Diagnostic & audits de cybersécurité

Sécurité informatique pour les artisans, TPE, PME, cabinets et communes du Loiret, de la Nièvre et alentours — Montargis, Gien, Cosne, Nevers, Sancerre…
Prisme Pro · 45290 Nogent-sur-Vernisson · 06 74 91 31 84 · contact@prisme-pro.net

Il n'y a pas d'offre « premier prix » ici. Il y a une offre par situation. Un maçon et un cabinet de notaires n'ont pas le même risque : ils n'ont donc pas la même mission, et la moins chère n'est pas la moins sérieuse — c'est celle qui règle son problème à lui.

Commencez par le tableau ci-dessous : trouvez votre ligne, vous avez votre offre. Le détail de chacune est plus bas.

Toutes les missions payantes démarrent après signature d'un mandat écrit. Tarifs HT.

Trouvez votre offre en dix secondes

On ne classe pas par prix. On classe par « qui vous êtes et ce qui vous inquiète ».

Vous êtes… Ce qui vous inquiète L'offre faite pour vous
Artisan, TPE, commerce
(maçon, plombier, garage, coiffeur…)
« Qu'on détourne le paiement de mes clients. » Le Verrou Facturation — 190 €
PME de 5 à 20 salariés, commerce, cabinet qui démarre « Qu'on m'arrête l'activité. » Le Diagnostic — 490 €
Le même, mais qui n'a pas le temps de faire appliquer les corrections « J'ai pas le temps de m'en occuper. » Diagnostic + Corrections — 790 €
Équipe qui manipule des virements
(notaire, expert-comptable, service compta)
« Qu'un de mes gars se fasse avoir. » Exposition & Facteur Humain — 890 €
Vous avez un espace client, une boutique, un portail « Qu'un client voie le dossier d'un autre. » L'Audit Intrusion — 1 900 €
Mairie, syndicat de communes, CCAS « Qu'on bloque l'état civil ou la paie. » Le Pack Commune — 690 €
Vous avez déjà fait un Diagnostic « Et si ça recommence dans six mois ? » Le Suivi — 69 €/mois
Vous ne savez pas encore « Je veux d'abord voir de quoi on parle. » Le Constat — gratuit

Le scan d'assurabilité vs Prisme Pro

Un scanner mesure une surface. Prisme Pro évalue une posture.

Les scanners d'assurance automatisés (type Stoïk)

« Est-ce que le périmètre public semble propre ? »
  • Diagnostic externe entièrement automatisé
  • Scan rapide, score de risque normalisé
  • Indispensable comme premier filtre d'assurabilité
  • Ne voit pas la posture interne (par nature)

Prisme Pro

« L'entreprise peut-elle survivre à une attaque ciblée une fois le périmètre franchi ? »
  • Audit hybride humain : technique + dialogue + OSINT
  • Vulgarisation adaptée au dirigeant non technique
  • Complète ce scan, ne le remplace pas
  • Regarde avec vous 4 angles morts qu'aucun scan ne peut voir

Les 4 angles morts qu'aucun scan ne verra — et qu'on regarde ensemble

Ces quatre points ne sont pas visibles depuis Internet. On les passe en revue pendant l'entretien de 20 à 30 minutes inclus dans le Diagnostic. C'est souvent là qu'on trouve le plus.

1

Les sauvegardes en ligne oubliées

Le piège : un dossier partagé ou un espace de stockage ouvert « le temps d'un chantier »… il y a trois ans, et jamais refermé.

Comment on le trouve : recherche dans les sources publiques, puis la question directe : « où sont vos sauvegardes, et qui peut les ouvrir ? »

Risque : dix ans d'archives clients accessibles — et une obligation de déclaration à la CNIL.

2

Le même mot de passe partout

Le piège : un post-it sous le clavier, un fichier partagé « codes.xlsx », le même mot de passe pour la banque et pour un forum.

