Aller au contenu principal
Accueil / Services / Audit technique
Service · Audit technique · one-shot · 10 j ouvrés NDA mutuel signé ● dès J0

Votre dette technique
en euros. Livrée
en 10 jours.

8
Dimensions auditées (code, archi, perf, sécu, infra, DevEx, FinOps, équipe)
10
Jours ouvrés · format Standard
0
Conflit d'intérêt · clause publique 100 % déduite
100%
Propriété client des livrables · 0 republication

Audit indépendant pour VC en due diligence, acquéreur M&A, CTO entrant, dirigeant avant refonte ou certification SOC2/ISO 27001. Rapport board-ready avec scoring /100 par dimension, Tech Debt P&L chiffré en euros, matrice impact × effort, roadmap 6/12/18 mois. Clause de non-conflit d'intérêt publique : 100 % du prix déduit si mission de remédiation > 50 k€ suit.

Prix fixe · publié sur cette page Garantie ≥ 3 recos actionnables ou 50 % remboursé Version board-safe incluse
hagnere-code · audit tech · report v1.0
HC audit · report v1.0 ● CONFIDENTIEL Client · N.D.A. TECH DEBT P&L P1 420 k€ DETTE TECH ESTIMÉE ≈ 8 mois de vélocité perdue par an sur l'équipe actuelle (6 devs) SÉCURITÉ 165 k€ ARCHI 128 k€ FINOPS 127 k€ COÛT DE RÉMÉDIATION ~180 k€ · 4-6 mois SCORE /100 · 9 DIMENSIONS 72/100 Code quality 65 Architecture 58 Performance 82 Sécurité 34 Infrastructure 70 DevEx · DORA 75 Produit / UX 88 FinOps cloud 42 Équipe & org 68 2 dim. critiques · 3 à améliorer · 4 saines Rapport 52 pages · Deck 16 slides · Backlog 28 tickets Méthodologie ISO 19011
matrice · impact × effort
RECOS PRIORISÉES
28 tickets · 12 quick wins
● BOARD-READY
IMPACT ↑
EFFORT →
QUICK WINS · 12 STRATEGIC · 8 FILL-INS · 5 BACK-BURNER · 3
faire en 1er
plan 6-12 mois
à reporter
8
Dimensions auditées
(code, archi, perf, sécu...)
10j
Ouvrés médian
de l'audit standard
0
Conflit d'intérêt
clause publique signée
100%
Propriété client
0 watermark, 0 republication
J0
NDA mutuel signé
avant tout accès
Méthodologie ISO 19011 documentée. Sample report anonymisé disponible avant signature. Mise en relation avec d'anciens clients sous NDA possible avant engagement.
— Message du fondateur

Vérifiez notre posture
avant de lancer
un audit technique.

Un échange court avec Quentin Hagnéré pour répondre à la question qu'on entend le plus en call : pourquoi une agence qui fait du développement SaaS accepte de livrer des audits où 100 % du prix est déduit si vous nous confiez la remédiation. Ce qui nous motive à ne pas noircir le rapport pour vendre une mission derrière — et pourquoi cette clause est publique sur notre landing.

20 min · cadrage direct
Clause CoI publique dans nos CGV
Pas d'intermédiaire commercial
Demander un extrait de rapport
— Six situations qui déclenchent un audit

Six déclencheurs business
qu'on voit chaque mois
en première prise de contact.

Aucun n'est honteux. Tous se chiffrent. Mais chaque semaine qui passe sans auditer, c'est une décision stratégique prise à l'aveugle : levée à un prix trop bas, M&A mal dérisqué, refonte décidée sur les mauvaises bases.
01

« Notre VC demande une tech DD avant de signer le term sheet »

Vous closez une Série A / B. Le fonds mandate une tech DD. Vous avez 2 à 4 semaines pour produire un rapport défendable, sinon le prix baisse ou le term sheet saute. Mieux vaut auditer vous-même d'abord — côté vendeur.

Solution Audit Deep côté vendeur · 15-20 j · 38 k€
02

« On rachète une boîte, il faut auditer le code avant le deal »

Acquisition industrielle ou build-up. Vous devez chiffrer le coût de remédiation post-deal, détecter les deal-breakers (licences open source non conformes, propriété IP floue, CVE critiques cachées). Le verdict change la valo de plusieurs centaines de milliers d'euros.

Solution Tech DD M&A · 20-30 j · 68 k€
03

« Notre nouveau CTO arrive, on veut une baseline indépendante »

Le CTO doit présenter son plan 100 jours au board. Il a besoin d'un état des lieux neutre, chiffré, qu'il puisse défendre sans se mettre à dos l'équipe héritée. Une agence externe "no blame" est le pont parfait entre son diagnostic et l'acceptation interne.

Solution Audit Standard · 10 j · 18 k€
04

« Un client enterprise exige SOC2 ou ISO 27001 avant de signer »

Votre pipeline commercial est bloqué par un gros client qui demande une certification que vous n'avez pas. Un audit préparatoire fait la gap analysis complète, priorise les actions sur 6 mois pour atteindre le niveau requis. Sans ça, vous partez à l'aveugle pendant 12 mois avec Vanta/Drata.

Solution Audit Standard + gap compliance · 10 j · 18 k€
05

« On a eu un incident majeur, besoin d'un post-mortem indépendant »

Downtime critique, fuite de données, attaque ciblée, démission surprise du CTO. Vous ne pouvez pas laisser votre équipe interne écrire son propre post-mortem — il vous faut un tiers neutre qui chiffre la cause racine, la dette qui l'a rendue possible, et les 10 actions à mener dans les 90 jours.

Solution Audit Express post-incident · 3-5 j · 8 k€
06

« On hésite entre patcher l'existant ou refaire à zéro »

Votre CTO veut refondre. Votre CFO refuse un capex de 600 k€. Vous avez besoin d'un verdict chiffré "coût refonte vs coût maintien sur 3 ans", avec scenarios A/B/C. On ne fera pas la refonte (CoI), donc on est honnête sur le diagnostic.

Solution Audit Deep · go/no-go chiffré · 15-20 j · 38 k€
— Ce qu'on audite

Huit dimensions couvertes,
chacune scorée /100,
chiffrée en euros de dette.

Un audit tech sérieux en 2026 ne se limite pas au code. On couvre les 8 dimensions qui font qu'une app tient 5 ans en production sans exploser les coûts ou la sécurité. Chaque dimension = score /100 + liste de recos priorisées + estimation € de la dette.
01
Code

Code quality

SAST (SonarQube Enterprise, Semgrep, PHPStan niveau 8), test coverage par module, complexité cyclomatique, duplication, dead code, linter adherence. On ne se contente pas du score SonarQube — on explique ce qu'il cache.

SAST · Sonar / Semgrep Coverage par module Complexité CC
02
Archi

Architecture

Couplage, cohésion, separation of concerns, data flow, gestion d'états, modularité. Diagrammes C4 AS-IS + TO-BE produits pendant l'audit, livrés avec le rapport. Identification des bottlenecks structurels cachés.

Diagrammes C4 Data flow AS-IS / TO-BE
03
Perf

Performance

Latence p95/p99 API, requêtes DB (N+1, index manquants, full scans), Core Web Vitals front, bundle size, stratégie de cache, Redis eviction. Benchmark vs. votre percentile secteur : vous êtes dans le top 20 % ou pas ?

p95 / p99 N+1 & index CWV · bundle
04
Sécurité

Sécurité

OWASP Top 10 complet, CVE sur dépendances (Snyk + GitGuardian), secrets leaks, auth/authz, RGPD, logs sensibles, chiffrement at-rest/in-transit. Pentest externe CERT-FR en option (+8-15 k€). Livrable critique pour SOC2 / ISO 27001.

OWASP · CVE SAST · secrets Pentest en option
Dimension critique
05
Infra

Infrastructure

IaC (Terraform/Pulumi), backups testés, DR plan, monitoring (Sentry, Datadog, Grafana snapshot), autoscaling, multi-AZ, vendor lock-in cloud. RTO/RPO mesurés, pas déclarés. Identification des single points of failure.

IaC & DR RTO / RPO testés SPOF
06
DevEx

DevEx & DORA metrics

CI/CD (lead time, change failure rate, MTTR, deploy freq), PR review flow, documentation, onboarding, bus factor, feature flags, revue de deploys. 4 métriques DORA chiffrées vs. benchmark elite Google SPACE.

4 DORA metrics Bus factor Onboarding flow
07
FinOps

FinOps cloud

Coût cloud par feature et par client, over-provisioning, reserved instances, egress data transfer, ressources zombie. Potentiel d'économie typique 20-40 % sur AWS / OVH / Scaleway chez les clients sans FinOps actif.

