# Laucked. Cybersécurité PME, scale-up et ETI > Test d'intrusion (pentest) expert, audit IA et conformité pour PME, scale-up SaaS, ETI et grands comptes français exposés au web, aux API, au cloud et à l'IA. Une seule offre : Pentest expert sur devis après diagnostic. Diagnostic de surface gratuit pour les dossiers retenus en amont. Guard à 99 € HT/mois pour le suivi post-pentest. ## Positionnement Laucked est un cabinet français (Tournefeuille / Toulouse) spécialisé dans le pentest pour PME, scale-up, ETI et grands comptes. Une seule offre : le Pentest expert, chiffré sur devis après diagnostic. Le périmètre s'adapte à la surface exposée, web, API, SaaS multi-tenant, IA / LLM et autres surfaces (cloud, infrastructure, mobile) cadrées au cas par cas. Le diagnostic de surface est gratuit pour les dossiers retenus et précède tout devis. Guard à 99 € HT/mois pour le suivi post-pentest, résiliable, distinct du pentest. ## Synthèse rapide - [Laucked en bref](https://www.laucked.com/laucked-en-bref): Synthèse cabinet, qui, quoi, pour qui, où (siège Tournefeuille, SIREN 907 522 304), certifications, offres, méthodologie, preuves publiques ## Services principaux - [Pentest PME, scale-up et ETI](https://www.laucked.com/pentest-pme): Test d'intrusion pour PME, scale-up SaaS, ETI industrielles et grands comptes, périmètre web / API / cloud / IA, méthodologie OWASP & PTES, cadrage sur devis - [Pentest expert PME](https://www.laucked.com/pentest): Pentest expert, web, API, SaaS, IA et surfaces exposées. Méthodologie, périmètre et processus - [Méthodologie pentest](https://www.laucked.com/pentest/methodology): Méthodologie publique. OWASP WSTG, PTES, scoring CVSS, livrables - [Tarifs Laucked, format lisible par agent](https://www.laucked.com/pricing.md): Diagnostic de surface gratuit pour les dossiers retenus, Pentest expert sur devis, Guard à 99 € HT/mois, inclusions, limites et liens canoniques - [Red Team](https://www.laucked.com/red-team): Simulation d'attaque ciblée par objectif pour organisations matures, chemin d'attaque MITRE ATT&CK, phishing, mouvement latéral, mesure de la détection, règles d'engagement strictes, sur devis - [Audit Active Directory](https://www.laucked.com/audit-active-directory): Cartographie des chemins d'escalade vers le Tier 0 (Domain Admin), Kerberoasting, pass-the-hash, abus d'ACL et de délégation Kerberos, revue du tiering, plan de durcissement priorisé, sur devis - [SOC managé / MDR](https://www.laucked.com/soc-mdr): Détection et réponse managées 24/7 (Managed Detection and Response), surveillance EDR/SIEM/cloud/identités, qualification des alertes, réponse aux incidents, réponse NIS2, sur devis. Distinct de Guard (scan hebdo) - [Audit IA](https://www.laucked.com/audit-ia): Audit sécurité des modèles IA, prompt injection, data leakage, EU AI Act - [Audit API](https://www.laucked.com/audit-api): Audit de sécurité des API REST et GraphQL - [Audit SaaS](https://www.laucked.com/audit-saas): Audit de sécurité des applications SaaS - [Audit portail client](https://www.laucked.com/audit-portail-client): Audit des extranets et espaces clients connectés - [Questionnaire sécurité client](https://www.laucked.com/questionnaire-securite-client): Répondre à un questionnaire sécurité fournisseur avec preuves - [Assurance cyber](https://www.laucked.com/assurance-cyber): Dossiers d'assurance cyber et preuves exigées par les assureurs - [Revue fournisseur](https://www.laucked.com/revue-fournisseur): Évaluer la sécurité des prestataires et sous-traitants critiques - [Demander un devis](https://www.laucked.com/devis): Atelier de cadrage technique avec un pentester senior ## Implantations locales (service-area business) - [Pentest Toulouse](https://www.laucked.com/pentest-toulouse): PME, scale-up, ETI industrielles et sous-traitants aéronautiques (chaîne Airbus, Safran, ATR, Thales) en Occitanie - [Pentest Lyon](https://www.laucked.com/pentest-lyon): PME, SaaS, fintech, biotech (bioMérieux, Sanofi