Aller au contenu principal
Accueil / Services / Audit technique
Service · Audit technique · mission cadrée Confidentialité écrite ● avant accès

Audit technique d'application :
des constats sourcés,
une décision documentée.

8
Dimensions auditées (code, archi, perf, sécu, infra, DevEx, FinOps, équipe)
DEVIS
Calendrier, intervenants et livrables
ÉCRIT
Constats, hypothèses et périmètre au devis
DROITS
Usage, transfert et confidentialité écrits

Audit indépendant pour VC en due diligence, acquéreur M&A, CTO entrant, dirigeant avant refonte ou certification SOC2/ISO 27001. Rapport board-ready avec scoring /100 par dimension, Tech Debt P&L chiffré en euros, matrice impact × effort, roadmap 6/12/18 mois. Chaque constat est relié à une preuve et les hypothèses de coût sont explicites. Toute éventuelle remise liée à une mission de remédiation figure au devis.

Prix fixe · publié sur cette page Critères d'acceptation définis au devis Format de restitution défini au devis
hagnere-code · audit tech · report v1.0
HC audit · report v1.0 ● CONFIDENTIEL EXEMPLE · FICTIF TECH DEBT P&L P1 420 k€ DETTE TECH ESTIMÉE ≈ 8 mois de vélocité perdue par an sur l'équipe actuelle (6 devs) SÉCURITÉ 165 k€ ARCHI 128 k€ FINOPS 127 k€ COÛT DE RÉMÉDIATION À ESTIMER · HYPOTHÈSES JOINTES SCORE ILLUSTRATIF · 8 DIMENSIONS 72/100 Code quality 65 Architecture 58 Performance 82 Sécurité 34 Infrastructure 70 DevEx · DORA 75 FinOps cloud 42 Équipe & org 68 EXEMPLE · SCORE À REPRODUIRE SELON LE DEVIS Rapport 52 pages · Deck 16 slides · Backlog 28 tickets FORMAT ILLUSTRATIF
matrice · impact × effort
RECOS PRIORISÉES
28 tickets · 12 quick wins
● BOARD-READY
IMPACT ↑
EFFORT →
QUICK WINS · 12 STRATEGIC · 8 FILL-INS · 5 BACK-BURNER · 3
faire en 1er
plan 6-12 mois
à reporter

EXEMPLE INTERNE ILLUSTRATIF — PAS UN RAPPORT CLIENT NI UNE MESURE RÉELLE

— Les quatre produits du groupe Hagnéré, en ligne
Ce sont des produits du groupe Hagnéré, pas des clients indépendants. Les 4 pages permettent de vérifier leur disponibilité et leurs fonctions visibles, pas leur conception, leur exploitation, leur audience ni leurs résultats.
8
Dimensions auditées
(code, archi, perf, sécu...)
DEVIS
Calendrier et jalons
propres à la mission
COI
Conflits potentiels
déclarés et traités
DROITS
Usage et transfert
écrits au devis et CGV
NDA
Confidentialité validée
avant les accès sensibles
Les principes utiles d'ISO 19011 peuvent guider la mission sans constituer une certification. Un exemple interne n'est présenté que s'il est disponible et clairement identifié comme démonstration.
— Message du fondateur

Vérifiez notre posture
avant de lancer
un audit technique.

Un échange court avec Quentin Hagnéré pour examiner un point essentiel : comment une agence qui réalise aussi du développement évite de transformer l'audit en prétexte commercial. Les constats, leurs preuves et les hypothèses de coût sont séparés ; toute remédiation éventuelle fait l'objet d'un périmètre et d'un devis distincts.

20 min · cadrage direct
Conditions et critères écrits au devis
Pas d'intermédiaire commercial
Demander un extrait de rapport
— Quel scénario vous correspond ?

Six situations types,
six plans d'audit chiffrés.

Ces six scénarios servent à préparer le cadrage : ils ne décrivent pas des dossiers clients Hagnéré Code et ne prétendent refléter aucune fréquence. Cliquez sur le vôtre : les questions de périmètre et de livrables changent. Tous les montants de cette section sont indiqués hors taxes, et le délai, les risques et les livrables dépendent des accès, du périmètre et des critères d'acceptation confirmés au devis.
Tech Due Diligence · côté vendeur · pré-levée

« Notre VC demande une tech DD avant de signer le term sheet final. »

Vous closez une Série A ou B. Le fonds mandate une tech DD via un cabinet externe (souvent OCTO / Theodo / Thoughtworks). Une revue côté vendeur peut aider à découvrir les constats plus tôt et à préparer les preuves. Le fonds reste libre de mandater sa propre due diligence : notre rapport ne remplace pas ses procédures et aucune économie ni absence de renégociation n'est garantie.

CE QU'ON LIVRE
Rapport, dimensions et volume définis au devis
Tech Debt P&L chiffré en euros · deck investisseur-ready
Liste des findings potentiels côté fonds + réponses pré-rédigées
Version "data room" anonymisée (sans noms internes)
Indicateurs internes et références publiques, avec sources et limites
Restitution board 90 min + Loom 30 min pour le fonds
Format Deep
38 000 € HT · fixe
Durée
Confirmée au devis
Intervenants
Nommés au devis
Confidentialité
Accord validé avant les accès
Remise éventuelle
Uniquement si écrite au devis
Timing
Selon disponibilités et accès
Cadrer la DD vendeur
Appel de cadrage 30 min offert avant signature
— Ce qu'on audite

Huit dimensions couvertes,
chacune scorée /100,
chiffrée en euros de dette.

Un audit technique ne se limite pas au code. Le périmètre peut couvrir 8 dimensions qui influencent la maintenabilité, les coûts et la sécurité. Le devis précise les dimensions analysées, la méthode de score, les recommandations et le chiffrage éventuel.
01
Code

Code quality

SAST (SonarQube Enterprise, Semgrep, PHPStan niveau 8), test coverage par module, complexité cyclomatique, duplication, dead code, linter adherence. On ne se contente pas du score SonarQube — on explique ce qu'il cache.