Cost per feature Over-provisioning Économies 20-40 %
08
Équipe

Équipe & organisation

Séniorité équipe, turnover 12 mois, compétences manquantes, vélocité mesurée, maturité agile, documentation tribale. 5 à 8 entretiens no-blame avec vos devs pour identifier les blocages vécus vs. déclarés.

5-8 entretiens Turnover · vélocité No-blame
— Ce qu'il y a dans votre rapport

Douze livrables inclus,
six extras facturables —
tarifs publics.

« Audit » chez Hagnéré ne veut pas dire « un PDF générique de 80 pages ». Voici la liste exhaustive des artefacts livrés dans chaque audit Standard — plus ce qui est en option si votre contexte le demande. Sample anonymisé téléchargeable avant signature.
INCLUS DANS L'AUDIT STANDARD · 18 k€

Douze livrables, à chaque audit.

  • Rapport PDF 40-70 pages — structuré par les 8 dimensions auditées, chaque recommandation chiffrée en jours/homme + priorité P1/P2/P3.
  • Tech Debt P&L · livrable signature — dette technique traduite en euros, breakdown par dimension, coût de remédiation 6/12/18 mois. Le document que votre board va lire en premier.
  • Deck exécutif 12-18 slides — format 16:9, board-ready, éditable Keynote/Google Slides. Pensé pour être présenté en 20 min par votre CEO ou CTO.
  • Version board-safe — même contenu, mais anonymisée (sans noms de devs), no-blame, sans détails qui pourraient se retourner en négo salariale ou en M&A.
  • Backlog priorisé Notion / Linear — 20 à 30 tickets actionnables, chiffrés en j/h et €, taggés par dimension et priorité. Votre CTO peut les injecter en sprint dès J+11.
  • Matrice impact × effort 2×2 — les 28 tickets placés graphiquement : quick wins, strategic, fill-ins, back-burner. Aide à la décision pour les 90 jours suivants.
  • Score /100 par dimension — 8 scores + score global pondéré. Méthodologie ISO 19011 documentée, benchmark percentile vs. base benchmark interne.
  • Diagrammes archi C4 AS-IS + TO-BE — system, container, component. Exportés SVG + PDF, réutilisables dans votre documentation long-terme.
  • Loom de restitution 20-30 min — asynchrone, partageable avec votre board, VC ou acquéreur. Signé Quentin + l'auditeur lead.
  • Roadmap remédiation 6/12/18 mois — 3 scenarios (conservateur, médian, ambitieux), chacun chiffré en j/h et capex. Votre CFO peut l'intégrer au budget N+1.
  • Exports techniques bruts — SAST (SonarQube/Semgrep), dépendances CVE (Snyk), logs benchmarks, profils de performance. Vos devs peuvent creuser.
  • NDA mutuel + clause de non-conflit d'intérêt — signés à J0. 100 % de l'audit déduit d'une mission de remédiation > 50 k€ si vous nous la confiez (optionnel, aligne nos intérêts).
EXTRAS · FACTURÉS SÉPARÉMENT SI BESOIN

Six options
selon votre contexte.

  • Pentest externe agréé CERT-FR · +8 à 15 k€ — partenaire spécialisé, OWASP top 10 complet, rapport CVSS, obligatoire pour SOC2 / ISO 27001 sérieuses.
  • Retest post-remédiation 60-90j · +3 à 6 k€ — 30 % du prix initial. Vérifie que les recos P1/P2 ont été implémentées correctement. Livrable "après / avant" chiffré.
  • Shadow CTO 1 mois post-audit · +8 à 15 k€ — un de nos seniors accompagne votre équipe (ou votre nouveau CTO) pendant 4 semaines pour embarquer les premières recommandations sans dérapage.
  • Restitution board physique · +1,5 à 3 k€ — demi-journée sur site à Paris/Lyon/Chambéry, Quentin + l'auditeur lead présentent au CA, répondent aux questions.
  • FinOps deep-dive cloud · +4 à 8 k€ — 3-5 j supplémentaires sur l'optimisation AWS/OVH/Scaleway/GCP. Économies typiques identifiées : 20-40 % du budget cloud annuel.
  • Couche IA / LLM · +3 à 6 k€ — si votre app utilise Claude / GPT / Gemini : audit des prompts, coût tokens, hallucination monitoring, observabilité IA, conformité Act AI.
Les extras sont chiffrés à l'avance dans le devis initial. Aucun extra facturé pendant l'audit sans votre accord écrit. Pas de "petites précisions" déguisées en avenants.
— La méthode sur 10 jours ouvrés

Chaque audit suit les mêmes
7 jalons. Documentés, livrables
cumulatifs, pas de big-bang J10.

Pas un "rapport qui arrive par surprise le dernier jour". Vous recevez des livrables cumulatifs chaque jour : premiers insights à J+5, matrice impact/effort à J+7, rapport & deck à J+10. Aucun effet tunnel, aucune mauvaise surprise — et vous pouvez arrêter en cours si le scope évolue.
DÉROULÉ DE VOTRE AUDIT STANDARD · 10 J OUVRÉS 2 devs seniors + 1 associé lead
J−5 → J0 Cadrage & NDA Brief 90 min · NDA mutuel signé · accès code & infra & CRM donnés
J1 → J2 Snapshot & code review Clone repo, SAST automatisé, revue manuelle des zones chaudes, branchement SonarQube Enterprise
J3 → J5 8 dimensions techniques Perf · sécu · infra · archi · FinOps · DevEx explorées en parallèle par 2 devs, exports bruts produits
J6 → J7 Entretiens équipe 5-8 interviews no-blame (CTO, lead devs, product). 45 min chacune, off-the-record 📧 Premiers insights transmis
J8 Synthèse & scoring Matrice impact/effort, scoring /100 par dimension, Tech Debt P&L chiffré, benchmark percentile
J9 Rédaction rapport + deck PDF 40-70 pages, deck 12-18 slides board-ready, backlog Notion chiffré, version board-safe
J10 Restitution Loom + livrables Visio 90 min · Loom 20-30 min archivable · tous livrables remis sur Notion client ✅ Audit livré & facturé
Phase planifiée Livrable intermédiaire Livraison finale
J0
NDA mutuel signé
Avant tout partage de code, de doc, d'accès
J+5
Premiers insights transmis
Pas de surprise "tunnel" en fin d'audit
J+10
Rapport + deck livrés
Tech Debt P&L, backlog, C4, Loom, board-safe
ISO19011
Méthodologie d'audit
Téléchargeable en PDF avant signature
/ les 4 piliers qui tiennent la méthode

Pourquoi 10 jours suffisent
pour un rapport défendable
en board et en levée.

01

Méthodologie documentée

Pas d'improvisation : PDF de 15 pages "comment on audite" téléchargeable avant signature. Vos devs peuvent le lire, le challenger, proposer des ajustements. Conforme ISO 19011.

→ Livrable reproductible
02

2 devs seniors par audit

Pas de stagiaire, pas de junior "qui apprend". 2 devs seniors 10+ ans assignés sur votre mission, plus un associé lead qui valide chaque livrable. Photos & LinkedIn visibles dès le kickoff.

→ Équipe nommée dans le devis
03

Livrables cumulatifs

Vous ne découvrez pas votre rapport le matin de J+10. Premiers insights à J+5, matrice à J+7, deck draft à J+9. Vous pouvez arrêter ou pivoter sans avoir perdu 10 jours.

→ Zéro effet tunnel
04

No-blame & board-safe

Entretiens équipe off-the-record, pas de noms de devs dans le rapport. Version board-safe anonymisée pour éviter que le rapport se retourne en négo salariale ou en M&A.

→ Protection de vos équipes
Méthodologie mesurée sur audits livrés. Adaptable au format Express (3-5 j) ou Deep (15-20 j). Pour les Tech DD M&A à 20-30 j, ajout d'une phase d'analyse légale / IP en coordination avec vos avocats.
— Ce qu'on vérifie concrètement

21 vérifications concrètes,
réparties sur les 8 dimensions.
Pas une check-list générique.

Chaque dimension auditée se décline en 2 à 3 vérifications précises, outillées, documentées. Chaque brique a sa méthodologie, son outil, son livrable : vous savez exactement ce qu'on regarde, comment, et ce que ça produit dans le rapport final.
A CODE QUALITY 3 briques

SAST complet · niveau 8

SonarQube Enterprise + Semgrep + PHPStan niveau 8 ou TypeScript strict. Rapport par catégorie (bug / smell / security / vulnerability), priorité CVSS.

Coverage & complexité par module

Test coverage détaillé par module métier critique (billing, auth, core). Complexité cyclomatique moyenne, fonctions > 20 CC flaggées, refactos chiffrées.

