Aller au contenu principal
Accueil / Services / Audit technique
Service · Audit technique · mission cadrée Confidentialité écrite ● avant accès

Audit technique d'application :
des constats sourcés,
une décision documentée.

8
Dimensions auditées (code, archi, perf, sécu, infra, DevEx, FinOps, équipe)
DEVIS
Calendrier, intervenants et livrables
ÉCRIT
Constats, hypothèses et périmètre au devis
DROITS
Usage, transfert et confidentialité écrits

Audit indépendant pour VC en due diligence, acquéreur M&A, CTO entrant, dirigeant avant refonte ou certification SOC2/ISO 27001. Rapport board-ready avec scoring /100 par dimension, Tech Debt P&L chiffré en euros, matrice impact × effort, roadmap 6/12/18 mois. Chaque constat est relié à une preuve et les hypothèses de coût sont explicites. Toute éventuelle remise liée à une mission de remédiation figure au devis.

Prix fixe · publié sur cette page Critères d'acceptation définis au devis Format de restitution défini au devis

EXEMPLE INTERNE ILLUSTRATIF — PAS UN RAPPORT CLIENT NI UNE MESURE RÉELLE

hagnere-code · audit tech · report v1.0
HC audit · report v1.0 ● CONFIDENTIEL EXEMPLE · FICTIF TECH DEBT P&L P1 420 k€ DETTE TECH ESTIMÉE ≈ 8 mois de vélocité perdue par an sur l'équipe actuelle (6 devs) SÉCURITÉ 165 k€ ARCHI 128 k€ FINOPS 127 k€ COÛT DE RÉMÉDIATION À ESTIMER · HYPOTHÈSES JOINTES SCORE ILLUSTRATIF · 8 DIMENSIONS 72/100 Code quality 65 Architecture 58 Performance 82 Sécurité 34 Infrastructure 70 DevEx · DORA 75 FinOps cloud 42 Équipe & org 68 EXEMPLE · SCORE À REPRODUIRE SELON LE DEVIS Rapport 52 pages · Deck 16 slides · Backlog 28 tickets FORMAT ILLUSTRATIF
matrice · impact × effort
RECOS PRIORISÉES
28 tickets · 12 quick wins
● BOARD-READY
IMPACT ↑
EFFORT →
QUICK WINS · 12 STRATEGIC · 8 FILL-INS · 5 BACK-BURNER · 3
faire en 1er
plan 6-12 mois
à reporter
— Pages produit publiques à consulter
8
Dimensions auditées
(code, archi, perf, sécu...)
DEVIS
Calendrier et jalons
propres à la mission
COI
Conflits potentiels
déclarés et traités
DROITS
Usage et transfert
écrits au devis et CGV
NDA
Confidentialité validée
avant les accès sensibles
Les principes utiles d'ISO 19011 peuvent guider la mission sans constituer une certification. Un exemple interne n'est présenté que s'il est disponible et clairement identifié comme démonstration.
— Message du fondateur

Vérifiez notre posture
avant de lancer
un audit technique.

Un échange court avec Quentin Hagnéré pour examiner un point essentiel : comment une agence qui réalise aussi du développement évite de transformer l'audit en prétexte commercial. Les constats, leurs preuves et les hypothèses de coût sont séparés ; toute remédiation éventuelle fait l'objet d'un périmètre et d'un devis distincts.

20 min · cadrage direct
Conditions et critères écrits au devis
Pas d'intermédiaire commercial
Demander un extrait de rapport
— Six situations qui déclenchent un audit

Six situations typiques
à traiter comme des scénarios
illustratifs.

Ces exemples ne décrivent pas des dossiers clients Hagnéré Code. Le délai, le prix, les risques et les livrables dépendent des accès, du périmètre et des critères d'acceptation confirmés au devis.
01

« Notre VC demande une tech DD avant de signer le term sheet »

Un investisseur demande une due diligence technique. Il faut définir les questions, les accès autorisés, les personnes mobilisées et la date de décision. L'effet éventuel sur l'opération ne peut pas être prédit par l'auditeur.

Solution Périmètre vendeur · calendrier et prix au devis
02

« On rachète une boîte, il faut auditer le code avant le deal »

Une acquisition nécessite d'examiner, dans le périmètre autorisé, les licences, la propriété intellectuelle, les vulnérabilités connues et les hypothèses de remédiation. La décision et la valorisation restent celles des parties et de leurs conseils.

Solution Tech DD M&A · périmètre et prix au devis
03

« Notre nouveau CTO arrive, on veut une baseline indépendante »

Un nouveau responsable technique peut demander un état des lieux indépendant pour préparer ses priorités. La méthode, les entretiens, la confidentialité et la forme de restitution sont arrêtés avec l'équipe concernée.

Solution Baseline technique · calendrier et prix au devis
04

« Un client enterprise exige SOC2 ou ISO 27001 avant de signer »

Un client demande des éléments de sécurité ou une certification. Une analyse d'écart peut aider à prioriser les travaux, sans constituer une certification ni garantir son obtention. Le référentiel et le recours à un organisme qualifié doivent être définis au devis.

Solution Analyse d'écart · référentiel et prix au devis
05

« On a eu un incident majeur, besoin d'un post-mortem indépendant »

Après un incident, un tiers peut faciliter la collecte des faits et l'analyse des causes dans le cadre autorisé. Le nombre d'actions, le calendrier et l'éventuelle intervention d'experts forensiques ou juridiques sont définis selon le dossier.

Solution Post-incident · urgence, accès et prix au devis
06

« On hésite entre patcher l'existant ou refaire à zéro »

Des décideurs hésitent entre maintenir, corriger ou reconstruire. L'audit peut comparer plusieurs scénarios avec hypothèses et incertitudes explicites. Une éventuelle mission de mise en œuvre est distincte et les conflits d'intérêts sont déclarés.

Solution Go/no-go documenté · calendrier et prix au devis
— Ce qu'on audite

Huit dimensions couvertes,
chacune scorée /100,
chiffrée en euros de dette.

Un audit technique ne se limite pas au code. Le périmètre peut couvrir 8 dimensions qui influencent la maintenabilité, les coûts et la sécurité. Le devis précise les dimensions analysées, la méthode de score, les recommandations et le chiffrage éventuel.
01
Code

Code quality

SAST (SonarQube Enterprise, Semgrep, PHPStan niveau 8), test coverage par module, complexité cyclomatique, duplication, dead code, linter adherence. On ne se contente pas du score SonarQube — on explique ce qu'il cache.

SAST · Sonar / Semgrep Coverage par module Complexité CC
02
Archi

Architecture

Couplage, cohésion, separation of concerns, data flow, gestion d'états, modularité. Diagrammes C4 AS-IS + TO-BE produits pendant l'audit, livrés avec le rapport. Identification des bottlenecks structurels cachés.

Diagrammes C4 Data flow AS-IS / TO-BE
03
Perf

Performance

Latence p95/p99 API, requêtes DB (N+1, index manquants, full scans), Core Web Vitals front, bundle size, stratégie de cache, Redis eviction. Comparaison aux seuils publics de référence, pas à une moyenne maison invérifiable.

p95 / p99 N+1 & index CWV · bundle
04
Sécurité

Sécurité

Revue OWASP Top 10, dépendances, secrets, auth/authz, logs sensibles et chiffrement selon le périmètre. Un pentest indépendant peut être confié à un prestataire qualifié PASSI sélectionné par le client lorsque cette qualification est requise.

OWASP · CVE SAST · secrets Pentest en option
Dimension critique
05
Infra

Infrastructure

IaC (Terraform/Pulumi), backups testés, DR plan, monitoring (Sentry, Datadog, Grafana snapshot), autoscaling, multi-AZ, vendor lock-in cloud. RTO/RPO mesurés, pas déclarés. Identification des single points of failure.

