// Audit · Test d'intrusion · OSINT

La sécurité qui pense comme un attaquant, et qui vous parle comme un humain.

Prisme Pro audite et teste la sécurité informatique des études notariales, cabinets et professions réglementées — du constat gratuit au test d'intrusion approfondi. Avec des rapports clairs, en français accessible.

Sans engagement Mandat légal encadré Secret professionnel Conforme RGPD
0 €
pour démarrer (Le Constat)
40 €
/ mois pour être suivi toute l'année
48–72 h
délai du premier constat
100 %
rapports en français accessible
// Le constat

Vous gérez de l'argent et des données sensibles. Donc vous êtes une cible.

Notaires, avocats, experts-comptables : fraude au virement, ransomware, fuite d'archives clients sur 10 ans… La plupart des attaques ne forcent pas la porte d'entrée — elles exploitent l'intérieur : un mot de passe réutilisé, une sauvegarde cloud oubliée, une application tierce aux droits trop larges. Un scanner externe ne voit pas ça. Prisme Pro, si.

// Les offres

Des offres claires, du gratuit à l'expert — à l'unité ou en abonnement.

La plupart des cabinets démarrent par le Constat gratuit ou le Diagnostic, puis montent en gamme — ou passent en abonnement pour être suivis toute l'année.

Le Constat · Gratuit

Constat de visibilité externe

Ce qu'un attaquant voit de chez lui, sans toucher à votre site.

  • Uniquement des infos publiques, zéro intrusion
  • Peut-on usurper votre email ? Des sites pièges vous imitent-ils ?
  • Un PDF d'1 page, livré sous 48-72 h
Gratuit
Audit Intrusion

Audit Intrusion Complet

On essaie réellement d'entrer — de l'extérieur et avec un compte.

  • On tente vraiment d'entrer et de voler des données (SQLi, XSS, accès)
  • Un client ne doit pas voir le dossier d'un autre (cloisonnement, SSRF) — note /100
  • Re-test offert sous 60 jours pour vérifier vos corrections
1 900 € HT
🛡️ Abonnement

Bouclier

Le Diagnostic en continu : la sécurité n'est pas une photo, c'est un film.

  • 1 Diagnostic par trimestre + alerte dès qu'une faille vous concerne
  • On surveille fuites et usurpations + rapport mensuel
  • Le prix d'un seul audit = audité toute l'année
40 € HT / mois
🛡️ Abonnement

Bouclier Intrusion

Un vrai test d'intrusion chaque trimestre + tout le Bouclier.

  • 1 vrai test d'intrusion par trimestre
  • Votre niveau de sécurité noté et suivi dans le temps
  • Le prix d'un seul audit = audité toute l'année
149 € HT / mois
Sur devis

E-commerce & gros périmètres

Boutique, paiement, multi-comptes : surface d'attaque supérieure.

  • Paiement en ligne et comptes clients (enjeux PCI-DSS)
  • À l'unité ou en abonnement
  • Devis gratuit après un appel de cadrage
Sur devis
Post-audit

Remédiation

Mise en œuvre des corrections (optionnel — ou votre IT habituel).

  • Durcissement + bouclier anti-attaques (WAF) de base
  • On revérifie que tout est bien corrigé
  • Avantage si un assureur partenaire vous a recommandé
80 € HT / h

Chaque niveau est détaillé — ce que je fais, ce que je cherche, ce que je vous livre.

Voir le détail complet des offres
// La différence

Un scan externe mesure une surface. Prisme Pro évalue une posture.

Les scanners externes automatisés

« Est-ce que le périmètre public semble propre ? »
  • Diagnostic externe entièrement automatisé
  • Scan rapide, score de risque normalisé
  • Indispensable comme premier filtre d'assurabilité
  • Structurellement aveugle à la posture interne

Prisme Pro

« L'entreprise survit-elle à une attaque ciblée une fois le périmètre franchi ? »
  • Audit hybride humain : technique + dialogue + OSINT
  • Vulgarisation adaptée au dirigeant non technique
  • Complète le scan, ne le remplace pas
  • Détecte 4 catégories de failles invisibles au scan externe

Les 4 angles morts que nous détectons

1

Backups cloud oubliés

Le piège : buckets S3 ou Dropbox ouverts depuis des années.

Détection : OSINT ciblé + dialogue client.

Risque : fuite d'archives clients, fraude au RIB.

2

Mots de passe réutilisés

Le piège : même mot de passe partout, post-it, fichier partagé.

Détection : dialogue 5 min + audit d'hygiène locale.

Risque : pivot complet du SI après une fuite externe.

3

Endpoint non protégé

Le piège : antivirus moderne absent, RDP/AnyDesk exposé.

Détection : revue des accès distants, statut AV/EDR.

Risque : ransomware en un clic sur un email piégé.

