Prochain créneau de mission · sous 5 jours ouvrés

Pentest Nantes : la preuve,ou l'épreuve.Un scan externe pour prouver votre conformité, ou un pentest complet black box + grey box pour éprouver vraiment votre SI. On vous oriente en 30 min.

Méthodologies OWASP, PTES et NIST. Rapport en français, attestation de réalisation, re-test inclus.

Comparer les deux formules
Rapport en français Attestation de réalisation Re-test 3 mois100 % confidentiel sous NDA
rapport-conformite-nantes.pdf
CONFORMITÉ
Nantes47.2184 N · -1.5536 E
NIS2numériqueindustrie navaleagroalimentaire
Efficacité des mesures évaluéeNIS2 21.2(f)
Sécurité des réseaux éprouvéeNIS2 21.2(e)
Surface externe énuméréeOWASP WSTG
Contrôles d'accès éprouvésPTES §7
Synthèse exécutive validéeNIST 800-115
ATTESTATION
MATRICE DE COUVERTURE · NIS2OWASP · PTES · NIST
01Vous êtes ici parce qu'on l'exige

On vous demande un pentest. La date, elle, ne se négocie pas.

Quatre situations, un même besoin : un livrable daté, signé, opposable, avant l'échéance.

01

Votre client grand compte exige un pentest avant de signer

Ce qui débloqueAttestation de réalisation opposable, la pièce qui débloque le contrat.

02

Votre assureur cyber conditionne la police à un test d'intrusion récent

Ce qui débloqueRapport mappé sur son questionnaire : attestation datée, synthèse exécutive, plan de remédiation.

03

NIS2 ou DORA vous impose d'éprouver vos mesures de sécurité

Ce qui débloqueMatrice de couverture rattachée à l'article 21 (NIS2) ou aux articles 24-25 (DORA).

04

Un appel d'offres réclame la preuve d'un pentest daté et signé

Ce qui débloquePentest complet black box + grey box, rapport détaillé signé et attestation de réalisation.

02Déroulé de mission

Le déroulé d'un pentest complet à Nantes.

Black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles. Séquentiel, jamais bâclé, livré en environ 2 semaines.

01

Cadrage & autorisation

Périmètre figé (IP, URL), référentiel identifié, règles d'engagement (ROE) et NDA signés, comptes de test demandés.

Ce dont on a besoin de vous : Autorisation écrite de test signée, contacts désignés

02

Reconnaissance & cartographie

Cartographie de la surface exposée : services, technos, points d’entrée, prise d’empreinte technologique.

Ce dont on a besoin de vous : Aucun prérequis

03

Black box (tout le périmètre)

Tests sans identifiants sur l'ensemble des URLs et IP : injections, contrôle d'accès, configuration, exposition de données, composants vulnérables (OWASP Top 10 / ASVS).

Ce dont on a besoin de vous : Aucun prérequis

04

Grey box authentifié (complément)

Avec les comptes fournis, sur les espaces sensibles sélectionnés : logique métier, droits & sessions, élévation de privilèges, cloisonnement entre comptes.

Ce dont on a besoin de vous : Comptes de test dédiés fournis

05

Analyse & priorisation

Criticité CVSS + exploitabilité EPSS + catalogue CISA KEV, tri des faux positifs, priorisation par le risque réel.

Ce dont on a besoin de vous : Aucun

06

Rapport détaillé + plan de remédiation

Par vulnérabilité : preuves, scénario d'exploitation, impact ; plan de remédiation priorisé ; synthèse direction ; attestation de réalisation.

Ce dont on a besoin de vous : Destinataire habilité pour le livrable

07

Restitution (1 h)

Débrief technique et direction : compréhension des risques, arbitrages, priorités de correction.

Ce dont on a besoin de vous : Disponibilité des équipes techniques et de la direction

08

Re-test des correctifs

Vérification de la bonne correction des vulnérabilités, incluse dans les 3 mois, attestation mise à jour.

Ce dont on a besoin de vous : Notification des corrections déployées

Délais après autorisation, pour un périmètre type (infrastructure exposée + application). Périmètre étendu (Active Directory, cloud, réseau interne) : planning annoncé au cadrage.

03Votre référentiel

Votre activité dicte votre référentiel. Votre rapport y répond, point par point.

Référentiel identifié dès le cadrage, matrice de conformité alignée dessus.

MATRICE · À NANTESDOMINANTE : BITD (naval, défense), NIS2 (agroalimentaire, numérique), FSMA / paquet Hygiène pour l'agro
01

Santé

Cloisonnement dossiers patients, accès DPI/LIMS, zéro fuite inter-patients.

HDSNIS2RGPD art. 9/32
02

Finance & assurance

Programme de tests DORA art. 24-25, périmètre carte, anti-ATO.