IaC & DR RTO / RPO testés SPOF
06
DevEx

DevEx & DORA metrics

CI/CD (lead time, change failure rate, MTTR, deploy freq), PR review flow, documentation, onboarding, bus factor, feature flags, revue de deploys. 4 métriques DORA chiffrées vs. benchmark elite Google SPACE.

4 DORA metrics Bus factor Onboarding flow
07
FinOps

FinOps cloud

Coût cloud par feature et par client, over-provisioning, reserved instances, egress data transfer, ressources zombie. Chaque gisement d'économie est chiffré en euros par mois sur AWS / OVH / Scaleway, avec le risque associé à chaque coupe.

Cost per feature Over-provisioning Économies chiffrées en €
08
Équipe

Équipe & organisation

Séniorité de votre équipe, turnover sur 12 mois, compétences manquantes, vélocité mesurée, maturité agile, documentation tribale. 5 à 8 entretiens no-blame avec vos devs pour identifier les blocages vécus vs. déclarés.

5-8 entretiens Turnover · vélocité No-blame
— Ce qu'il y a dans votre rapport

Douze livrables inclus,
six extras facturables —
tarifs publics.

Cette grille présente le contenu envisagé pour le format Standard. Le devis confirme la liste, le volume, les formats, les destinataires et les options adaptés au contexte réel.
INCLUS DANS L'AUDIT STANDARD · 18 k€

Douze livrables, à chaque audit.

  • Rapport PDF 40-70 pages — structuré par les 8 dimensions auditées, chaque recommandation chiffrée en jours/homme + priorité P1/P2/P3.
  • Tech Debt P&L · livrable signature — dette technique traduite en euros, breakdown par dimension, coût de remédiation 6/12/18 mois. Le document que votre board va lire en premier.
  • Deck exécutif 12-18 slides — format 16:9, board-ready, éditable Keynote/Google Slides. Pensé pour être présenté en 20 min par votre CEO ou CTO.
  • Version board-safe — même contenu, mais anonymisée (sans noms de devs), no-blame, sans détails qui pourraient se retourner en négo salariale ou en M&A.
  • Backlog priorisé Notion / Linear — 20 à 30 tickets actionnables, chiffrés en j/h et €, taggés par dimension et priorité. Votre CTO peut les injecter en sprint dès J+11.
  • Matrice impact × effort 2×2 — les 28 tickets placés graphiquement : quick wins, strategic, fill-ins, back-burner. Aide à la décision pour les 90 jours suivants.
  • Score /100 par dimension — 8 scores + score global pondéré. Méthodologie ISO 19011 documentée, positionnement vs référentiels publics (DORA, OWASP ASVS, Web Almanac).
  • Diagrammes archi C4 AS-IS + TO-BE — system, container, component. Exportés SVG + PDF, réutilisables dans votre documentation long-terme.
  • Loom de restitution 20-30 min — asynchrone, partageable avec votre board, VC ou acquéreur. Signé Quentin + l'auditeur lead.
  • Roadmap remédiation 6/12/18 mois — 3 scenarios (conservateur, médian, ambitieux), chacun chiffré en j/h et capex. Votre CFO peut l'intégrer au budget N+1.
  • Exports techniques bruts — SAST (SonarQube/Semgrep), dépendances CVE (Snyk), logs benchmarks, profils de performance. Vos devs peuvent creuser.
  • Confidentialité et indépendance — accès, NDA éventuel, séparation des constats et hypothèses de coût, ainsi que toute remise future, sont écrits au devis.
EXTRAS · FACTURÉS SÉPARÉMENT SI BESOIN

Six options
selon votre contexte.

  • Pentest externe indépendant — prestataire et budget à sélectionner ; qualification PASSI vérifiée si elle est exigée par le cahier des charges.
  • Retest post-remédiation 60-90j · +3 à 6 k€ — 30 % du prix initial. Vérifie que les recos P1/P2 ont été implémentées correctement. Livrable "après / avant" chiffré.
  • Shadow CTO 1 mois post-audit · +8 à 15 k€ — un de nos seniors accompagne votre équipe (ou votre nouveau CTO) pendant 4 semaines pour embarquer les premières recommandations sans dérapage.
  • Restitution board physique · +1,5 à 3 k€ — demi-journée sur site à Paris/Lyon/Chambéry, Quentin + l'auditeur lead présentent au CA, répondent aux questions.
  • FinOps deep-dive cloud · +4 à 8 k€ — analyse complémentaire AWS/OVH/Scaleway/GCP et pistes chiffrées à partir des factures et métriques disponibles.
  • Couche IA / LLM · +3 à 6 k€ — si votre app utilise Claude / GPT / Gemini : audit des prompts, coût tokens, hallucination monitoring, observabilité IA, conformité Act AI.
Les extras sont chiffrés à l'avance dans le devis initial. Aucun extra facturé pendant l'audit sans votre accord écrit. Pas de "petites précisions" déguisées en avenants.
— Exemple de déroulé Standard

Sept jalons possibles,
à adapter au périmètre
et aux accès disponibles.

Cette frise est illustrative, pas un calendrier universel. Le devis fixe les jalons, les restitutions intermédiaires, le rapport final et la procédure à suivre si le périmètre évolue.
DÉROULÉ DE VOTRE AUDIT STANDARD · 10 J OUVRÉS Intervenants nommés au devis
J−5 → J0 Cadrage & confidentialité Périmètre, contrat, NDA éventuel et accès autorisés définis avant l'analyse
J1 → J2 Snapshot & code review Clone repo, SAST automatisé, revue manuelle des zones chaudes, branchement SonarQube Enterprise
J3 → J5 8 dimensions techniques Dimensions et échantillons analysés par les intervenants nommés au devis
J6 → J7 Entretiens équipe 5-8 interviews no-blame (CTO, lead devs, product). 45 min chacune, off-the-record 📧 Premiers insights transmis
J8 Synthèse & scoring Matrice impact/effort, scoring /100 par dimension, Tech Debt P&L chiffré, positionnement vs référentiels publics
J9 Rédaction rapport + deck PDF 40-70 pages, deck 12-18 slides board-ready, backlog Notion chiffré, version board-safe
J10 Restitution Loom + livrables Visio 90 min · Loom 20-30 min archivable · tous livrables remis sur Notion client Jalon illustratif · livraison finale
Phase planifiée Livrable intermédiaire Livraison finale
J0
Confidentialité cadrée
NDA éventuel avant les accès sensibles
J+5
Premiers insights transmis
Pas de surprise "tunnel" en fin d'audit
J+10
Rapport + deck livrés
Tech Debt P&L, backlog, C4, Loom, board-safe
ISO19011
Méthodologie d'audit
Périmètre et critères communiqués avant signature
/ les 4 piliers qui tiennent la méthode

Comment cadrer un audit
pour obtenir des constats
traçables et exploitables.

01

Méthodologie documentée

La méthode, les critères, les outils et les limites sont communiqués avant signature. Vos devs peuvent les lire, les challenger et proposer des ajustements. Les principes applicables du référentiel ISO 19011 servent de guide, sans revendiquer une certification.

→ Livrable reproductible
02

Équipe adaptée au périmètre

Les intervenants, leur rôle et leur niveau d'expérience sont nommés dans le devis à partir des compétences réellement nécessaires. Aucun niveau d'ancienneté supérieur aux profils publics n'est présumé.

→ Composition nommée dans le devis
03

Livrables cumulatifs

Les restitutions intermédiaires et la procédure de pivot sont inscrites au devis. Leur fréquence dépend de la durée et du périmètre de la mission.

→ Zéro effet tunnel
04

No-blame & board-safe

Les règles de citation, les destinataires et l'éventuelle version anonymisée sont convenus avant les entretiens. Aucune confidentialité particulière n'est présumée hors document signé.

