Une évaluation senior à périmètre fixe des systèmes sur lesquels tourne votre activité : l'architecture, la plateforme cloud et son coût, la posture de sécurité, la façon dont les logiciels sont réellement livrés, et les endroits où l'IA est entrée sans que personne ne l'ait décidé. Vous repartez avec une feuille de route priorisée, avec des responsables et un séquencement, pas avec un document qui vous décrit votre propre entreprise.
Il convient à une entreprise qui a quelque chose de réel en production et un enjeu précis. En général de 10 à 150 personnes, un produit qui a trouvé son marché, et une équipe technique de trois à quarante personnes.
Quand le volume de transactions croît plus vite que ce pour quoi l'architecture a été conçue.
Quand l'acheteur est désormais un grand compte, avec une équipe sécurité et un questionnaire.
Qui manipulent des paiements, de l'identité ou des données financières sensibles sans fonction sécurité dédiée.
Quand un prestataire historique ou un développeur historique détient l'essentiel de la connaissance.
Qui évaluent l'une des situations ci-dessus, avant que l'argent ne bouge.
Il est moins cher de le dire maintenant que de le découvrir en troisième semaine.
Personne n'achète une évaluation parce que le trimestre se passe bien. Sept déclencheurs couvrent presque toutes les demandes que nous recevons.
Chaque audit couvre ces huit chantiers. La profondeur est convenue au cadrage : un audit déclenché par un questionnaire de sécurité approfondit deux d'entre eux et vérifie les autres.
Les vraies contraintes : modèle de données, couplage, gestion d'état, la file ou la table que tout le monde attend, et les deux ou trois coutures qu'il vaut la peine d'ouvrir en premier.
Le provisionnement et les environnements, le déploiement et le retour arrière, l'observabilité, et les lignes de facturation qui portent réellement la dépense, avec ce qui peut être coupé sans risque et ce qui est porteur.
Surface exposée, gestion des secrets, hygiène des dépendances et des correctifs, journalisation et pistes d'audit, préparation aux incidents, et ce qu'un questionnaire grand compte va trouver. Une préparation, pas une certification.
Qui peut atteindre la production et comment cet accès est accordé puis retiré, les arrivées et les départs en pratique, la couverture du second facteur, et le parc SaaS que personne ne pilote.
Les branches, le délai de revue, les environnements, la couverture de tests là où elle compte, la cadence de mise en production, et les endroits où les décisions se prennent ou s'enlisent.
Savoir si l'organisation contient un décideur, la dépendance à une personne, le niveau d'exigence au recrutement, et l'écart entre ce que l'on demande à l'équipe de porter et ce qu'elle peut porter.
Quels outils d'IA sont utilisés, autorisés ou non, quelles données leur parviennent, ce que les fonctions d'IA de vos fournisseurs font de vos données, et le socle de gouvernance minimal qui tiendrait vraiment.
La concentration, la sortie contractuelle, la propriété du code et des données, et ce qui se passe concrètement si un prestataire disparaît le mois prochain.
Comment cela se déroule : un accès en lecture seule au code, à la console cloud et à la supervision, des entretiens avec les développeurs, le produit et la direction, et les documents qui existent déjà, y compris le questionnaire de sécurité, la facture cloud et le dossier du conseil. Nous ne faisons aucun test intrusif et nous ne touchons pas à la production.
Six livrables. La feuille de route est l'objectif, le reste la soutient.
Une séance en direct pour les fondateurs et la direction, et le document qui l'accompagne. Écrit pour quelqu'un qui ne lit pas les schémas d'architecture.
Chaque risque avec sa probabilité, sa conséquence pour l'activité, un responsable et une estimation de charge. Triable, pas narratif.
Séquencée par dépendances et par ce qui débloque réellement l'activité, y compris ce qu'il faut délibérément ne pas faire le trimestre suivant.
Les deux ou trois changements structurels qui valent la peine, et ceux qui n'en valent pas encore la peine.
Quand c'est pertinent, deux pages qui survivent à une transmission sans vous dans la pièce.
En option, et sur place quand les dates s'y prêtent.