Duplication & dead code

Ratio de duplication par module (seuil critique > 5 %), dead code detection via coverage + jscpd. Potentiel de refacto chiffré en j/h.

B ARCHITECTURE 3 briques

Diagrammes C4 AS-IS + TO-BE

System, container, component. Produits pendant l'audit, livrés en SVG + PDF éditables. AS-IS = état actuel documenté. TO-BE = cible atteignable en 6-12 mois.

Couplage & cohésion

Analyse de dépendances entre modules, identification des god-objects et anti-patterns structurels (Controller obèse, Service anémique, Layer violation).

Data flow & bounded contexts

Cartographie du flux de données (API → service → DB → cache → queue). Identification des leaky abstractions et frontières de contexte brouillées.

C PERFORMANCE 3 briques

Latence p95 / p99 par endpoint

Profiling sur 10 endpoints critiques via Datadog APM snapshot ou Laravel Pulse. Flagging des endpoints > 500 ms p95 avec analyse des goulets (DB / network / CPU).

N+1, indexes manquants, full scans

Audit queries SQL via slow query log + EXPLAIN ANALYZE. Détection N+1 automatisée (Bullet-like), indexes manquants priorisés par impact latence.

Core Web Vitals & bundle size

LCP / FID / CLS mesurés via Lighthouse + CrUX si data. Bundle size analysis (webpack-bundle-analyzer), code splitting opportunities, images non optimisées flaggées.

D SÉCURITÉ 3 briques

OWASP Top 10 2021 + auth/authz

Injection, broken auth, sensitive data, XXE, broken access, security misconfiguration, XSS, deserialization, CVE-dependant components, logging. Review IAM + RBAC.

CVE dépendances + secrets leaks

Snyk + Dependabot snapshot sur composer / npm / Docker. GitGuardian scan sur historique git (secrets in repo). Priorisation CVSS > 7.0 en P1, CVSS 4-7 en P2.

RGPD & gestion secrets

Registre traitements, DPA sous-traitants, base légale, durée rétention, chiffrement at-rest/in-transit, logs sensibles (PII non chiffrée), export/droit à l'oubli testés.

E INFRASTRUCTURE 2 briques

IaC + backups testés + DR

Terraform / Pulumi couverture (% infra en code), backups existants testés en restauration (RPO/RTO mesurés, pas déclarés), DR plan revu sur papier + simulation.

Monitoring & SPOF detection

Revue Sentry + Datadog + Grafana existants, identification des single points of failure infra (DB master seul, Redis non clusterisé, single AZ, DNS unique provider).

F DEVEX & DORA METRICS 2 briques

4 métriques DORA chiffrées

Lead time for changes (commit → prod), deploy frequency, change failure rate, MTTR. Benchmark vs. Google DORA elite / high / medium / low. Extrait de GitHub + CI + Sentry.

Bus factor + onboarding flow

Ownership de code via git blame (combien de devs touchent les modules critiques), documentation d'onboarding testée (temps théorique de mise en production d'un nouveau dev).

G FINOPS CLOUD 2 briques

Cost per feature / per customer

Breakdown facture AWS / OVH / Scaleway par tag + service, imputation aux features et tenants. Ratio coût infra / ARR, identification des clients à margin négative.

Over-provisioning + ressources zombie

EC2 / RDS sur-dimensionnées (utilisation < 20 %), snapshots orphelins, EBS non attachés, NAT Gateway idle. Économies typiques identifiées : 20 à 40 % sans perte de perf.

H ÉQUIPE & ORGANISATION 3 briques

5 à 8 entretiens no-blame

Interviews 45 min off-the-record avec CTO / lead devs / product / DAF. Méthodologie inspirée de SPACE (Satisfaction, Performance, Activity, Communication, Efficiency).

Turnover & séniorité benchmarked

Turnover 12 / 24 mois vs. benchmark industrie (25 % moyen FR). Pyramide de séniorité (junior / mid / senior / staff), compétences manquantes flaggées.

Vélocité mesurée vs. déclarée

Story points shippés / trimestre extraits de Linear/Jira, vs. planning déclaré. Ratio "planification vs. réalité" souvent à 0,4-0,6 — cible saine > 0,8.

— Notre méthodologie

Vos inputs, notre toolkit,
vos livrables.
Une chaîne documentée.

Un audit n'est pas un jugement subjectif. C'est une transformation documentée de vos artefacts (code, infra, entretiens) en livrables board-ready (rapport, deck, Tech Debt P&L) via un toolkit d'analyse outillé conforme ISO 19011. Aucune étape cachée.
01
INPUTS · CE QU'ON INGÈRE

Ce qu'on vous demande
dès la signature du NDA.

Read-only access sur 6 artefacts. Aucune modification, aucun commit, aucun déploiement de notre part pendant l'audit. Les accès sont révoqués à J+11. Tout est journalisé.

GitHub / GitLab
Read-only sur repos · main branch
Cloud · AWS / OVH / GCP
Read-only IAM · console + billing
Sentry / Datadog
Observability snapshot 30 j
Notion / Confluence
Docs internes · ADR · runbooks
Linear / Jira
Backlog · velocity · tickets
Entretiens équipe
5-8 interviews 45 min · no-blame
02
TOOLKIT D'ANALYSE · notre stack

7 outils pro qu'on opère
pendant les 10 jours.

Licences enterprise incluses dans le prix fixe. On ne vous facture pas 4 k€ de licences SaaS "en extra". Analyses réalisées sur nos comptes, pas sur les vôtres — vos données n'entrent jamais dans des outils dont vous ne maîtrisez pas le cycle de vie.

SonarQube Enterprise
SAST · coverage · complexité
Semgrep Pro
Règles custom · security
Snyk + Dependabot
SCA · CVE dépendances
GitGuardian
Secrets leak · historique git
Datadog snapshot
APM · traces · métriques 30 j
Grafana Cloud
Dashboards infra · FinOps
Méthodologie propriétaire
9 dimensions auditées · benchmark
03
OUTPUTS · VOS LIVRABLES

Ce qu'on vous remet
à J+10.

6 artefacts en propriété exclusive client. Formats éditables (PDF, Keynote, Notion, Loom, SVG) — vous pouvez les republier, les présenter, les archiver sans autorisation supplémentaire. Accords de confidentialité mutuels couvrent nos deux côtés.

Rapport PDF 40-70 p.
Board-safe + version complète
Tech Debt P&L
Dette chiffrée € · livrable signature
Deck exécutif 12-18 sl.
Keynote · Google Slides éditable
Backlog Notion / Linear
20-30 tickets chiffrés
Diagrammes C4 SVG
AS-IS + TO-BE · éditables
Loom restitution 20-30 min
Asynchrone · archive à vie
Roadmap 6/12/18 mois
3 scenarios chiffrés j/h + capex
Propriété client exclusive sur les 6 livrables dès J+10. Aucune clause de republication côté Hagnéré Code, aucun watermark, aucune mention imposée. Vous les utilisez pour votre board, votre VC, votre acquéreur — sans nous demander.
— Notre process

Du kickoff au rapport
board-ready, en 7 étapes
documentées.

Pas d'improvisation. Pas de "on va voir". Chaque étape a ses entrants, ses livrables intermédiaires et son timing. Vous savez à tout moment où on en est et ce qui arrive le lendemain — c'est la raison pour laquelle 92 % de nos recos sont implémentées sous 6 mois.
PHASE 01 · PRÉPARATION Jour -5 → Jour 0 1 étape
01

Cadrage & NDA mutuel

Brief technique 90 min en visio avec votre CTO (ou équivalent). Validation du scope, identification des 10 endpoints critiques à profiler, liste des personnes à interviewer. NDA mutuel + clause de non-conflit d'intérêt signés. Accès read-only configurés (GitHub, cloud, Sentry, Linear, Notion).

Entrants Brief 90 min · liste interlocuteurs
Livrables NDA + CGV + CoI signés
Timing J-5 à J0 · 2 h de votre côté
Jalon Accès read-only opérationnels
PHASE 02 · ANALYSE Jour 1 → Jour 5 3 étapes
02

Snapshot & code review

Clone du repo, branchement SonarQube Enterprise + Semgrep + Snyk. Revue manuelle des 5 modules métier critiques (billing, auth, core, integrations, data).

J1 → J2 · 2 devs seniors
03

8 dimensions en parallèle

Perf (p95/p99, N+1), sécu (OWASP, CVE, secrets), infra (IaC, DR), archi (C4, couplage), DevEx (DORA), FinOps (cost breakdown), équipe (git blame, ownership). Exports bruts produits.

J3 → J5 · outillage parallélisé
04

Premiers insights & hypothèses

Note de synthèse intermédiaire de 3-4 pages envoyée au CTO à J+5, avec les 5 findings les plus critiques et les hypothèses à valider en entretien. Vous pouvez arrêter ici si le scope doit pivoter.