Comment on le trouve : cinq minutes de conversation, plus la recherche de vos adresses dans les fuites publiques connues.

Risque : une fuite chez un site sans rapport ouvre toute votre maison.

3

Le poste de travail sans protection

Le piège : pas d'antivirus sérieux, et surtout un outil de dépannage à distance (TeamViewer, AnyDesk, Bureau à distance) laissé ouvert en permanence.

Comment on le trouve : revue avec vous des outils de dépannage et de ce qui protège réellement vos postes.

Risque : le blocage de tous vos fichiers contre rançon, déclenché par un seul clic.

4

Les applications tierces autorisées et oubliées

Le piège : une petite application à laquelle on a dit « oui » il y a deux ans, et qui a toujours accès à toute votre boîte mail.

Comment on le trouve : on ouvre ensemble la page des autorisations de votre compte Google ou Microsoft, et on fait le ménage.

Risque : vos mails aspirés en silence, sans aucune alerte.

« Vous avez fait un scan d'assurabilité (Stoïk ou équivalent) : c'est bien, c'est nécessaire. Mais ce scan regarde votre porte d'entrée. Une fois la porte franchie — par un email piégé, un mot de passe réutilisé, une fuite tierce — qu'est-ce qui se passe ? C'est cette deuxième couche que Prisme Pro évalue. »

Comment se passe concrètement une mission

  1. Premier contact : email ou téléphone, 15 à 20 minutes, sans engagement.
  2. Signature d'un mandat (autorisation écrite obligatoire) si on passe à une mission payante.
  3. Réalisation de l'audit : entre 1 jour et 2 semaines selon le niveau, en dehors de vos heures d'activité si vous le souhaitez.
  4. Remise du rapport : une version technique + une synthèse simple en français accessible.
  5. Restitution téléphonique ou visio pour vous expliquer les conclusions (incluse dès le Diagnostic).

Le détail de chaque offre

Classées de la plus légère à la plus complète. Cliquez sur une ligne pour l'ouvrir.

Le Constat · Gratuit
Pour se rencontrer, sans engagement
Constat de visibilité externe
Ce qu'un attaquant voit de votre entreprise sans chercher au-delà de ce que vous publiez
Gratuit

Qu'est-ce que je fais ?

Je pars des bases d'information publiques (annuaires DNS, registres officiels, certificats, archives Internet) — sans rien demander à vos serveurs. Je charge ensuite votre page d'accueil, comme le ferait n'importe quel visiteur, pour lire ce que votre site publie de lui-même : ses en-têtes et les versions qu'il annonce.

Je ne cherche aucune adresse cachée et je ne teste aucun accès. Chercher un espace d'administration oublié, une interface de gestion ou un fichier de configuration, c'est le travail du Diagnostic — et il demande votre autorisation écrite.

Ce que je cherche concrètement

  • Usurpation d'email possible : est-ce que quelqu'un peut envoyer un mail en se faisant passer pour vous (fraude au virement type « votre IBAN a changé ») ?
  • Noms de domaine pièges : est-ce que des escrocs ont acheté des variantes proches de votre nom pour piéger vos clients ?
  • Sous-domaines oubliés : un ancien site, un espace de test ou une préproduction encore en ligne, retrouvés dans les registres publics de certificats — sans les interroger
  • En-têtes de sécurité de votre site : ce que votre page d'accueil annonce d'elle-même sur ses protections, et les versions de logiciels qu'elle laisse voir

Ce que je vous livre

Un document d'une page avec mes 3 à 5 constats principaux et leur niveau de risque. Je ne facture rien. C'est ma manière de me présenter aux entreprises de la région.

