Audit technique et sprint de risques avant passage à l'échelle

Une évaluation senior à périmètre fixe des systèmes sur lesquels tourne votre activité : l'architecture, la plateforme cloud et son coût, la posture de sécurité, la façon dont les logiciels sont réellement livrés, et les endroits où l'IA est entrée sans que personne ne l'ait décidé. Vous repartez avec une feuille de route priorisée, avec des responsables et un séquencement, pas avec un document qui vous décrit votre propre entreprise.

Pour qui est cet audit

Il convient à une entreprise qui a quelque chose de réel en production et un enjeu précis. En général de 10 à 150 personnes, un produit qui a trouvé son marché, et une équipe technique de trois à quarante personnes.

  • Places de marché et plateformes

    Quand le volume de transactions croît plus vite que ce pour quoi l'architecture a été conçue.

  • Éditeurs SaaS B2B qui montent en gamme

    Quand l'acheteur est désormais un grand compte, avec une équipe sécurité et un questionnaire.

  • Entreprises proches de la fintech

    Qui manipulent des paiements, de l'identité ou des données financières sensibles sans fonction sécurité dédiée.

  • Plateformes dépendantes d'une seule personne

    Quand un prestataire historique ou un développeur historique détient l'essentiel de la connaissance.

  • Investisseurs et acquéreurs

    Qui évaluent l'une des situations ci-dessus, avant que l'argent ne bouge.

Quand ce n'est pas le bon achat

Il est moins cher de le dire maintenant que de le découvrir en troisième semaine.

  • Vous avez moins de cinq développeurs et un problème évident que vous savez déjà nommer. Payez la correction, pas l'évaluation.
  • Rien n'est encore en production. Il n'y a pas assez de matière à examiner, et ce qu'il vous faut est une conversation d'architecture, soit une heure et non un audit.
  • Le logiciel tourne et plus personne ne peut le modifier sans risque. C'est un audit de code et une reprise de projet à 2 500 €, une réponse plus étroite et moins chère.
  • Vous voulez savoir quels cas d'usage IA méritent d'être financés. C'est l'audit IA, qui cherche des opportunités. Cet audit-ci aborde l'IA sous l'angle du risque et de la gouvernance. Autre question, autre prestation.
  • Il vous faut une certification signée ou un test d'intrusion. Ce sont des prestations formelles et spécialisées. Nous vous dirons laquelle il vous faut et ce qu'elle implique.

Ce qui le déclenche en général

Personne n'achète une évaluation parce que le trimestre se passe bien. Sept déclencheurs couvrent presque toutes les demandes que nous recevons.

  • Un grand compte a envoyé un questionnaire de sécurité et les réponses honnêtes ne sont pas celles que vous voudriez donner.
  • La facture cloud croît plus vite que le chiffre d'affaires depuis deux ou trois trimestres et personne ne sait expliquer la hausse.
  • Une levée de fonds, une acquisition, ou un conseil qui commence à poser des questions écrites sur le risque technique.
  • La livraison a nettement ralenti et ajouter des personnes n'a rien changé.
  • Un CTO ou un développeur clé est parti, ou va partir, en emportant le modèle mental du système.
  • Un incident : une interruption, une frayeur sur les données, un presque accident qui a montré tout ce qui n'était pas documenté.
  • Une ouverture dans une nouvelle région soulève des questions de localisation des données, de latence et de conformité auxquelles la conception actuelle n'a jamais eu à répondre.

Périmètre : huit chantiers

Chaque audit couvre ces huit chantiers. La profondeur est convenue au cadrage : un audit déclenché par un questionnaire de sécurité approfondit deux d'entre eux et vérifie les autres.

Architecture et passage à l'échelle

Les vraies contraintes : modèle de données, couplage, gestion d'état, la file ou la table que tout le monde attend, et les deux ou trois coutures qu'il vaut la peine d'ouvrir en premier.

Maturité de la plateforme cloud et coûts

Le provisionnement et les environnements, le déploiement et le retour arrière, l'observabilité, et les lignes de facturation qui portent réellement la dépense, avec ce qui peut être coupé sans risque et ce qui est porteur.

Posture de sécurité et préparation aux revues

Surface exposée, gestion des secrets, hygiène des dépendances et des correctifs, journalisation et pistes d'audit, préparation aux incidents, et ce qu'un questionnaire grand compte va trouver. Une préparation, pas une certification.

Identités, accès, SaaS et contrôles opérationnels

Qui peut atteindre la production et comment cet accès est accordé puis retiré, les arrivées et les départs en pratique, la couverture du second facteur, et le parc SaaS que personne ne pilote.

Modèle de livraison

Les branches, le délai de revue, les environnements, la couverture de tests là où elle compte, la cadence de mise en production, et les endroits où les décisions se prennent ou s'enlisent.

Direction technique et équipe

Savoir si l'organisation contient un décideur, la dépendance à une personne, le niveau d'exigence au recrutement, et l'écart entre ce que l'on demande à l'équipe de porter et ce qu'elle peut porter.

Usages de l'IA, risque fournisseur et gouvernance

Quels outils d'IA sont utilisés, autorisés ou non, quelles données leur parviennent, ce que les fonctions d'IA de vos fournisseurs font de vos données, et le socle de gouvernance minimal qui tiendrait vraiment.

Risque fournisseurs et tiers

La concentration, la sortie contractuelle, la propriété du code et des données, et ce qui se passe concrètement si un prestataire disparaît le mois prochain.

Comment cela se déroule : un accès en lecture seule au code, à la console cloud et à la supervision, des entretiens avec les développeurs, le produit et la direction, et les documents qui existent déjà, y compris le questionnaire de sécurité, la facture cloud et le dossier du conseil. Nous ne faisons aucun test intrusif et nous ne touchons pas à la production.

Ce que vous obtenez

Six livrables. La feuille de route est l'objectif, le reste la soutient.

Restitution à la direction

Une séance en direct pour les fondateurs et la direction, et le document qui l'accompagne. Écrit pour quelqu'un qui ne lit pas les schémas d'architecture.

Registre des risques techniques

Chaque risque avec sa probabilité, sa conséquence pour l'activité, un responsable et une estimation de charge. Triable, pas narratif.

Feuille de route priorisée à 30, 60 et 90 jours

Séquencée par dépendances et par ce qui débloque réellement l'activité, y compris ce qu'il faut délibérément ne pas faire le trimestre suivant.

Recommandations d'architecture et d'organisation

Les deux ou trois changements structurels qui valent la peine, et ceux qui n'en valent pas encore la peine.

Synthèse pour le conseil ou les investisseurs

Quand c'est pertinent, deux pages qui survivent à une transmission sans vous dans la pièce.

Atelier de direction

En option, et sur place quand les dates s'y prêtent.

C'est une feuille de route, pas un rapport d'audit. Le test que nous nous imposons est simple : votre équipe doit pouvoir commencer le lundi qui suit la restitution sans une réunion supplémentaire pour décider de ce que voulait dire le document. Des constats sans séquencement, sans responsables et sans charge sont une description de vos problèmes, et vous en avez déjà une.

Délais

ÉtapeDurée
Appel de cadrage et ouverture des accèsAvant le jour 1, en général une semaine
Entretiens et revue des systèmesJours 1 à 5
Analyse, modélisation des coûts, rédactionJours 6 à 9
Restitution et parcours de la feuille de routeJour 10
Remise des livrables écritsSous 3 jours ouvrés après la restitution

Deux à trois semaines calendaires du début à la fin pour une mission type. Ce qui allonge le délai est rarement l'analyse : c'est l'accès aux systèmes et la disponibilité des personnes qui savent comment les choses fonctionnent vraiment. Nous chiffrons les deux au cadrage au lieu de faire comme si c'était gratuit.

Ce qui n'est pas inclus

Dit clairement, parce que l'écart entre une évaluation et un audit formel est l'endroit où les attentes se perdent.

