+33 (0)1 87 66 00 65 · du lundi au vendredi, 9h–18h Audit gratuit (15 min)
Ce socle se chiffre sur devis. Cet agent est proposé, et ses capacités sont bien celles décrites ci-dessous. Son prix dépend de votre parc : nombre de systèmes suivis, volume traité, raccordements à ouvrir et niveau de service attendu. Nous le chiffrons donc sur devis, après un cadrage de votre besoin — et le devis engage le périmètre. Si vous exploitez déjà un agent qui couvre une partie de ce périmètre, cette partie n'est pas refacturée : seule l'extension réelle se chiffre. Demander un devis
● Offre B2B — Vulnérabilités & correctifs

Vulnérabilités et correctifs : quel avis touche quelle machine, dans quel ordre, et sur quelle preuve

Un avis de sécurité paraît sur un produit ; il ne dit rien de vous tant que votre inventaire n'a pas parlé. Votre agent travaille sur les inventaires, les nomenclatures logicielles et les rapports de scanner que vous lui ouvrez : il cherche où ce produit est installé, dans quelle version, exposé comment et sous quelle responsabilité, explique l'ordre de traitement facteur par facteur, puis prépare le ticket, les tests, la fenêtre et le retour arrière. Hébergé en France : la carte de vos versions et de vos points faibles ne sort pas de l'entreprise. Déployer un correctif reste une décision humaine, prise par le propriétaire de l'actif et tracée.

Hébergé en France Carte des versions protégée RGPD & AI Act : déploiement encadré Supervision humaine

Mis à jour le

Déployé en quelques semaines
Vulnérabilités & correctifs · hébergé en France
Quatre avis sont tombés cette semaine. Lesquels nous concernent vraiment ?
Sur les inventaires déposés, chaque avis est rapproché des actifs qui portent le produit visé, avec la version observée, sa source et sa date.
Chaque affectation porte un niveau de confiance et les preuves qui la fondent ; l'ordre de traitement se recompose facteur par facteur, avec la règle de politique qui l'a éventuellement relevé.
Un actif dont la version est inconnue est marqué en investigation, jamais corrigé.
🔗 Sourcé · inventaires, nomenclatures et rapports déposés, avec leur date et leur âge
Peut-on lui faire appliquer les correctifs directement ?
Le dossier de changement est rédigé, complet et rejouable : actif, version, correctif, prérequis, tests, fenêtre, retour arrière, preuve attendue.
Un correctif appliqué sans retour arrière transforme une capacité de production en pari : la décision appartient au propriétaire de l'actif, l'exécution à votre exploitation, et l'effet n'est déclaré obtenu qu'après relecture de l'inventaire suivant.
✎ Cadre · changement préparé, décision et déploiement humains
Inférence locale · traitements dans l'UE visés
Carte des versions hébergée en France
Souverain par constructionInférence locale ou hébergement France
RGPD & AI Act : déploiement encadréTraçabilité & supervision humaine
Clé en mainConçu, installé et exploité pour vous
Le propriétaire décideL'agent prépare, votre exploitation déploie
✦ En bref

Un agent Blue Lemon Agent de gestion des vulnérabilités et des correctifs, qui travaille sur les inventaires, nomenclatures logicielles et rapports que vous déposez : il rapproche chaque avis publié des actifs qui portent le produit, affiche sa confiance et ses preuves, explique l'ordre de traitement facteur par facteur, prépare le ticket, les tests, la fenêtre et le retour arrière, puis rassemble le dossier de preuve. L'orchestration de déploiement fonctionne en simulation par défaut : toute écriture réelle exige un actif et une version confirmés, un correctif d'origine autorisée, les tests exigés, un retour arrière disponible et une approbation humaine enregistrée. Il fonctionne en inférence locale ou est hébergé en France : la carte de vos versions reste chez vous, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité.