→ Protection de vos équipes
Exemple de méthode à confirmer au devis. Une analyse juridique ou de propriété intellectuelle relève de vos avocats ou d'un conseil compétent ; nous ne fournissons que les éléments techniques convenus.
— Ce qu'on vérifie concrètement

21 vérifications concrètes,
réparties sur les 8 dimensions.
Pas une check-list générique.

Chaque dimension auditée se décline en 2 à 3 vérifications précises, outillées, documentées. Chaque brique a sa méthodologie, son outil, son livrable : vous savez exactement ce qu'on regarde, comment, et ce que ça produit dans le rapport final.
A CODE QUALITY 3 briques

SAST complet · niveau 8

SonarQube Enterprise + Semgrep + PHPStan niveau 8 ou TypeScript strict. Rapport par catégorie (bug / smell / security / vulnerability), priorité CVSS.

Coverage & complexité par module

Test coverage détaillé par module métier critique (billing, auth, core). Complexité cyclomatique moyenne, fonctions > 20 CC flaggées, refactos chiffrées.

Duplication & dead code

Ratio de duplication par module (seuil critique > 5 %), dead code detection via coverage + jscpd. Potentiel de refacto chiffré en j/h.

B ARCHITECTURE 3 briques

Diagrammes C4 AS-IS + TO-BE

System, container, component. Produits pendant l'audit, livrés en SVG + PDF éditables. AS-IS = état actuel documenté. TO-BE = cible atteignable en 6-12 mois.

Couplage & cohésion

Analyse de dépendances entre modules, identification des god-objects et anti-patterns structurels (Controller obèse, Service anémique, Layer violation).

Data flow & bounded contexts

Cartographie du flux de données (API → service → DB → cache → queue). Identification des leaky abstractions et frontières de contexte brouillées.

C PERFORMANCE 3 briques

Latence p95 / p99 par endpoint

Profiling sur 10 endpoints critiques via Datadog APM snapshot ou Laravel Pulse. Flagging des endpoints > 500 ms p95 avec analyse des goulets (DB / network / CPU).

N+1, indexes manquants, full scans

Audit queries SQL via slow query log + EXPLAIN ANALYZE. Détection N+1 automatisée (Bullet-like), indexes manquants priorisés par impact latence.

Core Web Vitals & bundle size

LCP / FID / CLS mesurés via Lighthouse + CrUX si data. Bundle size analysis (webpack-bundle-analyzer), code splitting opportunities, images non optimisées flaggées.

D SÉCURITÉ 3 briques

OWASP Top 10 2021 + auth/authz

Injection, broken auth, sensitive data, XXE, broken access, security misconfiguration, XSS, deserialization, CVE-dependant components, logging. Review IAM + RBAC.

CVE dépendances + secrets leaks

Snyk + Dependabot snapshot sur composer / npm / Docker. GitGuardian scan sur historique git (secrets in repo). Priorisation CVSS > 7.0 en P1, CVSS 4-7 en P2.

RGPD & gestion secrets

Registre traitements, DPA sous-traitants, base légale, durée rétention, chiffrement at-rest/in-transit, logs sensibles (PII non chiffrée), export/droit à l'oubli testés.

E INFRASTRUCTURE 2 briques

IaC + backups testés + DR

Terraform / Pulumi couverture (% infra en code), backups existants testés en restauration (RPO/RTO mesurés, pas déclarés), DR plan revu sur papier + simulation.

Monitoring & SPOF detection

Revue Sentry + Datadog + Grafana existants, identification des single points of failure infra (DB master seul, Redis non clusterisé, single AZ, DNS unique provider).

F DEVEX & DORA METRICS 2 briques

4 métriques DORA chiffrées

Lead time for changes (commit → prod), deploy frequency, change failure rate, MTTR. Benchmark vs. Google DORA elite / high / medium / low. Extrait de GitHub + CI + Sentry.

Bus factor + onboarding flow

Ownership de code via git blame (combien de devs touchent les modules critiques), documentation d'onboarding testée (temps théorique de mise en production d'un nouveau dev).

G FINOPS CLOUD 2 briques

Cost per feature / per customer

Breakdown facture AWS / OVH / Scaleway par tag + service, imputation aux features et tenants. Ratio coût infra / ARR, identification de vos comptes à marge négative.

Over-provisioning + ressources zombie

EC2 / RDS sur-dimensionnées (utilisation < 20 %), snapshots orphelins, EBS non attachés, NAT Gateway idle. Chaque poste est chiffré en euros par mois, avec le risque associé à la coupe.

H ÉQUIPE & ORGANISATION 3 briques

5 à 8 entretiens no-blame

Interviews 45 min off-the-record avec CTO / lead devs / product / DAF. Méthodologie inspirée de SPACE (Satisfaction, Performance, Activity, Communication, Efficiency).

Turnover & séniorité de vos équipes

Votre turnover sur 12 et 24 mois, replacé face aux repères publics du secteur. Pyramide de séniorité (junior / mid / senior / staff), compétences manquantes identifiées.

Vélocité mesurée vs. déclarée

Story points livrés par trimestre, extraits de Linear ou Jira, comparés au planning annoncé. Sous 0,8 de ratio « planification vs. réalité », l'écart est documenté point par point.

— Notre méthodologie

Vos inputs, notre toolkit,
vos livrables.
Une chaîne documentée.

Un audit n'est pas un jugement subjectif. C'est une transformation documentée de vos artefacts (code, infra, entretiens) en livrables board-ready (rapport, deck, Tech Debt P&L) via un toolkit d'analyse outillé inspiré des principes utiles d'ISO 19011, sans constituer une certification. Les étapes et limites sont écrites au devis.
01
INPUTS · CE QU'ON INGÈRE

Ce qu'on vous demande
au cadrage, avant les accès.

Les artefacts, niveaux d'accès, actions autorisées, journaux et date de révocation sont définis avant l'audit. Un accès en lecture seule est privilégié et toute écriture éventuelle doit être expressément autorisée.

GitHub / GitLab
Read-only sur repos · main branch
Cloud · AWS / OVH / GCP
Read-only IAM · console + billing
Sentry / Datadog
Période disponible et autorisée au devis
Notion / Confluence
Docs internes · ADR · runbooks
Linear / Jira
Backlog · velocity · tickets
Entretiens équipe
5-8 interviews 45 min · no-blame
02
TOOLKIT D'ANALYSE · notre stack

Exemples d'outils
à sélectionner au devis.

Les outils et licences réellement nécessaires sont identifiés dans le devis, avec leur coût éventuel et leur mode d'exécution. L'environnement utilisé, les transferts, la conservation et la suppression des données sont validés avant toute analyse.

SonarQube Enterprise
SAST · coverage · complexité
Semgrep Pro
Règles custom · security
Snyk + Dependabot
SCA · CVE dépendances
GitGuardian
Secrets leak · historique git
Datadog snapshot
APM · traces · métriques 30 j
Grafana Cloud
Dashboards infra · FinOps
Méthodologie propriétaire
Jusqu'à 8 dimensions · périmètre au devis
03
OUTPUTS · VOS LIVRABLES

Exemples de livrables
à sélectionner au devis.

Les artefacts et formats réellement livrés sont listés au devis. Les droits d'utilisation et le transfert des livrables spécifiques suivent les CGV après paiement complet, sous réserve des éléments préexistants et licences tierces. Un NDA peut être signé avant les accès sensibles.

Rapport PDF 40-70 p.
Board-safe + version complète
Tech Debt P&L
Dette chiffrée € · livrable signature
Deck exécutif 12-18 sl.
Keynote · Google Slides éditable
Backlog Notion / Linear
20-30 tickets chiffrés
Diagrammes C4 SVG
AS-IS + TO-BE · éditables
Loom restitution 20-30 min
Asynchrone · conservation au devis
Roadmap 6/12/18 mois
3 scenarios chiffrés j/h + capex
Le devis précise les livrables, formats et droits de diffusion. Le transfert des livrables spécifiques intervient après paiement complet, conformément aux CGV et sous réserve des composants préexistants et licences tierces.
— Notre process

Du kickoff au rapport
board-ready, en 7 étapes
documentées.

