// Audit · Test d'intrusion · OSINT

La sécurité qui pense comme un attaquant, et qui vous parle comme un humain.

Prisme Pro audite et teste la sécurité informatique des entreprises qui n'ont pas d'équipe cyber dédiée — TPE, PME, commerces, cabinets et professions réglementées. Du constat gratuit au test d'intrusion approfondi, avec des rapports clairs, en français accessible.

Sans engagement Mandat légal encadré Secret professionnel Conforme RGPD
0 €
pour démarrer (Le Constat)
69 €
/ mois pour être suivi toute l'année
48–72 h
délai du premier constat
100 %
rapports en français accessible
// Le constat

Vous gérez de l'argent et des données clients. Donc vous êtes une cible.

Commerce, artisan, PME, cabinet, étude notariale : fraude au virement, rançongiciel, fuite de votre fichier clients… La plupart des attaques ne forcent pas la porte d'entrée — elles exploitent l'intérieur : un mot de passe réutilisé, une sauvegarde cloud oubliée, une application tierce aux droits trop larges. Un scanner externe ne voit pas ça. Prisme Pro, si.

// Les offres

Des offres claires, du gratuit à l'expert — à l'unité ou en abonnement.

Un maçon et une étude notariale ne courent pas le même risque. Le maçon craint qu'on détourne le paiement d'un chantier ; l'étude, qu'on lise les dossiers de ses clients. Ce ne sont pas deux tailles d'une même prestation : ce sont deux missions différentes, et le prix suit le travail réel.

Vous ne savez pas par où commencer ? Le Constat est gratuit et sans engagement.

Demander le Constat gratuit
Le Constat · Gratuit

Constat de visibilité externe

Pour se rencontrer, sans engagement

Ce qu'un attaquant voit de votre entreprise sans chercher au-delà de ce que vous publiez.

  • Sources publiques + votre page d'accueil — aucune adresse cachée cherchée, aucun accès testé
  • Peut-on usurper votre email ? Des sites pièges vous imitent-ils ?
  • Un rapport PDF clair, livré sous 48-72 h
Gratuit
Le Verrou

Verrou Facturation

Artisan · TPE · commerce

« Qu'on ne détourne pas le paiement de mes clients. » On verrouille votre adresse email — et on vous montre la preuve.

  • Aujourd'hui, n'importe qui peut envoyer un mail qui semble venir de vous
  • On le corrige (SPF/DKIM/DMARC) — pas juste un rapport, c'est fait
  • Preuve avant / après + les noms de domaine qui vous imitent
190 € HT
Diagnostic

Diagnostic Sécurité

PME 5 à 20 salariés · commerce · cabinet

« Qu'on ne m'arrête pas l'activité. » Bilan complet, sans jamais tenter d'entrer.

  • On récupère vos accès perdus et on bloque l'usurpation de votre email (SPF/DKIM/DMARC)
  • Fichiers oubliés en ligne, vieilles versions, failles web courantes (OWASP, RGPD art. 32)
  • Plan d'action priorisé + la liste de ce qui n'a pas pu être testé, et pourquoi
490 € HT
Pack Commune

Le Pack Commune

Mairie · syndicat de communes · CCAS

« Qu'on ne bloque pas l'état civil ou la paie. » Le Diagnostic, la messagerie verrouillée, et la formation des agents.

  • Le Diagnostic complet du site et de la présence en ligne de la commune
  • Plus personne ne peut envoyer un mail « au nom du maire » (SPF/DKIM/DMARC appliqué)
  • 2 h de sensibilisation sur place pour le secrétariat et les élus
690 € HT
Facteur humain

Exposition & Facteur Humain

Équipes qui manipulent des virements

« Qu'un de mes gars ne se fasse pas avoir. » Une fois la porte verrouillée, l'attaquant passe par l'humain.