100 %
hébergé en France dans l'architecture cible
0
transfert hors UE dans l'architecture cible
12
modules de gestion des vulnérabilités compris au socle
0
correctif déployé sans décision humaine

Repères décrivant notre offre, et non des résultats mesurés chez un client. L'ampleur du gain sur le nombre d'actifs, d'avis et de propriétaires se confirme par un pilote.

Le contexte

Qu'apporte un agent IA à votre gestion des correctifs ?

Un avis dont on voit l'actif touché, la version observée et le propriétaire se tranche en une minute ; un bulletin éditeur recoupé à la main occupe une semaine.

! L'enjeu

Le NIST décrit la gestion des correctifs comme une maintenance préventive à planifier, et non comme une réaction à l'événement (NIST, SP 800-40 Rev. 4, « Guide to Enterprise Patch Management Planning », publié en avril 2022). Le travail qui coince n'est pas la décision : c'est de savoir si le produit visé tourne quelque part chez vous, dans quelle version, exposé comment, et qui répond de la machine. Ce travail est systématique, et il se prépare.

Notre réponse

Vos propriétaires d'actifs reçoivent des dossiers déjà instruits : l'avis, l'actif, la version observée avec sa source, le niveau de confiance, l'ordre de traitement recomposé facteur par facteur, et le changement rédigé avec ses tests et son retour arrière. Ils tranchent, et leur décision motivée est conservée avec sa date et son auteur. Une version inconnue reste inconnue : elle empêche la clôture au lieu de fabriquer une certitude. Inférence locale ou ressource isolée hébergée en France : la carte qui décrit vos versions, et donc vos points faibles, ne sort pas de l'entreprise.

Le point décisif

Votre carte des versions : souveraineté & confidentialité

La liste de vos actifs non corrigés dit où sont vos points faibles. Sa confidentialité est un enjeu de sécurité en soi ; voici comment elle est tenue.

Inférence locale

L'agent peut tourner sur une machine de votre organisation : aucun inventaire, aucune nomenclature logicielle et aucun rapport de scanner ne sort du réseau.

Hébergement en France

Sinon, une ressource dédiée et isolée hébergée en France, sous droit français — vos inventaires, vos dossiers et vos preuves : traitements et accès opérés dans l'Union européenne visés par l'architecture.

Exposition extraterritoriale réduite

Pour votre carte des versions et vos actifs non corrigés, l'architecture vise à réduire l'exposition au Cloud Act et au FISA 702 ; la seule localisation en France ou dans l'Union européenne ne garantit pas l'immunité.

Cloisonnement des entités

Chaque filiale, entité ou site a son propre espace : un dossier de remédiation ne montre jamais les actifs d'une autre entité, et les rôles suivent ce cloisonnement.

Décisions conservées

Chaque décision garde son auteur, sa date, son motif et la version de politique appliquée ; chiffrement, accès par rôle (RBAC) et journalisation exploitable en contrôle. Les droits de lecture, d'écriture et d'approbation sont séparés.

AI Act : déploiement encadré

Agent strictement en appui ; aucun correctif déployé, aucun risque accepté et aucun dossier clos automatiquement ; traçabilité et supervision humaine de bout en bout.

Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.

  • La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
  • L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
  • L'isolation applicable dépend du mode de déploiement décrit au devis ; aucune isolation dédiée n'est présumée.
  • Les rôles et permissions sont configurés et recettés pour les identités et systèmes effectivement raccordés.
  • Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Pour les entités soumises à un régime sectoriel — services financiers, entités essentielles ou importantes —, options SecNumCloud et hébergement renforcé selon votre niveau d'exigence. Le périmètre d'un texte se vérifie entité par entité, et cette page n'en tient lieu ni de constat ni de garantie.
Démonstration

Voyez l'agent au travail

5 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.

Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.