Ce que ce constat ne dit pas. Il ne cherche pas vos fichiers exposés, vos sauvegardes oubliées ou votre espace d'administration : ces recherches interrogent votre serveur et exigent votre autorisation écrite. Elles commencent au Diagnostic. Un constat gratuit qui prétendrait le contraire vous mentirait.
Exemple concret : sur une entreprise analysée, j'ai trouvé que n'importe qui pouvait envoyer un email apparaissant comme provenant de son adresse professionnelle. La correction est techniquement simple — c'est exactement l'objet du Verrou Facturation (190 €). Si vous préférez, je vous remets les instructions précises pour votre informaticien habituel, gratuitement.
Durée Moins d'une heure de mon côté — vous n'avez rien à faire
Délai de livraison Sous 48 à 72 heures
Pour qui ? Toute entreprise ou collectivité, sans engagement, sans condition
Le Verrou
Artisan · TPE · commerce
Verrou Facturation
« Qu'on ne détourne pas le paiement de mes clients. » On verrouille votre adresse email — et on vous montre la preuve
190 € HT

Le problème, en une phrase

Si votre nom de domaine n'est pas protégé, n'importe qui peut envoyer un email qui a l'air de venir de vous. Le scénario classique : votre client reçoit une facture qui semble venir de vous, avec un autre RIB. Il paie ailleurs — et c'est vous qui passez pour un escroc auprès de votre propre client. Vous ne l'apprenez qu'au moment où vous relancez pour être payé.

Ce que je fais

  • Je vérifie si votre adresse peut être usurpée (les trois protections s'appellent SPF, DKIM et DMARC — trois lignes à ajouter à la configuration de votre nom de domaine)
  • J'applique la correction chez votre fournisseur de nom de domaine. Ce n'est pas un rapport : c'est fait
  • Je vérifie que la correction est bien prise en compte
  • Je regarde au passage si des noms de domaine proches du vôtre ont été achetés pour vous imiter

Ce que je vous livre

Une page : la preuve avant, la preuve après. Vous voyez le problème, vous voyez qu'il n'y est plus. Pas de jargon, pas de rapport de quarante pages.

Pourquoi un forfait, et pas un tarif horaire

Le forfait couvre l'ensemble : le diagnostic, la correction appliquée, la vérification après coup, la recherche de noms de domaine achetés pour vous imiter, et la preuve avant/après. C'est un problème réglé, pas une heure de main-d'œuvre.

Le tarif horaire de la Remédiation concerne autre chose : la mise en œuvre de corrections déjà identifiées par un audit. Il ne comprend ni le diagnostic, ni le livrable, et il ne s'achète pas seul.

⚠️ Ma règle : si vous n'en avez pas besoin, je ne vous le facture pas

Cette prestation n'a de sens que si vous avez votre propre nom de domaine (du type plomberie-durand.fr).

Si votre boîte mail est chez Orange, Gmail, Free ou Wanadoo, il n'y a rien à verrouiller : c'est déjà fait par l'opérateur. Ça se vérifie en dix secondes, avant que je vous propose quoi que ce soit — et dans ce cas je vous le dis et je ne facture rien.

Durée Environ 1 heure de mon côté
Délai Sous 5 jours ouvrés
Pour qui ? Artisan, TPE, commerce — avec son propre nom de domaine
Ce qu'il me faut Vos accès au nom de domaine (ou une procédure de récupération, très fréquent)
Mandat requis Oui — court, une page
Diagnostic
PME 5 à 20 salariés · commerce · cabinet
Diagnostic SécuritéLe plus demandé
« Qu'on ne m'arrête pas l'activité. » Bilan complet, sans jamais tenter d'entrer
490 € HT

Qu'est-ce que je fais ?

Une fois l'autorisation écrite (mandat) signée, je peux toucher à votre site pour vérifier sa configuration, et je cartographie toute votre présence en ligne : site principal, sous-sites, anciens projets, traces publiques, fuites éventuelles. Un état des lieux complet de votre sécurité — sans jamais tenter d'« entrer ».

