Espionnage industriel naval : les plans et systèmes des frégates / sous-marins sont dans le viseur permanent des services étrangers. La conformité BITD est un minimum.
Pentest Nantes : la preuve,ou l'épreuve.Un scan externe pour prouver votre conformité, ou un pentest complet black box + grey box pour éprouver vraiment votre SI. On vous oriente en 30 min.
Méthodologies OWASP, PTES et NIST. Rapport en français, attestation de réalisation, re-test inclus.
On vous demande un pentest. La date, elle, ne se négocie pas.
Quatre situations, un même besoin : un livrable daté, signé, opposable, avant l'échéance.
Votre client grand compte exige un pentest avant de signer
Ce qui débloqueAttestation de réalisation opposable, la pièce qui débloque le contrat.
Votre assureur cyber conditionne la police à un test d'intrusion récent
Ce qui débloqueRapport mappé sur son questionnaire : attestation datée, synthèse exécutive, plan de remédiation.
NIS2 ou DORA vous impose d'éprouver vos mesures de sécurité
Ce qui débloqueMatrice de couverture rattachée à l'article 21 (NIS2) ou aux articles 24-25 (DORA).
Un appel d'offres réclame la preuve d'un pentest daté et signé
Ce qui débloquePentest complet black box + grey box, rapport détaillé signé et attestation de réalisation.
Le déroulé d'un pentest complet à Nantes.
Black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles. Séquentiel, jamais bâclé, livré en environ 2 semaines.
Cadrage & autorisation
Périmètre figé (IP, URL), référentiel identifié, règles d'engagement (ROE) et NDA signés, comptes de test demandés.
Ce dont on a besoin de vous : Autorisation écrite de test signée, contacts désignés
Reconnaissance & cartographie
Cartographie de la surface exposée : services, technos, points d’entrée, prise d’empreinte technologique.
Ce dont on a besoin de vous : Aucun prérequis
Black box (tout le périmètre)
Tests sans identifiants sur l'ensemble des URLs et IP : injections, contrôle d'accès, configuration, exposition de données, composants vulnérables (OWASP Top 10 / ASVS).
Ce dont on a besoin de vous : Aucun prérequis
Grey box authentifié (complément)
Avec les comptes fournis, sur les espaces sensibles sélectionnés : logique métier, droits & sessions, élévation de privilèges, cloisonnement entre comptes.
Ce dont on a besoin de vous : Comptes de test dédiés fournis
Analyse & priorisation
Criticité CVSS + exploitabilité EPSS + catalogue CISA KEV, tri des faux positifs, priorisation par le risque réel.
Ce dont on a besoin de vous : Aucun
Rapport détaillé + plan de remédiation
Par vulnérabilité : preuves, scénario d'exploitation, impact ; plan de remédiation priorisé ; synthèse direction ; attestation de réalisation.
Ce dont on a besoin de vous : Destinataire habilité pour le livrable
Restitution (1 h)
Débrief technique et direction : compréhension des risques, arbitrages, priorités de correction.
Ce dont on a besoin de vous : Disponibilité des équipes techniques et de la direction
Re-test des correctifs
Vérification de la bonne correction des vulnérabilités, incluse dans les 3 mois, attestation mise à jour.
Ce dont on a besoin de vous : Notification des corrections déployées
Délais après autorisation, pour un périmètre type (infrastructure exposée + application). Périmètre étendu (Active Directory, cloud, réseau interne) : planning annoncé au cadrage.
Votre activité dicte votre référentiel. Votre rapport y répond, point par point.
Référentiel identifié dès le cadrage, matrice de conformité alignée dessus.
Santé
Cloisonnement dossiers patients, accès DPI/LIMS, zéro fuite inter-patients.
Finance & assurance
Programme de tests DORA art. 24-25, périmètre carte, anti-ATO.
Industrie & OT
Cloisonnement IT/OT, DMZ industrielles, systèmes hérités.