L'entreprise de cette démonstration

Entreprise fictive

Vergaray Participations — société holding animatrice, six filiales détenues

Secteur
Société holding animatrice, NAF 64.2 — six filiales détenues : une industrielle, deux de services, trois de distribution
Effectif
31 personnes au siège, dont 2 à l'informatique. Aucun RSSI, aucun analyste sécurité. 1 240 salariés dans les six filiales
Public servi
Les six directions de filiale, un conseil de surveillance, deux commissaires aux comptes
Ordre de grandeur
Environ 900 postes et 140 serveurs répartis sur les six filiales ; consolidation financière trimestrielle ; trésorerie centralisée au siège
Outils en place
Trois bases de configuration sur six tenues à jour, un scanner hebdomadaire chez deux filiales, l'outil de tickets du siège, la GED de contrôle interne — l'agent lit ce que le groupe lui ouvre, rien n'est remplacé
La filiale industrielle
Les Fournils de Vaubourg — un site, deux lignes de production en trois-huit, 3 personnes à l'informatique et 2 automaticiens ; propriétaire du serveur de reporting réglementaire hérité
La contrainte de l'atelier
Une seule nuit d'arrêt de ligne planifiée par mois — c'est elle qui commande l'ordre de traitement du périmètre industriel, et non la note d'un éditeur
Qui décide
Le directeur administratif et financier arbitre les priorités et toute acceptation de risque ; le responsable informatique du siège instruit ; chaque directeur de filiale reste propriétaire de ses actifs et autorise seul ses changements
Les points d'amélioration
Aucun tableau unique des versions des six filiales ; la version de la passerelle d'identité mutualisée n'est connue de personne au siège ; le serveur de reporting réglementaire est hors support de l'éditeur

Vergaray Participations pilote six filiales qui ne partagent ni le même outil d'inventaire, ni le même rythme de correction, ni le même responsable. Le siège reçoit les avis éditeurs comme tout le monde et n'a aucun moyen de dire, en moins d'une semaine, laquelle de ses filiales est concernée. L'agent lit les trois bases de configuration tenues à jour, les rapports du scanner hebdomadaire de deux filiales, l'outil de tickets du siège et le registre des prestataires du groupe. Il rapproche, chiffre, explique, et prépare — le directeur administratif et financier arbitre, et chaque directeur de filiale autorise ce qui touche ses machines. Les échanges qui suivent couvrent une semaine, de la réception des avis au dossier de preuve. Le cinquième onglet ouvre le périmètre INDUSTRIEL de la filiale qui possède déjà le serveur de reporting réglementaire : quatre actifs d'atelier, une nuit d'arrêt par mois, et l'impact sur la sécurité des personnes comme facteur de priorité.

Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.

