Forfait · entités régulées et éditeurs

Pentest de conformité : produire la preuve attendue

Un contrôle ANSSI, un donneur d'ordre ou une mise sur le marché n'attendent pas une liste de vulnérabilités : ils attendent un rapport mappé sur un référentiel précis. Ce forfait couvre les deux référentiels qui déclenchent le plus de missions en France en ce moment : NIS2 pour les entités régulées, CRA pour les éditeurs de logiciels.

NIS2 article 21 Exigences essentielles CRA Rapport opposable Retest inclus
Demander mon diagnostic flash

10+ ans d'expérience · 100+ missions · réponse 24-48 h · intervenant unique certifié Qualiopi

Deux référentiels, un même forfait

Entités régulées

Pentest de conformité NIS2

Rapport mappé sur les 10 mesures de l'article 21 et le référentiel ReCyF. Synthèse exécutive prête pour le COMEX et un contrôle ANSSI.

Voir le volet NIS2 · dès 4 500 EUR HT

Éditeurs de logiciels

Audit produit CRA

Évaluation des exigences essentielles de sécurité produit et du dispositif de reporting vulnérabilités, exigé pour la mise sur le marché.

Voir le volet CRA · dès 4 500 EUR HT

Pas sûr du référentiel applicable ? Le diagnostic flash cadre en 48 h lequel s'applique à votre structure.

Livrables du forfait

Rapport opposable

Mapping explicite sur le référentiel retenu (article 21 / ReCyF ou exigences essentielles CRA).

Matrice ReCyF ou CRA

Correspondance point par point entre les findings et les exigences du référentiel choisi.

Synthèse exécutive

Présentable telle quelle au COMEX, à un donneur d'ordre ou en réponse à un contrôle ANSSI.

Retest inclus

Vérification des correctifs critiques avant l'échéance réglementaire.

Tarif

Dès 4 500 EUR HT

Périmètre externe focalisé. Périmètre étendu ou multi-produits : chiffré au cadrage.

  • Volet NIS2 ou volet CRA
  • Rapport opposable + matrice de conformité
  • Retest inclus avant échéance
Demander mon diagnostic flash

ou réserver un appel découverte

Questions fréquentes

NIS2 s'applique aux entités essentielles et importantes désignées par la loi de transposition (Loi Résilience). Le CRA s'applique aux éditeurs qui mettent un produit logiciel ou connecté sur le marché européen. Les deux peuvent se cumuler pour un éditeur régulé. Le diagnostic flash cadre lequel s'applique à votre cas.

Le volet NIS2 mappe le rapport sur les 10 mesures de l'article 21 et le référentiel ReCyF, orienté gouvernance et exposition externe. Le volet CRA évalue les exigences essentielles de sécurité produit et le dispositif de reporting vulnérabilités, orienté cycle de vie logiciel.

Le rapport est structuré pour être présenté tel quel : synthèse exécutive pour le COMEX, mapping explicite sur le référentiel choisi, preuves techniques en annexe. Il sert de pièce justificative face à un contrôle ANSSI ou une exigence contractuelle d'un donneur d'ordre.

Une échéance NIS2 ou CRA à préparer ?

Le diagnostic flash livre des findings concrets sous 48 h et cadre le référentiel applicable.

Demander mon diagnostic flash

ou réserver un appel découverte