DORAPCI-DSSDSP2
03

Industrie & OT

Cloisonnement IT/OT, DMZ industrielles, systèmes hérités.

NIS2IEC 62443
04

SaaS & éditeurs

Isolation multi-tenant, IDOR, CI/CD, preuves pour A.8.8/A.8.29.

ISO 27001SOC 2
05

E-commerce & retail

Tunnel de paiement, anti-skimming (req. 6.4.3/11.6.1), données clients.

PCI-DSSRGPD
06

Collectivités & public

Téléservices, FranceConnect, dossier d'homologation.

RGSNIS2
07

Transport & logistique

TMS/WMS, EDI partenaires, chaîne d'approvisionnement.

NIS2TISAX

Un rapport mappé sur le référentiel que votre auditeur exige.

04Deux angles d'attaque

Black box, puis grey box : deux angles, dans le bon ordre.

1. Black box

SUR TOUT LE PÉRIMÈTRE

D'abord, comme un inconnu : depuis Internet, sans identifiants, sur l'ensemble de votre périmètre exposé, injections, contrôle d'accès, config, composants vulnérables.

2. Grey box

EN COMPLÉMENT

Ensuite, comme un utilisateur : avec des comptes de test, sur les espaces sensibles, logique métier, droits, élévation de privilèges, cloisonnement entre comptes.

Tests manuels menés par des pentesters seniors selon OWASP WSTG, ASVS et PTES, l'outillage automatise la reconnaissance, jamais l'exploitation.

Extensions sur devis : Active Directory, cloud Azure / AWS / M365, API & mobile, réseau interne, red team, voir la formule Audit étendu / sur-mesure.

05Contexte local

Cybersécurité à Nantes : le contexte

Nantes abrite un écosystème numérique dynamique (French Tech) et des industriels navals stratégiques. Un audit de sécurité local permet un accompagnement de terrain.

Nantes s'est imposée comme l'un des premiers hubs French Tech hors Île-de-France, avec un écosystème riche d'éditeurs SaaS, d'ESN régionales et de startups deeptech. À cela s'ajoutent des industriels lourds (Chantiers de l'Atlantique à Saint-Nazaire, Airbus Bouguenais, General Electric) dont les infrastructures informatiques et industrielles sont ciblées par les groupes APT à motivation stratégique.

Le tissu ETI nantais est aussi fortement exposé à travers sa sous-traitance : des dizaines de PME bretonnes et ligériennes travaillent pour les grands donneurs d'ordre navals et aéronautiques, avec souvent un écart de maturité cyber significatif, ce qui en fait le maillon faible à exploiter.

Le secteur santé local (CHU, cliniques, laboratoires) a subi des incidents marquants, et l'agroalimentaire breton voisin (transformation, coopératives) cumule des exigences de traçabilité, qualité et cybersécurité désormais alignées sur NIS2.

Construction navale & défense

Plans de coque, systèmes d'intégration embarqués, chaînes d'assemblage connectées, liaisons avec la DGA : cibles d'espionnage étatique et d'actes malveillants internes.

Éditeurs SaaS (French Tech Nantaise)

APIs B2B, environnements AWS/GCP, clés d'accès de prestataires, supply chain logicielle, avec un risque fort de compromission en cascade vers les clients.

Agroalimentaire ouest

Automates industriels, lignes de production, ERP connectés, logistique froide : cible ransomware à fort impact sur la chaîne alimentaire.

C'est ce tissu économique qui détermine les référentiels exigés des entreprises de Nantes, et le contenu exact de votre rapport de conformité.

06Scénarios de menace

3 menaces typiques à Nantes

Scénarios tirés de missions réelles à Nantes, intégrés d'office au périmètre de test, pas en option.

SCÉNARIO 01CRITIQUE

Espionnage industriel naval : les plans et systèmes des frégates / sous-marins sont dans le viseur permanent des services étrangers. La conformité BITD est un minimum.

SCÉNARIO 02ÉLEVÉ

Ransomware sur éditeur SaaS : un éditeur nantais compromis diffuse instantanément la menace à ses clients. Les audits de code et de CI/CD sont critiques.

SCÉNARIO 03CIBLÉ

Attaque sur chaîne du froid agroalimentaire : l'arrêt de lignes de production coûte des centaines de milliers d'euros par heure.

07Estimateur

Estimez votre mission en 30 secondes

Renseignez votre périmètre, URLs, IP, API, Active Directory, cloud, et voyez le délai et le référentiel applicables à Nantes.

