Notre engagement

No Findings, No Pay : un test d’intrusion sans risque financier

Vous commandez un test d’intrusion pour savoir ce qui est exploitable chez vous. Si nous ne trouvons rien sur le périmètre convenu, vous n’avez aucune raison de payer — et nous assumons ce principe contractuellement.

Aucun acompte. 100 % du règlement après livraison et validation.

Le raisonnement

Pourquoi nous prenons ce risque à votre place

Le marché du test d’intrusion souffre d’un problème simple : l’acheteur paie avant de savoir ce qu’il recevra. Il découvre la qualité du travail à la lecture du rapport, quand la facture est déjà réglée. Cette asymétrie explique la quantité de rapports générés par outil qui circulent encore aujourd’hui.

Nous inversons la charge du risque. Aucun acompte n’est demandé, le règlement intervient après livraison et validation, et si aucune vulnérabilité n’est identifiée sur le périmètre convenu, la prestation n’est pas facturée. Vous ne pariez pas sur notre sérieux : nous le démontrons d’abord.

Ce modèle a une conséquence directe sur notre façon de travailler. Nous ne pouvons pas remplir un rapport de constats mineurs pour justifier une facture, ni sous-dimensionner le temps passé. La seule stratégie viable pour nous consiste à chercher réellement les vulnérabilités qui comptent, et à les trouver.

Ce que cela change

Quatre conséquences concrètes pour vous

Aucun risque budgétaire à l’engagement

Vous n’avancez rien. Si la mission ne produit pas de résultat sur le périmètre convenu, elle ne vous coûte rien, et la décision d’acheter devient beaucoup plus simple à porter en interne.

Des intérêts alignés

Nous sommes rémunérés parce que nous avons trouvé quelque chose d’utile, pas parce que nous avons occupé un nombre de jours. Cela oriente naturellement l’effort vers les vulnérabilités à fort impact.

Pas de rapport de remplissage

Aucune raison d’allonger la liste avec des constats informatifs sans portée réelle. Nos rapports privilégient les vulnérabilités exploitables et leur impact métier démontré.

Une validation par vous, pas par nous

Le règlement intervient une fois que vous avez reçu les livrables et que vous en êtes satisfait. C’est votre lecture du rapport qui déclenche la facturation, pas la fin de notre calendrier interne.

Fonctionnement

Comment l’engagement s’applique

  1. 01

    Cadrage écrit du périmètre

    Nous définissons ensemble, par écrit, les actifs couverts et les critères de test. C’est ce périmètre, et lui seul, qui sert de référence à l’engagement.

  2. 02

    Mission menée sans acompte

    Le test démarre sans versement préalable. Vous ne supportez aucune avance de trésorerie pendant toute la durée de l’intervention.

  3. 03

    Livraison du rapport

    Vous recevez le rapport complet, avec preuves et étapes de reproduction, et disposez du temps nécessaire pour l’examiner avec vos équipes techniques.

  4. 04

    Facturation après validation

    Si des vulnérabilités ont été identifiées, la facturation intervient à ce moment-là. Dans le cas contraire, la prestation n’est pas facturée.

Conformité

Un modèle compatible avec vos exigences d’audit

L’engagement porte sur la facturation, jamais sur la qualité ou l’exhaustivité du livrable.

RGPD

Le rapport conserve la même structure et la même valeur probante, qu’il soit facturé ou non. Vous disposez dans tous les cas d’une preuve datée de test au sens de l’article 32, opposable en cas de contrôle de la CNIL.

ISO 27001

Un test sans vulnérabilité identifiée reste un enregistrement valide pour votre système de management de la sécurité. L’attestation de test précise le périmètre, la méthodologie et la date, ce qu’attend l’auditeur.

NIS2

L’obligation porte sur la démarche de gestion des risques, pas sur le nombre de vulnérabilités trouvées. Un rapport sans constat critique documente un niveau de maîtrise, à condition que le périmètre testé soit clairement défini — ce que nous faisons systématiquement.

Démarche alignée sur l’ANSSI

Nos livrables suivent une structure comparable à celle attendue d’un audit qualifié : périmètre, méthodologie, constats, criticité et recommandations. DeepStrike ne détient pas la qualification PASSI et ne s’en prévaut jamais.

Questions fréquentes

No Findings, No Pay : les précisions utiles

À voir également

Un test d’intrusion sans avance de trésorerie

Cadrons votre périmètre. Vous ne payez qu’après livraison, et seulement si nous trouvons.

Demander un devis