SaaS & éditeurs
Isolation multi-tenant, IDOR, CI/CD, preuves pour A.8.8/A.8.29.
E-commerce & retail
Tunnel de paiement, anti-skimming (req. 6.4.3/11.6.1), données clients.
Collectivités & public
Téléservices, FranceConnect, dossier d'homologation.
Transport & logistique
TMS/WMS, EDI partenaires, chaîne d'approvisionnement.
Un rapport mappé sur le référentiel que votre auditeur exige.
Black box, puis grey box : deux angles, dans le bon ordre.
1. Black box
SUR TOUT LE PÉRIMÈTRED'abord, comme un inconnu : depuis Internet, sans identifiants, sur l'ensemble de votre périmètre exposé, injections, contrôle d'accès, config, composants vulnérables.
2. Grey box
EN COMPLÉMENTEnsuite, comme un utilisateur : avec des comptes de test, sur les espaces sensibles, logique métier, droits, élévation de privilèges, cloisonnement entre comptes.
Tests manuels menés par des pentesters seniors selon OWASP WSTG, ASVS et PTES, l'outillage automatise la reconnaissance, jamais l'exploitation.
Extensions sur devis : Active Directory, cloud Azure / AWS / M365, API & mobile, réseau interne, red team, voir la formule Audit étendu / sur-mesure.
Cybersécurité à Nantes : le contexte
Nantes abrite un écosystème numérique dynamique (French Tech) et des industriels navals stratégiques. Un audit de sécurité local permet un accompagnement de terrain.
Nantes s'est imposée comme l'un des premiers hubs French Tech hors Île-de-France, avec un écosystème riche d'éditeurs SaaS, d'ESN régionales et de startups deeptech. À cela s'ajoutent des industriels lourds (Chantiers de l'Atlantique à Saint-Nazaire, Airbus Bouguenais, General Electric) dont les infrastructures informatiques et industrielles sont ciblées par les groupes APT à motivation stratégique.
Le tissu ETI nantais est aussi fortement exposé à travers sa sous-traitance : des dizaines de PME bretonnes et ligériennes travaillent pour les grands donneurs d'ordre navals et aéronautiques, avec souvent un écart de maturité cyber significatif, ce qui en fait le maillon faible à exploiter.
Le secteur santé local (CHU, cliniques, laboratoires) a subi des incidents marquants, et l'agroalimentaire breton voisin (transformation, coopératives) cumule des exigences de traçabilité, qualité et cybersécurité désormais alignées sur NIS2.
Construction navale & défense
Plans de coque, systèmes d'intégration embarqués, chaînes d'assemblage connectées, liaisons avec la DGA : cibles d'espionnage étatique et d'actes malveillants internes.
Éditeurs SaaS (French Tech Nantaise)
APIs B2B, environnements AWS/GCP, clés d'accès de prestataires, supply chain logicielle, avec un risque fort de compromission en cascade vers les clients.
Agroalimentaire ouest
Automates industriels, lignes de production, ERP connectés, logistique froide : cible ransomware à fort impact sur la chaîne alimentaire.
C'est ce tissu économique qui détermine les référentiels exigés des entreprises de Nantes, et le contenu exact de votre rapport de conformité.
3 menaces typiques à Nantes
Scénarios tirés de missions réelles à Nantes, intégrés d'office au périmètre de test, pas en option.
Ransomware sur éditeur SaaS : un éditeur nantais compromis diffuse instantanément la menace à ses clients. Les audits de code et de CI/CD sont critiques.
Attaque sur chaîne du froid agroalimentaire : l'arrêt de lignes de production coûte des centaines de milliers d'euros par heure.
Estimez votre mission en 30 secondes
Renseignez votre périmètre, URLs, IP, API, Active Directory, cloud, et voyez le délai et le référentiel applicables à Nantes.
Black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles, après autorisation. Re-test 3 mois inclus.
