Ponctuelle
à partir de CHF 5'000
État des lieux initial, idéal pour préparer une certification ISO 27001 ou avant un test d'intrusion.
- Vue externe et/ou interne
- Revue manuelle des résultats
- Rapport priorisé
Des analyses de vulnérabilités automatisées et régulières (vulnerability assessment) révèlent les failles connues de vos systèmes avant qu'un attaquant ne les exploite. SIDD met en place une cadence unique, trimestrielle ou mensuelle, avec un rapport priorisé et des recommandations de correction concrètes.
Au service des secteurs réglementés et des PME
Les analyses de vulnérabilités constituent le système d'alerte précoce de votre informatique : elles révèlent les CVE connues avant que les attaquants ne le fassent.
Important : les analyses de vulnérabilités ne sont qu'un élément. Elles complètent les tests d'intrusion, les formations, les plans de réponse aux incidents et les audits.
Les deux identifient des vulnérabilités, mais à des niveaux de profondeur très différents.
| Critère | Analyse de vulnérabilités | Test d'intrusion |
|---|---|---|
| Méthode | Automatisée (scanner) | Manuelle, par des testeurs certifiés |
| Objet | CVE connues, erreurs de configuration | Logique métier, authentification/autorisation, zero-days |
| Fréquence | Trimestrielle ou mensuelle | Annuelle ou par version |
| Charge de travail | Heures | De quelques jours à quelques semaines |
| Prix à partir de | CHF 5'000 | CHF 8'000 (petite application web) |
De nombreux clients combinent les deux : une analyse trimestrielle plus une annuelle Test d'intrusion.
Trois modèles typiques.
Ponctuelle
à partir de CHF 5'000
État des lieux initial, idéal pour préparer une certification ISO 27001 ou avant un test d'intrusion.
Trimestrielle
à partir de CHF 18'000 / an
La norme pour les PME disposant d'une présence en ligne et de charges de travail dans le cloud.
Mensuel (abonnement)
Sur demande
Pour les secteurs réglementés à forte intensité de traitement (FINMA, EPDG, NIS2).
Vers une configuration d'analyse continue en cinq étapes.
Contrat de prestation numérique précisant l'étendue des services.
Définition des systèmes à tester, des méthodes ainsi que des do's et don'ts.
Nous établissons le plan de test et le validons avec vous.
Réaliser l'analyse une seule fois ou la configurer comme analyse récurrente.
Rapport de constats priorisés avec scores CVSS, recommandations de remédiation et enseignements tirés.
En option : accompagnement continu sous forme de Responsable de la sécurité de l'information.
Une analyse automatisée n'apporte de valeur que si quelqu'un interprète les résultats, les priorise et en assure le suivi dans la durée, et c'est précisément ce que SIDD prend en charge avec sa propre équipe InfoSec plutôt qu'avec une sortie brute d'outil.
Des testeurs certifiés (OWASP/PTES/OSSTMM) vérifient manuellement chaque constat, écartent les faux positifs et évaluent l'exploitabilité réelle. Vous recevez un rapport curaté, et non une liste non filtrée de centaines de constats bruts.
L'analyse est encadrée par des ingénieurs logiciels et des spécialistes InfoSec sous la direction du CTO Oliver Stutz, et non par une licence d'outil externalisée. Les recommandations de remédiation sont ainsi techniquement concrètes et adaptées à votre environnement systèmes.
Via notre propre plateforme Priverion Platform, nous consignons les vulnérabilités, l'état de remédiation et les analyses répétées sous forme d'historique tenu à jour et auditable. Vous voyez ainsi chaque trimestre si les mesures portent leurs fruits, et non seulement un instantané.
En tant qu'ISO/IEC 27001 Lead Auditor (formé par le BSI), nous livrons le rapport sous une forme utilisable comme preuve pour l'annexe A.12.6.1 (gestion des vulnérabilités techniques). L'analyse contribue directement à votre certification.
Nous procédons à l'évaluation indépendamment de tout conseil de mise en œuvre ; les constats restent ainsi crédibles pour un audit et exempts de tout intérêt propre à des mandats de suivi. Lorsqu'une analyse atteint ses limites, nous le disons ouvertement plutôt que de vendre.
Dans le cadre d'une cadence trimestrielle ou mensuelle, la même personne nommément désignée vous accompagne sur l'ensemble des cycles, avec une première réponse sous 24 heures. Active depuis 2017 avec un taux de renouvellement élevé, vous n'avez pas à réexpliquer votre environnement à chaque fois.
Pour les applications web et les API, nous testons spécifiquement au regard de l'OWASP Top 10 : injection, contrôle d'accès défaillant, authentification incorrecte et faiblesses de configuration. Les tests de sécurité applicative combinent l'analyse automatisée avec une validation manuelle, afin que vous obteniez des résultats exploitables plutôt que des faux positifs.
Les constats sont priorisés par score CVSS et associés à des références CVE, les failles critiques sont immédiatement visibles. Vous recevez le rapport en une semaine, avec des recommandations de correction concrètes et un contre-test inclus après correction.
Notre rapport est accepté par les organismes qui comptent pour vous :
Notre outil : LexCommand
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour le scan de vulnérabilités : LexCommand relie chaque constat priorisé à l'obligation pertinente issue d'ISO 27001 A.12.6.1, de DORA, de NIS2 ou de la nLPD, et appuie chaque énoncé réglementaire du rapport sur l'emplacement exact dans la source primaire.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
À partir de CHF 5'000 pour une analyse ponctuelle d'un périmètre modéré. Abonnements trimestriels à partir de CHF 18'000/an. Le prix final dépend du nombre d'hôtes, de la profondeur souhaitée et de la nécessité d'installer des agents.
Selon le mandat : Tenable Nessus, Qualys, Greenbone (OpenVAS) ou des outils spécifiques au cloud (p. ex. Wiz pour les charges de travail cloud). Nous choisissons le scanner adapté au périmètre.
Uniquement pour les analyses authentifiées ou internes. Les analyses externes s'effectuent depuis Internet sans installation locale. Nous discutons de la meilleure architecture lors du kick-off.
Synthèse exécutive présentant les principaux risques pour la direction, ainsi qu'une partie technique détaillée comprenant les scores CVSS, les hôtes concernés, les étapes de reproduction et des recommandations de correction concrètes.
Les analyses assurent une couverture large des CVE connues. Les tests d'intrusion permettent une validation approfondie d'applications ou de la logique d'authentification spécifiques. Combinaison idéale : analyse mensuelle + test d'intrusion annuel. Voir Test d'intrusion.
Oui. Les constatations ne sont partagées qu'avec les personnes que vous désignez. Les demandes sont soumises au secret professionnel selon l'art. 321 CP.
Envoyez-nous le périmètre souhaité. Nous vous communiquons le prix et le délai dans les 24 heures.