Écrire au cabinet

Tenir les 24 heures, sans recruter.

Depuis le 11 septembre 2026, le Cyber Resilience Act oblige l'éditeur d'un logiciel, d'une app ou d'un jeu vendu dans l'Union à signaler toute faille activement exploitée : alerte sous 24 heures, notification sous 72 heures, rapport final 14 jours après le correctif ; le reste du règlement s'applique le 11 décembre 2027. Nous écrivons votre procédure et vos documents, testons votre application et trions vos signalements, pour que ce jour-là vous n'ayez plus qu'à suivre la procédure.

Règlement (UE) 2024/2847, art. 14 §2 et art. 71 §2

Trois offres, un prix affiché pour chacune.

Sans engagement. Les documents produits vous appartiennent, même si vous arrêtez. Un exemple caviardé de chaque livrable vous est envoyé avant tout paiement.

  1. Pack de mise en conformité CRA

    Savoir ce qui s'applique à chacun de vos produits, et avoir de quoi tenir le délai le jour venu. Sans test, sans accès à vos systèmes.

    Pour qui
    Éditeur de 1 à 50 personnes, sans équipe sécurité dédiée
    Durée
    Cinq jours ouvrés
    Vous fournissez
    La liste de vos produits, vos notes de version, votre politique de support si elle existe

    Ce que vous recevez

    • Un appel de cadrage de 45 minutes
    • Le verdict de périmètre, produit par produit : dans le champ du CRA, hors champ ou à confirmer, avec la raison
    • Une grille d'écart : ce qui s'applique aujourd'hui, et ce qui s'appliquera le 11 décembre 2027
    • Dix actions datées, dans l'ordre, de la gratuite à la budgétée
    • Votre security.txt et votre politique de divulgation, rédigés pour vos produits, prêts à publier
    • La procédure 24 h / 72 h / 14 jours, les modèles de dépôt et le registre des vulnérabilités
    490 €HT, une fois Demander le pack
  2. Pentest express + diagnostic CRA / NIS2

    Votre application web ou votre API, testée comme le ferait un attaquant. Vous savez ce qu'il trouverait, et quoi corriger d'abord.

    Pour qui
    Éditeur d'une application web ou d'une API qui veut une mesure indépendante, preuves à l'appui
    Durée
    Cinq jours ouvrés, puis le re-test dans les 60 jours
    Avant tout test
    Autorisation écrite et périmètre signés par une personne habilitée. Sans eux, nous ne touchons à rien.
    Exclu
    Déni de service, ingénierie sociale, et tout test en production sans votre accord pour chaque fenêtre

    Ce que vous recevez

    • Un cadrage de 45 minutes : périmètre, environnement, comptes de test, fenêtres autorisées
    • Trois jours de tests : authentification, contrôle d'accès, injections, logique métier, configuration, dépendances
    • Chaque constat reproduit à la main et noté CVSS, pas seulement sorti d'un outil
    • Le diagnostic CRA / NIS2 : procédure de signalement, point de contact, politique de divulgation, composants
    • Le rapport : une page pour la direction, puis chaque constat avec sa preuve, son impact et sa correction, et un plan d'action priorisé
    • Une restitution d'une heure, puis le re-test de vos correctifs, inclus
    2 900 €HT, cinq jours, re-test inclus Demander une proposition 50 % à l'acceptation, 50 % à la remise du rapport
  3. PSIRT externalisé

    Votre équipe de réponse aux vulnérabilités, sans la recruter. Quand un chercheur, un client ou un outil d'IA vous signale une faille, quelqu'un la trie, la reproduit et vous dit quoi faire.

    Pour qui
    Éditeur qui reçoit des signalements de sécurité, ou va en recevoir, et n'a personne pour les traiter
    Durée
    Au mois, sans engagement
    Vous décidez
    Rien n'est déposé auprès des autorités sans votre accord écrit

    Ce que vous recevez

    • Votre boîte security@ gérée : chaque rapport entrant trié, y compris ceux générés par IA
    • Chaque faille reproduite et notée CVSS
    • Les avis de sécurité rédigés pour vos utilisateurs
    • Les notifications à l'ENISA préparées : alerte, notification, rapport final
    • La veille SBOM et CVE sur vos composants, incluse
    • Une réponse sous 4 heures ouvrées
    790 €HT par mois, jusqu'à 5 rapports qualifiés, puis 120 € HT le rapport En parler

Sur demande, chiffrés par écrit après un échange : pentest produit complet (CRA), de 5 000 à 12 000 € HT ; accompagnement NIS2 des entités importantes, de 8 000 à 15 000 € HT ; veille seule (SBOM et CVE), 149 € HT par mois.