Estimation indicative, devis exact au cadrage de 30 min à Nantes.
Deux prestations, un audit sur-mesure. À vous de choisir.
Scan de conformité
Évaluation de sécurité externe pour répondre vite à une exigence de conformité de votre client ou de votre assureur.
- Black box externe uniquement (non intrusif privilégié, sans déni de service)
- Cartographie de la surface exposée : services, technos, points d’entrée
- Analyse infra : ports & services, TLS/chiffrement, en-têtes, interfaces d’admin exposées
- Analyse applicative web (mauvaises configs, composants obsolètes, OWASP)
- Vérification manuelle des vulnérabilités critiques + tri des faux positifs
- Priorisation par le risque réel (CVSS + EPSS + catalogue CISA KEV)
- Rapport de conformité + attestation de réalisation · restitution 30 min
Pentest complet
Black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles, pour éprouver vraiment votre SI.
- Black box sans identifiants sur l’ENSEMBLE des URLs et IP (OWASP Top 10 / ASVS)
- Puis grey box authentifié (comptes de test) sur les espaces sensibles
- Logique métier, droits & sessions, élévation de privilèges, cloisonnement entre comptes
- Rapport détaillé par vulnérabilité : preuves, scénario, impact, CVSS + EPSS / CISA KEV
- Plan de remédiation priorisé + synthèse direction + attestation de réalisation
- Restitution 1 h · re-test des corrections inclus (dans les 3 mois)
Audit étendu / sur-mesure
Pour un périmètre large : Active Directory, cloud, API & mobile, réseau interne, red team.
- Active Directory : annuaire, postes, latéralisation
- Cloud Azure / AWS / M365 : IAM, configuration, rôles privilégiés
- API & applications mobiles
- Réseau interne & segmentation
- Red team / ingénierie sociale en option
- Planning et devis établis au cadrage
Attestation de réalisation et re-test 3 mois inclus. Devis précis sous 48 h après cadrage.
Le rapport que votre client, votre assureur et votre auditeur attendent.
Rapport de conformité, plan de remédiation et attestation de réalisation, en français, prêts à transmettre à votre auditeur.
Recevoir un exemple de rapportSynthèse non technique pour la direction : niveau de risque global, impact business, décisions prioritaires.
Chaque constat mappé à votre référentiel, NIS2 art. 21, ISO 27001 A.8, DORA art. 25, statut Couvert / Partiel / N.A. / Écart.
Chaque vulnérabilité documentée avec preuves d'exploitation (captures, requêtes, PoC), scoring CVSS 3.1 et impact métier.
Actions classées par criticité et effort estimé. Vous savez quoi corriger en premier, et comment.
Document daté et signé, opposable à vos clients, assureurs, auditeurs et dans vos réponses à appels d'offres.
Vérification incluse, dans les 3 mois, de la bonne correction des vulnérabilités critiques, attestation mise à jour.
Méthodique, du cadrage à la restitution.
Cadrage standardisé
Convention de test et NDA prêtes à signer dès le cadrage, référentiel identifié au premier échange. Le périmètre est figé avant le moindre test.
Reconnaissance outillée, exploitation manuelle
L'automatisation couvre l'énumération, jamais l'exploitation. Les pentesters seniors se consacrent aux attaques manuelles : logique métier, chaînage, contrôle d'accès.
Trames pré-mappées par référentiel
Nos trames de rapport sont pré-mappées sur NIS2, ISO 27001, DORA, HDS, PCI-DSS, RGS et TISAX. La rédaction ne retarde jamais la livraison : chaque constat tombe dans la bonne case.
Questions fréquentes sur le pentest à Nantes
Quelle différence entre le scan de conformité et le pentest complet ?
Le scan de conformité est une évaluation externe en black box : depuis Internet, sans identifiants, sur votre surface exposée. Il produit un rapport de conformité et une attestation en environ 1 semaine, idéal pour prouver vite votre sérieux à un client ou un assureur. Le pentest complet va plus loin : black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles, avec re-test inclus, en environ 2 semaines, pour vraiment éprouver votre SI.