Ce déroulé est un exemple. Le devis retient les entrants, livrables intermédiaires, outils et jalons utiles à la décision. Les estimations restent des hypothèses à valider, pas des coûts certains.
PHASE 01 · PRÉPARATION Jour -5 → Jour 0 1 étape
01

Cadrage, confidentialité & accès

Le cadrage confirme la décision à sécuriser, les zones critiques, les personnes à interviewer et la charge attendue côté client. Les documents contractuels, l'éventuel NDA et les conflits potentiels sont traités avant tout accès sensible. Les rôles en lecture seule et outils autorisés sont ensuite configurés selon le devis.

Entrants Brief 90 min · liste interlocuteurs
Livrables Contrat · NDA éventuel · règles d'indépendance
Timing J-5 à J0 · 2 h de votre côté
Jalon Accès read-only opérationnels
PHASE 02 · ANALYSE Jour 1 → Jour 5 3 étapes
02

Snapshot & code review

Clone du repo, branchement SonarQube Enterprise + Semgrep + Snyk. Revue manuelle des 5 modules métier critiques (billing, auth, core, integrations, data).

Jalon illustratif · intervenants au devis
03

8 dimensions en parallèle

Perf (p95/p99, N+1), sécu (OWASP, CVE, secrets), infra (IaC, DR), archi (C4, couplage), DevEx (DORA), FinOps (cost breakdown), équipe (git blame, ownership). Exports bruts produits.

J3 → J5 · outillage parallélisé
04

Premiers insights & hypothèses

Note de synthèse intermédiaire de 3-4 pages envoyée au CTO à J+5, avec les 5 findings les plus critiques et les hypothèses à valider en entretien. Vous pouvez arrêter ici si le scope doit pivoter.

J+5 · livrable intermédiaire
PHASE 03 · TERRAIN Jour 6 → Jour 7 1 étape
05

Entretiens équipe no-blame

5 à 8 interviews de 45 min, off-the-record, avec le CTO, les lead devs, le PM, parfois le DAF. Structurées selon SPACE (Satisfaction, Performance, Activity, Communication, Efficiency). On valide / infirme les hypothèses formulées en phase 02. Pas de retranscription nominative dans le rapport final.

Format 45 min · off-the-record · visio
Méthodologie SPACE framework (Google)
Timing J6 → J7 · 2 jours répartis
Garantie Zéro nom dans rapport final
PHASE 04 · SYNTHÈSE & RESTITUTION Jour 8 → Jour 10 2 étapes
06

Scoring, Tech Debt P&L & rédaction

Consolidation : score /100 par dimension pondéré, positionnement vs référentiels publics (DORA, OWASP ASVS, Web Almanac), Tech Debt P&L chiffré en euros, matrice impact × effort, roadmap 6/12/18 mois. Rédaction du PDF 40-70 p. + deck 12-18 slides board-ready + version board-safe anonymisée. Revue interne par le lead.

Jalon illustratif · revue au devis
07

Restitution Loom + livraison

Restitution avec les interlocuteurs prévus au cadrage, accompagnée des supports listés au devis. Les livrables spécifiques sont remis puis transférés selon les CGV après paiement complet. La date de clôture dépend du format et des prérequis convenus.

J10 · visio + Loom + Notion livrés
Les 7 étapes sont adaptables : format Express 3-5 j (étapes 1-2-6-7 compressées), Deep 15-20 j (phase 02 & 03 allongées), Tech DD M&A 20-30 j (ajout phase d'analyse IP / licences open source avec vos avocats). Le reste de la méthode ne change pas.
— Notre arsenal d'audit

Neuf outils mobilisables,
selon le périmètre retenu.

Trois familles d'outils, trois missions. Chacun documente, accélère ou vérifie une étape précise de l'audit. Outils, licences, mode d'exécution et éventuels transferts sont précisés au devis. Aucun service tiers n'est présumé avant validation du périmètre.
01
Analyse statique & qualité
SonarQube Enterprise
SAST · coverage · complexité
Selon le périmètre, une analyse SAST peut relever bugs, smells, vulnérabilités et security hotspots, puis les rapprocher d'une revue manuelle. L'outil, la couverture et la durée de conservation sont définis avant accès.
Outil et licence au devis
Semgrep Pro
Règles custom · anti-patterns
Des règles adaptées à la stack peuvent compléter les règles standard, par exemple sur Laravel, React ou les accès SQL. La liste réellement utilisée et ses limites figurent dans la méthode d'audit.
Règles adaptées au périmètre
PHPStan / Psalm / TS strict
Typage · niveau 8
Pour Laravel/Symfony : PHPStan niveau 8. Pour Next.js/Node : TypeScript strict. Détection des erreurs de typage, null-safety, dead branches, retours non explicites. Un des 3 premiers indicateurs de qualité d'un code base.
Niveau 8 benchmarké
02
Sécurité & vulnérabilités
Snyk + Dependabot
SCA · CVE dépendances
Scan complet composer / npm / Docker. Priorisation CVSS, exploit maturity, fix disponible. Rapport détaillé par dépendance avec chemin d'attaque possible. Critique pour la partie SOC2 / ISO 27001 si visée.
Couverture définie au devis
GitGuardian
Secrets leaks · historique git
Scan de l'historique Git selon les accès accordés, à la recherche de secrets commités : clés API, jetons, clés privées ou secrets JWT. Toute détection doit être vérifiée et les identifiants concernés révoqués.
Historique complet scanné
Pentest indépendant en option
Prestataire et budget au devis
Si un audit offensif indépendant ou une qualification particulière est exigé, le client sélectionne un prestataire adapté. Une qualification PASSI est vérifiée dans l'annuaire ANSSI lorsqu'elle fait partie du cahier des charges. Périmètre, rapport et re-test sont contractualisés avec ce prestataire.
Prestataire vérifié selon le besoin
03
Observabilité & benchmark
Datadog APM snapshot
Traces et percentiles · si autorisés
Une connexion APM temporaire peut être proposée pour examiner les percentiles de latence, requêtes lentes et erreurs disponibles. L'outil, la durée, l'échantillon, les droits d'accès et la révocation sont définis au devis avec votre équipe.
Périmètre et révocation au devis
Grafana Cloud
Dashboards · FinOps · CWV
Dashboards sur-mesure pour la partie FinOps (breakdown coût AWS/GCP), les Core Web Vitals, les logs structurés. Partageables à votre CTO avant la restitution, permettent d'anticiper les questions du board.
Dashboards sur mesure
Grille de scoring documentée
référentiels publics ·
Votre score n'est pas un chiffre sorti d'un chapeau : chaque dimension est notée contre des référentiels externes vérifiables — DORA pour la livraison, OWASP ASVS pour la sécurité, Core Web Vitals et Web Almanac pour la performance. Vous pouvez refaire le calcul, critère par critère.
Grille remise avec le devis
— Pour qui on audite le mieux

Six verticales où notre méthode
est la plus affûtée.

Pas parce qu'on refuse les autres, mais parce qu'on a outillé notre grille pour ces 6 profils : on connaît leurs architectures typiques, leurs dimensions critiques, et le vocabulaire pour parler à leurs VC / acquéreurs / clients enterprise.
● Cœur de cible

SaaS B2B mature

Exemple de contexte à auditer : application existante, utilisateurs actifs, facturation récurrente, multi-tenant ou SSO. Les dimensions retenues peuvent inclure l'isolation des données, les cas limites de facturation et la préparation à un référentiel de sécurité.

Multi-tenant Billing edge-cases SOC2-ready
● Cœur de cible

E-commerce DTC & custom

Checkout custom, tunnel optimisé CVR, pics saisonniers (BFCM). Dimensions critiques auditées : PCI-DSS à jour, tunnel de paiement monitoré, scaling pré-Black Friday anticipé, idempotency sur les webhooks Stripe.

