HYDRA
Scan préliminaire gratuit · PME & ETI régulées Transposition NIS2 en cours · anticipez

Calibré par un chercheur en sécurité offensive · chaque faille revérifiée par un consensus multi-IA avant envoi · données traitées en France/UE.

NIS2, DORA, RGPD :
prouvez que vous maîtrisez vos vulnérabilités

Les réglementations européennes (NIS2, dont la transposition française est en cours ; DORA ; RGPD article 32) vous imposent désormais de gérer vos vulnérabilités et de le prouver. Sans exploser votre budget ni recruter un RSSI à temps plein, Hydra cartographie votre exposition en quelques minutes : un scan préliminaire gratuit cadre votre périmètre et révèle une faille, puis l'audit complet (sur devis) vous remet un document technique et un plan d'action concrets.

Déclaration en 2 min · score par email sous 4 h · scan non-intrusif (lecture seule) · sans carte bancaire

NIS2
Transposition française en cours : la gestion des vulnérabilités devient une obligation pour les entités essentielles et importantes.
DORA
Finance & assurance : résilience opérationnelle numérique exigée, y compris chez vos prestataires IT critiques.
RGPD art. 32
« Sécurité du traitement » : des mesures techniques testées et documentées, démontrables à la CNIL.

Vous êtes consultant, ESN ou prestataire ? L'audit est aussi disponible en marque blanche, à revendre sous votre marque.

NIS2 / DORA, en chiffres
10 M€

ou 2 % du CA mondial : l'amende maximale prévue par NIS2 pour les entités essentielles

Directive UE 2022/2555 · art. 34
2025

DORA s'applique depuis janvier 2025 aux entités financières (banques, assurances, gestion d'actifs)

Règlement UE 2022/2554
18+

secteurs concernés par NIS2 en France : des milliers d'entités désormais visées

ANSSI · 2024

Sources officielles (EUR-Lex, ANSSI). Contexte réglementaire, pas un avis juridique.

En toute transparence : Hydra contribue à votre conformité NIS2 / DORA, il ne s'y substitue pas. Vous repartez avec une preuve technique récurrente, pas un tampon de conformité.

🛠️ L'outil

Un outil pensé pour les DSI et Responsables Informatique

De la cartographie à la preuve : ce qu'il faut pour piloter vos vulnérabilités, rien de plus.

Cartographie d'exposition

Un score de posture clair (A à F) et la liste de vos vulnérabilités classées par sévérité.

Prêt pour l'audit & l'assureur

Un document technique et un plan d'action concrets à présenter à votre direction, votre auditeur ou votre assureur.

Non-intrusif

Scan passif, limité à 1 requête/seconde, aucun risque pour vos systèmes.

Moins de faux positifs

Priorisez vos correctifs sur des failles réelles et exploitables, pas sur du bruit.

🎯 Cas d'usage

3 scénarios clés pour votre mise en conformité

1

Anticiper NIS2

La transposition française est en cours. Sachez où vous en êtes avant l'audit, sans surprise.

2

Exigence de votre assureur

Répondez à la demande de preuve de gestion des vulnérabilités de votre assurance cyber.

3

Appel d'offres / DPA client

Fournissez la preuve de sécurité exigée dans un marché ou un contrat.

💰 Budget

La conformité sans le prix d'un pentest

On commence toujours par un scan préliminaire gratuit qui cadre votre périmètre. On vous recommande ensuite le bon niveau d'audit, facturé selon la taille réelle du scope, sur devis. Bien en deçà d'un pentest manuel (plus de 10 000 €).

Scan préliminaire
0€
gratuit · aucune carte bancaire

Scan non-intrusif de votre domaine + score de posture A→F, comptage par sévérité, catégories touchées et une faille révélée en entier. On cadre le scope et on recommande le bon niveau. Résultat sous 4 h.

Le plus pris
Audit complet
Sur devis
HT · sur devis · selon le scope réel

Prix calé sur la taille réelle (domaines, API, profondeur). Chaque faille prouvée (PoC), plan d'action pas-à-pas, rapport PDF prêt pour l'auditeur et l'assureur, re-test inclus. 1 paiement, sans abonnement.

Demander un devis
Remédiation managée
Sur devis
en option · par faille haute / critique

Nos équipes appliquent les correctifs. Ou correction en interne grâce au plan d'action fourni : chaque faille arrive avec son correctif détaillé. Re-test de validation inclus.

Sans abonnement Sans engagement Aucune CB pour le scan préliminaire Remédiation managée en option (sur devis)
Évaluer mon exposition — gratuit Demander un devis

Consultant, ESN ou MSP ? Le même audit existe en marque blanche à tarif partenaire dégressif.

🛡️ Assurance & régulateur

Une preuve recevable

Démontrez la « sécurité du traitement » (RGPD article 32) et votre gestion des vulnérabilités face à la CNIL, un auditeur ou votre assureur.

À noter, en toute transparence : Hydra contribue à votre conformité NIS2/DORA, il ne s'y substitue pas.

Prêt à évaluer votre conformité ?

Scan préliminaire gratuit : score de posture cyber (A à F) en moins de 4 heures.

Évaluer mon exposition — gratuit
Pourquoi vous pouvez nous faire confiance

Conçu en France, en lecture seule, par un chercheur en sécurité.

🇫🇷
Hébergé & traité en France/UE

Aucune donnée ne quitte le territoire européen. RGPD natif, suppression sur demande. Souveraineté, pas un cloud US.

Lecture seule, aucun agent

Le scan gratuit est non-intrusif : pas d'exploitation, pas de charge destructive, débit limité. Rien à installer, aucun agent sur votre infrastructure.

Calibré par un chercheur

Conçu et calibré par un chercheur en sécurité offensive (bug bounty). Chaque finding est revérifié par une boucle multi-agent avant de vous être envoyé. Vous ne recevez que du réel.

Méthodologie

Couverture alignée sur les standards reconnus du test d'intrusion applicatif.

OWASP Top 10 OWASP ASVS TLS / en-têtes exposition de surface
Contribue à votre conformité

Le rapport alimente votre dossier. Hydra contribue à la conformité, il ne la remplace pas.

NIS2 RGPD art. 32 ISO 27001 SOC 2
Votre site tourne sous l'un de ces outils ? On le couvre.
WordPress WooCommerce PrestaShop Shopify Magento + stacks custom
Recherche offensive · vérifiable

Le moteur est calibré par de la vraie recherche offensive.

Pas du marketing de signatures : l'équipe qui calibre Hydra fait du bug bounty pour de vrai. La preuve la plus dure et 100 % publique — un CVE Apple crédité à son nom.

Apple · vérifiable

Faille WebKit/Safari signalée à Apple, corrigée et créditée publiquement — CVE-2026-28962. Un advisory Apple à ton nom, c'est irréfutable.

YesWeHack

Chercheur actif sur la plateforme (alias BaguettePwnM) : rapports soumis et validés, identité KYC-vérifiée.

Bug bounty & red team

Recherche offensive au quotidien sur des programmes publics et privés. C'est cette pratique qui calibre le moteur — pas une base de signatures.

Terrain de recherche

Des programmes de bug bounty sur lesquels l'équipe a mené des recherches :

Clique sur une entité pour le détail. Programmes de bug bounty publics — la preuve la plus dure et publique reste le CVE Apple crédité ci-dessus.

Scan préliminaire gratuit · 4 étapes guidées

Évaluez votre exposition — gratuit.

Aucune carte bancaire, aucun installateur. On ne scanne que ce que vous nous autorisez, on cadre le scope et on vous envoie le score par email sous 4 h.

Étape 1 sur 4 Votre site
1 · Votre site

Pas d'IP, pas de localhost. FQDN public uniquement.

Un par ligne. Inclus dans le périmètre.

Hors périmètre, jamais touché.

2 · Votre entreprise

9 chiffres. Accélère la génération du mandat.

3 · Le scan

URLs sensibles à ne pas tester.

4 · Vos coordonnées & accord

Reçoit le code SMS pour signer le mandat à l'étape 2.

Après envoi, étape suivante = vérification de propriété de votre domaine + signature du mandat par code SMS. Aucune carte bancaire requise.

Questions fréquentes

C'est vraiment gratuit, sans carte bancaire ?

Oui. Le scan préliminaire et le score ne demandent aucun moyen de paiement. Vous donnez votre domaine et votre email, on vous livre votre score d'exposition et on cadre le scope. Vous décidez ensuite si vous voulez l'audit complet (selon le scope) ou non.

Pourquoi devez-vous vérifier que le domaine m'appartient ?

C'est notre gage de sérieux. Hydra ne scanne que ce que vous prouvez contrôler, via un fichier .well-known sur votre serveur, ou un enregistrement DNS TXT. Couplé au mandat signé par SMS, cela vous protège juridiquement et garantit qu'aucun scan sauvage ne tourne sur un domaine qui n'est pas le vôtre.

Le scan peut-il casser mon site ?

Non. Le scan gratuit est strictement non-intrusif (lecture seule : en-têtes, TLS, endpoints publics, inventaire de surface). Aucune exploitation, aucun POST destructif, aucune charge utile, débit limité. Vous pouvez le lancer en horaire bureau sans risque. Le mode actif (intrusif) n'existe que sur autorisation explicite et passe par une revue humaine.

Combien de temps pour recevoir le score ?

Sous 4 h en moyenne, parfois moins de 30 minutes pour les petits domaines. On vous envoie un email avec un lien vers votre tableau de bord dès que le scan est terminé.

Qu'est-ce qui est gratuit, et qu'est-ce qui est payant ?

Gratuit (scan préliminaire) : votre score A→F, la jauge d'exposition, le comptage par sévérité, les catégories touchées, 3 axes prioritaires et une faille révélée en entier, plus la recommandation de scope. Payant (audit complet, sur devis selon la taille du scope) : le détail exploitable de chaque finding avec PoC, le guide de correction pas-à-pas, le rapport PDF prêt pour l'auditeur et le re-test de validation.

Qui corrige les failles ?

Comme vous voulez. En interne : chaque faille arrive avec son guide pas-à-pas et le correctif exact, vos développeurs appliquent. En externe : Hydra applique les correctifs, ou vous met en relation avec un prestataire de remédiation vérifié de son réseau (sur devis, par faille haute ou critique). Dans les deux cas, le re-test de validation est inclus.

Mes données partent-elles hors d'Europe ?

Non. Hydra est édité par Héra, hébergé et traité en France/UE. RGPD natif, suppression de vos données sur simple demande à [email protected].

Est-ce que ça me met en conformité NIS2 / RGPD ?

Hydra contribue à votre conformité, il ne la remplace pas. Le rapport documente le test technique de vos interfaces exposées et alimente votre dossier (NIS2, RGPD art. 32, ISO 27001, SOC 2). La conformité reste un programme global : Hydra vous apporte la preuve technique récurrente, pas un tampon automatique.