Est-ce que votre code tient ? Une réponse écrite, datée et chiffrée, en cinq jours.
Une lecture indépendante de votre codebase, par des gens qui construisent du logiciel tous les jours. 11 domaines notés de A à F, chaque constat reproduit devant vous, un plan de remise à niveau chiffré en jours-homme.
Rapport d'audit technique
Commit audité ████████
Grille · 11 domaines
- Audit + recommandations
- €2.100 HTVA Prix ferme, date engagée.
- Durée
- 5 jours ouvrés Rapport le 4e soir, restitution le 5e.
- Re-audit après correction
- + €700 optionnel La même grille, la note d'après.
Pas de devis à attendre, pas de périmètre à négocier. Le prix et la date sont engagés avant qu'on ouvre le premier fichier.
Quatre situations, et une seule suffit.
-
Un investisseur ou un acquéreur va lancer une due diligence technique.
Vous la découvrez six semaines avant, pas douze mois avant. Ce qui est trouvé à ce moment-là se paie en valorisation.
-
Votre développeur, votre CTO ou votre agence est parti.
Plus personne ne sait pourquoi c'est construit comme ça. Ce n'est pas grave en soi. C'est grave si on l'apprend un mardi à 15h.
18.04.2027
Un client grand compte vous envoie son questionnaire sécurité.
NIS2 : ses propres obligations de certification tombent au 18 avril 2027, et le Centre pour la Cybersécurité Belgique lui recommande d'exiger CyFun Basic de ses fournisseurs. Le questionnaire arrive chez vous, et quelqu'un doit y répondre autrement qu'au feeling.
-
Un nouveau CTO arrive.
Il veut une photo datée de ce dont il hérite, avant que ça ne devienne le sien.
Ce que vous avez en main le vendredi soir.
-
Un rapport, en PDF, HTML et DOCX.
Un résumé d'une page lisible par un non-technique, la grille des 11 domaines avec la preuve derrière chaque critère, un cross-check OWASP, et une annexe où chaque constat est reproduit pas à pas.
-
Un plan de remise à niveau.
Priorisé, chiffré en jours-homme, avec qui exécute quoi. Pas une liste de risques : une séquence.
-
Un devis de mise en œuvre, joint systématiquement.
Pour ce qu'on sait corriger en autonome. À exécuter avec nous, avec votre équipe, ou pas du tout. Mais vous avez le chiffre.
-
Une restitution en direct.
Votre développeur ou votre agence conteste chaque constat, code ouvert. Ce qui est contesté est re-noté le jour même, et la liste des points contestés figure dans le PDF final.
Cinq jours, du lundi au vendredi.
- J1
Accès au dépôt, commit de production figé, 34 questions déclarées envoyées.
- J2
Lecture de tous les repos au commit enregistré sur la couverture du rapport.
- J3
Notation d'environ 170 critères. Chaque constat est reproduit avant d'être écrit.
- J4
Vérification en production, double relecture interne, rapport envoyé le soir.
- J5
Restitution, contestation code ouvert, re-notation, PDF final le jour même.
Ce qu'on vous demande
Environ une demi-journée, répartie sur la semaine.
- Un accès en lecture au dépôt, avec l'historique
- Les URLs et le commit déployé en production
- Un compte de test
- Les réponses aux critères déclarés
- Deux heures le vendredi
Deux constats, sur les deux derniers audits.
SaaS B2B, Anvers, 139 000 lignes de code, un seul développeur.
N'importe quel compte pouvait se donner les droits d'administrateur de la plateforme en une seule requête. Corrigé en production avant même que le rapport n'arrive.
F Sécurité
Plateforme construite à 100 % par une agence externe.
13 failles de sécurité dont 4 critiques, plan de remise à niveau de 40 jours. Le plan est devenu le périmètre du chantier suivant, et l'argument du client dans sa conversation avec son prestataire sortant.
4 Failles critiques
L'échelle
ABCDF
La Sécurité plafonne la note globale : une faille critique tire tout le reste vers le bas. La cible est C partout, B en Sécurité et en Dépendances. C ne veut pas dire mauvais : c'est le niveau qu'on est en droit d'attendre d'une livraison professionnelle.
La note d'après. €700
Six semaines après vos corrections, on repasse exactement la même grille, avec les mêmes critères et la même méthode. Vous obtenez un second document daté qui montre le chemin parcouru : Sécurité F → B, par exemple.
C'est ce que vous posez sur la table d'un investisseur, d'un acquéreur, ou du client grand compte qui vous a envoyé son questionnaire. Un audit dit où vous en êtes. Le re-audit prouve que vous avez bougé, et c'est la seule des deux choses qui se montre à l'extérieur.
Audit · jour 5
Sécurité
- A
- B
- C
- D
- F
Re-audit · six semaines plus tard
Sécurité
- A
- B
- C
- D
- F
Ce que ce n'est pas, et ce qu'on ne prétend pas être.
Ce n'est pas un test d'intrusion.
On le confie volontairement à un tiers : on n'est pas juge et partie sur ce terrain-là.
Ce n'est pas un avis RGPD, ni un audit de conformité.
Ce n'est pas une proposition de réécriture.
On ne recommande jamais la Rolls-Royce.
Et le conflit d'intérêt, puisqu'il faut le nommer
Nous vendons aussi la remédiation. Notre indépendance n'est donc pas notre argument : ce serait malhonnête de le prétendre. Ce qui tient lieu de garantie, c'est la règle : le livrable est le document. Vous l'avez, il est à vous, et ce que vous en faites ne nous regarde pas.
Les questions qu'on nous pose.
Notre CTO va mal le prendre.
C'est la réaction normale et on la prend au sérieux : un audit du code ressemble à un audit de son travail. La restitution est construite pour lui. Il conteste chaque constat, code ouvert, et ce qui est contesté est re-noté le jour même. Les audits qui se passent le mieux sont ceux où le lead dev est dans la pièce dès le premier jour, pas ceux où il découvre le rapport.
Et si notre code est vraiment mauvais ?
Sur les huit derniers audits, la note globale la plus fréquente est F, et aucune de ces entreprises n'a fermé. La lettre n'est pas un jugement, c'est une distance : ce qui compte, c'est le nombre de jours pour passer de l'une à l'autre. Ce nombre est dans le rapport.
Cinq jours, c'est court pour lire notre produit.
C'est court, et c'est volontaire. On ne lit pas tout : on note 11 domaines sur environ 170 critères, avec une grille fixe et des preuves. Un audit qui dure trois semaines coûte quatre fois plus cher et arrive après la décision qu'il devait éclairer.
On n'a pas de CTO en interne. C'est un problème ?
Non, c'est le cas le plus fréquent. Le rapport est écrit pour être lu par quelqu'un qui ne code pas : le résumé d'une page est en français, sans jargon, et la restitution est faite pour que vous puissiez décider sans avoir à traduire.
Vingt minutes pour savoir si ça vaut le coup.
On regarde ensemble votre situation, votre stack et qui a construit quoi. Si l'audit n'est pas ce qu'il vous faut, on vous le dit pendant l'appel. C'est arrivé, et ça nous coûte moins cher qu'un client mécontent.
Trois étapes, et vous décidez à chacune si vous continuez : l'appel, l'audit, la remise à niveau. Rien n'est lié.
- L'appel
- L'audit
- La remise à niveau
Le calendrier ne s'affiche pas ? Ouvrir le calendrier dans un nouvel onglet