Notation de sécurité externe

Votre sécurité a un score. Vous ne le connaissez pas.

numerIQ mesure votre surface exposée, l'authentification de votre messagerie, votre conformité RGPD et vos certificats depuis l'extérieur — puis vous situe sur une échelle centrée à 100, la moyenne de votre secteur.

Quatre axes, une note composite
Lire le score

Une note absolue ne dit rien. Un rang, si.

Comme un QI, l'échelle est centrée sur 100 avec un écart-type de 15. Un score de 115 ne signifie pas « bon » dans l'absolu : il signifie que vous faites mieux que 84 % des entreprises comparables en taille et en secteur.

< 70
Critique
Exposition connue et exploitable. Action immédiate.
70 – 85
Sous la moyenne
Écarts structurels. Vous serez signalé lors d'un audit fournisseur.
85 – 115
Moyenne du secteur
68 % des entreprises se situent ici. Ni alarmant, ni différenciant.
115 – 130
Solide
Argument commercial dans un appel d'offres.
> 130
Élite
Moins de 2 % des domaines analysés.
Exposition agentique

Vos failles n'ont pas changé. Le temps qu'il faut pour les trouver, si.

Un attaquant humain choisissait ses cibles. Une flotte d'agents les essaie toutes, en parallèle, sans se lasser et sans se tromper de langue. numerIQ mesure ce qui rend votre domaine attaquable à la vitesse machine.

Ce n'est pas un cinquième axe : c'est le multiplicateur des quatre autres. La même faiblesse ne coûte pas le même prix selon que l'attaquant est un humain curieux ou une flotte qui ne dort pas.

Familles de contrôlesÉlevée
Points d’accès IA exposésPartiel
Identification des agentsPartiel
Surface d’injection indirecteConforme
Résistance à la vitesse machineAbsent
Chaîne d’approvisionnement IAConforme
Provenance du contenu publiéAbsent
1 point(s) d’accès IA joignable(s)
Ce que ça change, axe par axe
Surface

Un sous-domaine orphelin était trouvé par un humain curieux en quelques jours. Il est trouvé par un agent en quelques minutes, sur l'ensemble de vos domaines à la fois, et sans se lasser.

Messagerie

L'usurpation ne demande plus d'effort rédactionnel. Un domaine non authentifié plus un modèle de langage, et la fraude au virement devient industrielle — dans votre langue, dans votre ton, sans la faute qui la trahissait.

RGPD

Vos pages publiques alimentent des corpus d'entraînement. Une donnée personnelle exposée n'est plus seulement lisible : elle est mémorisée, recomposée, et pratiquement impossible à retirer.

Certificats

Un certificat expiré déclenchait un appel d'un client attentif. Il déclenche désormais un signalement automatisé, exploité par tout le monde au même moment.

Le rapport

Des constats datés, pas une liste de vulnérabilités.

Chaque constat indique ce qui a été observé, quand, sur quel hôte, et ce que ça retire à votre score. Votre RSSI a le détail technique ; votre direction a le chiffre et la tendance.

Voir un rapport completMéthodologie
Constats — 7 derniers jours▲ +4 pts
Conforme
Surface réduite au strict nécessaire2 ports ouverts, tous deux attendus
À traiter
DMARC en mode surveillance seulep=none · usurpation possible · −5 pts
À traiter
Refus du consentement en 3 clicsAccord en 1 clic · écart CNIL · −4 pts
Conforme
HSTS actif avec preloadDurée 1 an · conforme
À traiter
Aucun sélecteur DKIM publiéLe SPF seul ne survit pas aux redirections · −7 pts
Conformité

NIS2 et DORA ne demandent plus un audit annuel. Ils demandent une surveillance continue.

Un audit vous note un jour donné ; la dérive commence le lendemain. Chaque constat numerIQ est rattaché aux exigences qu'il documente, article par article, avec un historique daté à verser au dossier.