Vulnérabilités & correctifs · hébergé en France
J'ai réuni ce que vos six filiales déclarent, et j'ouvre par ce qui manque — c'est la moitié du travail d'une holding.
Cette démonstration porte sur des données entièrement fictives. Aucun système n'est scanné ni modifié.
Le socle d'IA souveraine retenu au devis — inférence locale ou ressource isolée hébergée en France — porte cet agent : vos exports et vos avis restent dans cet espace.
Le périmètre chargé :
· 4 actifs de groupe : le portail de consolidation, le hub de trésorerie centralisée, la passerelle d'identité mutualisée des six filiales, le serveur de reporting réglementaire hérité.
· 4 avis fictifs, préfixés DEMO-CVE pour qu'aucun ne puisse être confondu avec une vulnérabilité réelle.
· 5 sources simulées : les bases de configuration des filiales, les rapports du scanner hebdomadaire de deux d'entre elles, l'outil de tickets du siège, le registre des prestataires du groupe, la GED de contrôle interne.
· Collecte et normalisation des avis, déjà faites : les 4 avis arrivent en quatre présentations différentes et repartent en une seule — un produit, une plage de versions affectées, une source, une date de publication. C'est cette normalisation qui rend le rapprochement possible ligne à ligne.
· Politique de démonstration demo-policy-1.0, avec ses quatre seuils et ses six règles de priorité — c'est la vôtre qui s'appliquerait, pas la mienne.
Et les deux trous, nommés :
· La version de la passerelle d'identité mutualisée est inconnue — elle est exploitée par un prestataire sous contrat cadre, et aucune de vos bases ne la porte.
· Le serveur de reporting réglementaire n'a pas de propriétaire au siège : il appartient à la filiale industrielle, qui autorise seule ses changements.
Une valeur inconnue reste inconnue dans tout ce qui suit. Elle n'est ni saine, ni corrigée, et vous verrez qu'elle empêche une clôture plutôt que d'en fabriquer une. depot-sources_groupe-vergaray.pdfPIÈCE D'ENTRÉE · 5 exports déposés, 4 avis reçus, 0 écriture
⛓ Sourcé · 5 exports déposés le 07/09, âges affichés, seuil du groupe 72 h
Trois de nos six filiales tiennent leur inventaire. Vous travaillez sur quoi, pour les trois autres ?
Sur rien, et je l'affiche — c'est le premier indicateur du tableau de bord, avant tout score.
Voici d'abord l'inventaire cyber réconcilié du groupe : vos cinq exports repartent en un tableau unique — actif, composant, version, propriétaire, source et âge de la donnée. C'est ce tableau réconcilié qui porte tout ce qui suit.
La couverture d'inventaire est la mesure qui commande toutes les autres : un actif absent d'un inventaire est invisible pour moi, et c'est précisément l'actif oublié qui pose problème. La pièce jointe vous donne la couverture filiale par filiale, avec ce qui manque à chacune.
Ce que je vous propose, et le calcul : les quatre actifs de groupe que le siège exploite lui-même sont couverts à 100 %, parce que vous en tenez l'inventaire. Les trois filiales sans base à jour représentent, dans ce scénario fictif, environ 380 postes et 46 serveurs sur lesquels je ne peux rien affirmer. Plutôt que d'ouvrir six chantiers d'inventaire en même temps, je propose de commencer par la filiale industrielle : c'est elle qui héberge le serveur de reporting réglementaire hors support, donc celle où l'ignorance coûte le plus cher aujourd'hui.
La décision vous revient, et elle se prend sur un chiffre : trois chantiers d'inventaire ou un seul, sur l'actif dont vous savez déjà qu'il est en fin de support. couverture-inventaire_six-filiales.pdf3 entités sur 6, 2 données manquantes nommées
⛓ Sourcé · couverture d'inventaire donnée avant tout score
Inférence locale · traitements dans l'UE visés

Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit

Cas d'usage

Que fait l'agent concrètement ?

Douze modules compris au socle, de l'inventaire réconcilié jusqu'au dossier de preuve. Tous fonctionnent en appui, sous votre validation.

Inclus dans votre agent Les 13 capacités essentielles à cette promesse sont comprises, sans surcoût.

Inventaire cyber réconcilié

Réunit vos sources d'inventaire — parc, base de configuration, comptes en nuage, registres d'images, manifestes de dépendances — en un tableau d'actifs, de composants, de versions et de propriétaires, chacun avec sa source et son âge.

Collecte et normalisation des avis

Reprend les avis, bulletins et rapports que vous lui ouvrez, les normalise en un format unique et conserve pour chaque valeur sa source et sa date de publication.

Affectation vulnérabilité–actif

Rapproche chaque avis des actifs qui portent le produit visé, avec la version observée, la plage affectée, un niveau de confiance obligatoire et les preuves retenues.

Priorisation contextuelle explicable

Compose l'ordre de traitement par un moteur déterministe versionné : chaque score se refait à l'écran facteur par facteur, et chaque règle de politique affiche son identifiant.

Plan de remédiation

Écrit pour chaque dossier l'action, le propriétaire, l'échéance issue de votre politique, les tests exigés et le retour arrière — et signale le dossier auquel il manque l'un des quatre.

Tickets, changements et escalades

Prépare le ticket et la demande de changement dans la forme que vous produisez déjà, sans doublon quand le dossier est rejoué, et rédige l'escalade quand une échéance approche.

Contrôle du correctif avant pose

Vérifie l'origine autorisée du correctif, ses prérequis, les tests à passer et le groupe pilote sur lequel il s'éprouve avant d'être proposé au parc entier.