Votre périmètre
Applications web / URLs
sites, back-offices, portails à tester
Adresses IP / hôtes exposés
serveurs et services accessibles depuis Internet
API (REST / GraphQL)
interfaces applicatives à auditer
Type de test
Votre secteur d'activité
Estimation indicative
Formule recommandée
Pentest complet
Délai indicatif≈ 2 semaines

Black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles, après autorisation. Re-test 3 mois inclus.

Charge estimée
2 à 4 j-h
Référentiel visé
HDS
Rapport mappé sur HDS · NIS2 · RGPD art. 9/32.
Recevoir mon devis précis sous 48h

Estimation indicative, devis exact au cadrage de 30 min à Nantes.

08Formules

Deux prestations, un audit sur-mesure. À vous de choisir.

≈ 1 SEM

Scan de conformité

Sur devis
cadrage 30 min → devis 48 h

Évaluation de sécurité externe pour répondre vite à une exigence de conformité de votre client ou de votre assureur.

  • Black box externe uniquement (non intrusif privilégié, sans déni de service)
  • Cartographie de la surface exposée : services, technos, points d’entrée
  • Analyse infra : ports & services, TLS/chiffrement, en-têtes, interfaces d’admin exposées
  • Analyse applicative web (mauvaises configs, composants obsolètes, OWASP)
  • Vérification manuelle des vulnérabilités critiques + tri des faux positifs
  • Priorisation par le risque réel (CVSS + EPSS + catalogue CISA KEV)
  • Rapport de conformité + attestation de réalisation · restitution 30 min
Demander un devis
≈ 2 SEMLE PLUS DEMANDÉ

Pentest complet

BLACK BOXGREY BOXRAPPORT
Sur devis
cadrage 30 min → devis 48 h

Black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles, pour éprouver vraiment votre SI.

  • Black box sans identifiants sur l’ENSEMBLE des URLs et IP (OWASP Top 10 / ASVS)
  • Puis grey box authentifié (comptes de test) sur les espaces sensibles
  • Logique métier, droits & sessions, élévation de privilèges, cloisonnement entre comptes
  • Rapport détaillé par vulnérabilité : preuves, scénario, impact, CVSS + EPSS / CISA KEV
  • Plan de remédiation priorisé + synthèse direction + attestation de réalisation
  • Restitution 1 h · re-test des corrections inclus (dans les 3 mois)
SUR-MESURE

Audit étendu / sur-mesure

Sur devis
cadrage 30 min → devis 48 h

Pour un périmètre large : Active Directory, cloud, API & mobile, réseau interne, red team.

  • Active Directory : annuaire, postes, latéralisation
  • Cloud Azure / AWS / M365 : IAM, configuration, rôles privilégiés
  • API & applications mobiles
  • Réseau interne & segmentation
  • Red team / ingénierie sociale en option
  • Planning et devis établis au cadrage

Attestation de réalisation et re-test 3 mois inclus. Devis précis sous 48 h après cadrage.

09Livrables

Le rapport que votre client, votre assureur et votre auditeur attendent.

Rapport de conformité, plan de remédiation et attestation de réalisation, en français, prêts à transmettre à votre auditeur.

Recevoir un exemple de rapport
rapport-pentest-nantes.pdf
CONFIDENTIEL
EXTRAIT DU RAPPORT D'EXEMPLE
Sommaire des livrables
01
Résumé exécutif

Synthèse non technique pour la direction : niveau de risque global, impact business, décisions prioritaires.

02
Matrice de conformité

Chaque constat mappé à votre référentiel, NIS2 art. 21, ISO 27001 A.8, DORA art. 25, statut Couvert / Partiel / N.A. / Écart.

03
Rapport technique CVSS 3.1

Chaque vulnérabilité documentée avec preuves d'exploitation (captures, requêtes, PoC), scoring CVSS 3.1 et impact métier.

04
Plan de remédiation priorisé

Actions classées par criticité et effort estimé. Vous savez quoi corriger en premier, et comment.

05
Attestation de réalisation opposable

Document daté et signé, opposable à vos clients, assureurs, auditeurs et dans vos réponses à appels d'offres.

06
Re-test après remédiation

Vérification incluse, dans les 3 mois, de la bonne correction des vulnérabilités critiques, attestation mise à jour.

10Preuve de méthode

Méthodique, du cadrage à la restitution.

01

Cadrage standardisé

Convention de test et NDA prêtes à signer dès le cadrage, référentiel identifié au premier échange. Le périmètre est figé avant le moindre test.

02

Reconnaissance outillée, exploitation manuelle

L'automatisation couvre l'énumération, jamais l'exploitation. Les pentesters seniors se consacrent aux attaques manuelles : logique métier, chaînage, contrôle d'accès.

03

Trames pré-mappées par référentiel

Nos trames de rapport sont pré-mappées sur NIS2, ISO 27001, DORA, HDS, PCI-DSS, RGS et TISAX. La rédaction ne retarde jamais la livraison : chaque constat tombe dans la bonne case.