Combien de temps dure un pentest à Nantes ?
Comptez environ 1 semaine pour le scan externe & rapport de conformité, et environ 2 semaines pour le pentest complet black box + grey box, dans les deux cas après réception de l'autorisation de test signée. Ces durées valent pour un périmètre type (infrastructure exposée + application). Le planning exact vous est confirmé par écrit au cadrage.
Black box et grey box, c'est en même temps ?
Non, c'est séquentiel. Nous menons d'abord le black box sur l'ensemble du périmètre, sans identifiants. Ensuite seulement, avec les comptes de test que vous fournissez, nous réalisons le grey box authentifié sur les espaces sensibles sélectionnés (logique métier, droits, élévation de privilèges, cloisonnement entre comptes). Le grey box complète le black box, il ne le remplace pas.
Le pentest est-il obligatoire pour NIS2 ?
NIS2 n'emploie pas le mot « pentest », mais son article 21.2 impose la sécurité des réseaux et systèmes (e) et l'évaluation régulière de l'efficacité des mesures (f). En pratique, un test d'intrusion documenté est la preuve la plus attendue par les auditeurs et les autorités. Notre rapport rattache chaque constat à l'article 21.
Mon assureur cyber acceptera-t-il votre rapport ?
Les questionnaires des assureurs cyber exigent généralement un test d'intrusion de moins de 12 mois. Nos livrables fournissent les justificatifs demandés : attestation de réalisation datée et signée, synthèse exécutive et plan de remédiation. Le rapport se mappe directement sur les rubriques de leur questionnaire, c'est l'un de ses usages les plus fréquents à Nantes.
Un pentest me rend-il conforme ou certifié ISO 27001 ?
Non, et méfiez-vous de qui promet le contraire. Un pentest contribue à la conformité : il produit la preuve attendue par les contrôles A.8.8 et A.8.29 d'ISO 27001, ou par l'article 21 de NIS2. Notre attestation de réalisation est un justificatif opposable à votre auditeur, pas un certificat, seul un organisme accrédité (COFRAC) délivre une certification, à l'issue d'un audit complet de votre système de management.
Quel référentiel s'applique à mon activité à Nantes ?
Cela dépend de votre secteur : santé → HDS et RGPD, finance → DORA et PCI-DSS, industrie → NIS2 et IEC 62443, SaaS → ISO 27001 et SOC 2, e-commerce → PCI-DSS et RGPD, public → RGS et NIS2, transport → NIS2 et TISAX. À Nantes, la pression dominante porte sur : BITD (naval, défense), NIS2 (agroalimentaire, numérique), FSMA / paquet Hygiène pour l'agro. Le référentiel exact est identifié dès le cadrage et votre rapport est mappé dessus.
Le grey box exige-t-il des accès de notre part ?
Oui. Le grey box authentifié suppose que vous fournissiez des comptes de test dédiés aux espaces sensibles à éprouver. C'est ce qui nous permet de tester la logique métier, la gestion des droits et le cloisonnement entre comptes. Le scan de conformité, lui, reste 100 % externe et ne demande aucun accès, seulement une autorisation écrite de test. Après le pentest complet, le re-test des vulnérabilités corrigées reste inclus 3 mois, attestation mise à jour.
Votre échéance n'attendra pas.
Votre créneau de test non plus.
Nombre limité de missions par mois. Créneau confirmé au cadrage de 30 min, devis sous 48 h.
Vous savez où sont les failles.
Un rapport de pentest est une photo à l'instant T. Trois mois plus tard, un patch manqué peut tout invalider.
Nous tenons la ligne.
Supervision 24/7, durcissement, patching, sauvegardes testées, EDR, votre infrastructure reste au niveau que le pentest a validé.
Infogérance sécurisée à Nantes