Ce que je vérifie concrètement

  • Récupération de vos accès techniques égarés : qui héberge votre domaine, où sont vos accès admin, comment les récupérer (whois, registrar, procédure). Très fréquent.
  • Protection email anti-usurpation (SPF/DKIM/DMARC) contre la fraude au virement par usurpation de votre adresse
  • Protections invisibles manquantes : en-têtes de sécurité, cookies, fichiers techniques oubliés en ligne (config, sauvegardes, /admin exposé)
  • Vieilles versions de logiciels à failles connues (WordPress, PHP…) et secrets oubliés dans le code public (clés, mots de passe)
  • Les failles web les plus courantes (référentiel OWASP, le standard international), croisées avec la veille des failles activement exploitées
  • Fuites historiques : votre entreprise ou vos collaborateurs dans des bases d'identifiants piratés
  • Conformité RGPD : vos obligations de sécurité (article 32) sont-elles respectées ?

Et ce qu'aucune machine ne trouvera : l'entretien

Une bonne partie de ce qui fait tomber une PME n'est pas visible depuis Internet. Le Diagnostic comprend donc un entretien guidé de 20 à 30 minutes avec vous, sur quatre points précis : vos sauvegardes en ligne, la réutilisation des mots de passe, vos outils de dépannage à distance, et les autorisations que vous avez accordées à des applications tierces il y a deux ans.

C'est là qu'on trouve le plus, et c'est exactement ce qu'un scan automatisé ne peut pas voir.

Ce que je vous livre

  • Un rapport clair en français accessible, avec une cartographie de vos points d'exposition
  • L'inventaire de votre patrimoine numérique (bureau d'enregistrement, hébergeur, comptes admin, accès récupérés ou procédure)
  • Un plan d'action priorisé (urgent / ce mois / plus tard), avec pour chaque action le risque, la correction et une estimation coût/délai
  • La liste nominative des contrôles prévus pour votre mission — avec, pour chacun, s'il a abouti, et sinon pourquoi
  • Mise en correspondance avec les normes : OWASP, RGPD article 32
  • Un appel de restitution pour vous expliquer les conclusions de vive voix
  • Carnet de mission signé électroniquement (preuve en cas de litige)
Pourquoi je vous livre aussi ce qui n'a pas marché. Un contrôle peut ne pas aboutir : site protégé par un pare-feu, absence de formulaire à tester, périmètre trop restreint. Dans ce cas, le rapport le nomme et dit pourquoi. Vous savez donc exactement ce qui a été vérifié — et ce qui ne l'a pas été. C'est ce qui rend le document opposable.
Exemple typique : on trouve souvent 5 à 8 améliorations, dont 1 ou 2 prioritaires (mise à jour serveur, suppression d'un dossier exposé). La plupart se corrigent gratuitement ou en quelques heures de votre informaticien habituel.
💡 Bon à savoir

Le Diagnostic est déductible de l'Audit Intrusion Complet si vous décidez d'aller plus loin ensuite — vous ne payez jamais deux fois.

Si vous voulez que les corrections soient appliquées et pas seulement listées, regardez le Diagnostic + Corrections à 790 €, juste en dessous.

Durée 2 à 3 jours de mon côté
Délai de livraison Sous 8 à 10 jours ouvrés
Pour qui ? PME de 5 à 20 salariés, commerce, cabinet — site vitrine ou petit espace client
Tarif 490 € HT en une fois — ou en continu avec Le Suivi (voir plus bas)
Mandat requis Oui (signature obligatoire avant démarrage)
Pack Commune
Mairie · syndicat de communes · CCAS
Le Pack Commune
« Qu'on ne bloque pas l'état civil ou la paie. » Le Diagnostic, la messagerie verrouillée, et la formation des agents
690 € HT

Pourquoi une offre à part pour les communes

Une petite commune, c'est une secrétaire de mairie qui fait tout, des élus joignables par mail sur le site officiel, des données d'état civil parmi les plus sensibles qui existent — et pas d'informaticien. Les deux attaques qu'on voit vraiment : le faux mail du maire demandant un virement au trésorier, et le blocage du poste qui tient l'état civil, la paie et la facturation de la cantine.