PCI-DSS Scaling BFCM Webhook idempotency
● Cœur de cible

Marketplace 2-sided

Supply + demand sur une même plateforme. Dimensions critiques auditées : attribution cross-side, anti-fraude, escrow & payout splits, compliance TRACFIN. Ces zones sont souvent les plus dettues dans les marketplaces scale-up.

Attribution 2-sided Escrow & splits TRACFIN compliance
● Courant

Edtech & formation

SaaS B2B2C (écoles, OPCO, CPF). Dimensions critiques auditées : accessibilité RGAA / WCAG 2.2, analytics apprenant, compliance Qualiopi, volumes de vidéos & storage coûts. Les edtech sont souvent fortes en UX mais faibles en FinOps.

RGAA / WCAG 2.2 Qualiopi Storage FinOps
● Régulé

HealthTech régulée

Données de santé, MedTech, télémédecine. Le cadrage peut couvrir l'applicabilité de l'hébergement HDS, le chiffrement, la pseudonymisation, la journalisation des accès et les exigences RGPD. Leur applicabilité doit être validée avec vos responsables juridiques, votre DPO et, lorsqu'une certification est visée, les organismes compétents : cette prestation ne délivre pas de certification HDS.

HDS à vérifier Pseudonymisation Audit logs renforcés
● Régulé

Fintech régulée

EMI, agent PSP, paiements, crédit, compta-as-a-service. Dimensions critiques auditées : DSP2, KYC, AML, obligations ACPR, immuabilité des logs financiers, reconciliation cross-systems. Audit préparatoire pour agrément ou certification partenaire.

DSP2 · ACPR KYC · AML Logs immuables
— Quel scénario vous correspond ?

Cinq situations types,
cinq plans d'audit chiffrés.

Ces cinq scénarios servent à préparer le cadrage, sans prétendre refléter une fréquence client. Cliquez sur le vôtre : les questions de périmètre et de livrables changent.
Tech Due Diligence · côté vendeur · pré-levée

« Notre VC demande une tech DD avant de signer le term sheet final. »

Vous closez une Série A ou B. Le fonds mandate une tech DD via un cabinet externe (souvent OCTO / Theodo / Thoughtworks). Une revue côté vendeur peut aider à découvrir les constats plus tôt et à préparer les preuves. Le fonds reste libre de mandater sa propre due diligence : notre rapport ne remplace pas ses procédures et aucune économie ni absence de renégociation n'est garantie.

CE QU'ON LIVRE
Rapport, dimensions et volume définis au devis
Tech Debt P&L chiffré en euros · deck investisseur-ready
Liste des findings potentiels côté fonds + réponses pré-rédigées
Version "data room" anonymisée (sans noms internes)
Indicateurs internes et références publiques, avec sources et limites
Restitution board 90 min + Loom 30 min pour le fonds
Format Deep
38 000 € HT · fixe
Durée
Confirmée au devis
Intervenants
Nommés au devis
Confidentialité
Accord validé avant les accès
Remise éventuelle
Uniquement si écrite au devis
Timing
Selon disponibilités et accès
Cadrer la DD vendeur
Appel de cadrage 30 min offert avant signature
— Les 6 peurs qu'on désamorce

Ce qui vous empêche de signer
un audit — et ce qu'on fait
pour le neutraliser contractuellement.

Ces six questions structurent le cadrage. Les réponses applicables sont transformées en livrables, responsabilités et critères écrits dans le devis, sans inventer de fréquence client.
« On va trouver des cadavres qu'on préfère ne pas voir. »

Confidentialité, destinataires et droits écrits

Le devis ou le NDA précise la confidentialité, les destinataires et la durée. Les droits sur les livrables suivent le devis et les CGV. Une version anonymisée et la participation de l'équipe ne sont incluses que si elles sont prévues dans le périmètre.

✓ Confidentialité écrite ✓ Destinataires définis ✓ Droits inventoriés
« Le rapport va se retourner contre nous en négo (levée / M&A). »

Audit vendeur avant la DD · version data-room contrôlée

Côté vendeur (levée ou M&A vente) : on audite avant que le fonds ou l'acquéreur ne mandate sa propre DD. Vous découvrez les findings avant eux, vous préparez les réponses, vous livrez vous-même la version data-room que vous choisissez de partager. Vous gardez le contrôle narratif : ce qui est dans le rapport, ce qui est dans la data room, ce qui reste interne.

✓ Contrôle narratif client ✓ Version data-room dédiée ✓ Réponses pré-rédigées
« Les consultants vont pousser leur propre agenda (nous vendre une refonte). »

Constats traçables · remédiation séparée

Chaque constat renvoie à une preuve et les hypothèses de coût sont séparées du diagnostic. Une mission de remédiation fait l'objet d'un devis distinct. Toute remise éventuelle doit être écrite dans ce devis : elle n'est pas contenue par défaut dans les CGV publiques.

✓ Preuves rattachées ✓ Hypothèses explicites ✓ Remédiation séparée
« 10 jours c'est trop long, on a besoin du rapport pour dans 2 semaines. »

Jalons et restitution intermédiaire au devis

Pour une urgence, le cadrage réduit le périmètre et fixe les preuves prioritaires. La date de démarrage, les restitutions intermédiaires et la procédure de pivot dépendent des disponibilités, des accès et du contrat signé.

✓ Périmètre priorisé ✓ Jalons écrits ✓ Pivot contractualisé
« Le rapport sera générique, on l'aura déjà lu 10 fois. »

Exemple interne présenté sur demande · grille documentée

Un exemple construit sur l'un de nos propres produits peut être présenté pendant le cadrage, en étant clairement identifié comme tel. Chaque recommandation du futur audit renvoie au critère et aux hypothèses qui la produisent : vous pouvez la contester ligne à ligne.

✓ Exemple interne identifié ✓ Recos chiffrées j/h + € ✓ Grille de scoring ouverte
« Mes devs vont le prendre mal, je vais les perdre. »

Méthodologie no-blame · équipe co-auteure · entretiens off-the-record

Le devis précise qui est interrogé, la durée, les règles de citation et la façon de valider les constats. Le focus porte sur les systèmes et les contraintes ; aucune absence de citation nominative ou co-écriture n'est présumée si elle n'est pas convenue.

✓ Off-the-record ✓ Co-auteurs du plan ✓ Aucune citation nominative
— Pour vous situer

Outil automatisé, indépendant,
cabinet structuré, équipe interne
— que faut-il comparer ?

Aucune option n'est meilleure dans l'absolu. Cette grille indique les preuves à demander dans chaque offre ; les prix, délais et qualités varient selon les prestataires et le périmètre.
Option A
Outil automatisé
Licence à vérifier
Option B
Indépendant
Devis à comparer
Option C
Hagnéré Code
Base publique + devis
Option D
Cabinet / ESN
Devis à comparer
Périmètre
Règles et langages réellement couverts
Compétences et disponibilité de la personne
Dimensions, échantillon et limites au devis
Méthode, sous-traitants et équipe affectée
Preuves et livrables
Exports, faux positifs et conservation
Rapport, sources et critères d'acceptation
Formats, sources et critères écrits au devis
Rapport, annexes et droit de réutilisation
Indépendance
Modèle économique de l'éditeur
Liens avec une remédiation ultérieure
Conflits déclarés et remédiation séparée au devis
Liens entre conseil, licences et delivery
Confidentialité
CGU, hébergement et usage des données
NDA, assurance et gestion des accès
NDA éventuel, accès et suppression cadrés
NDA, sous-traitants et séparation des missions
Équipe et calendrier
Disponibilité du service et support
Nom, rôle, charge et solution de remplacement
Intervenants, jalons et prérequis nommés au devis
Séniorité réelle, rotation et gouvernance
Décision
Adapté à un signal continu ou une vérification ciblée selon l'outil
Adapté si l'expertise et la capacité correspondent exactement au besoin
À retenir seulement si le devis couvre la décision, les preuves et les compétences nécessaires
Adapté si le dispositif, la marque ou la capacité multi-équipe sont utiles
Comparez les quatre options avec le même périmètre, les mêmes accès et les mêmes critères d'acceptation.
— Preuves publiques · aucun témoignage

Nous n'affichons aucun avis client.
Nous affichons quatre pages
à vérifier directement.