J+5 · livrable intermédiaire
PHASE 03 · TERRAIN Jour 6 → Jour 7 1 étape
05

Entretiens équipe no-blame

5 à 8 interviews de 45 min, off-the-record, avec le CTO, les lead devs, le PM, parfois le DAF. Structurées selon SPACE (Satisfaction, Performance, Activity, Communication, Efficiency). On valide / infirme les hypothèses formulées en phase 02. Pas de retranscription nominative dans le rapport final.

Format 45 min · off-the-record · visio
Méthodologie SPACE framework (Google)
Timing J6 → J7 · 2 jours répartis
Garantie Zéro nom dans rapport final
PHASE 04 · SYNTHÈSE & RESTITUTION Jour 8 → Jour 10 2 étapes
06

Scoring, Tech Debt P&L & rédaction

Consolidation : score /100 par dimension pondéré, benchmark percentile vs. base benchmark, Tech Debt P&L chiffré en euros, matrice impact × effort, roadmap 6/12/18 mois. Rédaction du PDF 40-70 p. + deck 12-18 slides board-ready + version board-safe anonymisée. Revue interne associé-lead.

J8 → J9 · 2 devs + associé-lead
07

Restitution Loom + livraison

Visio 90 min avec votre direction + CTO (option : board physique en +). Loom de restitution 20-30 min archivable, partageable à vos VC / acquéreur / CA. Tous les livrables remis sur un espace Notion dédié en propriété client. Projet clos à J+10.

J10 · visio + Loom + Notion livrés
Les 7 étapes sont adaptables : format Express 3-5 j (étapes 1-2-6-7 compressées), Deep 15-20 j (phase 02 & 03 allongées), Tech DD M&A 20-30 j (ajout phase d'analyse IP / licences open source avec vos avocats). Le reste de la méthode ne change pas.
— Notre arsenal d'audit

Neuf outils pros qu'on opère,
pas un mur de logos.

Trois familles d'outils, trois missions. Chacun documente, accélère ou vérifie une étape précise des 10 jours. Licences enterprise incluses dans le prix fixe · 0 rebilling. Vos données n'entrent jamais dans des outils dont vous ne maîtrisez pas le cycle de vie.
01
Analyse statique & qualité
SonarQube Enterprise
SAST · coverage · complexité
Branché sur votre repo pendant 10 jours. Bugs, smells, vulnérabilités, security hotspots priorisés CVSS. Analyse de complexité cyclomatique, détection de god-classes, ratio de duplication. Licence enterprise incluse, révoquée à J+11.
Licence pro · incluse
Semgrep Pro
Règles custom · anti-patterns
Règles custom que SonarQube ne détecte pas. Patterns spécifiques à votre stack (Laravel ActiveRecord leaks, React hooks stale closures, SQL injection complexes). Bibliothèque propriétaire de 200+ règles accumulée sur nos audits.
Règles propriétaires
PHPStan / Psalm / TS strict
Typage · niveau 8
Pour Laravel/Symfony : PHPStan niveau 8. Pour Next.js/Node : TypeScript strict. Détection des erreurs de typage, null-safety, dead branches, retours non explicites. Un des 3 premiers indicateurs de qualité d'un code base.
Niveau 8 benchmarké
02
Sécurité & vulnérabilités
Snyk + Dependabot
SCA · CVE dépendances
Scan complet composer / npm / Docker. Priorisation CVSS, exploit maturity, fix disponible. Rapport détaillé par dépendance avec chemin d'attaque possible. Critique pour la partie SOC2 / ISO 27001 si visée.
Licence enterprise · incluse
GitGuardian
Secrets leaks · historique git
Scan complet de l'historique git à la recherche de secrets commités : API keys, tokens, private keys, JWT secrets. Une majorité des audits que nous faisons révèle au moins 1 secret encore actif dans l'historique.
Historique complet scanné
Partenaire pentest CERT-FR
Option · +8-15 k€
Pentest externe via partenaire agréé CERT-FR pour les audits qui visent SOC2 / ISO 27001 / clients enterprise exigeants. OWASP top 10 complet, rapport CVSS, dashboard de follow-up, re-test après remédiation. Chiffré à l'avance dans le devis initial.
Partenaire externe · transparent
03
Observabilité & benchmark
Datadog APM snapshot
Traces 30 jours · p95/p99
Branchement APM temporaire (trial enterprise) pour capturer 30 jours de traces, p95/p99 latence, DB slow queries, erreurs en cascade. Vue exhaustive du comportement réel de votre app en production, sans se baser sur du déclaratif.
30 j traces live · révoqué J+11
Grafana Cloud
Dashboards · FinOps · CWV
Dashboards sur-mesure pour la partie FinOps (breakdown coût AWS/GCP), les Core Web Vitals, les logs structurés. Partageables à votre CTO avant la restitution, permettent d'anticiper les questions du board.
Dashboards sur mesure
Méthodologie propriétaire
benchmark percentile ·
Votre score n'est pas absolu, il est comparé à notre base d.audits SaaS B2B / e-commerce / edtech français comparables. « Vous êtes au 42e percentile sur la sécurité » est plus utile que « Votre score est 54 / 100 ». Base propriétaire qui grossit à chaque audit.
Benchmark percentile
— Pour qui on audite le mieux

Six verticales où notre méthode
est éprouvée.

Pas parce qu'on refuse les autres, mais parce qu'on a développé des benchmarks propriétaires sur ces 6 profils : on connaît leurs architectures typiques, leurs dimensions critiques, et le vocabulaire pour parler à leurs VC / acquéreurs / clients enterprise.
● Cœur de cible

SaaS B2B mature

App en prod depuis 2-6 ans, 1 000-50 000 MAU, facturation récurrente Stripe, multi-tenant, SSO enterprise. Notre sweet spot : dimensions critiques = architecture multi-tenant, billing edge-cases, data isolation, SOC2-readiness.

Multi-tenant Billing edge-cases SOC2-ready
● Cœur de cible

E-commerce DTC & custom

Checkout custom, tunnel optimisé CVR, pics saisonniers (BFCM). Dimensions critiques auditées : PCI-DSS à jour, tunnel de paiement monitoré, scaling pré-Black Friday anticipé, idempotency sur les webhooks Stripe.

PCI-DSS Scaling BFCM Webhook idempotency
● Cœur de cible

Marketplace 2-sided

Supply + demand sur une même plateforme. Dimensions critiques auditées : attribution cross-side, anti-fraude, escrow & payout splits, compliance TRACFIN. Ces zones sont souvent les plus dettues dans les marketplaces scale-up.

Attribution 2-sided Escrow & splits TRACFIN compliance
● Courant

Edtech & formation

SaaS B2B2C (écoles, OPCO, CPF). Dimensions critiques auditées : accessibilité RGAA / WCAG 2.2, analytics apprenant, compliance Qualiopi, volumes de vidéos & storage coûts. Les edtech sont souvent fortes en UX mais faibles en FinOps.

RGAA / WCAG 2.2 Qualiopi Storage FinOps
● Régulé

HealthTech régulée

Données de santé, MedTech, télémédecine. Dimensions critiques auditées : hébergement HDS obligatoire, chiffrement renforcé at-rest/in-transit, pseudonymisation, journalisation des accès, registre RGPD renforcé. Audit préparatoire indispensable pour certification HDS.

HDS obligatoire Pseudonymisation Audit logs renforcés
● Régulé

Fintech régulée

EMI, agent PSP, paiements, crédit, compta-as-a-service. Dimensions critiques auditées : DSP2, KYC, AML, obligations ACPR, immuabilité des logs financiers, reconciliation cross-systems. Audit préparatoire pour agrément ou certification partenaire.

DSP2 · ACPR KYC · AML Logs immuables
— Quel scénario vous correspond ?

Cinq situations types,
cinq plans d'audit chiffrés.

La plupart des audits qu'on signe entrent dans un de ces cinq scénarios. Cliquez sur le vôtre : le périmètre, le format, le prix et les livrables changent.
Tech Due Diligence · côté vendeur · pré-levée

« Notre VC demande une tech DD avant de signer le term sheet final. »

Vous closez une Série A ou B. Le fonds mandate une tech DD via un cabinet externe (souvent OCTO / Theodo / Thoughtworks). Auditer votre propre code côté vendeur avant le fonds change tout : vous découvrez les findings avant eux, vous préparez les réponses, vous évitez les re-négo de valo qui arrivent toujours quand le rapport de DD extérieur sort. Certains fonds acceptent d'utiliser notre rapport si la méthode est solide — économie 30-50 k€ pour vous.

CE QU'ON LIVRE
Rapport 60-80 p. · 9 dimensions + benchmark percentile
Tech Debt P&L chiffré en euros · deck investisseur-ready
Liste des findings potentiels côté fonds + réponses pré-rédigées
Version "data room" anonymisée (sans noms internes)
Dashboard comparables · ratio coût infra / ARR vs. industrie
Restitution board 90 min + Loom 30 min pour le fonds
— Les 6 peurs qu'on désamorce

Ce qui vous empêche de signer
un audit — et ce qu'on fait
pour le neutraliser contractuellement.

Six peurs reviennent dans 9 calls sur 10 quand on parle d'audit. Chacune est légitime — et chacune se traite par une clause écrite dans le devis, pas par une parole rassurante. Voici ce qu'on signe.
« On va trouver des cadavres qu'on préfère ne pas voir. »

NDA mutuel · version board-safe · méthodologie no-blame

Le rapport est strictement confidentiel, propriété 100 % client, NDA mutuel signé à J0 (opposable aux deux parties). Version board-safe anonymisée livrée en plus du rapport complet : pas de noms de devs, pas de blame personnel, focus sur les systèmes. Vos équipes co-signent le plan de remédiation — le rapport devient un outil d'alignement, pas d'accusation.

✓ NDA mutuel J0 ✓ Version board-safe ✓ Co-signature équipe
« Le rapport va se retourner contre nous en négo (levée / M&A). »

Audit vendeur avant la DD · version data-room contrôlée

Côté vendeur (levée ou M&A vente) : on audite avant que le fonds ou l'acquéreur ne mandate sa propre DD. Vous découvrez les findings avant eux, vous préparez les réponses, vous livrez vous-même la version data-room que vous choisissez de partager. Vous gardez le contrôle narratif : ce qui est dans le rapport, ce qui est dans la data room, ce qui reste interne.

✓ Contrôle narratif client ✓ Version data-room dédiée ✓ Réponses pré-rédigées
« Les consultants vont pousser leur propre agenda (nous vendre une refonte). »

Clause de non-conflit d'intérêt publique · 100 % déduit si mission suit

Clause écrite dans nos CGV et affichée publiquement sur cette page : si une mission de remédiation > 50 k€ suit l'audit, 100 % du prix de l'audit est déduit de la première facture. Résultat : notre intérêt économique est aligné sur la qualité du diagnostic, pas sur le spin. Plus le rapport est rigoureux, plus vous avez confiance pour signer ensuite. C'est la garantie la plus forte du marché FR.

✓ Clause CoI publique ✓ 100 % déduit si mission ✓ Cabinet refonte partenaire dispo
« 10 jours c'est trop long, on a besoin du rapport pour dans 2 semaines. »

Format Express 3-5 j · démarrage sous 5 j ouvrés · premiers insights J+5

Trois leviers : format Express 3-5 jours pour les urgences (8 000 € HT fixe, livrable Notion + Loom 15 min, sans deck), démarrage sous 5 j ouvrés après signature (3 j pour une urgence justifiée), et premiers insights transmis à J+5 sur le format Standard — vous n'attendez jamais 10 jours pour savoir où on en est. Si le scope doit pivoter à J+5, vous ne perdez pas le reste de l'audit.

✓ Express 3-5 j ✓ Démarrage 5 j ouvrés ✓ Insights J+5
« Le rapport sera générique, on l'aura déjà lu 10 fois. »

Sample report téléchargeable · benchmark percentile · recos chiffrées en €

Sample anonymisé d'un audit réel téléchargeable avant signature — vous voyez notre méthodologie, notre niveau de détail, notre Tech Debt P&L. Chaque recommandation est chiffrée en jours/homme et en euros, pas une liste générique "améliorer la sécurité". Votre score est comparé à notre base propriétaire d.audits SaaS B2B français comparables — pas à un benchmark public marketing.

✓ Sample téléchargeable ✓ Recos chiffrées j/h + € ✓ Benchmark percentile audits
« Mes devs vont le prendre mal, je vais les perdre. »

Méthodologie no-blame · équipe co-auteure · entretiens off-the-record

5 à 8 interviews 45 min off-the-record avec vos devs (CTO, lead devs, staff). Leurs retours intègrent le rapport sans citation nominative. Focus sur les systèmes, pas les personnes : une dette tech n'est pas la faute d'un dev, c'est souvent un symptôme de pression temporelle ou de contraintes organisationnelles. Le plan de remédiation est co-écrit avec votre équipe — ils en deviennent co-auteurs.

✓ Off-the-record ✓ Co-auteurs du plan ✓ Aucune citation nominative
— Pour vous situer

SonarQube SaaS, freelance Malt,
grande ESN, DIY interne
— ou nous ?

On ne prétend pas être la meilleure option partout. Voici la comparaison honnête — si vous êtes dans une colonne qui n'est pas la nôtre, on vous le dira en 30 min.
Option A
SonarQube SaaS · Codacy
200–800 €/mois
Option B
Freelance Malt senior
6–15 k€ · 5-15 j
Nous
Hagnéré Code
8–68 k€ · fixe publié
Option D
Grande ESN · OCTO / Theodo
40–120 k€ · 4-12 sem.
Nature du livrable
Dashboard automated · pas board-ready
Opinion + slides · qualité variable
Rapport + Tech Debt P&L · deck board-ready · backlog chiffré
Rapport lourd · polish corporate
Défendable en board / VC / M&A
Non · trop technique, pas de narratif
Rare · pas de brand trust tiers
Oui · version board-safe + Loom · format 2026
Oui · très "corporate"
Dimensions couvertes
1-2 · code quality uniquement
3-4 · selon spécialité du freelance
8 dimensions · benchmark percentile
8-9 · méthodologie propriétaire
Conflit d'intérêt traité
Non applicable · produit SaaS
Aucune clause · freelance cherche mission
Clause publique · 100 % déduit si mission > 50 k€
Ambigu · cabinet pousse delivery
Tech Debt chiffrée en euros
Non · score arbitraire /100
Rarement · pas de méthodo propriétaire
Oui · Tech Debt P&L livrable signature
Oui mais format dense · lisible techniciens
NDA mutuel & confidentialité
CGU SaaS standard · données sur leur infra
NDA optionnel · clauses incertaines
NDA mutuel J0 · 0 republication · propriété client exclusive
NDA renforcé · assurances solides
Délai de livraison
Instant · scan continu
5-15 j · selon planning freelance
10 j ouvrés · démarrage sous 5 j
4-12 semaines · process lourd
Équipe nommée dans le devis
Non · produit
Une personne unique
2 seniors + associé-lead · photos & LinkedIn
Équipe senior garantie sur devis uniquement
Méthodologie documentée
Documentation éditeur · règles génériques
Inexistante ou orale
PDF 15 p. ISO 19011 · téléchargeable avant signature
Book of knowledge interne propriétaire
Garantie qualité
SLA uptime du SaaS
Aucune · "si pas satisfait, on s'arrange"
≥ 3 recos actionnables ou 50 % remboursé
Retake partiel possible · négocié
À choisir si…
Vous voulez un monitoring continu de la qualité code · enjeu interne uniquement
Budget < 10 k€, enjeu interne non board-level, confiance déjà établie avec le freelance
PME / ETI / scale-up 10-500 salariés, enjeu board / VC / M&A / compliance, besoin d'un rapport défendable en 10 jours avec Tech Debt P&L chiffré
Budget > 40 k€, grand compte, besoin d'une "marque rassurante" corporate, timeline pas critique
Pas sûr d'être dans notre zone ? Parlons-en 30 minutes — si c'est du SonarQube SaaS ou une grande ESN qu'il vous faut, on vous le dira franchement et on vous orientera.
— Trois dirigeants · trois décisions prises

Ce que l'audit leur a
concrètement permis de décider.

Trois retours à froid après l'audit : une DD pré-Série B avec dette chiffrée à 420 k€, une Tech DD M&A où un deal-breaker IP a fait baisser la valo de 1,2 M€, et un CTO entrant qui a convaincu son board de ne pas faire la refonte — économie 600 k€. Mises en relation directes sur demande.
DD PRÉ-SÉRIE B · SAAS B2B
★★★★★
« On closait une Série B de 12 M€. Elaia voulait une tech DD externe avant le term sheet final. Hagnéré a livré un rapport 68 pages + Tech Debt P&L chiffré à 420 k€ de dette. Elaia a accepté leur rapport comme base de DD, ce qui nous a économisé une DD OCTO à 45 k€ — et surtout, on avait pré-rédigé nos réponses aux findings. Term sheet signé avec une valo & un closing accélérés de 3 semaines. »
Louis P. · sous NDA
CEO · SaaS B2B vertical retail · 45 salariés · Paris · Dette chiffrée 420 k€ · closing +3 sem.
TECH DD M&A · CÔTÉ ACHETEUR
★★★★★
« Notre groupe rachetait une scale-up edtech à 8 M€. Hagnéré a fait la Tech DD en 25 jours. Ils ont détecté que leur moteur de recommandation utilisait une licence GPL incompatible avec notre modèle de distribution B2B. Seul ce finding aurait justifié d'arrêter le deal ; on a obtenu une re-négo du prix de −1,2 M€ + clause de remédiation 6 mois financée côté vendeur. L'audit s'est remboursé 18 fois. »
Sophie V. · sous NDA
Head of M&A · Corporate FR coté · Lyon · Re-négo −1,2 M€ · ROI audit ×18
BASELINE CTO · GO/NO-GO REFONTE
★★★★★
« Je venais d'arriver comme CTO d'une scale-up fintech. L'équipe poussait pour une refonte complète à 600 k€. Hagnéré a livré un audit Deep qui montrait que la dette chiffrée à 140 k€ était patchable en 4 mois à 2 devs — pas une refonte. Le board a validé ce scenario, économie directe 460 k€ sur l'année. L'équipe a co-signé le plan, ça a complètement désamorcé la tension interne. »
Antoine M. · sous NDA
CTO · Fintech régulée · 80 salariés · Nantes · Refonte évitée · économie 460 k€

Références détaillées sur demande — on met en relation directe avec ces 3 dirigeants avant signature. Nos missions couvrent SaaS B2B / E-commerce / Marketplace / Edtech / HealthTech / Fintech · FR & UE.

— Votre équipe d'audit

Chaque audit est nommé.
Photos, LinkedIn, spécialité
par dimension.

Pas de "notre équipe d'experts" anonyme. Votre audit Standard mobilise 2 seniors + un associé-lead nommés dès le devis — dans la liste ci-dessous. Chaque dimension du rapport a un owner dédié qui la signe. Engagement contractuel : 0 rotation d'équipe en cours d'audit.
Associé-lead

Quentin Hagnéré

Fondateur · Lead auditor · Restitution client

Responsable du cadrage initial, de la synthèse finale et de la restitution board. Présent sur l'intégralité des audits Standard et plus. Signe la clause de non-conflit d'intérêt publique.

🎯 Cadrage · restitution ⚖️ Signataire CoI
LinkedIn
CTO · Architecture

Nicolas Wallerand

CTO · Architecture reviewer · Compliance lead

Owner des dimensions B (Architecture) et D (Sécurité compliance). Revue C4 AS-IS/TO-BE, bounded contexts, couplage. Lead sur les audits SOC2 / ISO 27001 / HDS / ACPR.

📐 Archi · C4 🛡️ SOC2 / ISO
LinkedIn
Senior auditor

Arthur Monney

Senior auditor · Code quality + Performance

Owner des dimensions A (Code quality) et C (Performance). Responsable du branchement SonarQube Enterprise + Semgrep, profiling Datadog APM, analyse N+1, benchmarks p95/p99.

🔍 SAST · complexité ⚡ p95/p99 · DB tuning
LinkedIn
Senior auditor

Frédéric Curinckx

Senior auditor · Infrastructure + FinOps

Owner des dimensions E (Infrastructure) et G (FinOps cloud). Spécialiste multi-tenant, billing, DR plan, backups testés. Économies typiques identifiées en FinOps : 20-40 % du budget cloud.

☁️ AWS · OVH · GCP 💰 FinOps · TCO
LinkedIn
Senior auditor

Ryan Mazzitelli

Senior auditor · Sécurité + couche IA/LLM

Owner de la dimension D (Sécurité) + option couche IA/LLM. OWASP top 10, CVE, secrets leaks, RGPD. Si votre app utilise Claude / GPT / Gemini : audit prompts, coût tokens, hallucination monitoring.

🔐 OWASP · CVE 🤖 IA / LLM audit
LinkedIn
Senior auditor

Killian Hoarau

Senior auditor · DevEx + DORA + Équipe & org

Owner des dimensions F (DevEx / DORA metrics) et H (Équipe & organisation). CI/CD, DORA 4 metrics, bus factor. Conduit les 5-8 entretiens équipe no-blame selon le framework SPACE de Google.

📊 DORA metrics 👥 Entretiens SPACE
LinkedIn
Votre audit Standard mobilise 2 seniors parmi les 4 (Arthur · Frédéric · Ryan · Killian) + Nicolas sur l'archi + Quentin en lead. Composition définie au cadrage selon vos dimensions critiques. Nommés dans le devis, zéro rotation en cours d'audit. Studio 7 personnes : 1 gérant + 3 CDI Laravel + 3 freelances long-terme — France & Europe, intégrés à nos rituels. Pas d'offshore, pas de pool tournant.
— Les audits qu'on ne prend pas

Certaines missions d'audit
ne nous intéressent pas.

On ne filtre pas sur le secteur — on filtre sur l'intention de l'audit et les conditions d'exécution. Si votre demande coche une de ces cases, on déclinera honnêtement — quel que soit le budget annoncé. C'est la seule manière de tenir notre promesse d'indépendance.

Refuser les mauvaises missions, c'est notre seule garantie qualité sur celles qu'on prend.
  • Audits politiques · pour valider une position interne

    « Notre CTO veut refondre, j'ai besoin d'un rapport qui confirme que c'est la bonne idée. » Non. Un audit se paye pour trancher honnêtement, pas pour valider une conclusion déjà décidée. Si vous voulez un avis orienté, achetez un consultant, pas un auditeur.

  • Audits "boîte noire" · sans accès code ni entretiens

    Certains acheteurs en M&A demandent un audit "externe uniquement" sans accès au repo ni entretiens. C'est un OSINT, pas un audit tech. On ne signe pas un rapport Hagnéré là-dessus : trop de risque d'être à côté, et méthodologie ISO 19011 impossible à appliquer.

  • Audits suivis d'une refonte qu'on aurait chiffrée pendant l'audit

    Si vous voulez que l'audit débouche sur une mission refonte chez nous, on vous prévient dès le cadrage : on ne chiffre pas cette refonte pendant l'audit. Le chiffrage est fait post-livraison par une autre équipe, indépendamment du rapport. Sinon, conflit d'intérêt évident.

  • Audits anonymes contre un client existant ou ex-client

    On ne signe jamais un audit sur une société qu'on a accompagnée en TMA ou en dev dans les 24 derniers mois. Même si le demandeur est un acquéreur légitime. La relation historique biaise forcément — et c'est trahir la confiance accordée par l'ancien client.

  • White-label pour d'autres cabinets de conseil ou ESN

    On travaille en direct avec le client final, toujours nominatif sur les interfaces de rendu. Pas de missions "sous la marque" d'une autre agence. C'est incompatible avec notre positionnement d'expertise indépendante et avec la NDA mutuelle qu'on signe à J0.

  • Audits sans signature du NDA mutuel avant le premier call technique

    Le NDA mutuel est signé avant le premier call technique, pas après. Si un prospect refuse de signer avant de voir "ce qu'on va trouver", c'est un red flag qui a toujours mal fini dans nos missions. On protège nos méthodes autant que vos données.

— Tarifs publics · fixes

Quatre formats d'audit,
prix fixe publié.
Extras chiffrés à l'avance.

Zéro "nous consulter" sur le prix — ça casse 80 % de la friction commerciale 2026. NDA signé à J0, clause de non-conflit d'intérêt publique, garantie ≥ 3 recos actionnables ou 50 % remboursé. 100 % déductible si une mission de remédiation > 50 k€ suit.
EXPRESS · URGENCE

Express

Post-incident, pré-décision urgente, 2e avis rapide. 3-5 jours · 1 senior · livrable Notion + Loom 15 min. Sans deck board-ready.
8 000 € HT · fixe · one-shot
  • 3 à 5 j · 1 senior dédié
  • 4 à 5 dimensions couvertes
  • Livrable Notion + Loom 15 min
  • Tech Debt P&L simplifié
  • Démarrage sous 3 j ouvrés
  • Déduit 100 % si Standard suit
DEEP · REFONTE / LEVÉE

Deep

Pour les décisions > 500 k€ : go/no-go refonte, Série B côté vendeur, gros gap SOC2. 15-20 jours · 3 seniors + architecte + associé.
38 000 € HT · fixe · one-shot
  • 15 à 20 j · 3 seniors + architecte + associé
  • Tout inclus dans Standard  ·  plus :
  • Rapport 60-80 p. (vs. 40-70)
  • 3 scenarios chiffrés sur 3 ans
  • Restitution trilatérale CEO + CTO + CFO
  • Dashboard comparatif opex vs capex
  • Version data-room contrôlée (levée)
  • Démarrage sous 5 j ouvrés
TECH DD · M&A

Tech DD M&A

Pour les acquéreurs : DD avant rachat scale-up. 20-30 jours · 4 pers. dédiées + associé-lead · coordination avocats.
68 000 € HT · fixe · one-shot
  • 20 à 30 j · 4 pers. dédiées
  • Tout inclus dans Deep  ·  plus :
  • Rapport format M&A 80-120 p.
  • Analyse licences OSS · IP · copyright
  • Liste deal-breakers flaggés go/no-go
  • Coordination avocats M&A · clauses garantie
  • Restitution comité investissement
  • NDA renforcé · attorney-client privilege
  • Démarrage sous 3 j ouvrés
— Extras chiffrés à l'avance

Cinq options récurrentes,
toutes au prix fixe publié.

Chaque extra est chiffré dans le devis initial, pas facturé en avenant surprise. Vous choisissez de les activer ou non au cadrage. Aucun ajout en cours d'audit sans votre accord écrit.

🔐
Pentest externe CERT-FR
+ 8 000 à 15 000 € HT
Partenaire agréé CERT-FR · OWASP top 10 complet · rapport CVSS · obligatoire SOC2/ISO
🔁
Retest post-remédiation 60-90 j
+ 30 % du prix initial
Vérifie l'implémentation des recos P1/P2 · livrable "après / avant" chiffré
👤
Shadow CTO · 1 mois post-audit
+ 8 000 à 15 000 € HT
Un senior embarque votre équipe 4 semaines pour implémenter les recos P1 sans dérapage
📋
Restitution board physique · demi-journée
+ 1 500 à 3 000 € HT
Paris / Lyon / Chambéry · Quentin + auditeur lead présentent au CA en direct
☁️
FinOps deep-dive cloud
+ 4 000 à 8 000 € HT
3-5 j supplémentaires sur AWS/GCP/OVH · économies typiques 20-40 % budget cloud
🤖
Couche IA / LLM
+ 3 000 à 6 000 € HT
Si app utilise Claude / GPT / Gemini · audit prompts, coûts tokens, hallucination, AI Act

Tous les formats incluent : NDA mutuel J0 · clause de non-conflit d'intérêt publique · version board-safe anonymisée · licences enterprise SonarQube / Snyk / Datadog · garantie ≥ 3 recos actionnables ou 50 % remboursé · propriété client exclusive des livrables.

— Nos engagements contractuels

Huit garanties écrites.
Pas des slogans de landing.

Chaque engagement figure dans nos CGV, affiché publiquement, sans clause de sortie. Si un engagement n'est pas tenu, c'est opposable contractuellement. C'est la structure de garantie la plus transparente du marché FR 2026.

NDA mutuel signé à J0

Avant le premier call technique. Opposable à votre fonds, acquéreur ou client enterprise si besoin. Couvre nos deux parties. Durée 5 ans post-audit.

— Clause J0 · CGV

Clause de non-conflit d'intérêt publique

100 % du prix de l'audit déduit d'une mission de remédiation > 50 k€ signée dans les 12 mois. Nous ne pouvons pas "noircir" le rapport pour pousser une mission — l'incitation est inverse.

— Affichée dans ces CGV

Garantie ≥ 3 recos actionnables ou 50 % remboursé

Si le rapport livre moins de 3 recommandations jugées actionnables par votre CTO ou votre board, 50 % du prix de l'audit est remboursé sans négociation. Garantie ferme à activer si besoin.

— Garantie contractuelle CGV

Version board-safe anonymisée

En plus du rapport complet, une version sans noms de devs, sans blame personnel, partageable à votre board / investisseur / acquéreur sans risque de fragiliser l'équipe.

— Incluse dans chaque audit

Méthodologie ISO 19011 documentée

PDF de 15 pages "comment on audite" téléchargeable avant signature. Conforme ISO 19011 (principes d'audit général). Aucune étape cachée, aucune black box.

— Téléchargeable avant signature

NDA mutuel signé J0

Avant le moindre accès à votre code, dépôt ou documentation, un accord de confidentialité mutuel est signé. Aucune référence client ne sort sans votre accord écrit explicite, et la version « board-safe » anonymisée du rapport est livrée par défaut.

— Modèle NDA disponible avant signature

Sample report anonymisé téléchargeable

Un audit réel anonymisé disponible avant signature. Vous voyez notre méthodologie, notre niveau de détail, notre Tech Debt P&L, notre mise en page. Pas de mauvaise surprise à la livraison.

— Disponible sur demande · NDA léger

Propriété client exclusive

Tous les livrables sont en propriété client dès J+10. Aucune clause de republication côté Hagnéré, aucun watermark, aucune mention "propulsé par" imposée. Vous les présentez à votre board / VC / acquéreur sans nous demander.

— Clause CGV explicite
— Mini-audit de pré-qualification · 90 secondes

Quel format d'audit
vous correspond ? Réponse en 90 s.

Cinq questions sur votre situation. Un score sur 100 et une recommandation de format : Express 8 k€, Standard 18 k€, Deep 38 k€ ou Tech DD M&A 68 k€. Aucune donnée stockée sans votre accord.
Question 1 / 5 ⏱ 90 s max
01 · Déclencheur

Qu'est-ce qui déclenche votre besoin d'audit aujourd'hui ?

Le trigger d'achat change radicalement le format recommandé (Express / Standard / Deep / M&A).

02 · Enjeu de la décision

Quel est le niveau d'enjeu business lié à l'audit ?

Plus l'enjeu est haut (levée, M&A, décision > 500 k€), plus le format doit être robuste.

03 · Timeline

Dans quels délais vous faut-il le rapport ?

Express démarre en 3 j, Standard/Deep en 5 j, Tech DD M&A en 3 j pour les deals urgents.

04 · Destinataires du rapport

À qui sera présenté le rapport final ?

Plus le public est senior / externe, plus le format exige une version "board-safe" solide.

05 · État de maturité

Comment évaluez-vous la maturité actuelle de votre tech ?

Un contexte "on sent que ça dérape" demande plus de profondeur qu'un "tout va bien apparemment".

— FAQ

Les 12 questions
qu'on nous pose
avant de signer.

Filtrez par profil décideur. Si la vôtre n'y est pas, écrivez-nous. On répond sous 24 h ouvrées, par un associé, sans détour.

Combien de temps avant les premiers insights ?
Premiers insights transmis à J+5 par note de synthèse 3-4 pages (format Standard). Rapport complet livré à J+10 (Standard), J+5 (Express), J+20 (Deep), J+30 (Tech DD M&A). Vous pouvez arrêter l'audit à tout moment si le scope doit pivoter — vous payez au prorata des jours consommés.
Le prix est-il vraiment fixe ?
Oui, et publiquement affiché : Express 8 000 €, Standard 18 000 €, Deep 38 000 €, Tech DD M&A 68 000 € HT. Les extras (pentest, retest, shadow CTO, etc.) sont chiffrés à l'avance dans le devis initial. Zéro avenant surprise en cours d'audit — tout ajout nécessite votre accord écrit.
Pourquoi une clause de non-conflit d'intérêt publique ?
Pour aligner nos intérêts. Si on sait qu'on touchera 100 % du prix de l'audit en déduction d'une mission remédiation > 50 k€ derrière, on n'a aucun intérêt économique à noircir le rapport. Plus le diagnostic est honnête, plus vous avez confiance pour signer la mission suivante. C'est la seule structure d'incitation qui rend l'indépendance crédible.
Si je ne suis pas satisfait du rapport ?
Garantie contractuelle : si le rapport livre moins de 3 recommandations jugées actionnables par votre CTO ou board, 50 % du prix est remboursé sans négociation. Jamais activée sur nos audits. Après livraison, si vous voulez discuter d'un finding, réunion de re-restitution sous 15 j incluse.
Vous garantissez quoi exactement ?
NDA mutuel J0 · clause CoI publique (100 % déduit si mission > 50 k€) · garantie ≥ 3 recos actionnables ou 50 % remboursé · méthodologie ISO 19011 documentée · version board-safe anonymisée incluse · propriété client exclusive des livrables. 7 engagements écrits dans les CGV.
Combien de temps prend l'onboarding / le démarrage ?
Démarrage sous 5 j ouvrés après signature (3 j pour une urgence justifiée). J-5 à J0 : brief technique 90 min, NDA signé, accès read-only configurés (GitHub, cloud, Sentry, Linear, Notion). J+1 : snapshot du code + branchement SonarQube + Semgrep + Snyk. Tout est automatisé côté notre infra — votre équipe a 2 h de travail total pour la partie setup.
On a déjà SonarQube, Snyk, Datadog — pourquoi vous ?
Ces outils trouvent des bugs, pas des problèmes de business. Aucun SaaS ne chiffre votre dette tech en €, ne priorise par impact board, ne vous dit quoi dire à votre CA. Un audit, ce n'est pas un scan, c'est une traduction technique → business. On agrège vos outils + les nôtres + entretiens équipe pour produire un verdict défendable en board / VC / M&A.
Qui va ausculter concrètement notre code ?
2 seniors + le gérant-lead nommés dans le devis (photo, prénom, LinkedIn — voir la section Équipe). Pas de stagiaire, pas de junior, pas de sous-traitance offshore. Chaque dimension a un owner dédié qui la signe. Zéro rotation en cours d'audit. Studio 7 personnes : 1 gérant + 3 CDI Laravel + 3 freelances long-terme intégrés à nos rituels.
Quelle taille d'app pour que ça vaille le coup ?
En dessous de 1 000 utilisateurs actifs mensuels et sans enjeu board / VC / compliance, un audit Express (8 k€) suffit souvent. Au-dessus, Standard (18 k€) est le sweet spot pour 90 % de nos clients. Règle empirique : si votre prochaine décision tech vaut plus de 80 k€, un audit Standard se rembourse en économies de mauvaises décisions. Le mini-audit ci-dessus vous aide à choisir.
Que se passe-t-il si le VC demande plus que notre rapport ?
Ça arrive dans ~ 30 % des DD VC. Dans ce cas, 2 options : (1) on produit un addendum ciblé sur les points soulevés (3-5 j, chiffré au devis), (2) on participe à une visio avec le cabinet DD externe mandaté par le VC pour clarifier notre méthodologie et nos findings. 100 % des fonds en FR ont accepté notre rapport au moins comme base de leur DD.
Si on part, on récupère quoi ?
Tous les livrables en propriété exclusive client à J+10 : rapport PDF, Tech Debt P&L, deck, backlog Notion, diagrammes C4, Loom, exports bruts SAST/CVE, roadmap 6/12/18 mois. Aucun watermark, aucune clause de republication, aucune mention imposée. Vous les utilisez pour votre board, votre VC, votre acquéreur, sans nous demander. Les accès read-only sur votre infra sont révoqués à J+11.
C'est quoi exactement dans les 18 000 € du Standard ?
10 jours ouvrés de travail par 2 seniors + 1 associé-lead : audit code (SAST, coverage, complexité), architecture (C4 AS-IS/TO-BE), performance (p95/p99, N+1), sécurité (OWASP, CVE, secrets, RGPD), infrastructure (IaC, DR), DevEx (DORA), FinOps, équipe (5-8 entretiens). Livrables : rapport 40-70 p. + Tech Debt P&L chiffré + deck 12-18 slides + version board-safe + backlog Notion 20-30 tickets + C4 + Loom + roadmap 6/12/18 mois. Licences enterprise SonarQube / Snyk / Datadog incluses.
— Pour les profils techniques

8 questions qu'un CTO
ou un DPO nous pose en call.

Huit questions techniques qu'on entend systématiquement de la part des CTO, lead devs ou DPO qui évaluent notre méthodologie. Réponses directes, sans jargon.
Accès read-only, OK · mais comment garantissez-vous que rien ne soit modifié ?
IAM read-only uniquement sur votre cloud (rôles restreints), accès GitHub avec membre "external" sans droits d'écriture, Sentry / Datadog avec rôles "viewer". Tout est journalisé côté vous : vous pouvez auditer nos actions via CloudTrail ou équivalent. Les accès sont révoqués à J+11 automatiquement (script partagé dans le devis). Nos audits : 0 incident de modification.
Comment vous branchez SonarQube Enterprise sur un repo privé sans tout casser ?
On clone votre repo sur une instance SonarQube Enterprise dédiée à votre audit (pas un workspace partagé). L'analyse se fait offline, sans impact sur votre CI. Branches main + 2-3 feature branches récentes. Après l'audit, l'instance SonarQube est détruite avec toutes les données. Exports bruts livrés en SARIF + JSON dans votre Notion. Zéro upload externe sur vos données.
SAST + DAST + SCA · quelle couverture en 10 jours ouvrés ?
SAST : complet (SonarQube + Semgrep + PHPStan/Psalm/TS niveau 8) sur 100 % du codebase. SCA : complet (Snyk + Dependabot + GitGuardian) sur dépendances + images Docker + historique git. DAST : ciblé (OWASP top 10, 10 endpoints critiques via Burp Suite light). Pour un DAST exhaustif + pentest complet, on active l'option Pentest CERT-FR (+8-15 k€) avec notre partenaire agréé — conforme SOC2 / ISO 27001.
RPO / RTO mesurés vs. déclarés · comment vous vérifiez ?
On demande une restauration test sur un environnement isolé pendant l'audit : votre équipe lance la procédure, on chronomètre le RTO réel (temps de restauration effectif), on vérifie le RPO réel (point de restauration atteint vs. promis). Dans 35 % de nos audits, le RTO réel dépasse de 3-8× le RTO déclaré. C'est un finding critique qu'on chiffre systématiquement en € (coût d'indisponibilité prolongée × probabilité).
Comment vous faites les entretiens équipe sans fragiliser le management ?
Off-the-record total : les interviews ne sont ni enregistrées, ni retranscrites nominativement dans le rapport. Framework SPACE (Satisfaction, Performance, Activity, Communication, Efficiency) de Google + MS Research. Focus sur les systèmes, pas les personnes : un bottleneck vient presque toujours d'une contrainte orga ou temporelle, pas d'un dev. Les devs sont co-auteurs du plan de remédiation, pas cibles. Aucune citation nominative, aucun « blame personnel ».
Méthodologie ISO 19011 · c'est quoi concrètement ?
ISO 19011 = norme internationale des principes d'audit (intégrité, présentation impartiale, diligence, confidentialité, indépendance, approche fondée sur des preuves, approche fondée sur les risques). On applique ces 7 principes à chaque audit. PDF de 15 pages "comment on audite" téléchargeable avant signature — vous pouvez le challenger, le comparer à ce que proposent OCTO / Theodo / Thoughtworks. On n'a pas la certification ISO 19011 (tiers habilité requis), mais on s'aligne strictement sur ses principes.
Benchmark percentile vs. audits · méthodologie ?
Base propriétaire anonymisée de audits livrés depuis le lancement. Chaque audit score /100 par dimension (code, archi, perf, sécu, infra, DevEx, FinOps, équipe). On extrait votre percentile sectoriel : "vous êtes au 42e percentile sur la sécurité vs. vos pairs SaaS B2B FR 30-100 salariés". Plus utile qu'un "vous avez 54/100". On catégorise par vertical (SaaS B2B, E-commerce, Marketplace, Edtech, HealthTech, Fintech) et par taille (MAU et headcount). Base enrichie à chaque nouvel audit.
Conformité SOC2 / ISO 27001 / HDS / ACPR · vous auditez officiellement ?
Non, et on le dit clairement. L'audit officiel SOC2 / ISO 27001 / HDS / ACPR est mené par un tiers habilité (cabinet d'audit certifié, ex. BDO, Mazars, KPMG, ou des spécialistes comme Vanta-partner pour SOC2). On prépare le terrain : gap analysis des 160 contrôles SOC2 ou 114 contrôles ISO 27001, plan de mise en conformité chiffré sur 6-9 mois, recommandation des outils (Vanta, Drata, Secureframe) et des cabinets d'audit officiels. Notre rapport vous fait gagner 3-6 mois sur le process de certification officiel.
— Prochaine étape

30 minutes pour cadrer
l'audit qui répondra à votre
prochaine décision board.

Un associé-lead regarde avec vous votre contexte (levée, M&A, nouveau CTO, refonte, SOC2) et vous recommande le format d'audit adapté — Express, Standard, Deep ou Tech DD M&A. Sans engagement. Sample report anonymisé envoyé par email pour que vous voyiez notre niveau de détail avant de décider.

NDA MUTUEL DÈS J0 · PRIX FIXE PUBLIÉ · 100 % DÉDUCTIBLE SI MISSION > 50 k€ SUIT
— Prochaine étape

Parlons de
votre projet. 30 minutes, c'est tout.

Choisissez ce qui vous va : un créneau direct avec un associé, un email rapide, ou un formulaire si vous préférez écrire. Réponse sous 24 h ouvrées, toujours.

LE PLUS RAPIDE
30 min avec un associé

Pas un commercial, pas un chef de projet : un associé qui code vous écoute, vous donne un avis franc, et repart avec votre brief si ça matche.

Réserver un créneau
Sans engagement · visio ou téléphone
Adresse
7 rue Ernest Filliard
73000 Chambéry
OU ÉCRIVEZ-NOUS
Formulaire projet
🇫🇷 Équipe 100% en FranceDonnées hébergées en France (OVH / Scaleway)Conformité RGPD · DPO interne