Ce n'est pas le même risque qu'une PME, donc ce n'est pas la même mission.

Ce que contient le pack

  • Le Diagnostic complet de la présence en ligne de la commune : site officiel, sous-domaines oubliés, fichiers exposés, versions obsolètes, certificat, en-têtes de sécurité
  • Le Verrou Facturation appliqué sur le domaine de la commune — pour qu'on ne puisse plus envoyer de mail « au nom du maire »
  • Une séance de sensibilisation sur place, 2 heures, pour le secrétariat et les élus : reconnaître un mail piégé, la règle du double appel avant tout virement, les mots de passe, quoi faire en cas de doute
  • Un mémo papier laissé sur place, affichable près du poste
  • Deux rapports : une note d'une page présentable en conseil municipal, et le détail technique pour le prestataire qui gère votre site
💡 Pas de marché public à lancer

À ce montant, la commande reste très en dessous du seuil qui impose une procédure formalisée : un bon de commande signé suffit. Votre secrétariat vous le confirmera en une minute.

Devis, mandat et facture au format attendu par la trésorerie.

Ce que je ne fais pas, et je le dis d'emblée. Je ne touche pas à votre logiciel d'état civil ni à votre réseau interne — ce sont vos éditeurs et votre prestataire, et ce serait malhonnête de prétendre le contraire. Je ne fais pas non plus de réponse à incident : si vous êtes déjà attaqué au moment où vous m'appelez, je vous oriente vers le dispositif public compétent, gratuitement. Mon travail, c'est avant.
Durée 2 à 3 jours de mon côté + 2 h sur place
Délai Sous 3 semaines (séance calée avec le secrétariat)
Pour qui ? Communes rurales, syndicats de communes, CCAS, petites communautés de communes
Suite possible Le Suivi à 69 € HT / mois — la commune est repassée chaque trimestre
Mandat requis Oui, signé par le maire (ou par délégation)
Diagnostic +
Celui qui veut que ce soit réglé
Diagnostic + CorrectionsConseillé
« J'ai pas le temps de m'en occuper. » Le Diagnostic, et j'applique les corrections
790 € HT

Le principe

Un rapport qu'on ne met pas en œuvre ne protège personne. Beaucoup de dirigeants repartent avec un excellent plan d'action… qui reste dans un tiroir six mois, faute de temps.

Ici, vous avez le Diagnostic complet plus 4 heures de corrections appliquées. À la fin, ce n'est pas « voilà vos problèmes », c'est « c'était ça, c'est corrigé, voilà la preuve ».

Ce que j'applique concrètement

  • Configuration anti-usurpation de votre messagerie (SPF, DKIM, DMARC)
  • En-têtes de sécurité de votre site
  • Suppression des fichiers techniques exposés
  • Récupération de vos accès perdus au nom de domaine ou à l'hébergement
  • Pare-feu applicatif de base
  • Vérification après correction — on revérifie que c'est bien corrigé

Pourquoi 790 et pas 810

490 € + 4 heures à 80 € = 810 €. Le forfait est légèrement en dessous, et surtout : vous connaissez le prix à l'avance. Pas de négociation après le rapport, pas de mauvaise surprise.

Au-delà de 4 heures : 80 € HT / heure, sur devis validé par vous avant que je continue.

Vous restez libre. Vous pouvez à tout moment faire appliquer les corrections par votre informaticien habituel — les instructions techniques pas à pas sont dans le rapport, y compris si vous n'achetez que le Diagnostic à 490 €. Je ne verrouille rien.
Durée 2 à 3 jours de mon côté + 4 h de corrections
Délai de livraison Sous 2 semaines
Pour qui ? Le même client que le Diagnostic, mais qui veut que ce soit fait, pas listé
Ce qu'il me faut Vos accès au nom de domaine et à l'hébergement (ou la procédure de récupération)
Mandat requis Oui (audit + intervention)
Facteur humain
Équipes qui manipulent des virements
Exposition & Facteur Humain
« Qu'un de mes gars ne se fasse pas avoir. » Une fois la porte technique verrouillée, l'attaquant passe par l'humain
890 € HT · 1 190 € avec la sensibilisation

Pourquoi cette offre existe

Quand la porte technique est verrouillée, l'attaquant ne renonce pas : il change de porte. Il passe par vos collaborateurs. Fraude au président, faux fournisseur, mail ciblé qui reprend le nom d'un dossier en cours — c'est aujourd'hui le premier vecteur de perte financière pour une TPE ou une PME.