SAST · Sonar / Semgrep Coverage par module Complexité CC
02
Archi

Architecture

Couplage, cohésion, separation of concerns, data flow, gestion d'états, modularité. Diagrammes C4 AS-IS + TO-BE produits pendant l'audit, livrés avec le rapport. Identification des bottlenecks structurels cachés.

Diagrammes C4 Data flow AS-IS / TO-BE
03
Perf

Performance

Latence p95/p99 API, requêtes DB (N+1, index manquants, full scans), Core Web Vitals front, bundle size, stratégie de cache, Redis eviction. Comparaison aux seuils publics de référence, pas à une moyenne maison invérifiable. Si le problème concerne une page absente de Google, commencez par le diagnostic de visibilité d'une URL avant d'élargir l'audit.

p95 / p99 N+1 & index CWV · bundle
04
Sécurité

Sécurité

Revue OWASP Top 10, dépendances, secrets, auth/authz, logs sensibles et chiffrement selon le périmètre. Un pentest indépendant peut être confié à un prestataire qualifié PASSI sélectionné par le client lorsque cette qualification est requise.

OWASP · CVE SAST · secrets Pentest en option
Dimension critique
05
Infra

Infrastructure

IaC (Terraform/Pulumi), backups testés, DR plan, monitoring (Sentry, Datadog, Grafana snapshot), autoscaling, multi-AZ, vendor lock-in cloud. RTO/RPO mesurés, pas déclarés. Identification des single points of failure.

IaC & DR RTO / RPO testés SPOF
06
DevEx

DevEx & DORA metrics

CI/CD (lead time, change failure rate, MTTR, deploy freq), PR review flow, documentation, onboarding, bus factor, feature flags, revue de deploys. 4 métriques DORA chiffrées vs. benchmark elite Google SPACE.

4 DORA metrics Bus factor Onboarding flow
07
FinOps

FinOps cloud

Coût cloud par feature et par client, over-provisioning, reserved instances, egress data transfer, ressources zombie. Chaque gisement d'économie est chiffré en euros par mois sur AWS / OVH / Scaleway, avec le risque associé à chaque coupe.

Cost per feature Over-provisioning Économies chiffrées en €
08
Équipe

Équipe & organisation

Séniorité de votre équipe, turnover sur 12 mois, compétences manquantes, vélocité mesurée, maturité agile, documentation tribale. 5 à 8 entretiens no-blame avec vos devs pour identifier les blocages vécus vs. déclarés.

5-8 entretiens Turnover · vélocité No-blame
— Ce qu'il y a dans votre rapport

Douze livrables inclus,
six extras facturables —
tarifs publics.

Cette grille présente le contenu envisagé pour le format Standard. Le devis confirme la liste, le volume, les formats, les destinataires et les options adaptés au contexte réel. Tous les montants de cette section sont indiqués hors taxes.
INCLUS DANS L'AUDIT STANDARD · 18 k€ HT

Douze livrables, à chaque audit.

  • Rapport PDF 40-70 pages — structuré par les 8 dimensions auditées, chaque recommandation chiffrée en jours/homme + priorité P1/P2/P3.
  • Tech Debt P&L · livrable signature — dette technique traduite en euros, breakdown par dimension, coût de remédiation 6/12/18 mois. Le document que votre board va lire en premier.
  • Deck exécutif 12-18 slides — format 16:9, board-ready, éditable Keynote/Google Slides. Pensé pour être présenté en 20 min par votre CEO ou CTO.
  • Version board-safe — même contenu, mais anonymisée (sans noms de devs), no-blame, sans détails qui pourraient se retourner en négo salariale ou en M&A.
  • Backlog priorisé Notion / Linear — 20 à 30 tickets actionnables, chiffrés en j/h et €, taggés par dimension et priorité. Votre CTO peut les injecter en sprint dès J+11.
  • Matrice impact × effort 2×2 — les tickets du backlog placés graphiquement : quick wins, strategic, fill-ins, back-burner. Aide à la décision pour les 90 jours suivants.
  • Score /100 par dimension — 8 scores + score global pondéré. Méthodologie ISO 19011 documentée, positionnement vs référentiels publics (DORA, OWASP ASVS, Web Almanac).
  • Diagrammes archi C4 AS-IS + TO-BE — system, container, component. Exportés SVG + PDF, réutilisables dans votre documentation long-terme.
  • Loom de restitution 20-30 min — asynchrone, partageable avec votre board, VC ou acquéreur. Signé Quentin + l'auditeur lead.
  • Roadmap remédiation 6/12/18 mois — 3 scenarios (conservateur, médian, ambitieux), chacun chiffré en j/h et capex. Votre CFO peut l'intégrer au budget N+1.
  • Exports techniques bruts — SAST (SonarQube/Semgrep), dépendances CVE (Snyk), logs benchmarks, profils de performance. Vos devs peuvent creuser.
  • Confidentialité et indépendance — accès, NDA éventuel, séparation des constats et hypothèses de coût, ainsi que toute remise future, sont écrits au devis.
EXTRAS · FACTURÉS SÉPARÉMENT SI BESOIN

Six options
selon votre contexte.

  • Pentest externe indépendant — prestataire et budget à sélectionner ; qualification PASSI vérifiée à l'annuaire de l'ANSSI si elle est exigée par le cahier des charges.
  • Retest post-remédiation 60-90j · +3 à 6 k€ — 30 % du prix initial. Vérifie que les recos P1/P2 ont été implémentées correctement. Livrable "après / avant" chiffré.
  • Shadow CTO 1 mois post-audit · +8 à 15 k€ — un de nos seniors accompagne votre équipe (ou votre nouveau CTO) pendant 4 semaines pour embarquer les premières recommandations sans dérapage.
  • Restitution board physique · +1,5 à 3 k€ — demi-journée sur site à Paris/Lyon/Chambéry, Quentin + l'auditeur lead présentent au CA, répondent aux questions.
  • FinOps deep-dive cloud · +4 à 8 k€ — analyse complémentaire AWS/OVH/Scaleway/GCP et pistes chiffrées à partir des factures et métriques disponibles.
  • Couche IA / LLM · +3 à 6 k€ — si votre app utilise Claude / GPT / Gemini : audit des prompts, coût tokens, hallucination monitoring, observabilité IA, conformité Act AI.
Les extras sont chiffrés à l'avance dans le devis initial. Aucun extra facturé pendant l'audit sans votre accord écrit. Pas de "petites précisions" déguisées en avenants.
— Exemple de déroulé Standard

Sept jalons possibles,
à adapter au périmètre
et aux accès disponibles.

Cette frise est illustrative, pas un calendrier universel. Le devis fixe les jalons, les restitutions intermédiaires, le rapport final et la procédure à suivre si le périmètre évolue.
DÉROULÉ DE VOTRE AUDIT STANDARD · 10 J OUVRÉS Intervenants nommés au devis
J−5 → J0 Cadrage & confidentialité Périmètre, contrat, NDA éventuel et accès autorisés définis avant l'analyse
J1 → J2 Snapshot & code review Clone repo, SAST automatisé, revue manuelle des zones chaudes, branchement SonarQube Enterprise
J3 → J5 8 dimensions techniques Dimensions et échantillons analysés par les intervenants nommés au devis
J6 → J7 Entretiens équipe 5-8 interviews no-blame (CTO, lead devs, product). 45 min chacune, off-the-record 📧 Premiers insights transmis
J8 Synthèse & scoring Matrice impact/effort, scoring /100 par dimension, Tech Debt P&L chiffré, positionnement vs référentiels publics
J9 Rédaction rapport + deck PDF 40-70 pages, deck 12-18 slides board-ready, backlog Notion chiffré, version board-safe
J10 Restitution Loom + livrables Visio 90 min · Loom 20-30 min archivable · tous livrables remis sur Notion client Jalon illustratif · livraison finale
Phase planifiée Livrable intermédiaire Livraison finale
J0
Confidentialité cadrée
NDA éventuel avant les accès sensibles
J+5
Premiers insights transmis
Pas de surprise "tunnel" en fin d'audit
J+10
Rapport + deck livrés
Tech Debt P&L, backlog, C4, Loom, board-safe
ISO19011
Méthodologie d'audit
Périmètre et critères communiqués avant signature
/ les 4 piliers qui tiennent la méthode

Comment cadrer un audit
pour obtenir des constats
traçables et exploitables.

01

Méthodologie documentée

La méthode, les critères, les outils et les limites sont communiqués avant signature. Vos devs peuvent les lire, les challenger et proposer des ajustements. Les principes applicables du référentiel ISO 19011 servent de guide, sans revendiquer une certification.

→ Livrable reproductible
02

Équipe adaptée au périmètre

Les intervenants, leur rôle et leur niveau d'expérience sont nommés dans le devis à partir des compétences réellement nécessaires. Aucun niveau d'ancienneté supérieur aux profils publics n'est présumé.

→ Composition nommée dans le devis
03

Livrables cumulatifs

Les restitutions intermédiaires et la procédure de pivot sont inscrites au devis. Leur fréquence dépend de la durée et du périmètre de la mission.

→ Zéro effet tunnel
04

No-blame & board-safe

Les règles de citation, les destinataires et l'éventuelle version anonymisée sont convenus avant les entretiens. Aucune confidentialité particulière n'est présumée hors document signé.

→ Protection de vos équipes
Exemple de méthode à confirmer au devis. Une analyse juridique ou de propriété intellectuelle relève de vos avocats ou d'un conseil compétent ; nous ne fournissons que les éléments techniques convenus.
— Ce qu'on vérifie concrètement

21 vérifications concrètes,
réparties sur les 8 dimensions.
Pas une check-list générique.

Chaque dimension auditée se décline en 2 à 3 vérifications précises, outillées, documentées. Chaque brique a sa méthodologie, son outil, son livrable : vous savez exactement ce qu'on regarde, comment, et ce que ça produit dans le rapport final.
A CODE QUALITY 3 briques

SAST complet · niveau 8

SonarQube Enterprise + Semgrep + PHPStan niveau 8 ou TypeScript strict. Rapport par catégorie (bug / smell / security / vulnerability), priorité CVSS.

Coverage & complexité par module

Test coverage détaillé par module métier critique (billing, auth, core). Complexité cyclomatique moyenne, fonctions > 20 CC flaggées, refactos chiffrées.

Duplication & dead code

Ratio de duplication par module (seuil critique > 5 %), dead code detection via coverage + jscpd. Potentiel de refacto chiffré en j/h.

B ARCHITECTURE 3 briques

Diagrammes C4 AS-IS + TO-BE

System, container, component. Produits pendant l'audit, livrés en SVG + PDF éditables. AS-IS = état actuel documenté. TO-BE = cible atteignable en 6-12 mois.

Couplage & cohésion

Analyse de dépendances entre modules, identification des god-objects et anti-patterns structurels (Controller obèse, Service anémique, Layer violation).

Data flow & bounded contexts

Cartographie du flux de données (API → service → DB → cache → queue). Identification des leaky abstractions et frontières de contexte brouillées.

C PERFORMANCE 3 briques

Latence p95 / p99 par endpoint

Profiling sur 10 endpoints critiques via Datadog APM snapshot ou Laravel Pulse. Flagging des endpoints > 500 ms p95 avec analyse des goulets (DB / network / CPU).

N+1, indexes manquants, full scans

Audit queries SQL via slow query log + EXPLAIN ANALYZE. Détection N+1 automatisée (Bullet-like), indexes manquants priorisés par impact latence.

Core Web Vitals & bundle size

LCP / FID / CLS mesurés via Lighthouse + CrUX si data. Bundle size analysis (webpack-bundle-analyzer), code splitting opportunities, images non optimisées flaggées.

D SÉCURITÉ 3 briques

OWASP Top 10 2021 + auth/authz

Injection, broken auth, sensitive data, XXE, broken access, security misconfiguration, XSS, deserialization, CVE-dependant components, logging. Review IAM + RBAC.

CVE dépendances + secrets leaks

Snyk + Dependabot snapshot sur composer / npm / Docker. GitGuardian scan sur historique git (secrets in repo). Priorisation CVSS > 7.0 en P1, CVSS 4-7 en P2.

RGPD & gestion secrets

Registre traitements, DPA sous-traitants, base légale, durée rétention, chiffrement at-rest/in-transit, logs sensibles (PII non chiffrée), export/droit à l'oubli testés.

E INFRASTRUCTURE 2 briques

IaC + backups testés + DR

Terraform / Pulumi couverture (% infra en code), backups existants testés en restauration (RPO/RTO mesurés, pas déclarés), DR plan revu sur papier + simulation.

Monitoring & SPOF detection

Revue Sentry + Datadog + Grafana existants, identification des single points of failure infra (DB master seul, Redis non clusterisé, single AZ, DNS unique provider).

F DEVEX & DORA METRICS 2 briques

4 métriques DORA chiffrées

Lead time for changes (commit → prod), deploy frequency, change failure rate, MTTR. Benchmark vs. Google DORA elite / high / medium / low. Extrait de GitHub + CI + Sentry.

Bus factor + onboarding flow

Ownership de code via git blame (combien de devs touchent les modules critiques), documentation d'onboarding testée (temps théorique de mise en production d'un nouveau dev).

G FINOPS CLOUD 2 briques

Cost per feature / per customer

Breakdown facture AWS / OVH / Scaleway par tag + service, imputation aux features et tenants. Ratio coût infra / ARR, identification de vos comptes à marge négative.

Over-provisioning + ressources zombie

EC2 / RDS sur-dimensionnées (utilisation < 20 %), snapshots orphelins, EBS non attachés, NAT Gateway idle. Chaque poste est chiffré en euros par mois, avec le risque associé à la coupe.

H ÉQUIPE & ORGANISATION 3 briques

5 à 8 entretiens no-blame

Interviews 45 min off-the-record avec CTO / lead devs / product / DAF. Méthodologie inspirée de SPACE (Satisfaction, Performance, Activity, Communication, Efficiency).

Turnover & séniorité de vos équipes

Votre turnover sur 12 et 24 mois, replacé face aux repères publics du secteur. Pyramide de séniorité (junior / mid / senior / staff), compétences manquantes identifiées.

Vélocité mesurée vs. déclarée

Story points livrés par trimestre, extraits de Linear ou Jira, comparés au planning annoncé. Sous 0,8 de ratio « planification vs. réalité », l'écart est documenté point par point.

— Notre méthodologie

Vos inputs, notre toolkit,
vos livrables.
Une chaîne documentée.

Un audit n'est pas un jugement subjectif. C'est une transformation documentée de vos artefacts (code, infra, entretiens) en livrables board-ready (rapport, deck, Tech Debt P&L) via un toolkit d'analyse outillé inspiré des principes utiles d'ISO 19011, sans constituer une certification. Les étapes et limites sont écrites au devis.
01
INPUTS · CE QU'ON INGÈRE

Ce qu'on vous demande
au cadrage, avant les accès.

Les artefacts, niveaux d'accès, actions autorisées, journaux et date de révocation sont définis avant l'audit. Un accès en lecture seule est privilégié et toute écriture éventuelle doit être expressément autorisée.

GitHub / GitLab
Read-only sur repos · main branch
Cloud · AWS / OVH / GCP
Read-only IAM · console + billing
Sentry / Datadog
Période disponible et autorisée au devis
Notion / Confluence
Docs internes · ADR · runbooks
Linear / Jira
Backlog · velocity · tickets
Entretiens équipe
5-8 interviews 45 min · no-blame
02
TOOLKIT D'ANALYSE · notre stack

Exemples d'outils
à sélectionner au devis.

Les outils et licences réellement nécessaires sont identifiés dans le devis, avec leur coût éventuel et leur mode d'exécution. L'environnement utilisé, les transferts, la conservation et la suppression des données sont validés avant toute analyse.

SonarQube Enterprise
SAST · coverage · complexité
Semgrep Pro
Règles custom · security
Snyk + Dependabot
SCA · CVE dépendances
GitGuardian
Secrets leak · historique git
Datadog snapshot
APM · traces · métriques 30 j
Grafana Cloud
Dashboards infra · FinOps
Méthodologie propriétaire
Jusqu'à 8 dimensions · périmètre au devis
03
OUTPUTS · VOS LIVRABLES

Exemples de livrables
à sélectionner au devis.

Les artefacts et formats réellement livrés sont listés au devis. Les droits d'utilisation et le transfert des livrables spécifiques suivent les CGV après paiement complet, sous réserve des éléments préexistants et licences tierces. Un NDA peut être signé avant les accès sensibles.

Rapport PDF 40-70 p.
Board-safe + version complète
Tech Debt P&L
Dette chiffrée € · livrable signature
Deck exécutif 12-18 sl.
Keynote · Google Slides éditable
Backlog Notion / Linear
20-30 tickets chiffrés
Diagrammes C4 SVG
AS-IS + TO-BE · éditables
Loom restitution 20-30 min
Asynchrone · conservation au devis
Roadmap 6/12/18 mois
3 scenarios chiffrés j/h + capex
Le devis précise les livrables, formats et droits de diffusion. Le transfert des livrables spécifiques intervient après paiement complet, conformément aux CGV et sous réserve des composants préexistants et licences tierces.
— Notre process

Du kickoff au rapport
board-ready, en 7 étapes
documentées.

Ce déroulé est un exemple. Le devis retient les entrants, livrables intermédiaires, outils et jalons utiles à la décision. Les estimations restent des hypothèses à valider, pas des coûts certains.
PHASE 01 · PRÉPARATION Jour -5 → Jour 0 1 étape
01

Cadrage, confidentialité & accès

Le cadrage confirme la décision à sécuriser, les zones critiques, les personnes à interviewer et la charge attendue côté client. Les documents contractuels, l'éventuel NDA et les conflits potentiels sont traités avant tout accès sensible. Les rôles en lecture seule et outils autorisés sont ensuite configurés selon le devis.

Entrants Brief 90 min · liste interlocuteurs
Livrables Contrat · NDA éventuel · règles d'indépendance
Timing J-5 à J0 · 2 h de votre côté
Jalon Accès read-only opérationnels
PHASE 02 · ANALYSE Jour 1 → Jour 5 3 étapes
02

Snapshot & code review

Clone du repo, branchement SonarQube Enterprise + Semgrep + Snyk. Revue manuelle des 5 modules métier critiques (billing, auth, core, integrations, data).

Jalon illustratif · intervenants au devis
03

8 dimensions en parallèle

Perf (p95/p99, N+1), sécu (OWASP, CVE, secrets), infra (IaC, DR), archi (C4, couplage), DevEx (DORA), FinOps (cost breakdown), équipe (git blame, ownership). Exports bruts produits.

J3 → J5 · outillage parallélisé
04

Premiers insights & hypothèses

Note de synthèse intermédiaire de 3-4 pages envoyée au CTO à J+5, avec les 5 findings les plus critiques et les hypothèses à valider en entretien. Vous pouvez arrêter ici si le scope doit pivoter.

J+5 · livrable intermédiaire
PHASE 03 · TERRAIN Jour 6 → Jour 7 1 étape
05

Entretiens équipe no-blame

5 à 8 interviews de 45 min, off-the-record, avec le CTO, les lead devs, le PM, parfois le DAF. Structurées selon SPACE (Satisfaction, Performance, Activity, Communication, Efficiency). On valide / infirme les hypothèses formulées en phase 02. Pas de retranscription nominative dans le rapport final.

Format 45 min · off-the-record · visio
Méthodologie SPACE framework (Google)
Timing J6 → J7 · 2 jours répartis
Garantie Zéro nom dans rapport final
PHASE 04 · SYNTHÈSE & RESTITUTION Jour 8 → Jour 10 2 étapes
06

Scoring, Tech Debt P&L & rédaction

Consolidation : score /100 par dimension pondéré, positionnement vs référentiels publics (DORA, OWASP ASVS, Web Almanac), Tech Debt P&L chiffré en euros, matrice impact × effort, roadmap 6/12/18 mois. Rédaction du PDF 40-70 p. + deck 12-18 slides board-ready + version board-safe anonymisée. Revue interne par le lead.

Jalon illustratif · revue au devis
07

Restitution Loom + livraison

Restitution avec les interlocuteurs prévus au cadrage, accompagnée des supports listés au devis. Les livrables spécifiques sont remis puis transférés selon les CGV après paiement complet. La date de clôture dépend du format et des prérequis convenus.

J10 · visio + Loom + Notion livrés
Les 7 étapes sont adaptables : format Express 3-5 j (étapes 1-2-6-7 compressées), Deep 15-20 j (phase 02 & 03 allongées), Tech DD M&A 20-30 j (ajout phase d'analyse IP / licences open source avec vos avocats). Le reste de la méthode ne change pas.
— Les 6 peurs qu'on désamorce

Ce qui vous empêche de signer
un audit — et ce qu'on fait
pour le neutraliser contractuellement.

Ces six questions structurent le cadrage. Les réponses applicables sont transformées en livrables, responsabilités et critères écrits dans le devis, sans inventer de fréquence client.
« On va trouver des cadavres qu'on préfère ne pas voir. »

Confidentialité, destinataires et droits écrits

Le devis ou le NDA précise la confidentialité, les destinataires et la durée. Les droits sur les livrables suivent le devis et les CGV. Une version anonymisée et la participation de l'équipe ne sont incluses que si elles sont prévues dans le périmètre.

✓ Confidentialité écrite ✓ Destinataires définis ✓ Droits inventoriés
« Le rapport va se retourner contre nous en négo (levée / M&A). »

Audit vendeur avant la DD · version data-room contrôlée

Côté vendeur (levée ou M&A vente) : on audite avant que le fonds ou l'acquéreur ne mandate sa propre DD. Vous découvrez les findings avant eux, vous préparez les réponses, vous livrez vous-même la version data-room que vous choisissez de partager. Vous gardez le contrôle narratif : ce qui est dans le rapport, ce qui est dans la data room, ce qui reste interne.

✓ Contrôle narratif client ✓ Version data-room dédiée ✓ Réponses pré-rédigées
« Les consultants vont pousser leur propre agenda (nous vendre une refonte). »

Constats traçables · remédiation séparée

Chaque constat renvoie à une preuve et les hypothèses de coût sont séparées du diagnostic. Une mission de remédiation fait l'objet d'un devis distinct. Toute remise éventuelle doit être écrite dans ce devis : elle n'est pas contenue par défaut dans les CGV publiques.

✓ Preuves rattachées ✓ Hypothèses explicites ✓ Remédiation séparée
« 10 jours c'est trop long, on a besoin du rapport pour dans 2 semaines. »

Jalons et restitution intermédiaire au devis

Pour une urgence, le cadrage réduit le périmètre et fixe les preuves prioritaires. La date de démarrage, les restitutions intermédiaires et la procédure de pivot dépendent des disponibilités, des accès et du contrat signé.

✓ Périmètre priorisé ✓ Jalons écrits ✓ Pivot contractualisé
« Le rapport sera générique, on l'aura déjà lu 10 fois. »

Exemple interne présenté sur demande · grille documentée

Un exemple construit sur l'un de nos propres produits peut être présenté pendant le cadrage, en étant clairement identifié comme tel. Chaque recommandation du futur audit renvoie au critère et aux hypothèses qui la produisent : vous pouvez la contester ligne à ligne.

✓ Exemple interne identifié ✓ Recos chiffrées j/h + € ✓ Grille de scoring ouverte
« Mes devs vont le prendre mal, je vais les perdre. »

Méthodologie no-blame · équipe co-auteure · entretiens off-the-record

Le devis précise qui est interrogé, la durée, les règles de citation et la façon de valider les constats. Le focus porte sur les systèmes et les contraintes ; aucune absence de citation nominative ou co-écriture n'est présumée si elle n'est pas convenue.

✓ Off-the-record ✓ Co-auteurs du plan ✓ Aucune citation nominative
— Pour vous situer

Outil automatisé, indépendant,
cabinet structuré, équipe interne
— que faut-il comparer ?

Aucune option n'est meilleure dans l'absolu. Cette grille indique les preuves à demander dans chaque offre ; les prix, délais et qualités varient selon les prestataires et le périmètre.
Option A
Outil automatisé
Licence à vérifier
Option B
Indépendant
Devis à comparer
Option C
Hagnéré Code
Base publique + devis
Option D
Cabinet / ESN
Devis à comparer
Périmètre
Règles et langages réellement couverts
Compétences et disponibilité de la personne
Dimensions, échantillon et limites au devis
Méthode, sous-traitants et équipe affectée
Preuves et livrables
Exports, faux positifs et conservation
Rapport, sources et critères d'acceptation
Formats, sources et critères écrits au devis
Rapport, annexes et droit de réutilisation
Indépendance
Modèle économique de l'éditeur
Liens avec une remédiation ultérieure
Conflits déclarés et remédiation séparée au devis
Liens entre conseil, licences et delivery
Confidentialité
CGU, hébergement et usage des données
NDA, assurance et gestion des accès
NDA éventuel, accès et suppression cadrés
NDA, sous-traitants et séparation des missions
Équipe et calendrier
Disponibilité du service et support
Nom, rôle, charge et solution de remplacement
Intervenants, jalons et prérequis nommés au devis
Séniorité réelle, rotation et gouvernance
Décision
Adapté à un signal continu ou une vérification ciblée selon l'outil
Adapté si l'expertise et la capacité correspondent exactement au besoin
À retenir seulement si le devis couvre la décision, les preuves et les compétences nécessaires
Adapté si le dispositif, la marque ou la capacité multi-équipe sont utiles
Comparez les quatre options avec le même périmètre, les mêmes accès et les mêmes critères d'acceptation.
— Preuves publiques · aucun témoignage

Nous n'affichons aucun avis client.
Nous affichons quatre pages
à vérifier directement.

Hagnéré Code n'a pas encore de client externe. Publier des témoignages reviendrait donc à les inventer. Les adresses ci-dessous permettent de vérifier la disponibilité des pages et les fonctions qui y sont présentées. Elles ne prouvent ni conception, ni exploitation, ni sécurité, ni résultat d'audit.
OFFRE FISCALE LMNP / LMP · PAGE PUBLIQUE
LMNP.AI

La page présente une offre de comptabilité fiscale et certaines fonctions. Le lien permet de les consulter, sans prouver le moteur de calcul, les sauvegardes, les corrections, l'exploitation quotidienne ou l'existence d'un audit interne.

Pour votre audit, ces sujets doivent être prouvés séparément : règles métier, traçabilité, jeux de tests, changements réglementaires et responsabilités.
Ouvrir lmnp.ai
OFFRE COMPTABLE SCI (IR & IS) · PAGE PUBLIQUE
SCI-AI.app

La page présente les régimes fiscaux couverts et des fonctions comptables. Elle ne permet pas de vérifier la base de données, les exports, les migrations, l'infrastructure, les incidents ou la tenue du service dans la durée.

Pour votre audit, ces sujets doivent être documentés : schéma de données, coûts tiers, migrations, sauvegarde, restauration et protocole de test.
Ouvrir sci-ai.app
SITE ÉDITORIAL ET PLATEFORME · PAGES PUBLIQUES
Hagnéré Patrimoine & Hagnéré Investissement

Les sites publient des contenus, des offres et des formulaires. On peut observer ces interfaces, sans en déduire le CRM, les données traitées, les dépendances internes, la sécurité, l'exploitation ou le coût réel des choix techniques.

Pour votre audit, ces sujets demandent des preuves distinctes : mesures de performance, données personnelles, dépendances, accès et points de rupture.
Ouvrir hagnere-patrimoine.fr Ouvrir hagnere-investissement.fr

Ouvrez les quatre adresses pour vérifier uniquement les pages et fonctions visibles. Un audit repose ensuite sur l'accès au code, aux configurations, aux journaux et aux documents autorisés. Notre objectif est de répondre le prochain jour ouvré, sans délai garanti.

— Profils mobilisables

Chaque intervenant réel
est nommé avec son rôle
avant la signature.

Pas de "notre équipe d'experts" anonyme. Les intervenants effectivement mobilisés, leur statut et leurs rôles sont nommés dans le devis selon le périmètre. Le devis précise aussi la responsabilité de revue et les modalités de continuité en cas d'indisponibilité.
Associé-lead

Quentin Hagnéré

Fondateur · Lead auditor · Restitution client

Peut intervenir sur le cadrage, la synthèse et la restitution selon l'équipe nommée au devis. Les règles de prévention des conflits d'intérêts sont précisées pour la mission.

🎯 Cadrage · restitution ⚖️ Signataire CoI
LinkedIn
CTO · CDI

Nicolas Wallerand

Direction technique · Architecture · Code review

Peut contribuer au cadrage d'architecture et à la revue de code selon le devis. Son rôle exact, les dimensions couvertes et les éventuels spécialistes tiers sont confirmés avant signature.

📐 Archi · C4 🔎 Revue de code
LinkedIn
Freelance long-terme

Arthur Monney

Senior Dev Back-end · Paiements · Architecture

Peut contribuer à une revue back-end, de facturation ou d'architecture selon le périmètre. Sa mobilisation et les outils autorisés sont confirmés au devis.

🏗️ Architecture back-end 💳 Paiements · facturation
LinkedIn
CDI

Frédéric Curinckx

Senior Dev · Full-stack · Temps-réel

Peut contribuer à la revue d'interfaces métier, de flux temps-réel ou d'une reprise Laravel selon le périmètre et la disponibilité confirmés au devis.

⚛️ React · Next.js 🔄 Laravel · temps-réel
LinkedIn
Freelance long-terme

Ryan Mazzitelli

Senior Dev · Back-end + IA · Agents Claude

Peut contribuer à la revue d'intégrations IA, d'API et de pipelines d'extraction selon le périmètre. Aucune qualification d'auditeur sécurité n'est présumée par cette présentation.

🤖 IA · LLM 🔌 API · webhooks
LinkedIn
CDI

Killian Hoarau

Senior Dev · Back-end + DevOps · Infrastructure

Peut contribuer à la revue d'infrastructure, de CI/CD et de tests selon le périmètre. Le rôle d'auditeur, les entretiens et les responsabilités sont ceux nommés au devis.

🐳 Docker · CI/CD 🧪 Tests · infrastructure
LinkedIn
7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs. La composition dépend des dimensions critiques et de la disponibilité confirmée. Le devis nomme les intervenants, leur statut, la responsabilité de synthèse et les modalités de continuité.
— Les audits qu'on ne prend pas

Certaines missions d'audit
ne nous intéressent pas.

On ne filtre pas sur le secteur — on filtre sur l'intention de l'audit et les conditions d'exécution. Si votre demande coche une de ces cases, on déclinera honnêtement — quel que soit le budget annoncé. Ces exclusions servent à rendre notre indépendance vérifiable et à signaler les conflits potentiels avant la mission.

Refuser une mission mal cadrée est un moyen concret de protéger la qualité de celles qu'on accepte.
  • Audits politiques · pour valider une position interne

    « Notre CTO veut refondre, j'ai besoin d'un rapport qui confirme que c'est la bonne idée. » Non. Un audit se paye pour trancher honnêtement, pas pour valider une conclusion déjà décidée. Si vous voulez un avis orienté, achetez un consultant, pas un auditeur.

  • Audits "boîte noire" · sans accès code ni entretiens

    Certains acheteurs en M&A demandent un audit "externe uniquement" sans accès au repo ni entretiens. C'est un OSINT, pas un audit tech. On ne signe pas un rapport Hagnéré là-dessus : trop de risque d'être à côté, et méthodologie ISO 19011 impossible à appliquer.

  • Audits suivis d'une refonte qu'on aurait chiffrée pendant l'audit

    Si vous voulez que l'audit débouche sur une mission refonte chez nous, on vous prévient dès le cadrage : on ne chiffre pas cette refonte pendant l'audit. Le chiffrage est fait post-livraison par une autre équipe, indépendamment du rapport. Sinon, conflit d'intérêt évident.

  • Audits anonymes contre un client existant ou ex-client

    On ne signe jamais un audit sur une société qu'on a accompagnée en TMA ou en dev dans les 24 derniers mois. Même si le demandeur est un acquéreur légitime. La relation historique biaise forcément — et c'est trahir la confiance accordée par l'ancien client.

  • White-label pour d'autres cabinets de conseil ou ESN

    On travaille en direct avec le client final et les intervenants sont identifiés dans le devis. Pas de mission présentée comme indépendante sous la marque d'un tiers sans transparence sur les responsabilités, les accès et la confidentialité.

  • Missions sans cadre de confidentialité avant les accès sensibles

    Les règles de confidentialité figurent au contrat et un NDA spécifique peut être signé avant le partage de code ou de documents sensibles. Aucun accès sensible n'est demandé tant que ce cadre n'est pas accepté.

— Tarifs publics · fixes

Quatre formats d'audit,
prix fixe publié.
Extras chiffrés à l'avance.

Ces montants sont des bases HT. Après cadrage, le devis confirme les dimensions, l'équipe, le calendrier, les livrables, les critères d'acceptation et les éventuelles options. Seul le contrat signé fait foi.
EXPRESS · URGENCE

Express

Post-incident, pré-décision urgente ou second avis ciblé. Durée, intervenants et livrable confirmés après cadrage.
8 000 € HT · fixe · one-shot
  • Durée et intervenants au devis
  • 4 à 5 dimensions couvertes
  • Livrable Notion + Loom 15 min
  • Tech Debt P&L simplifié
  • Démarrage selon disponibilités et accès
  • Éventuelle remise indiquée au devis
DEEP · REFONTE / LEVÉE

Deep

Pour une décision complexe : go/no-go refonte, levée côté vendeur ou écart de contrôle important. Dispositif confirmé au devis.
38 000 € HT · fixe · one-shot
  • Calendrier et compétences au devis
  • Tout inclus dans Standard  ·  plus :
  • Rapport 60-80 p. (vs. 40-70)
  • 3 scenarios chiffrés sur 3 ans
  • Restitution trilatérale CEO + CTO + CFO
  • Dashboard comparatif opex vs capex
  • Version data-room contrôlée (levée)
  • Démarrage selon disponibilités et accès
TECH DD · M&A

Tech DD M&A

Pour les acquéreurs : due diligence avant opération, avec coordination des conseils et intervenants définie au cas par cas.
68 000 € HT · fixe · one-shot
  • Calendrier et intervenants au devis
  • Tout inclus dans Deep  ·  plus :
  • Rapport format M&A 80-120 p.
  • Analyse licences OSS · IP · copyright
  • Liste deal-breakers flaggés go/no-go
  • Coordination avocats M&A · clauses garantie
  • Restitution comité investissement
  • Confidentialité coordonnée avec vos conseils
  • Démarrage selon disponibilités et accès
— Extras chiffrés à l'avance

Cinq options récurrentes,
toutes au prix fixe publié.

Chaque extra est chiffré dans le devis initial, pas facturé en avenant surprise. Vous choisissez de les activer ou non au cadrage. Aucun ajout en cours d'audit sans votre accord écrit.