4

SaaS tiers mal contrôlés

Le piège : permissions OAuth trop larges accordées il y a 2 ans.

Détection : audit des consents Google / Microsoft.

Risque : exfiltration silencieuse via une appli tierce.

« Vous avez fait un scan externe (souvent exigé par votre assureur cyber) : c'est bien, c'est nécessaire. Mais un scan regarde votre porte d'entrée. Une fois la porte franchie — par un email piégé, un mot de passe réutilisé, une fuite tierce — qu'est-ce qui se passe ? C'est cette deuxième couche que Prisme Pro évalue. »
// La méthode

Comment se passe une mission, concrètement

Cadré, encadré légalement, et toujours expliqué en français clair.

Premier contact

Email ou téléphone, 15–20 min, sans engagement.

Signature du mandat

Autorisation écrite obligatoire avant toute mission payante.

Réalisation de l'audit

De 1 jour à 2 semaines, hors de vos heures d'activité si besoin.

Remise du rapport

Une version technique + une synthèse simple en français.

Restitution

Téléphone ou visio pour expliquer les conclusions (dès le N2).

// Pour qui

Pensé pour les professions où la confiance n'est pas négociable

Études notariales

Successions, actes, fonds clients : des données et des flux financiers très convoités.

Cabinets d'avocats

Contentieux, secret professionnel, pièces sensibles : confidentialité critique.

Experts-comptables

Facturation dématérialisée (Factur-X), paies, RIB : cibles de la fraude au virement.

TPE / PME sensibles

Toute structure traitant des données personnelles ou des paiements en ligne.

Logo Prisme Pro

Yann Schvartz

Directeur · Auditeur cybersécurité
Framework Vaelen Red Team
Nogent-sur-Vernisson (45)
SIRET 513 938 217 00033
Vérifier sur l'INPI ↗
// À propos

Un audit hybride : la rigueur technique, sans le jargon

Derrière Prisme Pro, un interlocuteur unique. J'allie l'analyse technique offensive (test d'intrusion, OSINT) au dialogue avec le dirigeant, parce qu'une grande partie des failles ne se trouvent pas dans le code, mais dans les usages.

Mon objectif : élever le coût d'une attaque au-dessus de ce qu'un opportuniste est prêt à investir — pour qu'il choisisse une autre cible. Pas de promesse d'invulnérabilité, des actions concrètes et priorisées.

  • Interlocuteur unique
  • Vulgarisation systématique
  • Approche orientée risque
  • Libre choix des corrections
// Mes engagements

Ce sur quoi vous pouvez compter

Mandat légal écrit

Rien ne démarre sans votre autorisation signée (art. 323-1 à 323-7 du Code pénal).

Secret professionnel absolu

Toute information ou vulnérabilité identifiée est strictement confidentielle.

Destruction RGPD

Toute trace technique et donnée métier est détruite de façon irréversible en fin de mission.

Libre choix des corrections

Vous faites appliquer les correctifs par votre IT habituel, ou par moi. Jamais imposé.

Tests inoffensifs

Aucune donnée modifiée, aucune saturation (DoS exclu). Uniquement des preuves de concept.

Obligation de moyens

Respect des règles de l'art, traçabilité, carnet de mission signé électroniquement.

// Questions fréquentes

Les questions qu'on me pose le plus

Est-ce vraiment légal de tester mon site ?

Oui, à condition d'un mandat écrit. Je ne touche à rien sans une autorisation signée préalable, conformément aux articles 323-1 à 323-7 du Code pénal. Voir un exemple de mandat ↗

Mes données sont-elles en sécurité pendant l'audit ?

Secret professionnel absolu. Les éventuelles preuves collectées (PoC) sont détruites de façon irréversible en fin de mission, conformément au RGPD. Aucune donnée n'est conservée ni divulguée.

Faut-il être technique pour comprendre le rapport ?

Non. Chaque rapport contient une synthèse en français accessible, pensée pour un dirigeant non technique : ce que c'est, pourquoi c'est un risque, et comment le corriger. La version technique détaillée reste disponible pour votre informaticien.

Dois-je interrompre mon activité pendant l'audit ?

Non. Les tests sont inoffensifs (aucune saturation, aucune donnée modifiée) et peuvent être réalisés en dehors de vos heures d'activité si vous le souhaitez.

Combien de temps ça prend ?

Le Constat gratuit est livré sous 48 à 72 h. Le Diagnostic sous 8 à 10 jours ouvrés, l'Audit Intrusion sous 2 à 3 semaines selon la profondeur.

Et si je veux juste essayer, sans m'engager ?

C'est exactement l'objet du Constat gratuit : sans engagement, sans condition. C'est ma façon de me présenter aux confrères de la région. Demandez-le ici.

Commençons par un diagnostic gratuit

Un email ou un appel de 15 minutes suffit. Aucun engagement, aucune condition.