Module 1 — L'exposition · 890 €

Ce qu'un attaquant apprend sur votre structure et sur vos personnes clés dans leur rôle professionnel, en 48 heures, à partir de sources publiques : organigramme reconstitué, adresses déduites, fournisseurs et sous-traitants identifiables, informations réutilisables pour construire un mail crédible.

Livré avec le scénario d'attaque le plus probable contre vous — pas une menace générique, la vôtre.

Module 2 — La sensibilisation · +400 €

Une simulation de phishing autorisée sur vos équipes, puis une séance de sensibilisation bâtie sur ce qui s'est réellement passé chez vous, et sur cinq principes tirés de cas réels.

Les deux modules ensemble : 1 190 € HT.

🔒 Mes lignes rouges — elles ne se négocient pas

Jamais la famille, le conjoint, les enfants, la santé. Le mandat de l'entreprise n'autorise pas à enquêter sur des proches qui n'ont rien signé. Je m'arrête au rôle professionnel.

Auditer une personne nommée exige le consentement écrit de cette personne, pas seulement celui du dirigeant.

Résultats de la simulation anonymisés. Le dirigeant reçoit l'agrégé — « 2 personnes sur 8 ont cliqué » — et jamais de noms. Le collaborateur qui a cliqué reçoit un retour privé et bienveillant. Les équipes sont prévenues en amont qu'un exercice aura lieu dans l'année.

Pas d'usurpation téléphonique, pas de suppression ni de truquage d'avis en ligne.

Durée 48 h pour l'exposition · séance de sensibilisation d'une demi-journée
Pour qui ? Notaires, experts-comptables, PME avec un service comptable — toute équipe qui déclenche des virements
Tarif 890 € HT · +400 € avec la sensibilisation · 1 190 € l'ensemble
Mandat requis Oui — mandat de l'entreprise et consentement écrit de chaque personne auditée nommément
Audit Intrusion
Espace client · boutique · portail
Audit Intrusion Complet
« Qu'un client ne voie pas le dossier d'un autre. » On essaie réellement d'entrer — de l'extérieur ET avec un compte
1 900 € HT

Qu'est-ce que je fais ?

Je passe en test d'intrusion contrôlé : au lieu de juste regarder, j'attaque activement votre site comme le ferait un cybercriminel, mais avec des techniques sans risque pour votre activité (aucune donnée modifiée, aucune saturation — juste des preuves de concept).

Et je teste aussi depuis l'intérieur, avec deux comptes de test que vous me fournissez : le scénario « employé curieux » ou « compte volé ». C'est la différence entre vérifier qu'une porte a un verrou et essayer réellement de la crocheter — d'abord de la rue, puis une fois entré dans le hall.

Ce que je teste activement

  • Injection SQL : peut-on atteindre votre base de données depuis un formulaire ? (test inoffensif)
  • Injection JavaScript (XSS) : un attaquant pourrait-il afficher de faux messages pour piéger vos clients ?
  • Injection de gabarit (SSTI) : peut-on faire exécuter du code par le moteur de pages de votre site ?
  • Résistance de l'authentification : tentatives répétées et bornées, comptes par défaut jamais désactivés
  • Redirection ouverte : peut-on utiliser un lien de votre site pour envoyer vos visiteurs ailleurs ?
  • Secrets exposés dans le code public et les fichiers de configuration (clés, mots de passe, jetons)
  • Fichiers et dossiers oubliés en ligne : espace d'administration, sauvegardes, fichiers de configuration
  • Composants obsolètes et bibliothèques JavaScript vulnérables
  • Partage entre domaines mal configuré, cartes de code source exposées, certificat et chiffrement
  • Failles activement exploitées dans le monde en ce moment, croisées avec les versions que votre site annonce réellement