Hagnéré Code n'a pas encore de client externe. Publier des témoignages reviendrait donc à les inventer. Les adresses ci-dessous permettent de vérifier la disponibilité des pages et les fonctions qui y sont présentées. Elles ne prouvent ni conception, ni exploitation, ni sécurité, ni résultat d'audit.
OFFRE FISCALE LMNP / LMP · PAGE PUBLIQUE
LMNP.AI

La page présente une offre de comptabilité fiscale et certaines fonctions. Le lien permet de les consulter, sans prouver le moteur de calcul, les sauvegardes, les corrections, l'exploitation quotidienne ou l'existence d'un audit interne.

Pour votre audit, ces sujets doivent être prouvés séparément : règles métier, traçabilité, jeux de tests, changements réglementaires et responsabilités.
Ouvrir lmnp.ai
OFFRE COMPTABLE SCI (IR & IS) · PAGE PUBLIQUE
SCI-AI.app

La page présente les régimes fiscaux couverts et des fonctions comptables. Elle ne permet pas de vérifier la base de données, les exports, les migrations, l'infrastructure, les incidents ou la tenue du service dans la durée.

Pour votre audit, ces sujets doivent être documentés : schéma de données, coûts tiers, migrations, sauvegarde, restauration et protocole de test.
Ouvrir sci-ai.app
SITE ÉDITORIAL ET PLATEFORME · PAGES PUBLIQUES
Hagnéré Patrimoine & Hagnéré Investissement

Les sites publient des contenus, des offres et des formulaires. On peut observer ces interfaces, sans en déduire le CRM, les données traitées, les dépendances internes, la sécurité, l'exploitation ou le coût réel des choix techniques.

Pour votre audit, ces sujets demandent des preuves distinctes : mesures de performance, données personnelles, dépendances, accès et points de rupture.
Ouvrir hagnere-patrimoine.fr Ouvrir hagnere-investissement.fr

Ouvrez les quatre adresses pour vérifier uniquement les pages et fonctions visibles. Un audit repose ensuite sur l'accès au code, aux configurations, aux journaux et aux documents autorisés. Notre objectif est de répondre le prochain jour ouvré, sans délai garanti.

— Profils mobilisables

Chaque intervenant réel
est nommé avec son rôle
avant la signature.

Pas de "notre équipe d'experts" anonyme. Les intervenants effectivement mobilisés, leur statut et leurs rôles sont nommés dans le devis selon le périmètre. Le devis précise aussi la responsabilité de revue et les modalités de continuité en cas d'indisponibilité.
Associé-lead

Quentin Hagnéré

Fondateur · Lead auditor · Restitution client

Peut intervenir sur le cadrage, la synthèse et la restitution selon l'équipe nommée au devis. Les règles de prévention des conflits d'intérêts sont précisées pour la mission.

🎯 Cadrage · restitution ⚖️ Signataire CoI
LinkedIn
CTO · CDI

Nicolas Wallerand

Direction technique · Architecture · Code review

Peut contribuer au cadrage d'architecture et à la revue de code selon le devis. Son rôle exact, les dimensions couvertes et les éventuels spécialistes tiers sont confirmés avant signature.

📐 Archi · C4 🔎 Revue de code
LinkedIn
Freelance long-terme

Arthur Monney

Senior Dev Back-end · Paiements · Architecture

Peut contribuer à une revue back-end, de facturation ou d'architecture selon le périmètre. Sa mobilisation et les outils autorisés sont confirmés au devis.

🏗️ Architecture back-end 💳 Paiements · facturation
LinkedIn
CDI

Frédéric Curinckx

Senior Dev · Full-stack · Temps-réel

Peut contribuer à la revue d'interfaces métier, de flux temps-réel ou d'une reprise Laravel selon le périmètre et la disponibilité confirmés au devis.

⚛️ React · Next.js 🔄 Laravel · temps-réel
LinkedIn
Freelance long-terme

Ryan Mazzitelli

Senior Dev · Back-end + IA · Agents Claude

Peut contribuer à la revue d'intégrations IA, d'API et de pipelines d'extraction selon le périmètre. Aucune qualification d'auditeur sécurité n'est présumée par cette présentation.

🤖 IA · LLM 🔌 API · webhooks
LinkedIn
CDI

Killian Hoarau

Senior Dev · Back-end + DevOps · Infrastructure

Peut contribuer à la revue d'infrastructure, de CI/CD et de tests selon le périmètre. Le rôle d'auditeur, les entretiens et les responsabilités sont ceux nommés au devis.

🐳 Docker · CI/CD 🧪 Tests · infrastructure
LinkedIn
7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs. La composition dépend des dimensions critiques et de la disponibilité confirmée. Le devis nomme les intervenants, leur statut, la responsabilité de synthèse et les modalités de continuité.
— Les audits qu'on ne prend pas

Certaines missions d'audit
ne nous intéressent pas.

On ne filtre pas sur le secteur — on filtre sur l'intention de l'audit et les conditions d'exécution. Si votre demande coche une de ces cases, on déclinera honnêtement — quel que soit le budget annoncé. Ces exclusions servent à rendre notre indépendance vérifiable et à signaler les conflits potentiels avant la mission.

Refuser une mission mal cadrée est un moyen concret de protéger la qualité de celles qu'on accepte.
  • Audits politiques · pour valider une position interne

    « Notre CTO veut refondre, j'ai besoin d'un rapport qui confirme que c'est la bonne idée. » Non. Un audit se paye pour trancher honnêtement, pas pour valider une conclusion déjà décidée. Si vous voulez un avis orienté, achetez un consultant, pas un auditeur.

  • Audits "boîte noire" · sans accès code ni entretiens

    Certains acheteurs en M&A demandent un audit "externe uniquement" sans accès au repo ni entretiens. C'est un OSINT, pas un audit tech. On ne signe pas un rapport Hagnéré là-dessus : trop de risque d'être à côté, et méthodologie ISO 19011 impossible à appliquer.

  • Audits suivis d'une refonte qu'on aurait chiffrée pendant l'audit

    Si vous voulez que l'audit débouche sur une mission refonte chez nous, on vous prévient dès le cadrage : on ne chiffre pas cette refonte pendant l'audit. Le chiffrage est fait post-livraison par une autre équipe, indépendamment du rapport. Sinon, conflit d'intérêt évident.

  • Audits anonymes contre un client existant ou ex-client

    On ne signe jamais un audit sur une société qu'on a accompagnée en TMA ou en dev dans les 24 derniers mois. Même si le demandeur est un acquéreur légitime. La relation historique biaise forcément — et c'est trahir la confiance accordée par l'ancien client.

  • White-label pour d'autres cabinets de conseil ou ESN

    On travaille en direct avec le client final et les intervenants sont identifiés dans le devis. Pas de mission présentée comme indépendante sous la marque d'un tiers sans transparence sur les responsabilités, les accès et la confidentialité.

  • Missions sans cadre de confidentialité avant les accès sensibles

    Les règles de confidentialité figurent au contrat et un NDA spécifique peut être signé avant le partage de code ou de documents sensibles. Aucun accès sensible n'est demandé tant que ce cadre n'est pas accepté.

— Tarifs publics · fixes

Quatre formats d'audit,
prix fixe publié.
Extras chiffrés à l'avance.

Ces montants sont des bases HT. Après cadrage, le devis confirme les dimensions, l'équipe, le calendrier, les livrables, les critères d'acceptation et les éventuelles options. Seul le contrat signé fait foi.
EXPRESS · URGENCE

Express

Post-incident, pré-décision urgente ou second avis ciblé. Durée, intervenants et livrable confirmés après cadrage.
8 000 € HT · fixe · one-shot
  • Durée et intervenants au devis
  • 4 à 5 dimensions couvertes
  • Livrable Notion + Loom 15 min
  • Tech Debt P&L simplifié
  • Démarrage selon disponibilités et accès
  • Éventuelle remise indiquée au devis
DEEP · REFONTE / LEVÉE

Deep

Pour une décision complexe : go/no-go refonte, levée côté vendeur ou écart de contrôle important. Dispositif confirmé au devis.
38 000 € HT · fixe · one-shot
  • Calendrier et compétences au devis
  • Tout inclus dans Standard  ·  plus :
  • Rapport 60-80 p. (vs. 40-70)
  • 3 scenarios chiffrés sur 3 ans
  • Restitution trilatérale CEO + CTO + CFO
  • Dashboard comparatif opex vs capex
  • Version data-room contrôlée (levée)
  • Démarrage selon disponibilités et accès
TECH DD · M&A

Tech DD M&A

Pour les acquéreurs : due diligence avant opération, avec coordination des conseils et intervenants définie au cas par cas.
68 000 € HT · fixe · one-shot
  • Calendrier et intervenants au devis
  • Tout inclus dans Deep  ·  plus :
  • Rapport format M&A 80-120 p.
  • Analyse licences OSS · IP · copyright
  • Liste deal-breakers flaggés go/no-go
  • Coordination avocats M&A · clauses garantie
  • Restitution comité investissement
  • Confidentialité coordonnée avec vos conseils
  • Démarrage selon disponibilités et accès
— Extras chiffrés à l'avance

Cinq options récurrentes,
toutes au prix fixe publié.

Chaque extra est chiffré dans le devis initial, pas facturé en avenant surprise. Vous choisissez de les activer ou non au cadrage. Aucun ajout en cours d'audit sans votre accord écrit.

🔐
Pentest externe indépendant
+ 8 000 à 15 000 € HT
Prestataire qualifié PASSI à sélectionner si le cahier des charges l'exige · périmètre et prix au devis
🔁
Retest post-remédiation 60-90 j
+ 30 % du prix initial
Vérifie l'implémentation des recos P1/P2 · livrable "après / avant" chiffré
👤
Shadow CTO · 1 mois post-audit
+ 8 000 à 15 000 € HT
Un senior embarque votre équipe 4 semaines pour implémenter les recos P1 sans dérapage
📋
Restitution board physique · demi-journée
+ 1 500 à 3 000 € HT
Paris / Lyon / Chambéry · Quentin + auditeur lead présentent au CA en direct
☁️
FinOps deep-dive cloud
+ 4 000 à 8 000 € HT
Analyse AWS/GCP/OVH selon périmètre · pistes chiffrées à partir de vos factures et métriques
🤖
Couche IA / LLM
+ 3 000 à 6 000 € HT
Si app utilise Claude / GPT / Gemini · audit prompts, coûts tokens, hallucination, AI Act

Le devis précise : confidentialité, accès, équipe, outils, livrables, critères d'acceptation, délais et options. Le transfert des livrables spécifiques intervient selon les CGV après paiement complet.

— Les points à contractualiser

Ce que le devis doit écrire
avant de démarrer.

Les CGV fixent le cadre général. Le devis précise pour chaque mission la confidentialité, l'équipe, les livrables, les critères d'acceptation, les accès, les délais et la réversibilité.

Confidentialité avant les accès

Un NDA peut être signé avant tout partage de code ou de documentation sensible. Sa portée, ses destinataires et sa durée figurent dans le document signé.

— NDA selon le contexte

Diagnostic et remédiation séparés

Les preuves et hypothèses sont visibles. Une mission de remédiation reçoit son propre devis ; toute condition commerciale éventuelle y est indiquée explicitement.

— Aucune remise présumée

Critères d'acceptation définis

Le devis fixe le nombre, la forme et le niveau de preuve attendus, ainsi que la procédure de correction ou de contestation des livrables.

— Recette écrite au devis

Version board-safe anonymisée

En plus du rapport complet, une version sans noms de devs, sans blame personnel, partageable à votre board / investisseur / acquéreur sans risque de fragiliser l'équipe.

— Si prévue au devis

Méthode documentée

Dimensions, critères, outils, échantillonnage et limites sont communiqués avant signature. Les principes utiles d'ISO 19011 peuvent guider la méthode sans constituer une certification.

— Présentée au cadrage

Références sous contrôle du client

Aucune référence nominative n'est publiée sans accord écrit. Le devis indique si une version anonymisée distincte est nécessaire pour le board ou la data room.

— Autorisation écrite requise

Exemple interne sur demande

Un exemple construit sur un produit interne peut être présenté pendant le cadrage. Il est identifié comme démonstration et non comme un audit client.

— Présentation pendant l'échange

Droits et réversibilité clarifiés

Les livrables spécifiques sont transférés après paiement complet conformément aux CGV. Les composants préexistants, outils génériques et licences tierces restent soumis à leurs droits propres.

— Règles alignées avec les CGV
— Mini-audit de pré-qualification · 2 minutes

Quel format d'audit
vous correspond ? Réponse en 2 min.

Cinq questions sur votre situation. Un score et une recommandation de format : Express, Standard, Deep ou Tech DD M&A — le chiffrage exact est établi sur devis, après échange. Aucune donnée stockée sans votre accord.
Question 1 / 5 ⏱ 2 min max
01 · Déclencheur

Qu'est-ce qui déclenche votre besoin d'audit aujourd'hui ?

Le trigger d'achat change radicalement le format recommandé (Express / Standard / Deep / M&A).

02 · Enjeu de la décision

Quel est le niveau d'enjeu business lié à l'audit ?

Plus l'enjeu est haut (levée, M&A, décision > 500 k€), plus le format doit être robuste.

03 · Timeline

Dans quels délais vous faut-il le rapport ?

La date de démarrage dépend des disponibilités, des accès et du périmètre ; elle est confirmée au devis.

04 · Destinataires du rapport

À qui sera présenté le rapport final ?

Plus le public est senior / externe, plus le format exige une version "board-safe" solide.

05 · État de maturité

Comment évaluez-vous la maturité actuelle de votre tech ?

Un contexte "on sent que ça dérape" demande plus de profondeur qu'un "tout va bien apparemment".

— FAQ

Les 12 questions
qu'on nous pose
avant de signer.

Filtrez par profil décideur. Si la vôtre n'y est pas, écrivez-nous. Nous visons une réponse d'un expert le prochain jour ouvré, sans délai garanti.