OWASP WSTGPTESNIST SP 800-115DÉLAI ANNONCÉ AU CADRAGERE-TEST INCLUS
11Questions fréquentes

Questions fréquentes sur le pentest à Nantes

Quelle différence entre le scan de conformité et le pentest complet ?

Le scan de conformité est une évaluation externe en black box : depuis Internet, sans identifiants, sur votre surface exposée. Il produit un rapport de conformité et une attestation en environ 1 semaine, idéal pour prouver vite votre sérieux à un client ou un assureur. Le pentest complet va plus loin : black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles, avec re-test inclus, en environ 2 semaines, pour vraiment éprouver votre SI.

Combien de temps dure un pentest à Nantes ?

Comptez environ 1 semaine pour le scan externe & rapport de conformité, et environ 2 semaines pour le pentest complet black box + grey box, dans les deux cas après réception de l'autorisation de test signée. Ces durées valent pour un périmètre type (infrastructure exposée + application). Le planning exact vous est confirmé par écrit au cadrage.

Black box et grey box, c'est en même temps ?

Non, c'est séquentiel. Nous menons d'abord le black box sur l'ensemble du périmètre, sans identifiants. Ensuite seulement, avec les comptes de test que vous fournissez, nous réalisons le grey box authentifié sur les espaces sensibles sélectionnés (logique métier, droits, élévation de privilèges, cloisonnement entre comptes). Le grey box complète le black box, il ne le remplace pas.

Le pentest est-il obligatoire pour NIS2 ?

NIS2 n'emploie pas le mot « pentest », mais son article 21.2 impose la sécurité des réseaux et systèmes (e) et l'évaluation régulière de l'efficacité des mesures (f). En pratique, un test d'intrusion documenté est la preuve la plus attendue par les auditeurs et les autorités. Notre rapport rattache chaque constat à l'article 21.

Mon assureur cyber acceptera-t-il votre rapport ?

Les questionnaires des assureurs cyber exigent généralement un test d'intrusion de moins de 12 mois. Nos livrables fournissent les justificatifs demandés : attestation de réalisation datée et signée, synthèse exécutive et plan de remédiation. Le rapport se mappe directement sur les rubriques de leur questionnaire, c'est l'un de ses usages les plus fréquents à Nantes.

Un pentest me rend-il conforme ou certifié ISO 27001 ?

Non, et méfiez-vous de qui promet le contraire. Un pentest contribue à la conformité : il produit la preuve attendue par les contrôles A.8.8 et A.8.29 d'ISO 27001, ou par l'article 21 de NIS2. Notre attestation de réalisation est un justificatif opposable à votre auditeur, pas un certificat, seul un organisme accrédité (COFRAC) délivre une certification, à l'issue d'un audit complet de votre système de management.

Quel référentiel s'applique à mon activité à Nantes ?

Cela dépend de votre secteur : santé → HDS et RGPD, finance → DORA et PCI-DSS, industrie → NIS2 et IEC 62443, SaaS → ISO 27001 et SOC 2, e-commerce → PCI-DSS et RGPD, public → RGS et NIS2, transport → NIS2 et TISAX. À Nantes, la pression dominante porte sur : BITD (naval, défense), NIS2 (agroalimentaire, numérique), FSMA / paquet Hygiène pour l'agro. Le référentiel exact est identifié dès le cadrage et votre rapport est mappé dessus.

Le grey box exige-t-il des accès de notre part ?

Oui. Le grey box authentifié suppose que vous fournissiez des comptes de test dédiés aux espaces sensibles à éprouver. C'est ce qui nous permet de tester la logique métier, la gestion des droits et le cloisonnement entre comptes. Le scan de conformité, lui, reste 100 % externe et ne demande aucun accès, seulement une autorisation écrite de test. Après le pentest complet, le re-test des vulnérabilités corrigées reste inclus 3 mois, attestation mise à jour.

Votre échéance n'attendra pas. Votre créneau de test non plus.

Nombre limité de missions par mois. Créneau confirmé au cadrage de 30 min, devis sous 48 h.

Demander mon devis 48h
DÉLAI PRÉCISÉ AU DEVISDEVIS SOUS 48H100% CONFIDENTIEL SOUS NDA
PHASE 1, LE PENTEST

Vous savez où sont les failles.

Un rapport de pentest est une photo à l'instant T. Trois mois plus tard, un patch manqué peut tout invalider.

PHASE 2, EN CONTINU

Nous tenons la ligne.

Supervision 24/7, durcissement, patching, sauvegardes testées, EDR, votre infrastructure reste au niveau que le pentest a validé.

Infogérance sécurisée à Nantes