Pasteur) et industrie en Auvergne-Rhône-Alpes - [Pentest Bordeaux](https://www.laucked.com/pentest-bordeaux): PME, SaaS, industrie, assurance et viticulture en Nouvelle-Aquitaine - [Pentest Marseille](https://www.laucked.com/pentest-marseille): PME, SaaS, logistique portuaire et industrie en PACA - [Pentest Montpellier](https://www.laucked.com/pentest-montpellier): PME, healthtech, logiciels médicaux et SaaS en Occitanie - [Pentest Nantes](https://www.laucked.com/pentest-nantes): PME, SaaS, industrie et digital en Pays de la Loire - [Pentest Paris](https://www.laucked.com/pentest-paris): Test d'intrusion web, API et cloud pour PME et scale-up en Île-de-France - [Pentest Belgique](https://www.laucked.com/pentest-belgique): Test d'intrusion à distance pour PME et scale-up belges, livrables en français, cadre CyFun (CCB) et NIS2 belge ## Conformité - [Hub conformité](https://www.laucked.com/conformite): ISO 27001, EBIOS RM, EU AI Act, NIS2, ANSSI, RGPD pour PME et ETI françaises - [Accompagnement ISO 27001](https://www.laucked.com/conformite/iso-27001): Accompagnement à la certification ISO/IEC 27001:2022, diagnostic d'écart Annexe A, construction du SMSI, pré-audit, preuve technique par pentest. Laucked accompagne, l'organisme accrédité certifie - [Analyse de risque EBIOS RM](https://www.laucked.com/conformite/ebios-rm): Méthode ANSSI EBIOS Risk Manager, 5 ateliers, scénarios de menace, matrice gravité-vraisemblance, plan de traitement priorisé - [Conformité EU AI Act](https://www.laucked.com/conformite/ai-act): Règlement UE 2024/1689, classification des systèmes d'IA par niveau de risque, analyse des écarts, test technique des LLM. Reports haut risque au 2 décembre 2027 (annexe III, contre 2 août 2026) et 2 août 2028 (annexe I, contre 2 août 2027) - [NIS2](https://www.laucked.com/conformite/nis2): Directive UE 2022/2555, obligations entités essentielles et importantes - [Accompagnement NIS2 Toulouse](https://www.laucked.com/accompagnement-nis2-toulouse): Accompagnement NIS2 pour PME et ETI toulousaines, diagnostic, feuille de route et preuves techniques - [ANSSI](https://www.laucked.com/conformite/anssi): Recommandations ANSSI, guide d'hygiène informatique - [RGPD](https://www.laucked.com/conformite/rgpd): RGPD art. 32, sécurité des données personnelles ## Pillars SEO - [Test d'intrusion : guide complet 2026](https://www.laucked.com/blog/test-intrusion-guide-complet): Pillar du cluster pentest, définition, PTES, OWASP WSTG, scopes, NIS2/DORA/HDS/PCI DSS, critères de choix, cadrage sur devis - [NIS2 PME : guide complet](https://www.laucked.com/blog/nis2-pme-guide-complet): Guide complet 2026, entités concernées, obligations, sanctions, roadmap ## Cluster réglementation 2026 - [Loi Résilience : transposition NIS2 en France](https://www.laucked.com/blog/loi-resilience-nis2): Projet de loi encore en première lecture à l’Assemblée nationale au 24 août 2026, sans date de promulgation officiellement confirmée ; obligations, sanctions et périmètre (~15 000 entités) - [ReCyF : les 20 objectifs du référentiel ANSSI pour NIS2](https://www.laucked.com/blog/recyf-referentiel-cyber-france): Référentiel Cyber France, objectifs entités importantes (1-15) et essentielles (1-20), moyens acceptables de conformité, comparatif ReCyF / ISO 27001 / CyFun - [CyFun (CyberFundamentals) Belgique](https://www.laucked.com/blog/cyfun-cyberfundamentals-belgique): Framework du CCB belge, niveaux Small / Basic / Important / Essential, lien NIS2 belge - [NIS2 France / Belgique : comparatif](https://www.laucked.com/blog/nis2-france-belgique-comparatif): Transpositions comparées, calendriers, autorités (ANSSI vs CCB), obligations - [Cyber Resilience Act pour éditeurs de logiciels](https://www.laucked.com/blog/cyber-resilience-act-editeurs-logiciels): Règlement UE 2024/2847, obligations produits, calendrier, impact éditeurs SaaS - [Digital Omnibus : report du haut risque de l'AI Act](https://www.laucked.com/blog/digital-omnibus-ai-act): Règlement