🔐
Pentest externe indépendant
+ 8 000 à 15 000 € HT
Prestataire qualifié PASSI à sélectionner si le cahier des charges l'exige · périmètre et prix au devis
🔁
Retest post-remédiation 60-90 j
+ 30 % du prix initial
Vérifie l'implémentation des recos P1/P2 · livrable "après / avant" chiffré
👤
Shadow CTO · 1 mois post-audit
+ 8 000 à 15 000 € HT
Un senior embarque votre équipe 4 semaines pour implémenter les recos P1 sans dérapage
📋
Restitution board physique · demi-journée
+ 1 500 à 3 000 € HT
Paris / Lyon / Chambéry · Quentin + auditeur lead présentent au CA en direct
☁️
FinOps deep-dive cloud
+ 4 000 à 8 000 € HT
Analyse AWS/GCP/OVH selon périmètre · pistes chiffrées à partir de vos factures et métriques
🤖
Couche IA / LLM
+ 3 000 à 6 000 € HT
Si app utilise Claude / GPT / Gemini · audit prompts, coûts tokens, hallucination, AI Act

Le devis précise : confidentialité, accès, équipe, outils, livrables, critères d'acceptation, délais et options. Le transfert des livrables spécifiques intervient selon les CGV après paiement complet.

Le format Express est la porte d'entrée payante propre à ce service. Il ne se cumule pas avec le Discovery Sprint d'un projet de développement publié sur la grille tarifaire : un seul cadrage payant est engagé, celui qui correspond à votre demande. Une éventuelle déduction sur la suite n'existe que si elle est écrite au devis.

— Les points à contractualiser

Ce que le devis doit écrire
avant de démarrer.

Les CGV fixent le cadre général. Le devis précise pour chaque mission la confidentialité, l'équipe, les livrables, les critères d'acceptation, les accès, les délais et la réversibilité.

Confidentialité avant les accès

Un NDA peut être signé avant tout partage de code ou de documentation sensible. Sa portée, ses destinataires et sa durée figurent dans le document signé.

— NDA selon le contexte

Diagnostic et remédiation séparés

Les preuves et hypothèses sont visibles. Une mission de remédiation reçoit son propre devis ; toute condition commerciale éventuelle y est indiquée explicitement.

— Aucune remise présumée

Critères d'acceptation définis

Le devis fixe le nombre, la forme et le niveau de preuve attendus, ainsi que la procédure de correction ou de contestation des livrables.

— Recette écrite au devis

Version board-safe anonymisée

En plus du rapport complet, une version sans noms de devs, sans blame personnel, partageable à votre board / investisseur / acquéreur sans risque de fragiliser l'équipe.

— Si prévue au devis

Méthode documentée

Dimensions, critères, outils, échantillonnage et limites sont communiqués avant signature. Les principes utiles d'ISO 19011 peuvent guider la méthode sans constituer une certification.

— Présentée au cadrage

Références sous contrôle du client

Aucune référence nominative n'est publiée sans accord écrit. Le devis indique si une version anonymisée distincte est nécessaire pour le board ou la data room.

— Autorisation écrite requise

Exemple interne sur demande

Un exemple construit sur un produit interne peut être présenté pendant le cadrage. Il est identifié comme démonstration et non comme un audit client.

— Présentation pendant l'échange

Droits et réversibilité clarifiés

Les livrables spécifiques sont transférés après paiement complet conformément aux CGV. Les composants préexistants, outils génériques et licences tierces restent soumis à leurs droits propres.

— Règles alignées avec les CGV
— Mini-audit de pré-qualification · 2 minutes

Quel format d'audit
vous correspond ? Réponse en 2 min.

Cinq questions sur votre situation. Un score et une recommandation de format : Express, Standard, Deep ou Tech DD M&A — le chiffrage exact est établi sur devis, après échange. Aucune donnée stockée sans votre accord.
Question 1 / 5 ⏱ 2 min max
01 · Déclencheur

Qu'est-ce qui déclenche votre besoin d'audit aujourd'hui ?

Le trigger d'achat change radicalement le format recommandé (Express / Standard / Deep / M&A).

02 · Enjeu de la décision

Quel est le niveau d'enjeu business lié à l'audit ?

Plus l'enjeu est haut (levée, M&A, décision > 500 k€), plus le format doit être robuste.

03 · Timeline

Dans quels délais vous faut-il le rapport ?

La date de démarrage dépend des disponibilités, des accès et du périmètre ; elle est confirmée au devis.

04 · Destinataires du rapport

À qui sera présenté le rapport final ?

Plus le public est senior / externe, plus le format exige une version "board-safe" solide.

05 · État de maturité

Comment évaluez-vous la maturité actuelle de votre tech ?

Un contexte "on sent que ça dérape" demande plus de profondeur qu'un "tout va bien apparemment".

— FAQ

Les 20 questions
qu'on nous pose
avant de signer.

Filtrez par profil décideur. Si la vôtre n'y est pas, écrivez-nous. Nous visons une réponse d'un expert le prochain jour ouvré, sans délai garanti.

Le devis fixe les jalons, les restitutions intermédiaires, le rapport final et la procédure à suivre si le périmètre évolue. Aucun paiement au prorata ni droit d'arrêt particulier n'est présumé s'il n'est pas écrit au contrat.

— Pour les profils techniques

— Prochaine étape

30 minutes pour cadrer
l'audit qui répondra à votre
prochaine décision board.

Un lead regarde avec vous votre contexte (levée, M&A, nouveau CTO, refonte, SOC2) et vous recommande le format d'audit adapté. Un exemple construit sur un produit interne peut être présenté pendant l'échange, sans le faire passer pour un rapport client.

CONFIDENTIALITÉ · PÉRIMÈTRE CHIFFRÉ · CRITÈRES D'ACCEPTATION AU DEVIS
— Prochaine étape

Parlons de
votre projet. 30 minutes, c'est tout.

Choisissez ce qui vous va : un créneau direct avec un développeur senior, un email rapide, ou un formulaire si vous préférez écrire. Objectif de réponse le prochain jour ouvré, sans délai garanti.

LE PLUS RAPIDE
30 min avec un développeur senior

Pas un commercial, pas un chef de projet : un développeur senior de l'équipe vous écoute, vous donne un avis franc, et repart avec votre brief si ça matche.

Réserver un créneau
Sans engagement · visio ou téléphone
Adresse
82 impasse de Bellevue
73000 Bassens
OU ÉCRIVEZ-NOUS
Formulaire projet
Contrôle anti-robotLe calcul est chargé uniquement lorsque vous commencez ce formulaire.
🇫🇷 Équipe 100% en FrancePrestataires et localisations documentésRGPD · contact interne identifié