  • Ce qu'un attaquant apprend sur votre structure et vos équipes en 48 h
  • En option : simulation de phishing autorisée + sensibilisation (+400 €)
  • Résultats anonymisés — jamais de noms remontés à la direction
890 € HT · 1 190 € avec la sensibilisation
Audit Intrusion

Audit Intrusion Complet

Espace client · boutique · portail

« Qu'un client ne voie pas le dossier d'un autre. » On essaie réellement d'entrer, de l'extérieur et avec un compte.

  • Injections (SQL, JavaScript, gabarit), résistance de l'authentification, redirections ouvertes
  • Secrets exposés, fichiers oubliés, composants obsolètes, chiffrement
  • Re-test offert sous 60 jours pour vérifier vos corrections
1 900 € HT
🛡️ Abonnement

Le Suivi

Après un Diagnostic, pour ne plus y penser

« Et si ça recommence dans six mois ? » Un audit, c'est une photo. Là, c'est le film.

  • Une repasse complète par trimestre + surveillance continue entre-temps
  • Alerte quand une faille sort sur votre technologie — pas une newsletter
  • 1 h de correction incluse par trimestre
69 € HT / mois
🛡️ Abonnement

Le Suivi Intrusion

Espace client + données sensibles

Tout le Suivi, avec de vrais tests d'intrusion dans l'année.

  • 2 Audits Intrusion par an + re-test des corrections
  • Tout le Suivi : surveillance, alertes, corrections incluses
  • Votre exposition mesurée et suivie dans le temps
249 € HT / mois
Sur devis

E-commerce & gros périmètres

Boutique en ligne · plateforme · multi-comptes

Paiement, comptes clients, panier : la surface d'attaque change d'échelle.

  • Paiement en ligne et comptes clients (enjeux PCI-DSS)
  • À l'unité ou en abonnement
  • Devis gratuit après un appel de cadrage
Sur devis
Post-audit

Remédiation

Hors forfait, si vous en voulez plus

Mise en œuvre des corrections — ou votre informaticien habituel, au choix.

  • Durcissement + pare-feu applicatif de base
  • On revérifie que tout est bien corrigé
  • Prix connu d'avance, à l'heure — pas de forfait imposé
80 € HT / h

Mairie, syndicat de communes, CCAS ? Le Pack Commune — 690 € HT.

Votre situation n'est pas dans les trois ci-dessus ? Chaque niveau est détaillé — ce que je fais, ce que je cherche, ce que je vous livre.

Voir le détail complet des offres
// La différence

Un scan externe mesure une surface. Prisme Pro évalue une posture.

Les scanners externes automatisés

« Est-ce que le périmètre public semble propre ? »
  • Diagnostic externe entièrement automatisé
  • Scan rapide, score de risque normalisé
  • Indispensable comme premier filtre d'assurabilité
  • Structurellement aveugle à la posture interne

Prisme Pro

« L'entreprise survit-elle à une attaque ciblée une fois le périmètre franchi ? »
  • Audit hybride humain : technique + dialogue + OSINT
  • Vulgarisation adaptée au dirigeant non technique
  • Complète le scan, ne le remplace pas
  • Détecte 4 catégories de failles invisibles au scan externe

Les 4 angles morts que nous détectons

1

Backups cloud oubliés

Le piège : buckets S3 ou Dropbox ouverts depuis des années.

Détection : OSINT ciblé + dialogue client.

Risque : fuite d'archives clients, fraude au RIB.

2

Mots de passe réutilisés

Le piège : même mot de passe partout, post-it, fichier partagé.

Détection : dialogue 5 min + audit d'hygiène locale.

Risque : pivot complet du SI après une fuite externe.

3

Endpoint non protégé

Le piège : antivirus moderne absent, RDP/AnyDesk exposé.

Détection : revue des accès distants, statut AV/EDR.

Risque : ransomware en un clic sur un email piégé.

4

SaaS tiers mal contrôlés

Le piège : permissions OAuth trop larges accordées il y a 2 ans.