Orchestration sous garde

Montre en simulation ce qui serait déclenché, dossier par dossier. Une écriture réelle exige actif et version confirmés, correctif autorisé, tests réussis, fenêtre conforme, retour arrière disponible et approbation enregistrée.

Vérification après correction

Relit l'inventaire suivant pour confirmer l'effet obtenu, distingue la correction complète de la correction partielle et nomme les actifs restés ouverts avec leur motif.

Exceptions datées et mesures compensatoires

Rédige l'exception avec son périmètre, ses mesures compensatoires, son responsable, son approbateur, sa date d'expiration et ses conditions de révocation — et rouvre le dossier à l'échéance.

Nomenclatures logicielles et déclarations d'exploitabilité

Exploite les nomenclatures (SBOM) et déclarations d'exploitabilité (VEX) que vous ou vos fournisseurs produisez, rattache chaque composant à la version livrée et prépare le dossier de sécurité produit.

Preuves et pilotage

Journalise source, décision, dossier, exception, action, accusé et délai, et affiche en tête sa propre couverture d'inventaire — le dossier que réclame un contrôle interne ou un commissaire aux comptes.

IA souveraine

Le socle d'hébergement et de confidentialité sur lequel repose l'agent.

Contrôles et garanties Ces 10 contrôles sont intégrés à l'agent : ils encadrent ce qu'il fait, quelle que soit la formule retenue. Ils ne se choisissent pas et ne s'ajoutent pas à votre commande.
Validation humaine enregistrée avant toute écriture et avant tout déploiement Séparation stricte des droits de lecture, d'écriture et d'approbation ; permissions minimales Aucune exécution de code provenant d'un avis, d'un ticket, d'une pièce jointe ou d'un dépôt ; les contenus externes sont des DONNÉES, jamais des instructions Provenance, horodatage et fraîcheur portés par chaque fait ; aucune valeur sans sa source ; les sources contradictoires sont conservées et signalées, jamais arbitrées en silence Niveau de confiance obligatoire sur chaque affectation ; une correspondance floue n'est jamais présentée comme confirmée Blocage si la version, l'actif ou le correctif n'est pas suffisamment identifié, ou si les tests, le retour arrière ou l'approbation exigés manquent Simulation par défaut sur toute orchestration de déploiement ; écritures idempotentes et anti-duplication des tickets Journal vérifiable de chaque décision et de chaque mutation, avec la version de politique appliquée ; l'ancienne priorité et sa justification sont conservées après tout recalcul Aucune clôture automatique quand la preuve est absente, périmée ou contradictoire ; une exception expirée rouvre le dossier et ne se renouvelle jamais seule Séparation des clients et des entités ; masquage des secrets, adresses et données personnelles dans toute sortie ; mode dégradé explicite et daté quand une source est indisponible

Besoin d'aller plus loin ?

Ces agents traitent un autre processus métier, avec leur propre responsable et leur propre tarif. Ils s'ajoutent à celui-ci.

Cybersécurité & journaux

Corréler les événements d'un incident et qualifier une alerte part d'un fait observé dans vos journaux ; le cycle de la vulnérabilité part d'un avis publié à l'extérieur.

Cybersécurité & journaux dès 601 € HT / mois Découvrir l'agent

Support technique avancé

Résoudre une demande signalée par un utilisateur relève du support ; ici, les dossiers existent qu'on les signale ou non, avec des échéances qui courent sans que personne n'appelle.

Support technique avancé dès 566 € HT / mois Découvrir l'agent

Génération & revue de code

Écrire le correctif d'une dépendance se fait dans le dépôt ; savoir sur combien d'actifs cette dépendance est déployée, et exposés comment, se fait ici.

Génération & revue de code dès 624 € HT / mois Découvrir l'agent

Contrôle réglementaire

Démontrer qu'une obligation est respectée et en tenir le dossier relève du contrôle de conformité ; ici la matière est technique — un actif, une version, un correctif — et le relevé de vérification produit alimente ce dossier sans le remplacer.