Et comme la notation ne demande aucune autorisation, vous couvrez l'exigence de chaîne d'approvisionnement que ces textes ont ajoutée — celle qu'un questionnaire annuel auto-déclaré ne remplit pas.

Voir la cartographieLes contrôles
Mise en route

Trois étapes, dans cet ordre.

01

Vous entrez un domaine

Le vôtre, ou celui d'un fournisseur. Pas de compte requis pour le premier scan.

02

Nous collectons les signaux publics

DNS, TLS, en-têtes, pages publiques, journaux de transparence. 62 contrôles, environ 40 secondes.

03

La surveillance prend le relais

Nouveau scan chaque nuit. Alerte Slack ou e-mail quand le score bouge de plus de 5 points.

Tarifs

Le score est gratuit. Le suivi est payant.

Scan

0 €

Pour savoir où vous en êtes, une fois.

  • 1 domaine
  • Score global et par axe
  • 5 constats prioritaires
  • Résultat en ligne
  • Niveau d'exposition agentique
Lancer un scan

Entreprise

Sur devis

Pour un portefeuille fournisseurs et des obligations réglementaires.

  • Domaines illimités
  • Benchmark sectoriel personnalisé
  • SSO SAML, rôles, journaux d'audit
  • Hébergement UE, engagement de service
  • Interlocuteur dédié
  • Cartographie des huit référentiels, export au format audit
Nous contacter
Questions

Ce qu'on nous demande d'abord.

Le scan est-il intrusif ?

Non. numerIQ n'exécute aucun test d'intrusion et n'essaie jamais d'accéder à un système. Nous lisons des informations déjà publiques : enregistrements DNS, certificats présentés, en-têtes de réponse, pages accessibles sans authentification. C'est pourquoi vous pouvez noter un fournisseur sans lui demander la permission.

Comment le score est-il calculé ?

Chaque axe produit une note brute à partir de contrôles pondérés, combinée à 35 / 20 / 25 / 20. Cette note est ensuite normalisée sur la distribution des entreprises de votre secteur et de votre taille, ramenée à une moyenne de 100 et un écart-type de 15. Le détail des contrôles est publié dans la documentation.

Est-ce que ça remplace un audit ou une certification ?

Non, et il ne faut pas le vendre ainsi. numerIQ est une vue extérieure et continue. Un test d'intrusion et une certification ISO 27001 examinent l'interne et les processus — ce que nous ne voyons pas. Les deux se complètent : nous détectons la dérive entre deux audits.

numerIQ me met-il en conformité avec NIS2 ou DORA ?

Non, et aucun outil de mesure externe ne peut le faire. Ces textes exigent de la gouvernance, des procédures, une gestion des incidents et des preuves internes que personne ne peut constater depuis Internet. Ce que numerIQ apporte est une source de preuve datée et continue pour le sous-ensemble d'exigences qui s'observent de l'extérieur — le chiffrement, l'authentification du domaine, la surface exposée, les traceurs. Chaque page de cartographie indique explicitement où ce périmètre s'arrête, et nous ne délivrons aucune certification.

numerIQ bloque-t-il les agents IA malveillants ?

Non. numerIQ mesure, il ne filtre pas : il n'y a rien à installer devant votre site et aucun trafic ne passe par nous. Ce que nous vous donnons, c'est la liste de ce qui vous rend attaquable à la vitesse machine — points d'accès IA joignables sans authentification, absence de moyen d'identifier un agent, contenu de vos pages qu'un agent lira comme une consigne. Le blocage relève de votre périphérie ; nous vous disons où le poser.

Puis-je noter mes fournisseurs ?

Oui, c'est l'usage principal des offres Pro et Entreprise. Vous suivez un portefeuille de tiers, vous recevez une alerte quand l'un d'eux se dégrade, et vous exportez l'historique pour votre dossier de conformité.

Où sont hébergées les données ?

Dans l'Union européenne. Nous ne collectons que des données publiques et les informations de compte nécessaires au service. Aucune donnée n'est revendue.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité