Combien de temps avant les premiers insights ?
Premiers insights transmis à J+5 par note de synthèse 3-4 pages (format Standard). Rapport complet livré à J+10 (Standard), J+5 (Express), J+20 (Deep), J+30 (Tech DD M&A). Vous pouvez arrêter l'audit à tout moment si le scope doit pivoter — vous payez au prorata des jours consommés.
Le prix est-il vraiment fixe ?
Oui, et publiquement affiché : Express 8 000 €, Standard 18 000 €, Deep 38 000 €, Tech DD M&A 68 000 € HT. Les extras (pentest, retest, shadow CTO, etc.) sont chiffrés à l'avance dans le devis initial. Zéro avenant surprise en cours d'audit — tout ajout nécessite votre accord écrit.
Pourquoi une clause de non-conflit d'intérêt publique ?
Pour aligner nos intérêts. Si on sait qu'on touchera 100 % du prix de l'audit en déduction d'une mission remédiation > 50 k€ derrière, on n'a aucun intérêt économique à noircir le rapport. Plus le diagnostic est honnête, plus vous avez confiance pour signer la mission suivante. C'est la seule structure d'incitation qui rend l'indépendance crédible.
Si je ne suis pas satisfait du rapport ?
Garantie contractuelle : si le rapport livre moins de 3 recommandations jugées actionnables par votre CTO ou board, 50 % du prix est remboursé sans négociation. Jamais activée sur nos audits. Après livraison, si vous voulez discuter d'un finding, réunion de re-restitution sous 15 j incluse.
Vous garantissez quoi exactement ?
NDA mutuel J0 · clause CoI publique (100 % déduit si mission > 50 k€) · garantie ≥ 3 recos actionnables ou 50 % remboursé · méthodologie ISO 19011 documentée · version board-safe anonymisée incluse · propriété client exclusive des livrables. 7 engagements écrits dans les CGV.
Combien de temps prend l'onboarding / le démarrage ?
Démarrage sous 5 j ouvrés après signature (3 j pour une urgence justifiée). J-5 à J0 : brief technique 90 min, NDA signé, accès read-only configurés (GitHub, cloud, Sentry, Linear, Notion). J+1 : snapshot du code + branchement SonarQube + Semgrep + Snyk. Tout est automatisé côté notre infra — votre équipe a 2 h de travail total pour la partie setup.
On a déjà SonarQube, Snyk, Datadog — pourquoi vous ?
Ces outils trouvent des bugs, pas des problèmes de business. Aucun SaaS ne chiffre votre dette tech en €, ne priorise par impact board, ne vous dit quoi dire à votre CA. Un audit, ce n'est pas un scan, c'est une traduction technique → business. On agrège vos outils + les nôtres + entretiens équipe pour produire un verdict défendable en board / VC / M&A.
Qui va ausculter concrètement notre code ?
2 seniors + le gérant-lead nommés dans le devis (photo, prénom, LinkedIn —
voir la section Équipe). Pas de stagiaire, pas de junior, pas de sous-traitance offshore.
Chaque dimension a un owner dédié qui la signe. Zéro rotation en cours d'audit. Studio 7 personnes : 1 gérant + 3 CDI Laravel + 3 freelances long-terme intégrés à nos rituels.
Quelle taille d'app pour que ça vaille le coup ?
En dessous de 1 000 utilisateurs actifs mensuels et sans enjeu board / VC / compliance, un audit Express (8 k€) suffit souvent. Au-dessus, Standard (18 k€) est le sweet spot pour 90 % de nos clients. Règle empirique : si votre prochaine décision tech vaut plus de 80 k€, un audit Standard se rembourse en économies de mauvaises décisions. Le mini-audit ci-dessus vous aide à choisir.
Que se passe-t-il si le VC demande plus que notre rapport ?
Ça arrive dans ~ 30 % des DD VC. Dans ce cas, 2 options : (1) on produit un addendum ciblé sur les points soulevés (3-5 j, chiffré au devis), (2) on participe à une visio avec le cabinet DD externe mandaté par le VC pour clarifier notre méthodologie et nos findings. 100 % des fonds en FR ont accepté notre rapport au moins comme base de leur DD.
Si on part, on récupère quoi ?
Tous les livrables en propriété exclusive client à J+10 : rapport PDF, Tech Debt P&L, deck, backlog Notion, diagrammes C4, Loom, exports bruts SAST/CVE, roadmap 6/12/18 mois. Aucun watermark, aucune clause de republication, aucune mention imposée. Vous les utilisez pour votre board, votre VC, votre acquéreur, sans nous demander. Les accès read-only sur votre infra sont révoqués à J+11.
C'est quoi exactement dans les 18 000 € du Standard ?
10 jours ouvrés de travail par 2 seniors + 1 associé-lead : audit code (SAST, coverage, complexité), architecture (C4 AS-IS/TO-BE), performance (p95/p99, N+1), sécurité (OWASP, CVE, secrets, RGPD), infrastructure (IaC, DR), DevEx (DORA), FinOps, équipe (5-8 entretiens). Livrables : rapport 40-70 p. + Tech Debt P&L chiffré + deck 12-18 slides + version board-safe + backlog Notion 20-30 tickets + C4 + Loom + roadmap 6/12/18 mois. Licences enterprise SonarQube / Snyk / Datadog incluses.