Ce que je vous livre

  • Un rapport technique détaillé avec preuves (captures, extraits HTTP)
  • Une synthèse en langage non technique (assurance cyber, expert-comptable, ordre professionnel, contrôle CNIL)
  • Un indice d'exposition externe pour vous situer et suivre votre progression
  • Pour chaque faille : la preuve technique, l'impact concret et la correction avec son estimation
  • La liste nominative des contrôles prévus pour votre mission, avec pour chacun s'il a abouti — et sinon pourquoi
  • Un appel de restitution pour vous expliquer les conclusions
  • Re-test offert sur les vulnérabilités les plus critiques après correction (sous 60 jours)
  • Carnet de mission signé électroniquement (preuve opposable)
Ce que je ne promets pas. Aucun audit ne rend un site invulnérable, et je ne le prétendrai pas. Mon objectif est mesurable et honnête : élever le coût d'une attaque au-dessus de ce qu'un opportuniste est prêt à investir. Le rapport nomme précisément les contrôles menés sur votre mission et ceux qui n'ont pas abouti — vous n'avez pas à me croire sur parole.
Durée 5 à 8 jours de mon côté
Délai de livraison Sous 2 à 3 semaines
Pour qui ? Entreprise avec un véritable espace client, une boutique ou un portail — ou traitant des données sensibles
Pas pour qui ? Un simple site vitrine : il n'y a rien à attaquer, le Diagnostic suffit et je vous le dirai
Tarif 1 900 € HT en une fois — ou en continu avec Le Suivi Intrusion (voir plus bas)
Pré-requis 2 comptes de test fournis par vos soins + mandat de test d'intrusion signé
🛡️ Abonnement
Après un Diagnostic, pour ne plus y penser
Le Suivi
« Et si ça recommence dans six mois ? » Un audit, c'est une photo. Là, c'est le film
69 € HT / mois

Le principe

Un audit, c'est une photo à l'instant T. Mais de nouvelles failles apparaissent toute l'année, et votre site bouge : un plugin s'ajoute, un certificat expire, un prestataire ouvre un sous-domaine et l'oublie. Le Suivi, c'est le film : je reste dessus au lieu de vous laisser seul après le rapport.

Ce qui est inclus

  • Une repasse complète par trimestre (4 par an) : je repasse sur votre site et je vous dis ce qui a bougé
  • Surveillance continue entre deux passages : nouveaux sous-domaines exposés, fuite d'identifiants, protection email qui se casse, certificat qui expire
  • Alerte ciblée quand une faille majeure sort sur votre technologie — pas une newsletter générique
  • 1 heure de correction incluse par trimestre : on ne se contente pas de vous prévenir
  • Un point mensuel d'une page : « voici l'état de votre sécurité ce mois-ci »
Tarif 69 € HT / mois — soit 828 € HT par an
Engagement 12 mois — mandat récurrent inclus (passages périodiques autorisés)
Pour qui ? L'entreprise ou la commune qui a fait un Diagnostic et veut être tranquille toute l'année
🛡️ Abonnement
Espace client + données sensibles
Le Suivi Intrusion
Tout le Suivi, avec de vrais tests d'intrusion dans l'année
249 € HT / mois

Ce qui est inclus

  • 2 Audits Intrusion par an : test d'intrusion actif complet, de l'extérieur et depuis un compte
  • Tout le Suivi : repasse trimestrielle, surveillance continue, alertes ciblées, corrections incluses
  • Re-test des corrections inclus
  • Indice d'exposition suivi dans le temps : vous voyez votre sécurité progresser, chiffres à l'appui

Pourquoi 249 € et pas moins

Parce que je préfère un prix qui tient à une promesse qui ne tient pas. Deux Audits Intrusion valent 3 800 € HT à l'unité ; l'abonnement les inclut, plus la surveillance de toute l'année, pour 2 988 € HT. Vous économisez réellement — et je peux le faire sérieusement.

