2026-09-21 · Ibida Black Level S.L.

Audit OSINT : ce que nous livrons et combien de temps cela prend réellement

Description transparente d'un audit OSINT défensif : périmètre, délais, livrables, ce que nous n'incluons pas et les limites honnêtes.

Audit OSINT : ce que nous livrons et combien de temps cela prend réellement

Ceci est une description de service qui ne se lit pas comme telle. Nous allons parcourir, dans l'ordre, exactement à quoi ressemble un audit OSINT défensif dans notre cabinet : combien de temps il dure, ce que contient le livrable, ce qu'il ne contient pas et ce que nous attendons du client. L'objectif est qu'un responsable puisse évaluer le service sans appel commercial, décider s'il convient et nous appeler seulement lorsque l'appel sera informé.

Nous avons choisi cette transparence pour deux raisons. La première est de marque : nous nous sommes engagés publiquement sur l'honnêteté opérationnelle et un service que nous décrivons vaguement contredit cet engagement. La seconde est opérationnelle : les clients qui arrivent informés produisent des missions plus rapides et de plus forte valeur, et nous préférons ces clients. Le filtrage est mutuel.

Qu'est-ce qu'un audit OSINT défensif

Un audit OSINT défensif est la collecte et l'analyse systématiques d'informations publiques sur votre entreprise, réalisées depuis la perspective externe sans accès privilégié, organisées dans un rapport écrit qui liste les expositions, les classe par sévérité et difficulté de remédiation et propose des actions spécifiques.

Ce n'est pas un pentest. Nous ne tentons pas d'accéder aux systèmes. Ce n'est pas une évaluation de vulnérabilités. Nous ne scannons pas votre infrastructure avec des outils qui sondent les faiblesses. Ce n'est pas un service de surveillance continue. Nous livrons une photographie ponctuelle.

C'est l'exercice de cybersécurité le moins cher qui produit constamment des trouvailles actionnables pour les entreprises moyennes européennes. Le rapport coût-impact est structurellement favorable parce que l'essentiel de la valeur vient de la synthèse et de la priorisation, pas d'outils coûteux.

Périmètre : ce que nous regardons

Notre périmètre standard couvre six catégories. L'étendue est délibérée ; la profondeur varie selon ce que nous trouvons.

Catégorie 1 · Exposition du personnel

Catégorie 2 · Périmètre technique

Catégorie 3 · Infrastructure de courriel

Catégorie 4 · Marque et surface d'usurpation

Catégorie 5 · Visibilité de la chaîne d'approvisionnement

Catégorie 6 · Identifiants publics et exposition de code

Ce que nous n'incluons pas

Délai : 5 jours ouvrables et un peaufinage optionnel

Une mission standard dure 5 jours ouvrables pour le travail central, avec extension optionnelle de 2 jours si le volume de trouvailles le justifie (rare, environ une mission sur sept).

Le délai de 5 jours est ce que nous engageons à la signature. Nous avons livré plus vite sur demande à deux reprises ; nous n'avons jamais livré en retard.

Livrable : le rapport

Le rapport est un document écrit, signé par le responsable de mission, daté et remis en PDF et en bundle Markdown. La longueur varie ; la médiane se situe entre 25 et 45 pages pour une mission moyenne. Structure :

1. Résumé exécutif (2 pages, pour l'organe de direction).

2. Méthodologie (2 pages, ce que nous avons fait et comment).

3. Trouvailles par catégorie (15-30 pages, une section par catégorie, chaque trouvaille avec sévérité, difficulté, URL ou référence de preuve et action recommandée).

4. Top 10 des remédiations prioritaires (2 pages, celles à faire en premier).

5. Recommandations de longue traîne (1-3 pages, celles à faire ensuite).

6. Annexes (détails techniques : liste complète des sous-domaines, vidage complet du DNS, vidage complet des bannières Shodan le cas échéant).

Chaque trouvaille inclut l'URL ou la référence technique qui permet à votre équipe de la reproduire. Le rapport est reproductible. Nous le rendons explicite parce que certains clients ont eu de mauvaises surprises avec des rapports qu'ils ne pouvaient pas vérifier en interne.

Ce que nous attendons du client

Principe de prix (pas de prix)

Nous suivons un modèle à périmètre fixe et prix fixe. Le prix est fixé dans la proposition une fois connus le nombre de domaines dans le périmètre, l'effectif approximatif et l'empreinte technique. Nous ne facturons pas à l'heure. Nous ne facturons pas de surprises. Si la mission révèle plus de travail que le périmètre ne le permettait, nous livrons le périmètre convenu au prix convenu et proposons une mission séparée si le client le souhaite.

Nous ne publions pas de prix publiquement parce qu'ils dépendent véritablement du périmètre. Nous donnons une fourchette lors de la première conversation, avant tout engagement.

Ce qui se passe après le rapport

Trois chemins. Le client choisit.

1. Le client prend le rapport et remédie en interne. C'est le chemin le plus courant. Le rapport est suffisamment détaillé pour exécuter. Nous restons disponibles pour les questions de clarification pendant les 30 jours suivant la remise, sans frais.

2. Le client nous engage pour la remédiation. Nous proposons des sprints à périmètre fixe (typiquement 4 à 8 semaines) pour les trouvailles prioritaires.

3. Le client s'abonne à un rafraîchissement OSINT périodique. Nous livrons un audit actualisé tous les 3 ou 6 mois, centré sur ce qui a changé depuis le rapport précédent.

Aucun n'est la réponse pour tout client. Nous en discutons honnêtement lors du débriefing.

> « Les clients qui arrivent avec une notion claire de ce qu'un audit OSINT livrera et ne livrera pas produisent des missions de plus forte valeur. Le coût d'écrire cet article en détail est le temps qu'il a pris. Le bénéfice est le filtrage qu'il opère pour les deux parties. » — Note de conception de service IBL, 2026

Ce que nous faisons chez IBL

Nous menons des audits OSINT défensifs comme mission fixe de 5 jours avec rapport écrit, débriefing et fenêtre de clarification de 30 jours. Nous refusons les missions où le périmètre est véritablement trop étroit (moins de 30 salariés, domaine unique, sans empreinte publique digne d'être mentionnée) ou lorsque le client attend un service de surveillance continue que nous ne proposons pas encore.

Si vous souhaitez discuter de votre périmètre spécifique, écrivez à info@ociria.com. Nous répondons dans un jour ouvrable.


Ibida Black Level S.L. est un cabinet de conseil boutique en cybersécurité basé à Málaga, en Espagne, avec une équipe opérationnelle en Roumanie. Nous travaillons avec des entreprises moyennes européennes qui préfèrent l'honnêteté technique à l'emballage commercial. Nous avons été fondés en 2026 ; nous n'inventons pas une histoire plus longue.

Lectures connexes

Étiquettes : osint, audit, transparence, livrables, methodologie, entreprise-moyenne