Contrôle réglementaire dès 721 € HT / mois Découvrir l'agent

Support technique & documentation

Écrire et tenir à jour la documentation d'exploitation revient à cet agent ; ici la documentation est un intrant — fiches du constructeur, notes de version — et la sortie est un dossier de changement daté, prêt à signer.

Support technique & documentation dès 664 € HT / mois Découvrir l'agent

Tests & qualité logicielle

Concevoir et exécuter les campagnes de tests d'une application revient à cet agent ; ici les tests de non-régression sont une CONDITION de la fenêtre de pose, exigés au dossier et vérifiés avant que le changement parte.

Tests & qualité logicielle dès 522 € HT / mois Découvrir l'agent
Votre besoin sort du cadre ?

En 15 minutes, nous identifions l'agent le plus pertinent — sans surdimensionner le projet.

Réserver l'audit gratuit Composer votre agent
Le gain

Combien d'avis une équipe peut-elle instruire ?

En prenant en charge le rapprochement, la recherche du propriétaire et la reconstitution des versions, on déplace l'effort vers la décision. L'ampleur du gain dépend de votre parc et reste à confirmer par un pilote.

Rapprochement d'un avis et des actifs concernés
Aujourd'hui · réalisé à la main
Actifs rapprochés, confiance affichée
Recherche du propriétaire et de la version
Aujourd'hui · réalisé à la main
Version sourcée, propriétaire proposé
Constitution du dossier de preuve
Aujourd'hui · réalisé à la main
Dossier constitué au fil des décisions
Repères illustratifs, non contractuels, à confirmer par un pilote sur votre nombre d'actifs, de sources et de propriétaires. Aucun délai de qualification ou de correction n'est annoncé : les échéances affichées viennent de votre politique, elles ne sont pas une performance de l'agent. Déployer un correctif peut interrompre une production : cette décision appartient au propriétaire de l'actif, et son exécution à votre exploitation.
Comment ça se passe

Les étapes de votre projet d'agent IA

1

Audit & cadrage

15 min pour cibler le cas d'usage le plus rentable.

2

Devis ou souscription directe

Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.

3

Conception

Nous concevons l'agent et ses garde-fous.

4

Intégration & tests

Nous raccordons vos outils à l'agent, lui-même hébergé en France.

5

Déploiement

Mise en service et formation de votre équipe.

6

Exploitation

Supervision continue et amélioration.

Tarifs

Un périmètre, un seul agent

Un agent de gestion des vulnérabilités et des correctifs (inventaire, affectation, priorisation, plan, preuves), installé et exploité pour vous. Le périmètre se chiffre sur devis : il dépend de vos sources d'inventaire, de vos environnements et de vos fenêtres de changement.

Ce socle se chiffre sur devis. Cet agent est proposé, et ses capacités sont bien celles décrites ci-dessous. Son prix dépend de votre parc : nombre de systèmes suivis, volume traité, raccordements à ouvrir et niveau de service attendu. Nous le chiffrons donc sur devis, après un cadrage de votre besoin — et le devis engage le périmètre. Demander un devis
Notre engagement

Quatre garanties qui comptent pour votre parc

Votre carte des versions reste chez vousInférence locale ou ressource isolée hébergée en France ; aucun inventaire confié à un tiers, aucune donnée utilisée pour entraîner un modèle.
Données en France, sous droit françaisVos inventaires, vos dossiers et vos preuves : minimisation et localisation en France, architecture conçue pour réduire l'exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l'immunité.
Le propriétaire garde la décisionL'agent prépare des dossiers instruits et des changements rejouables, vérifiables et modifiables ; l'orchestration reste en simulation par défaut, et une écriture réelle exige une approbation humaine enregistrée.
Supervision humaine & traçabilitéChaque décision porte son auteur, sa date, son motif et la version de politique appliquée ; l'ancienne priorité est conservée après tout recalcul, conformément à l'AI Act.
Questions fréquentes