Détection : audit des consents Google / Microsoft.

Risque : exfiltration silencieuse via une appli tierce.

« Vous avez fait un scan externe (souvent exigé par votre assureur cyber) : c'est bien, c'est nécessaire. Mais un scan regarde votre porte d'entrée. Une fois la porte franchie — par un email piégé, un mot de passe réutilisé, une fuite tierce — qu'est-ce qui se passe ? C'est cette deuxième couche que Prisme Pro évalue. »
// La méthode

Comment se passe une mission, concrètement

Cadré, encadré légalement, et toujours expliqué en français clair.

Premier contact

Email ou téléphone, 15–20 min, sans engagement.

Signature du mandat

Autorisation écrite obligatoire avant toute mission payante.

Réalisation de l'audit

De 1 jour à 2 semaines, hors de vos heures d'activité si besoin.

Remise du rapport

Une version technique + une synthèse simple en français.

Restitution

Téléphone ou visio pour expliquer les conclusions (dès le N2).

// Pour qui

Pensé pour les entreprises où la confiance et les données comptent

Études notariales

Successions, actes, fonds clients : des données et des flux financiers très convoités.

Cabinets d'avocats

Contentieux, secret professionnel, pièces sensibles : confidentialité critique.

Experts-comptables

Facturation dématérialisée (Factur-X), paies, RIB : cibles de la fraude au virement.

TPE, PME & commerces

Artisan, commerce, service, PME : dès que vous gérez des paiements, un fichier clients ou une messagerie pro.

Mairies & collectivités

État civil, paie, cantine : une secrétaire de mairie qui fait tout, pas d'informaticien, et des données parmi les plus sensibles qui existent.

Logo Prisme Pro

Yann Schvartz

Auditeur en sécurité des systèmes d'information
Moteur d'audit Vaelen
Nogent-sur-Vernisson (45)
SIRET 513 938 217 00033
Vérifier sur l'INPI ↗
// À propos

Un audit hybride : la rigueur technique, sans le jargon

Derrière Prisme Pro, un interlocuteur unique. J'allie l'analyse technique (test d'intrusion, recherche en sources ouvertes) au dialogue avec le dirigeant, parce qu'une grande partie des failles ne se trouvent pas dans le code, mais dans les usages.

Mon objectif : élever le coût d'une attaque au-dessus de ce qu'un opportuniste est prêt à investir — pour qu'il choisisse une autre cible. Pas de promesse d'invulnérabilité, des actions concrètes et priorisées.

  • Interlocuteur unique
  • Vulgarisation systématique
  • Approche orientée risque
  • Libre choix des corrections
// Mes engagements

Ce sur quoi vous pouvez compter

Mandat légal écrit

Rien ne démarre sans votre autorisation signée (art. 323-1 à 323-7 du Code pénal).

Secret professionnel absolu

Toute information ou vulnérabilité identifiée est strictement confidentielle.

Destruction RGPD

Les preuves techniques et les données issues de votre système sont détruites de façon irréversible en fin de mission. Seul le carnet de mission — ce qui a été fait et ce qui a été trouvé — est conservé : c'est votre preuve en cas de litige.

Libre choix des corrections

Vous faites appliquer les correctifs par votre IT habituel, ou par moi. Jamais imposé.

Tests inoffensifs

Aucune donnée modifiée, aucune saturation (DoS exclu). Uniquement des preuves de concept.

Obligation de moyens

Respect des règles de l'art, traçabilité, carnet de mission signé électroniquement.

// Questions fréquentes

Les questions qu'on me pose le plus

Est-ce vraiment légal de tester mon site ?

Oui, à condition d'un mandat écrit. Je ne touche à rien sans une autorisation signée préalable, conformément aux articles 323-1 à 323-7 du Code pénal. Ce mandat vous est remis et commenté avec le devis, avant tout engagement : vous savez à l'avance ce qui sera testé, dans quelle plage horaire, et ce qui ne le sera pas.