UE 2026/1744, publié au JOUE le 24 juillet 2026 et en vigueur le 27 juillet 2026. Haut risque reporté au 2 décembre 2027 (annexe III, ancienne échéance 2 août 2026) et 2 août 2028 (annexe I, ancienne échéance 2 août 2027). Le 2 août 2026 reste la date d'application générale du règlement (transparence article 50, sanctions). Restent dus : interdictions article 5, littératie IA article 4, détection de biais article 4a, transparence IA générative (4 mois de transition). Allègements PME : documentation technique simplifiée, enregistrement annexe VIII réduit pour article 6(3). Bureau de l'IA renforcé (article 75) ## Cluster prix & cadrage - [Budget pentest PME et ETI](https://www.laucked.com/blog/prix-pentest-pme): Fourchettes de marché, drivers de coût, approche Laucked sur devis - [Prix pentest web](https://www.laucked.com/blog/prix-pentest-web): Fourchettes pour pentest applicatif web - [Prix pentest réseau](https://www.laucked.com/blog/prix-pentest-reseau): Fourchettes pour pentest externe, interne, Active Directory, Wi-Fi - [Combien coûte un test d'intrusion](https://www.laucked.com/blog/combien-coute-test-intrusion): Analyse détaillée des coûts - [Pentest obligatoire assurance cyber](https://www.laucked.com/blog/pentest-obligatoire-assurance-cyber): Ce que demandent les assureurs ## Cluster sectoriel - [Pentest fintech](https://www.laucked.com/blog/pentest-fintech): Spécificités DSP2, PCI DSS, DORA pour fintechs - [Pentest healthtech](https://www.laucked.com/blog/pentest-healthtech): HDS, Ségur, PGSSI-S pour éditeurs santé - [Pentest cloud AWS & Azure](https://www.laucked.com/blog/pentest-cloud-aws-azure): Méthodologie pentest cloud-native AWS (IAM, S3, Lambda, EKS) et Azure (Entra ID, App Services, Storage) - [DORA TLPT](https://www.laucked.com/blog/pentest-dora-tlpt): Threat-led penetration testing pour fintech et ETI soumises à DORA (cadre TIBER-EU, prérequis ACPR) - [Red team vs pentest](https://www.laucked.com/blog/red-team-vs-pentest): Quelle mission pour quel niveau de maturité (objectif métier vs scope défini) - [Coût cyberattaque PME France](https://www.laucked.com/blog/cout-cyberattaque-pme-france): Fourchettes par source, coûts directs et indirects, méthode de calcul et limites des données ## Cluster méthodologie & livrables - [Rapport de pentest : exemple](https://www.laucked.com/blog/rapport-pentest-exemple): Structure, sections, livrables attendus - [Pentest vs scan](https://www.laucked.com/blog/pentest-vs-scan): Comparatif approche, coût, profondeur et fréquence - [Pentest vs audit sécurité](https://www.laucked.com/blog/pentest-vs-audit-securite): Différences pentest / audit organisationnel - [Pentest interne vs externe](https://www.laucked.com/blog/pentest-interne-vs-externe): Black box, grey box, white box - [Pentest automatisé vs manuel](https://www.laucked.com/blog/pentest-automatise-vs-manuel): Scanners vs pentester senior - [Pentest API OWASP Top 10](https://www.laucked.com/blog/pentest-api-owasp-top-10): API Security Top 10 ## Glossaire vulnérabilités - [OWASP Top 10](https://www.laucked.com/blog/owasp-top-10): Les 10 catégories de l'OWASP Top 10:2025, version en vigueur depuis janvier 2026 (l'édition 2021 est superseded). Nouveautés : Software Supply Chain Failures (A03), Mishandling of Exceptional Conditions (A10) ; la SSRF est absorbée par Broken Access Control (A01). Méthode de test et correctif attendu par catégorie - [OWASP Top 10 PME](https://www.laucked.com/blog/owasp-top-10-pme): Version PME, basée sur l'édition 2021 - [Score CVSS](https://www.laucked.com/blog/score-cvss): Scoring des vulnérabilités - [Injection SQL](https://www.laucked.com/blog/injection-sql): Définition et exploitation - [XSS / Cross-Site Scripting](https://www.laucked.com/blog/xss-cross-site-scripting): Stored, reflected, DOM - [SSRF](https://www.laucked.com/blog/ssrf): Server-Side Request Forgery - [IDOR](https://www.laucked.com/blog/idor): Insecure Direct Object References - [Bug