Vos questions, nos réponses

L'agent remplace-t-il notre scanner de vulnérabilités ou notre gestion de parc ?
Non. Le scanner reste la source qui observe, la gestion de parc reste le référentiel des machines, et votre exploitation reste ce qui déploie. L'agent consomme leurs résultats quand vous lui en donnez l'accès : il rapproche, explique, classe et prépare le changement. Il ne détient aucun actif.
Peut-il déployer un correctif automatiquement ?
L'orchestration fonctionne en simulation par défaut : elle montre ce qui serait déclenché, dossier par dossier. Une écriture réelle exige, cumulativement, un actif et une version confirmés, un correctif d'origine autorisée, un ticket et un changement valides, les tests exigés réussis, une fenêtre conforme, un retour arrière disponible et une approbation humaine enregistrée. L'effet n'est déclaré obtenu qu'après relecture de l'inventaire suivant — pas sur la foi de l'ordre envoyé.
Comment se raccorde-t-il à nos outils ?
Par les exports que vous déposez, dans le format que vous produisez déjà, avec leur date. Aucune connexion directe à un scanner, à une base de configuration, à un outil de tickets ou à un outil de déploiement n'est vendue sur cette page : une telle liaison se traite au cas par cas, après étude de faisabilité, et n'est annoncée que lorsqu'elle est établie et documentée.
Quelles sources d'avis de sécurité sont couvertes ?
Celles que vous lui ouvrez, et elles sont nommées au cadrage. Aucune couverture d'une base publique ou d'un flux éditeur n'est annoncée ici : chacun porte ses propres conditions d'utilisation, ses quotas et sa politique de redistribution, et une source ne s'annonce qu'avec la licence détenue, le composant qui l'ingère et une fraîcheur mesurée sur une période nommée. Le périmètre de sources retenu figure au devis.
Que fait-il quand la version d'un actif est inconnue ?
Il l'écrit et en tire la conséquence. Le dossier passe en « en investigation », il n'obtient aucun score — l'absence de score est une information, un zéro l'enverrait au bas de la liste — et la clôture est bloquée avec la date à laquelle la donnée manque. En parallèle, l'agent rédige la demande de preuve à l'exploitant ou au prestataire concerné : version en service, date du dernier déploiement, et déclaration d'exploitabilité datée.
Et quand aucun correctif n'existe ?
Le dossier reste ouvert et travaille. L'agent prépare une exception datée — périmètre exact, motif, risque décrit, mesures compensatoires, responsable, approbateur, date d'expiration, réexamen et conditions de révocation — et le plan de remplacement de l'actif en parallèle. L'exception expire et le dossier se rouvre ; elle ne se renouvelle jamais seule.
Fait-il des scans actifs, ou des tests d'intrusion ?
Non. L'agent travaille sur les inventaires et les rapports que vous lui ouvrez. Aucun scan actif hors mandat, aucune exploitation d'une vulnérabilité pour la confirmer, aucune preuve de concept exécutée. C'est en particulier ce qui rend le périmètre industriel praticable : un scan sur un automate en marche peut perturber le procédé.
Cette page prouve-t-elle notre conformité à un texte ?
Non. Le règlement délégué (UE) 2024/1774 du 13 mars 2024 porte, à son article 10, la « gestion des vulnérabilités et des correctifs » pour les entités financières visées par DORA ; le règlement (UE) 2024/2847 sur la cyberrésilience est entré en vigueur le 10 décembre 2024, ses obligations de déclaration s'appliquant à partir du 11 septembre 2026 et ses obligations principales à partir du 11 décembre 2027 (page officielle de la Commission européenne, relevée le 07/09/2026). La directive (UE) 2022/2555 (NIS 2) exige une transposition que le dossier législatif français ne montre pas achevée. Savoir si l'un de ces textes vous vise, et à quel titre, se vérifie entité par entité : l'agent produit des preuves exploitables dans un contrôle, il ne délivre aucun constat de conformité.
Parlons-en

Estimons le potentiel sur votre prochain lot d'avis

15 minutes pour cadrer vos sources d'inventaire, vos environnements et vos propriétaires — hébergé en France, supervisé, sans engagement.