HYDRA
Scan préliminaire gratuit · PME & ETI régulées Transposition NIS2 en cours · anticipe

Calibré par un chercheur en sécurité offensive · chaque faille revérifiée par un consensus multi-IA avant envoi · données traitées en France/UE.

NIS2, DORA, RGPD :
prouve que tu maîtrises tes vulnérabilités

Les réglementations européennes (NIS2, dont la transposition française est en cours ; DORA ; RGPD article 32) t'imposent désormais de gérer tes vulnérabilités et de le prouver. Sans exploser ton budget ni recruter un RSSI à temps plein, Hydra cartographie ton exposition en quelques minutes : un scan préliminaire gratuit cadre ton périmètre et révèle une faille, puis l'audit complet (sur devis) te remet un document technique et un plan d'action concrets.

Déclaration en 2 min · score par email sous 4 h · scan non-intrusif (lecture seule) · sans carte bancaire

NIS2
Transposition française en cours : la gestion des vulnérabilités devient une obligation pour les entités essentielles et importantes.
DORA
Finance & assurance : résilience opérationnelle numérique exigée, y compris chez tes prestataires IT critiques.
RGPD art. 32
« Sécurité du traitement » : des mesures techniques testées et documentées, démontrables à la CNIL.

Tu es consultant, ESN ou prestataire ? L'audit est aussi disponible en marque blanche, à revendre sous ta marque.

NIS2 / DORA, en chiffres
10 M€

ou 2 % du CA mondial : l'amende maximale prévue par NIS2 pour les entités essentielles

Directive UE 2022/2555 · art. 34
2025

DORA s'applique depuis janvier 2025 aux entités financières (banques, assurances, gestion d'actifs)

Règlement UE 2022/2554
18+

secteurs concernés par NIS2 en France : des milliers d'entités désormais visées

ANSSI · 2024

Sources officielles (EUR-Lex, ANSSI). Contexte réglementaire, pas un avis juridique.

En toute transparence : Hydra contribue à ta conformité NIS2 / DORA, il ne s'y substitue pas. Tu repars avec une preuve technique récurrente, pas un tampon de conformité.

🛠️ L'outil

Un outil pensé pour les DSI et Responsables Informatique

De la cartographie à la preuve : ce qu'il faut pour piloter tes vulnérabilités, rien de plus.

Cartographie d'exposition

Un score de posture clair (A à F) et la liste de tes vulnérabilités classées par sévérité.

Prêt pour l'audit & l'assureur

Un document technique et un plan d'action concrets à présenter à ta direction, ton auditeur ou ton assureur.

Non-intrusif

Scan passif, limité à 1 requête/seconde, aucun risque pour tes systèmes.

Moins de faux positifs

Priorise tes correctifs sur des failles réelles et exploitables, pas sur du bruit.

🎯 Cas d'usage

3 scénarios clés pour ta mise en conformité

1

Anticiper NIS2

La transposition française est en cours. Sache où tu en es avant l'audit, sans surprise.

2

Exigence de ton assureur

Réponds à la demande de preuve de gestion des vulnérabilités de ton assurance cyber.

3

Appel d'offres / DPA client

Fournis la preuve de sécurité exigée dans un marché ou un contrat.

💰 Budget

La conformité sans le prix d'un pentest

On commence toujours par un scan préliminaire gratuit qui cadre ton périmètre. On te recommande ensuite le bon niveau d'audit, facturé selon la taille réelle du scope, sur devis. Bien en deçà d'un pentest manuel (plus de 10 000 €).

Scan préliminaire
0€
gratuit · aucune carte bancaire

Scan non-intrusif de ton domaine + score de posture A→F, comptage par sévérité, catégories touchées et une faille révélée en entier. On cadre le scope et on recommande le bon niveau. Résultat sous 4 h.

Le plus pris
Audit complet
Sur devis
HT · sur devis · selon le scope réel

Prix calé sur la taille réelle (domaines, API, profondeur). Chaque faille prouvée (PoC), plan d'action pas-à-pas, rapport PDF prêt pour l'auditeur et l'assureur, re-test inclus. 1 paiement, sans abonnement.

Demander un devis
Remédiation managée
Sur devis
en option · par faille haute / critique

Nos équipes appliquent les correctifs. Ou correction en interne grâce au plan d'action fourni : chaque faille arrive avec son correctif détaillé. Re-test de validation inclus.

Sans abonnement Sans engagement Aucune CB pour le scan préliminaire Remédiation managée en option (sur devis)
Évaluer mon exposition — gratuit Demander un devis

Consultant, ESN ou MSP ? Le même audit existe en marque blanche à tarif partenaire dégressif.

🛡️ Assurance & régulateur

Une preuve recevable

Démontre la « sécurité du traitement » (RGPD article 32) et ta gestion des vulnérabilités face à la CNIL, un auditeur ou ton assureur.

À noter, en toute transparence : Hydra contribue à ta conformité NIS2/DORA, il ne s'y substitue pas.

Prêt à évaluer ta conformité ?

Scan préliminaire gratuit : score de posture cyber (A à F) en moins de 4 heures.

Évaluer mon exposition — gratuit
Pourquoi tu peux nous faire confiance

Conçu en France, en lecture seule, par un chercheur en sécurité.

🇫🇷
Hébergé & traité en France/UE

Aucune donnée ne quitte le territoire européen. RGPD natif, suppression sur demande. Souveraineté, pas un cloud US.