bounty](https://www.laucked.com/blog/bug-bounty): Programmes de récompenses - [Vulnérabilité zero-day](https://www.laucked.com/blog/vulnerabilite-zero-day): Exploits avant patch - [Ransomware](https://www.laucked.com/blog/ransomware): Rançongiciels et impact PME - [Phishing](https://www.laucked.com/blog/phishing): Ingénierie sociale par email ## Comparatifs concurrents - [Laucked vs AlgoSecure](https://www.laucked.com/laucked-vs-algosecure): Comparatif objectif méthodologie, équipe, positionnement ## Articles fondamentaux - [Cybersécurité PME : guide complet 2026](https://www.laucked.com/blog/cybersecurite-pme): 7 mesures prioritaires, menaces, checklist - [Qu'est-ce qu'un pentest ?](https://www.laucked.com/blog/definition-pentest): Définition, méthodes, étapes - [NIS2 PME : checklist 2026](https://www.laucked.com/blog/nis2-pme-checklist): 18 secteurs, 10 obligations - [RGPD et chatbot IA](https://www.laucked.com/blog/rgpd-chatbot): Conformité RGPD pour LLM en entreprise - [Audit IA entreprise](https://www.laucked.com/blog/audit-ia): Méthodologie audit de modèles IA - [Assurance cyber PME](https://www.laucked.com/blog/assurance-cyber): Couverture, prérequis, lien pentest - [Pentest API](https://www.laucked.com/blog/pentest-api): Sécurité API. BOLA, injection, broken auth - [Audit sécurité SaaS](https://www.laucked.com/blog/audit-securite-saas): Checklist SaaS - [Questionnaire sécurité client](https://www.laucked.com/blog/questionnaire-securite-client): Répondre à un questionnaire fournisseur ## Confiance - [Centre de confiance](https://www.laucked.com/trust): Contrôles de sécurité, engagements incidents, architecture - [À propos](https://www.laucked.com/a-propos): Cabinet français de pentest, mission, équipe interne (pas de sous-traitance), indépendance capitalistique, certifications offensives (OSCP/OSEP/OSWE/CEH/AWS Security/OWASP CASE), engagements écrits, méthodologie OWASP/PTES - [Références](https://www.laucked.com/references): Cas clients anonymisés et résultats - [Fondateurs](https://www.laucked.com/auteur/rayan-dib): Profil fondateurs et certifications - [Presse](https://www.laucked.com/presse): Publications et mentions ## Faits clés - Marque : Laucked, nom commercial d'une entreprise individuelle (SIREN 907 522 304, SIRET 907 522 304 00027) - Entité immatriculée en décembre 2021 ; cabinet Laucked lancé en 2026 - Siège : 14 rue du Peyresourde, 31170 Tournefeuille, France - Bureau opérationnel : Bâtiment Gamma, 11 Bd Déodat de Séverac, 31770 Colomiers (Toulouse), France - Téléphone : +33 6 95 27 70 36 - Email : contact@laucked.com - CTO : Rayan Dib, sécurité offensive web & API - Certifications : OSCP, OSEP, OSWE, CEH, AWS Certified Security – Specialty, OWASP CASE - Méthodologie : OWASP Top 10, OWASP WSTG, PTES, NIST SP 800-115, MITRE ATT&CK, scoring CVSS - Rapport livré sous 48 à 72 h après la fin des tests - Diagnostic de surface gratuit pour les dossiers retenus, précède le cadrage devis - Tarif : Pentest expert sur devis, chiffré après diagnostic et atelier de cadrage selon périmètre, profondeur et surface. Pas de prix catalogue. Ordres de grandeur indicatifs disponibles dans les articles de blog du cluster prix (prix-pentest-pme, prix-pentest-web, prix-pentest-reseau, combien-coute-test-intrusion). - Guard (suivi post-pentest) : 99 € HT/mois, scan hebdomadaire automatisé, résiliable à tout moment. Produit distinct du pentest. - Conformité : ISO/IEC 27001:2022, EBIOS RM (ANSSI), EU AI Act, NIS2, DORA, RGPD, HDS, PCI DSS v4, recommandations ANSSI - Audience cible : PME, scale-up SaaS, ETI industrielles, grands comptes - Couverture géographique : Occitanie, Auvergne-Rhône-Alpes, Nouvelle-Aquitaine, PACA, Pays de la Loire, Île-de-France et toute la France ## Contact - Site : https://www.laucked.com - Contact : https://www.laucked.com/contact - Devis : https://www.laucked.com/devis - Téléphone : +33 6 95 27 70 36 - LinkedIn : https://www.linkedin.com/company/laucked - X/Twitter : https://x.com/laucked_sec