Mes données sont-elles en sécurité pendant l'audit ?

Secret professionnel absolu. Les éventuelles preuves collectées (PoC) sont détruites de façon irréversible en fin de mission, conformément au RGPD. Aucune donnée n'est conservée ni divulguée.

Faut-il être technique pour comprendre le rapport ?

Non. Chaque rapport contient une synthèse en français accessible, pensée pour un dirigeant non technique : ce que c'est, pourquoi c'est un risque, et comment le corriger. La version technique détaillée reste disponible pour votre informaticien.

Dois-je interrompre mon activité pendant l'audit ?

Non. Les tests sont inoffensifs (aucune saturation, aucune donnée modifiée) et peuvent être réalisés en dehors de vos heures d'activité si vous le souhaitez.

Combien de temps ça prend ?

Le Constat gratuit est livré sous 48 à 72 h. Le Diagnostic sous 8 à 10 jours ouvrés, l'Audit Intrusion sous 2 à 3 semaines selon la profondeur.

Et si je veux juste essayer, sans m'engager ?

C'est exactement l'objet du Constat gratuit : sans engagement, sans condition. C'est ma façon de me présenter aux entreprises de la région. Demandez-le ici.

Suis-je concerné par la directive NIS2 ?

Peut-être. NIS2 relève le niveau de cybersécurité exigé des entreprises — dès 50 salariés ou 10 M€ de chiffre d'affaires dans un secteur visé, ou si vos donneurs d'ordre vous l'imposent (effet cascade). Je vous prépare, je ne vous « mets pas aux normes » : je réalise le volet technique (audit, hygiène, gestion des vulnérabilités) et je coordonne les bons spécialistes pour la gouvernance et le juridique. Un seul interlocuteur, à votre rythme.

Dois-je souscrire une assurance cyber ?

L'obligation légale, ce n'est pas d'être assuré — c'est de sécuriser vos données (RGPD article 32). Mais les assureurs exigent de plus en plus une preuve d'hygiène cyber pour vous couvrir et vous indemniser en cas d'attaque. Mon Diagnostic sert les deux : il documente votre conformité RGPD art. 32 et vous donne une pièce datée et opposable à présenter à votre assureur. C'est lui, en revanche, qui décide de ce qu'il accepte.

// Zone d'intervention

Une cybersécurité de proximité — Loiret, Nièvre & Cher

Basé à Nogent-sur-Vernisson, entre Gien et Montargis, j'interviens sur place chez les TPE, PME, commerces et cabinets de la région. La proximité permet un vrai échange humain, pas un audit distant et anonyme.

Loiret (45)

Montargis, Gien, Châtillon-Coligny, Nogent-sur-Vernisson et leurs alentours : commerces, études et cabinets du Gâtinais et du Giennois, souvent équipés d'un site vitrine ou d'un petit espace client à protéger.

Nièvre (58)

Cosne-Cours-sur-Loire, Nevers, La Charité-sur-Loire : PME et professions réglementées de la vallée de la Loire, pour qui la fraude au virement et l'usurpation d'e-mail sont les risques les plus concrets.

Cher (18)

Sancerre et son secteur : domaines, commerces et cabinets où la confidentialité des données clients compte autant que la vitrine.

En limite de zone ? Écrivez-moi : le Constat de visibilité externe est gratuit et se fait entièrement à distance, où que vous soyez.

Commençons par le Constat gratuit

Un email ou un appel de 15 minutes suffit. Aucun engagement, aucune condition.

Ou laissez-moi vos coordonnées — je vous rappelle.

Ces informations servent uniquement à vous répondre. Elles ne sont ni revendues, ni utilisées pour de la prospection, et sont effacées si la demande n'aboutit pas. Vous pouvez demander leur suppression à tout moment — politique de confidentialité.