec grille d'auto-évaluation. Identifiez vos lacunes avant un contrôle ANSSI.

Télécharger la checklist
PDF gratuit · CRA

Guide CRA : obligations pour les éditeurs logiciels

Périmètre, exigences essentielles, reporting vulnérabilités et incidents : le plan d'action concret avant les obligations de septembre 2026.

Télécharger le guide

FAQ

Questions fréquentes

Réponses courtes sur le périmètre, la durée et l’intervention.

Le diagnostic flash est une analyse de surface d’attaque externe réalisée sous 48 h. Il produit des premiers constats concrets sur votre exposition et un cadrage réaliste pour un pentest complet.

Tarif : 1 200 à 1 900 EUR HT selon périmètre. C’est l’étape zéro avant tout engagement de pentest.

NIS2 s’applique aux entités essentielles et importantes dans 18 secteurs (énergie, santé, transports, numérique, eau, administrations…). En France, la transposition (loi Résilience) est attendue pour l’été 2026, avec des contrôles ANSSI dès fin 2026.

Si vous avez un doute sur votre statut, le guide NIS2 gratuit et le pentest de conformité incluent une première qualification.

En général : réponse sous 24 h, devis sous 48 h après cadrage, mission réalisée dans les 2 à 6 semaines selon disponibilités et périmètre, rapport livré dans les 5 jours après la fin des tests. Pour un dossier NIS2 complet (pentest + retest + rapport structuré), prévoir 2 à 4 mois entre le premier contact et le dossier finalisé.

La fenêtre de test, les périmètres exclus et les contraintes de disponibilité sont définis contractuellement en amont. Les tests sont conduits de façon maîtrisée pour éviter toute interruption non prévue. En cas de découverte d’une vulnérabilité critique pendant la mission, je vous en informe immédiatement.

Avec un intervenant unique, vous parlez directement au consultant qui a conduit les tests, pas à un chef de projet qui résume un rapport qu’il n’a pas écrit. Les findings sont plus précis, les échanges techniques plus rapides, et il n’y a aucune sous-traitance cachée. Le consultant qui signe le rapport est celui qui a ouvert le terminal.

Prêt à valider votre niveau de sécurité ?

Décrivez votre surface exposée : je vous livre des premiers constats concrets sous 48 h et un périmètre de test réaliste.

Demander mon diagnostic flash