Combien de temps avant les premiers insights ?
Le devis fixe les jalons, les restitutions intermédiaires, le rapport final et la procédure à suivre si le périmètre évolue. Aucun paiement au prorata ni droit d'arrêt particulier n'est présumé s'il n'est pas écrit au contrat.
Le prix est-il vraiment fixe ?
Oui, et publiquement affiché : Express 8 000 €, Standard 18 000 €, Deep 38 000 €, Tech DD M&A 68 000 € HT. Les extras (pentest, retest, shadow CTO, etc.) sont chiffrés à l'avance dans le devis initial. Zéro avenant surprise en cours d'audit — tout ajout nécessite votre accord écrit.
Pourquoi une clause de non-conflit d'intérêt publique ?
Les constats sont séparés des hypothèses de coût et chaque recommandation renvoie à une preuve. Toute remise ou déduction liée à une mission ultérieure doit figurer explicitement dans le devis : elle n'est pas présumée par les CGV publiques.
Si je ne suis pas satisfait du rapport ?
Les critères d'acceptation, le nombre et le format des recommandations, ainsi que la procédure de correction ou de contestation sont écrits au devis. Aucun remboursement automatique n'est annoncé s'il n'est pas prévu par le contrat signé.
Vous garantissez quoi exactement ?
Le devis liste les livrables, critères d'acceptation, accès, confidentialité, calendrier, réversibilité et droits de propriété. Les CGV s'appliquent ensuite : transfert des livrables spécifiques après paiement complet, avec réserve pour les composants préexistants et licences tierces.
Combien de temps prend l'onboarding / le démarrage ?
La date de démarrage dépend des disponibilités, de la confidentialité, des accès en lecture seule et des personnes à interviewer. Le devis précise les outils autorisés, le plan de mobilisation et la charge attendue côté client.
On a déjà SonarQube, Snyk, Datadog — pourquoi vous ?
Les scanners apportent des signaux utiles mais ne remplacent pas l'examen du contexte, de l'architecture, de l'exploitation et de la décision à sécuriser. Le devis précise quelles preuves automatiques et humaines seront utilisées ainsi que les limites de l'analyse.
Qui va ausculter concrètement notre code ?
Le devis nomme les personnes réellement mobilisées, leur statut, leurs dimensions de revue et le responsable de synthèse (voir les profils mobilisables). Il précise aussi les modalités de remplacement et de validation. 7 personnes au total : 1 président fondateur, 1 CTO et 5 autres développeurs.
Quelle taille d'app pour que ça vaille le coup ?
Le bon format dépend du périmètre technique, des accès disponibles, du niveau de preuve attendu et de la décision à sécuriser. Le mini-diagnostic ci-dessus aide à préparer le cadrage ; il ne promet ni format automatique ni retour financier garanti.
Que se passe-t-il si le VC demande plus que notre rapport ?
Le fonds ou son cabinet peut demander des preuves ou analyses supplémentaires. Le devis peut alors prévoir un addendum ciblé ou une réunion de clarification. Le rapport ne remplace pas la due diligence décidée par l'investisseur.
Si on part, on récupère quoi ?
Le devis énumère les livrables remis et la procédure de révocation des accès. Conformément aux CGV, les livrables spécifiques sont transférés après paiement complet, sous réserve des éléments préexistants, outils génériques et licences tierces.
C'est quoi exactement dans les 18 000 € du Standard ?
Le devis Standard précise les jours mobilisés, les intervenants, les dimensions réellement auditées, les outils autorisés, les livrables, le calendrier et les critères d'acceptation. Une licence ou analyse tierce n'est incluse que lorsqu'elle est explicitement chiffrée.
— Pour les profils techniques

8 questions qu'un CTO
ou un DPO nous pose en call.

Huit questions techniques qu'on entend systématiquement de la part des CTO, lead devs ou DPO qui évaluent notre méthodologie. Réponses directes, sans jargon.
Accès read-only, OK · mais comment garantissez-vous que rien ne soit modifié ?
Les accès sont configurés au niveau minimal nécessaire sur le cloud, le dépôt et les outils d'observabilité. Les rôles, journaux disponibles, exceptions indispensables et date de révocation sont documentés avant l'audit. Un accès en lecture seule est privilégié ; toute action nécessitant une écriture reste exécutée ou validée par l'équipe du client.
Comment vous branchez SonarQube Enterprise sur un repo privé sans tout casser ?
Le mode d'analyse est choisi avec vous : exécution dans votre environnement, copie de travail isolée ou outil déjà autorisé. Le périmètre, les éventuels transferts, la durée de conservation et la suppression sont écrits avant tout accès. Les exports réellement produits sont remis dans les formats prévus au devis, sans promettre un outil ou une licence non nécessaire.
SAST + DAST + SCA · quelle couverture en 10 jours ouvrés ?
Le devis précise la couverture SAST, SCA et DAST réellement adaptée au dépôt, aux environnements disponibles et aux contraintes d'accès. Les zones exclues et limites des outils sont explicites. Pour un DAST exhaustif ou un pentest complet, le devis peut prévoir un pentest indépendant réalisé par un prestataire qualifié PASSI sélectionné et vérifié par le client lorsque cette qualification est réellement requise.
RPO / RTO mesurés vs. déclarés · comment vous vérifiez ?
On demande une restauration test sur un environnement isolé pendant l'audit : votre équipe lance la procédure, on chronomètre le RTO réel (temps de restauration effectif), on vérifie le RPO réel (point de restauration atteint vs. promis). L'écart entre le RTO annoncé et le temps observé est documenté sans présumer son ampleur. Son impact peut ensuite être estimé à partir du coût d'indisponibilité et d'hypothèses explicites.
Comment vous faites les entretiens équipe sans fragiliser le management ?
Off-the-record total : les interviews ne sont ni enregistrées, ni retranscrites nominativement dans le rapport. Framework SPACE (Satisfaction, Performance, Activity, Communication, Efficiency) de Google + MS Research. Focus sur les systèmes, pas les personnes : un bottleneck vient presque toujours d'une contrainte orga ou temporelle, pas d'un dev. Les devs sont co-auteurs du plan de remédiation, pas cibles. Aucune citation nominative, aucun « blame personnel ».
Méthodologie ISO 19011 · c'est quoi concrètement ?
ISO 19011 fournit des lignes directrices pour les audits de systèmes de management. Nous pouvons nous en inspirer pour structurer l'indépendance, les preuves, les risques et la restitution, sans présenter la mission comme une certification ISO. La grille utilisée et un exemple expurgé de livrable peuvent être présentés pendant le cadrage, selon leur disponibilité.
Comment situez-vous nos scores · méthodologie ?
Grille documentée et publique, pas une boîte noire. Chaque audit score /100 par dimension (code, archi, perf, sécu, infra, DevEx, FinOps, équipe), selon une grille de critères remise avec le devis et adossée à des référentiels externes vérifiables : DORA pour la livraison, OWASP ASVS pour la sécurité applicative, Core Web Vitals et le Web Almanac pour la performance, ISO 19011 pour la conduite d'audit. Chaque note renvoie au critère qui la produit : vous pouvez contester ligne à ligne, et refaire le calcul vous-même après nos remédiations.
Conformité SOC2 / ISO 27001 / HDS / ACPR · vous auditez officiellement ?
Non. L'évaluation officielle et la certification relèvent des organismes, auditeurs ou autorités compétents. Nous pouvons fournir les éléments techniques prévus au devis et contribuer à une analyse d'écart sous leur cadrage. Le référentiel, les contrôles applicables, le calendrier et les preuves attendues doivent être confirmés avec eux ; aucun gain de délai ni obtention de certification n'est garanti.
— Prochaine étape

30 minutes pour cadrer
l'audit qui répondra à votre
prochaine décision board.

Un lead regarde avec vous votre contexte (levée, M&A, nouveau CTO, refonte, SOC2) et vous recommande le format d'audit adapté. Un exemple construit sur un produit interne peut être présenté pendant l'échange, sans le faire passer pour un rapport client.

CONFIDENTIALITÉ · PÉRIMÈTRE CHIFFRÉ · CRITÈRES D'ACCEPTATION AU DEVIS
— Prochaine étape

Parlons de
votre projet. 30 minutes, c'est tout.

Choisissez ce qui vous va : un créneau direct avec un expert, un email rapide, ou un formulaire si vous préférez écrire. Objectif de réponse le prochain jour ouvré, sans délai garanti.

LE PLUS RAPIDE
30 min avec un expert

Pas un commercial, pas un chef de projet : un expert qui code vous écoute, vous donne un avis franc, et repart avec votre brief si ça matche.

Réserver un créneau
Sans engagement · visio ou téléphone
Adresse
82 impasse de Bellevue
73000 Bassens
OU ÉCRIVEZ-NOUS
Formulaire projet
Contrôle anti-robotLe calcul est chargé uniquement lorsque vous commencez ce formulaire.
🇫🇷 Équipe 100% en FrancePrestataires et localisations documentésRGPD · contact interne identifié