Scénario 01
Ransomware sur hôpitaux et cliniques : le bassin lyonnais a déjà été frappé plusieurs fois. Les rebonds via prestataires d'imagerie ou éditeurs logiciels métier sont le vecteur le plus fréquent.
Lyon · Auvergne-Rhône-Alpes
Capitale économique du Sud-Est, Lyon rassemble biotechs, ESN, industries pharmaceutiques et sièges bancaires. Un pentest lyonnais, c'est une expertise de proximité pour un écosystème stratégique.
Test d'intrusion, audit de sécurité, infogérance, mise en conformité NIS2 : les entreprises de Lyon n'ont pas besoin de quatre prestataires. Elles ont besoin de quelqu'un qui connaît leur terrain.
Bassin
Lyon, Auvergne-Rhône-Alpes
2,3M habitants
Secteurs dominants
Cadre applicable
NIS2 (santé, chimie, eau), HDS pour les hébergeurs de données de santé, BPF pour l'industrie pharmaceutique, directive Seveso pour la chimie
Prestations
Le terrain
Un système d'information ne s'attaque pas de la même façon selon le tissu économique qui l'entoure. Voici ce que nous observons sur ce bassin.
Deuxième pôle économique français, Lyon est structurée autour d'industries à forte valeur ajoutée : sciences de la vie (pôle de compétitivité Lyonbiopôle, Sanofi, bioMérieux), chimie (Vallée de la Chimie au sud de la ville), tech B2B (French Tech One Lyon Saint-Étienne) et services financiers régionaux. Cette mixité attire à la fois les attaquants opportunistes (ransomware sur PME sous-protégées) et les menaces ciblées sur la propriété industrielle.
Les entreprises lyonnaises que nous auditons sont fréquemment exposées à des attaques par rebond depuis des sous-traitants industriels de la plaine de l'Ain ou du bassin stéphanois, où le niveau de maturité cyber reste hétérogène. La périphérie lyonnaise concentre aussi beaucoup d'ETI familiales exportatrices : profils privilégiés pour le vol de devis, la fraude au président et le chantage à la divulgation.
L'écosystème hospitalier est particulièrement sensible : les HCL, plusieurs cliniques privées et les laboratoires d'analyses médicales y constituent des cibles à haute valeur, régulièrement visées par des groupes ransomware conscients du caractère vital des systèmes.
Scénarios observés
Ransomware, fraude au virement, compromission de messagerie. Ce ne sont pas des hypothèses de laboratoire : ce sont les scénarios qui touchent réellement les entreprises du bassin.
Scénario 01
Ransomware sur hôpitaux et cliniques : le bassin lyonnais a déjà été frappé plusieurs fois. Les rebonds via prestataires d'imagerie ou éditeurs logiciels métier sont le vecteur le plus fréquent.
Scénario 02
Espionnage industriel pharma : les campagnes sino-russes ciblant les pipelines de R&D sont documentées. Un pentest rouge équipe complète (OSINT + phishing + AD + exfiltration) permet de mesurer l'exposition réelle.
Scénario 03
Compromission OT dans la chimie : une segmentation L3/L4 (Purdue) insuffisante expose directement la production. Les audits chez nos clients industriels révèlent quasi systématiquement des flux non filtrés entre IT et OT.
Tissu économique
Un industriel de l'agroalimentaire et un cabinet de conseil n'ont ni les mêmes actifs critiques, ni les mêmes obligations. Le périmètre d'une mission part toujours de là.
LIMS, systèmes MES/SCADA de production, plateformes de R&D, connexions VPN vers les sous-traitants CRO/CDMO, avec un risque majeur de sabotage de batch et de vol de données cliniques ou de brevets en cours de dépôt.
Cloisonnement IT/OT souvent imparfait, systèmes de sécurité Safety Instrumented Systems (SIS), supervision DCS/SCADA accessibles via le SI corporate : cible Seveso impliquant des conséquences humaines et environnementales potentielles.
Environnements multi-tenants, CI/CD exposés, secrets dans les repositories Git, clés d'accès cloud dormantes : vecteurs classiques d'une attaque supply chain vers les clients finaux.
Nos interventions
Trois portes d'entrée, selon ce qui motive votre démarche. Si vous hésitez, l'échange de 30 minutes sert exactement à trancher.
aussi appelé pentest
On attaque votre système comme le ferait un attaquant réel, et on prouve ce qui est exploitable. Rapport en français, attestation de réalisation, re-test inclus.
Quand ? Vous voulez savoir ce qu'un attaquant obtiendrait vraiment.
En savoir plusaussi appelé audit informatique
On évalue votre posture globale, organisation comprise, et vous repartez avec un plan de mise en conformité priorisé.
Quand ? Vous devez répondre à NIS2, au RGPD, à un client ou à un assureur.
En savoir plusaussi appelé maintenance de serveurs
La maintenance de vos serveurs externalisée et pilotée depuis un tableau de bord : supervision, mises à jour, sauvegardes, durcissement.
Quand ? Vous n'avez pas d'équipe informatique interne, ou elle est saturée.