  • Les tests d'intrusion, et tout test de sécurité intrusif.
  • Toute certification formelle, et toute garantie de réussite à un audit ou à un questionnaire.
  • Le conseil juridique, fiscal, en immigration ou en réglementation, dans quelque pays que ce soit.
  • La mise en oeuvre. L'audit produit la feuille de route, et l'exécution est une prestation distincte, par votre équipe ou par la nôtre.
  • Une revue complète de la qualité de code de tous les dépôts. Nous échantillonnons délibérément et nous disons ce que nous avons regardé.
  • Le recrutement, même si nous décrivons les postes qu'implique la feuille de route.

Ateliers sur place

L'audit se déroule à distance d'abord et n'oblige personne à prendre l'avion. Deux moments gagnent à se tenir dans une pièce quand le calendrier le permet : les entretiens, qui vont plus loin en face à face, et la restitution, où les vrais débats ont lieu. Ajoutez la composante sur place au cadrage et nous alignerons l'audit sur un déplacement.

Nous sommes un studio d'ingénierie à Bordeaux et nous nous déplaçons pour les séances qui le justifient. Pour les clients du Golfe, ces séances sont calées sur des déplacements prévus à Dubaï, et les dates sont convenues avant le début de la mission.

Prix

Prestation à périmètre fixe, chiffrée après un court appel de cadrage. Le prix dépend du nombre de systèmes concernés et de la profondeur nécessaire sur deux ou trois chantiers, et donner un montant avant de le savoir serait une supposition avec un chiffre dessus. Vous recevez le montant par écrit, avec ce qui est inclus et ce qui ne l'est pas, avant de vous engager.

Quand un périmètre est vraiment fixe, nous publions le prix au lieu de le cacher derrière un formulaire. L'audit de code est à 2 500 € forfaitaires et nos fourchettes aux Émirats démarrent à 20 000 AED. Les deux sont sur leurs pages.

Questions fréquentes

Quelle différence avec votre audit de code ?

L'audit de code répond à la question de savoir si ce logiciel peut être modifié sans risque, et par qui, pour 2 500 € forfaitaires. Cet audit-ci répond à la question de savoir si l'entreprise passera son année de croissance, sur l'architecture, le cloud, la sécurité, la livraison, l'IA et les fournisseurs. Autre question, périmètre plus large. Si vous n'avez besoin que du premier, achetez le premier.

Avez-vous besoin d'un accès à la production ?

Un accès en lecture seule au code, à la console cloud et à la supervision est l'idéal. Nous pouvons travailler à partir de la documentation d'architecture et des entretiens seuls, les constats sont simplement moins précis, et nous disons où.

Travaillez-vous sous accord de confidentialité ?

Oui, systématiquement.

De qui avez-vous besoin chez nous ?

Environ six à dix heures au total, réparties entre le responsable technique, un ou deux développeurs, le produit, et la personne qui gère le compte cloud. Plus un fondateur ou un dirigeant, une heure au début et une heure à la restitution.

La feuille de route suppose-t-elle que nous vous confiions la suite ?

Non. Elle est écrite pour être exécutée par votre propre équipe et le dit explicitement. Si nous sommes les bonnes personnes pour une partie, c'est une autre conversation et une autre proposition.

Nous sommes investisseurs. Pouvez-vous intervenir avant l'investissement ?

Oui. Le registre des risques et la synthèse de deux pages sont écrits pour cet usage, et nous serons explicites sur ce que nous n'avons pas pu vérifier dans le temps imparti.

Nous certifiez-vous comme sécurisés ?

Non. Personne d'honnête ne le fait à partir d'une évaluation. Nous vous disons ce qu'un évaluateur grand compte va trouver, ce qu'il faut corriger en premier, et ce qu'il faut écrire. La certification formelle et les tests d'intrusion sont des prestations spécialisées distinctes.

Et si les conclusions disent de ne pas faire ce que nous avions prévu ?

Alors c'est le constat, et c'est le plus utile que vous puissiez acheter. Nous préférons le dire en deuxième semaine plutôt que de le voir vous coûter un an.

Savoir à quoi vous avez réellement affaire

Dites-nous ce qui a déclenché la question : le questionnaire, la facture cloud, le conseil, un départ. Nous vous dirons si un audit est la bonne forme, ce qu'il couvrirait dans votre cas, et ce qu'il coûte, avant tout engagement.

purple linear waves