C'est une feuille de route, pas un rapport d'audit. Le test que nous nous imposons est simple : votre équipe doit pouvoir commencer le lundi qui suit la restitution sans une réunion supplémentaire pour décider de ce que voulait dire le document. Des constats sans séquencement, sans responsables et sans charge sont une description de vos problèmes, et vous en avez déjà une.
| Étape | Durée |
|---|---|
| Appel de cadrage et ouverture des accès | Avant le jour 1, en général une semaine |
| Entretiens et revue des systèmes | Jours 1 à 5 |
| Analyse, modélisation des coûts, rédaction | Jours 6 à 9 |
| Restitution et parcours de la feuille de route | Jour 10 |
| Remise des livrables écrits | Sous 3 jours ouvrés après la restitution |
Deux à trois semaines calendaires du début à la fin pour une mission type. Ce qui allonge le délai est rarement l'analyse : c'est l'accès aux systèmes et la disponibilité des personnes qui savent comment les choses fonctionnent vraiment. Nous chiffrons les deux au cadrage au lieu de faire comme si c'était gratuit.
Dit clairement, parce que l'écart entre une évaluation et un audit formel est l'endroit où les attentes se perdent.
L'audit se déroule à distance d'abord et n'oblige personne à prendre l'avion. Deux moments gagnent à se tenir dans une pièce quand le calendrier le permet : les entretiens, qui vont plus loin en face à face, et la restitution, où les vrais débats ont lieu. Ajoutez la composante sur place au cadrage et nous alignerons l'audit sur un déplacement.
Nous sommes un studio d'ingénierie à Bordeaux et nous nous déplaçons pour les séances qui le justifient. Pour les clients du Golfe, ces séances sont calées sur des déplacements prévus à Dubaï, et les dates sont convenues avant le début de la mission.
Prestation à périmètre fixe, chiffrée après un court appel de cadrage. Le prix dépend du nombre de systèmes concernés et de la profondeur nécessaire sur deux ou trois chantiers, et donner un montant avant de le savoir serait une supposition avec un chiffre dessus. Vous recevez le montant par écrit, avec ce qui est inclus et ce qui ne l'est pas, avant de vous engager.
Quand un périmètre est vraiment fixe, nous publions le prix au lieu de le cacher derrière un formulaire. L'audit de code est à 2 500 € forfaitaires et nos fourchettes aux Émirats démarrent à 20 000 AED. Les deux sont sur leurs pages.
L'audit de code répond à la question de savoir si ce logiciel peut être modifié sans risque, et par qui, pour 2 500 € forfaitaires. Cet audit-ci répond à la question de savoir si l'entreprise passera son année de croissance, sur l'architecture, le cloud, la sécurité, la livraison, l'IA et les fournisseurs. Autre question, périmètre plus large. Si vous n'avez besoin que du premier, achetez le premier.
Un accès en lecture seule au code, à la console cloud et à la supervision est l'idéal. Nous pouvons travailler à partir de la documentation d'architecture et des entretiens seuls, les constats sont simplement moins précis, et nous disons où.
Oui, systématiquement.
Environ six à dix heures au total, réparties entre le responsable technique, un ou deux développeurs, le produit, et la personne qui gère le compte cloud. Plus un fondateur ou un dirigeant, une heure au début et une heure à la restitution.
Non. Elle est écrite pour être exécutée par votre propre équipe et le dit explicitement. Si nous sommes les bonnes personnes pour une partie, c'est une autre conversation et une autre proposition.
Oui. Le registre des risques et la synthèse de deux pages sont écrits pour cet usage, et nous serons explicites sur ce que nous n'avons pas pu vérifier dans le temps imparti.
Non. Personne d'honnête ne le fait à partir d'une évaluation. Nous vous disons ce qu'un évaluateur grand compte va trouver, ce qu'il faut corriger en premier, et ce qu'il faut écrire. La certification formelle et les tests d'intrusion sont des prestations spécialisées distinctes.
Alors c'est le constat, et c'est le plus utile que vous puissiez acheter. Nous préférons le dire en deuxième semaine plutôt que de le voir vous coûter un an.
Dites-nous ce qui a déclenché la question : le questionnaire, la facture cloud, le conseil, un départ. Nous vous dirons si un audit est la bonne forme, ce qu'il couvrirait dans votre cas, et ce qu'il coûte, avant tout engagement.