Un abonnement qui promettrait quatre tests d'intrusion par an pour 1 800 € serait mathématiquement intenable. Vous le paieriez en qualité.

Tarif 249 € HT / mois — soit 2 988 € HT par an
Engagement 12 mois — mandat récurrent de test d'intrusion inclus
Pour qui ? Entreprise avec espace client ou données sensibles, qui veut une sécurité suivie en continu
Pré-requis 2 comptes de test maintenus par vos soins pendant toute la durée
Sur devis
Boutique en ligne · plateforme · multi-comptes
E-commerce & gros périmètres
Paiement, comptes clients, panier : la surface d'attaque change d'échelle
Sur devis

Pourquoi sur devis ?

Une boutique en ligne ou une plateforme avec paiement, c'est une surface d'attaque bien plus large : flux de paiement, comptes clients, panier, stocks. Le périmètre varie trop pour un prix fixe — je vous fais un devis personnalisé après un premier échange, en une fois ou en abonnement.

Sur la conformité des paiements (PCI-DSS). Je ne suis pas organisme de certification et je ne délivre aucune attestation PCI-DSS. Ce que je fais : auditer techniquement votre boutique et vous dire où vous en êtes par rapport à ces exigences. La certification elle-même relève d'un organisme agréé, et je vous oriente.
Concerné ? Boutique en ligne, réservation/paiement, espace multi-utilisateurs, application métier
Devis Gratuit, après un appel de cadrage de 15-20 min
Post-audit
Hors forfait, si vous en voulez plus
Remédiation post-audit
Mise en œuvre des corrections identifiées — ou votre informaticien habituel, au choix
80 € HT / h

Qu'est-ce que je fais ?

Après un Diagnostic Sécurité, vous repartez avec un plan d'action détaillé. Vous avez alors deux choix : faire appliquer les corrections par votre prestataire informatique habituel (les instructions techniques pas à pas sont incluses dans le rapport), ou me confier directement la mise en œuvre.

Cette ligne tarifaire couvre la seconde option. Je n'impose rien — le choix vous appartient pleinement.

Corrections typiquement réalisées

  • Configuration anti-usurpation email (SPF, DKIM, DMARC) chez votre hébergeur de messagerie
  • Configuration des en-têtes HTTP de sécurité (CSP, HSTS, X-Frame, X-Content-Type-Options, etc.)
  • Suppression de fichiers techniques exposés (.env, .git, dossiers /admin non protégés)
  • Récupération de vos accès registraire / hébergeur perdus (procédure formelle)
  • Mise en place d'un WAF basique (règles Cloudflare gratuit ou équivalent)
  • Vérification post-fix incluse (re-scan de contrôle pour confirmer la correction effective)
Tarif horaire 80 € HT / heure
Volume Chiffré au cas par cas d'après le plan d'action issu de votre audit, et validé par vous par devis, avant que je commence. Aucune heure n'est engagée sans votre accord.
Gros chantiers Devis séparé (refactor applicatif, migration HTTPS, durcissement complet)
Mandat requis Oui (réutilisable depuis le mandat d'audit, ou nouveau si remédiation seule)
Libre choix Vous pouvez toujours faire appliquer les corrections par votre prestataire IT habituel

Pour démarrer la discussion

Un simple email ou un appel suffit pour le Constat gratuit. Aucun engagement.

Email : contact@prisme-pro.net
Téléphone : 06 74 91 31 84
Adresse : 425 Route de Nevers, 45290 Nogent-sur-Vernisson

Vous préférez que je vous rappelle ? Laissez-moi vos coordonnées en 30 secondes →