Lecture seule, aucun agent

Le scan gratuit est non-intrusif : pas d'exploitation, pas de charge destructive, débit limité. Rien à installer, aucun agent sur ton infrastructure.

Calibré par un chercheur

Conçu et calibré par un chercheur en sécurité offensive (bug bounty). Chaque finding est revérifié par une boucle multi-agent avant de t'être envoyé. Tu ne reçois que du réel.

Méthodologie

Couverture alignée sur les standards reconnus du test d'intrusion applicatif.

OWASP Top 10 OWASP ASVS TLS / en-têtes exposition de surface
Contribue à ta conformité

Le rapport alimente ton dossier. Hydra contribue à la conformité, il ne la remplace pas.

NIS2 RGPD art. 32 ISO 27001 SOC 2
Ton site tourne sous l'un de ces outils ? On le couvre.
WordPress WooCommerce PrestaShop Shopify Magento + stacks custom
Recherche offensive · vérifiable

Le moteur est calibré par de la vraie recherche offensive.

Pas du marketing de signatures : l'équipe qui calibre Hydra fait du bug bounty pour de vrai. La preuve la plus dure et 100 % publique — un CVE Apple crédité à son nom.

Apple · vérifiable

Faille WebKit/Safari signalée à Apple, corrigée et créditée publiquement — CVE-2026-28962. Un advisory Apple à ton nom, c'est irréfutable.

YesWeHack

Chercheur actif sur la plateforme (alias BaguettePwnM) : rapports soumis et validés, identité KYC-vérifiée.

Bug bounty & red team

Recherche offensive au quotidien sur des programmes publics et privés. C'est cette pratique qui calibre le moteur — pas une base de signatures.

Terrain de recherche

Des programmes de bug bounty sur lesquels l'équipe a mené des recherches :

Clique sur une entité pour le détail. Programmes de bug bounty publics — la preuve la plus dure et publique reste le CVE Apple crédité ci-dessus.

Scan préliminaire gratuit · 4 étapes guidées

Évalue ton exposition — gratuit.

Aucune carte bancaire, aucun installateur. On ne scanne que ce que tu nous autorises, on cadre le scope et on t'envoie le score par email sous 4 h.

Étape 1 sur 4 Ton site
1 · Ton site

Pas d'IP, pas de localhost. FQDN public uniquement.

Un par ligne. Inclus dans le périmètre.

Hors périmètre, jamais touché.

2 · Ton entreprise

9 chiffres. Accélère la génération du mandat.

3 · Le scan

URLs sensibles à ne pas tester.

4 · Tes coordonnées & accord

Reçoit le code SMS pour signer le mandat à l'étape 2.

Après envoi, étape suivante = vérification de propriété de ton domaine + signature du mandat par code SMS. Aucune carte bancaire requise.

Questions fréquentes

C'est vraiment gratuit, sans carte bancaire ?

Oui. Le scan préliminaire et le score ne demandent aucun moyen de paiement. Tu donnes ton domaine et ton email, on te livre ton score d'exposition et on cadre le scope. Tu décides ensuite si tu veux l'audit complet (selon le scope) ou non.

Pourquoi dois-tu vérifier que le domaine m'appartient ?

C'est notre gage de sérieux. Hydra ne scanne que ce que tu prouves contrôler, via un fichier .well-known sur ton serveur, ou un enregistrement DNS TXT. Couplé au mandat signé par SMS, cela te protège juridiquement et garantit qu'aucun scan sauvage ne tourne sur un domaine qui n'est pas le vôtre.

Le scan peut-il casser mon site ?

Non. Le scan gratuit est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, aucune charge utile, débit limité. Tu peux le lancer en horaire bureau sans risque. Le mode actif (intrusif) n'existe que sur autorisation explicite et passe par une revue humaine.

Combien de temps pour recevoir le score ?

Sous 4 h en moyenne, parfois moins de 30 minutes pour les petits domaines. On t'envoie un email avec un lien vers ton tableau de bord dès que le scan est terminé.

Qu'est-ce qui est gratuit, et qu'est-ce qui est payant ?

Gratuit (scan préliminaire) : Ton score A→F, la jauge d'exposition, le comptage par sévérité, les catégories touchées, 3 axes prioritaires et une faille révélée en entier, plus la recommandation de scope. Payant (audit complet, sur devis selon la taille du scope) : le détail exploitable de chaque finding avec PoC, le guide de correction pas-à-pas, le rapport PDF prêt pour l'auditeur et le re-test de validation.

Qui corrige les failles ?

Comme tu veux. En interne : chaque faille arrive avec son guide pas-à-pas et le correctif exact, tes développeurs appliquent. En externe : Hydra applique les correctifs, ou te met en relation avec un prestataire de remédiation vérifié de son réseau (sur devis, par faille haute ou critique). Dans les deux cas, le re-test de validation est inclus.

Mes données partent-elles hors d'Europe ?

Non. Hydra est édité par Héra, hébergé et traité en France/UE. RGPD natif, suppression de tes données sur simple demande à [email protected].

Est-ce que ça me met en conformité NIS2 / RGPD ?

Hydra contribue à ta conformité, il ne la remplace pas. Le rapport documente le test technique de tes interfaces exposées et alimente ton dossier (NIS2, RGPD art. 32, ISO 27001, SOC 2). La conformité reste un programme global : Hydra t'apporte la preuve technique récurrente, pas un tampon automatique.