Demander un chiffrage

Prix hors taxes ; TVA en sus si elle est applicable à la date de facturation. Nos prestations vous aident à préparer et à décider : elles n'attestent pas la conformité de votre produit, et le signalement reste une obligation du fabricant (art. 14).

Comment ça se passe.

Quatre étapes, les mêmes pour chaque offre. Vous savez à chacune ce que vous allez recevoir, et ce que ça coûte.

15 minutes d'échange

Vous nous écrivez deux lignes sur votre produit. Nous en parlons quinze minutes : ce qui s'applique à vous, ce qui peut attendre. Gratuit, sans engagement.

Proposition écrite sous 48 h

Périmètre, livrables, délai et prix, par écrit, dans les deux jours ouvrés. Avec un exemple caviardé du livrable, avant tout paiement.

Le travail

Pour le pack, cinq jours ouvrés sans accès à vos systèmes. Pour un pentest, rien ne commence avant votre autorisation écrite et le périmètre signé.

Rapport et re-test

Vous recevez les livrables. Après un pentest, une restitution d'une heure, puis nous vérifions que chaque correctif tient : le re-test est inclus.

Programme pilote.

Nous livrons le pack de mise en conformité CRA gratuitement à quelques éditeurs, en échange d'un retour écrit que nous pouvons publier.

Proposer votre produit
  • Le même packMêmes livrables, même délai, mêmes engagements écrits que le pack payant.
  • Votre contrepartieQuelques lignes sur ce que le pack vous a apporté, ou non, que nous pouvons publier.
  • Qui est retenuUn éditeur dont au moins un produit entre dans le champ du CRA. Nous choisissons après l'échange de quinze minutes.

Ce qu'on nous demande.

Les cinq questions qui reviennent dans les premiers échanges, et nos réponses.

« Nous sommes trop petits pour être concernés. »

L'article 14 ne prévoit aucun seuil de taille : il vise le fabricant, qu'il compte trois personnes ou trois cents. C'est pour les petites équipes que le pack existe : 490 € HT, une fois, sans accès à vos systèmes. Et un pur SaaS, sans rien d'installé chez vos clients, est en principe hors du champ du CRA : nous vous le disons pendant l'échange de quinze minutes, avant tout devis.

art. 14 · considérant 12

« On verra en 2027. »

Une partie peut attendre, pas le signalement. Depuis le 11 septembre 2026, une faille activement exploitée dans votre produit se signale : alerte sous 24 heures après que vous en avez connaissance, notification sous 72 heures, rapport final 14 jours après le correctif. Le 11 décembre 2027 arrive le reste : les exigences de l'annexe I, dont la gestion des vulnérabilités de sa partie II, la documentation et le marquage CE. Le pack fait le tri entre les deux, produit par produit.

art. 14 §2 · art. 71 §2 · annexe I, partie II

« Nous avons déjà un prestataire. »

Tant mieux, et nous ne cherchons pas à le remplacer. Deux questions seulement : de quand date son dernier rapport, et que couvre-t-il ? Un rapport de pentest ne contient pas la procédure de signalement de l'article 14 : qui reçoit l'alerte, qui décide, qui la transmet dans les 24 heures. Le pack l'écrit sur revue documentaire, sans toucher à vos systèmes, et votre prestataire continue de tester.

art. 14

« Qui êtes-vous ? »

Ravensfell est le cabinet indépendant de sécurité produit de Nils Perrin, fondé en 2026 pour les éditeurs de logiciels. Nils conduit lui-même chaque mission : vous parlez à la personne qui fait le travail, de l'échange de quinze minutes à la restitution. Pas de logos clients ici, mais ce que vous pouvez vérifier : un périmètre écrit que vous signez, chaque constat reproduit à la main, un exemple caviardé du livrable avant tout paiement, et ce site, qui applique les règles que nous recommandons.

Le cabinet

« Et si vous trouvez quelque chose de grave ? »

Nous nous arrêtons à la preuve minimale et vous prévenons immédiatement, au contact d'urgence convenu lors du cadrage, sans attendre le rapport. Si nous rencontrons des données personnelles réelles, nous n'en conservons rien. Rien n'est publié, et rien n'est déposé auprès des autorités sans votre accord écrit. Une faille trouvée pendant un test autorisé n'est pas « activement exploitée » : elle n'entre pas dans l'obligation de signalement de l'article 14, elle se corrige. Si nous voyons des traces d'une exploitation réelle, nous vous le disons aussitôt, car c'est ce qui déclenche le délai de 24 heures.

art. 3, point 42 · art. 14

Parlons 15 minutes de votre produit.

Deux lignes suffisent : votre produit, où il est vendu, ce qui vous préoccupe. Nous vous répondons sous deux jours ouvrés, et à la fin de l'échange vous savez ce qui s'applique à vous et ce qui peut attendre.

nils@ravensfell.com