En savoir plusMéthode
Le même déroulé quelle que soit la prestation. Il n'y a pas de surprise en cours de route, et vous savez à chaque instant où vous en êtes.
Tout est couvert par un accord de confidentialité signé avant le démarrage. Vos constats ne sortent jamais du périmètre convenu.
Conformité
Le cadre qui s'applique majoritairement sur le bassin : NIS2 (santé, chimie, eau), HDS pour les hébergeurs de données de santé, BPF pour l'industrie pharmaceutique, directive Seveso pour la chimie. Selon votre activité s'y ajoutent le RGPD dès que vous traitez des données personnelles, et la directive NIS2 pour les entreprises désignées essentielles ou importantes.
Ces textes ne demandent pas la perfection, et c'est un malentendu fréquent. Ils demandent de démontrer que vous connaissez vos risques et que vous les traitez dans un ordre défendable. C'est exactement ce qu'un audit produit, et ce qu'un test d'intrusion vient prouver.
Un point à connaître : la chaîne de sous-traitance est explicitement visée par NIS2. Une entreprise hors périmètre peut donc se voir imposer des exigences par un client qui, lui, est concerné. Beaucoup de démarches démarrent comme ça.
Secteurs présents à Lyon
Délais réglementaires
Questions fréquentes
Regardez trois choses. La méthodologie annoncée d'abord : un test d'intrusion sérieux s'appuie sur OWASP, PTES ou le NIST, et le prestataire doit pouvoir vous dire lesquelles il applique et pourquoi. La nature du livrable ensuite : un rapport en français, avec une synthèse lisible par une direction et un plan d'action priorisé, vaut mieux qu'un export d'outil de 300 pages. Enfin la suite : beaucoup livrent un document et disparaissent. Ce qui compte, c'est d'être accompagné sur la remédiation, puis re-testé. NetMeSafe intervient sur Lyon et l'ensemble de la Auvergne-Rhône-Alpes, avec un interlocuteur unique du cadrage jusqu'au re-test.
Un audit de sécurité évalue votre posture d'ensemble, organisation comprise, et débouche sur un plan de mise en conformité. Un test d'intrusion cherche à entrer et prouve ce qu'un attaquant obtiendrait réellement. En pratique, on commence souvent par l'audit quand l'objectif est réglementaire (NIS2, RGPD, exigence d'un client ou d'un assureur), et par le test d'intrusion quand l'objectif est de mesurer une exposition concrète ou de convaincre une direction avec des preuves.
La directive NIS2 vise des secteurs désignés comme essentiels ou importants, au delà de certains seuils d'effectif et de chiffre d'affaires. Sur Lyon, cela touche notamment santé, chimie, industrie pharmaceutique. Attention à un point souvent négligé : même hors périmètre direct, une entreprise peut se voir imposer des exigences par un client qui, lui, est concerné. La chaîne de sous-traitance est explicitement visée par le texte. Un test d'éligibilité en trois questions permet de le vérifier en une minute.
Cela dépend entièrement du périmètre : nombre de postes et de serveurs, applications exposées sur Internet, nombre de sites. C'est pour cette raison que nous ne publions pas de tarif au forfait : un chiffre affiché sans connaître votre système d'information serait faux dans un sens ou dans l'autre. Le cadrage se fait lors d'un échange de 30 minutes, et le devis qui en découle est ferme.
La majorité des prestations se conduisent à distance : test d'intrusion externe, audit de configuration, supervision. Cela raccourcit les délais et réduit le coût, sans rien perdre en qualité. Les phases qui le nécessitent, comme un test interne, des entretiens d'équipe ou une restitution en comité de direction, se font sur site à Lyon et dans toute la Auvergne-Rhône-Alpes.
Isolez immédiatement les machines touchées du réseau, sans les éteindre : la mémoire vive contient des traces précieuses pour comprendre l'intrusion. Ne payez pas la rançon avant d'avoir évalué l'état réel de vos sauvegardes. Prévenez votre assureur, et si des données personnelles sont concernées, la CNIL dans les 72 heures. Faites intervenir un professionnel avant de restaurer : une remise en service précipitée réinfecte fréquemment le système, parce que le point d'entrée est toujours ouvert.
Essentiellement des TPE et PME, et c'est un choix. Ce sont elles qui sont le plus attaquées et le moins outillées, souvent sans équipe informatique dédiée. Le travail consiste alors autant à expliquer qu'à corriger : une recommandation que personne ne comprend ne sera jamais appliquée.
Sans conflit, c'est même la configuration la plus fréquente. Votre prestataire informatique fait tourner le système au quotidien, notre rôle est d'en évaluer la sécurité et de proposer des corrections. Les constats lui sont transmis dans un format directement exploitable, avec l'effort estimé pour chaque action. Nous ne cherchons pas à le remplacer, et nous ne rédigeons pas de rapport contre lui.
30 minutes en visioconférence pour situer votre niveau, identifier vos priorités et vous dire par quoi commencer. Sans engagement, et sans jargon inutile.
Intervention à Lyon et dans toute la Auvergne-Rhône-Alpes.