Figen AICyber

Cybersécurité pour la finance et le patrimoine

Figen AI Cyber, cabinet de conseil en cybersécurité, forme vos équipes, analyse vos risques et teste vos défenses sur un périmètre écrit.

Pour les DSI et directions cyber des acteurs du patrimoine (groupements, mutuelles, banques privées, banques, réseaux de distribution financière) et de la finance (sociétés de gestion, asset managers).

Illustration : ce qui est dans le périmètre est testé, le reste ne l’est pas.

L’offre

Trois offres au forfait

La lettre de mission fixe le périmètre, le livrable et la date de remise.

  1. 01

    Formation

    Vos équipes apprennent à repérer une fraude, à utiliser les outils sans exposer les dossiers et à réagir à un incident.

    Contenu
    risque cyber, usage des agents IA, nouvelles fraudes
    Format
    8 à 12 personnes, sur site ou à distance
    Livrable
    évaluation et attestation
    Cadrer une formation
  2. 02

    Analyse des risques

    Nous mesurons votre écart aux textes qui vous sont applicables (DORA, NIS2, RGPD), exigence par exigence.

    Contenu
    actifs, prestataires, accès, écarts classés par priorité
    Livrable
    rapport de posture, plan à 90 jours, matrice d’exigences
    Délai
    15 jours ouvrés, restitution au comité
    Cadrer une analyse
  3. 03

    Tests d’intrusion

    Nous attaquons vos systèmes comme un adversaire le ferait, sur les seules cibles inscrites au contrat.

    Cibles
    web et API, Active Directory, messagerie, cloud, hameçonnage, agents IA
    Livrable
    rapport et journal de test scellé
    Délai
    10 jours ouvrés, retest à J+30 inclus
    Cadrer un test d’intrusion

Pourquoi maintenant

Une faille est exploitée le jour où elle est publiée

Depuis le printemps 2026, les failles graves publiées s’envolent

Courbes tracées d’après le graphique a16z. De 2022 au début de 2026, les vulnérabilités élevées publiées oscillent entre 100 et 500 environ, les critiques restent sous 100. À partir du printemps 2026, les deux séries montent en flèche : environ 2 300 élevées et 630 critiques au dernier point, pendant l’été 2026.

Vulnérabilités (CVE) critiques et élevées publiées par de grands éditeurs. Tracé d’après le graphique a16z, source Epoch.ai, 3 septembre 2026. Les procédures de publication varient d’un éditeur à l’autre et la méthode de recensement a pu changer : une partie de la hausse peut en venir.

Exploitées dès leur publication : 86,7 % en 2026, × 4 depuis 2020

Diagramme en barres, part des vulnérabilités exploitées le jour de leur publication ou avant : 18,7 % en 2018, 22,4 % en 2019, 22,8 % en 2020, 31,1 % en 2021, 33,8 % en 2022, 42,2 % en 2023, 47,9 % en 2024, 53,6 % en 2025, 86,7 % en 2026 (année partielle).

Part des vulnérabilités exploitées le jour de leur publication ou avant. Source : Zerodayclock.com, via un graphique a16z du 1er septembre 2026. 2026 est une année partielle (*).

Du mois à la minute : 1,5 mois en 2022, environ 1 jour en 2026

Échelle logarithmique : délai médian de 1,5 mois en 2022, d’environ 1 jour en 2026, et projeté à 1 minute en 2027.

Délai médian entre la publication d’une faille et son exploitation, sur une échelle logarithmique. 2027 est une projection, extrapolée de la tendance 2018-2024. Source : Zerodayclock.com, via un graphique a16z du 1er septembre 2026.

L’équipe

Qui conduit vos missions

Raphaël et Théo : 1re place du classement Paris au Hack & Juice d’EPITECH, en cybersécurité offensive.

  • Raphaël

    Consultant Cybersécurité

    Anime les parcours de formation.

    • Tests d’intrusion web et API
    • Sécurité des agents IA
    • Injection de consignes
    • Permissions des agents
    • OWASP WSTG
    • OWASP ASVS
  • Théo

    Consultant Cybersécurité

    Développe notre outillage de test interne.

    • Surface d’attaque
    • Reconnaissance externe
    • Infrastructure
    • Active Directory
    • MITRE ATT&CK
    • CTF HackTheBox
  • Vincent Aurez

    Président, Figen AI

    L’interlocuteur de votre direction.

    • Conduite de mission
    • Coordination

Compétences de l’équipe

Sécurité offensive
  • CTF HackTheBox, ~100 h
  • Bug bounty
  • Hameçonnage contrôlé
Langages
  • C
  • C++
  • C#
  • Python
  • Go
  • Java
  • Assembleur
Web et données
  • JavaScript
  • TypeScript
  • SQL
  • PostgreSQL
  • MongoDB
Cloud et DevOps
  • Docker
  • Kubernetes
  • AWS
  • GCP
  • CI/CD
Réseaux et systèmes
  • Linux
  • TCP/IP
  • Architectures réseau
  • Sécurité applicative
Référentiels
  • OWASP
  • MITRE ATT&CK
  • CIS Benchmarks
  • Guides ANSSI

Méthode

Comment nous travaillons

Toujours

  • Un périmètre écrit dans la lettre de mission
  • Notre propre outillage, hébergé en France
  • Un journal de test scellé, remis à la clôture
  • Des preuves gardées 12 mois, puis effacées sur certificat
  • Une proposition écrite sous 3 jours ouvrés

Jamais

  • De test hors du périmètre écrit
  • D’extraction de données client
  • De scanner tiers en SaaS
  • De sous-traitance hors de l’Union européenne
  • De publication de votre nom sans mandat
Journal de missionExtrait illustratif, empreintes fictives
HorodatageÉtapeEmpreinte
J1 · 09:12Ouverture4f9a1c02
J1 · 10:41Reconnaissanceb7e288d1
J2 · 14:03Test authentifié0c53af7e
J3 · 11:20Observatione91d4b60
J6 · 16:47Clôturea2f70e15

Chaque ligne reprend l’empreinte sha256 de la précédente.

Accès et partenariats

  • Membre du Claude Partner Network

    Le programme d’Anthropic pour les organisations qui aident les entreprises à adopter Claude.

  • Accès OpenAI Daybreak — Trusted Access for Cyber

    Utilisé pour nos tests d’intrusion autorisés, sur périmètre écrit.

Questions fréquentes

Questions fréquentes

L’analyse des risques couvre-t-elle DORA et NIS2 ?

Oui, pour les textes qui vous sont applicables. L’écart est mesuré exigence par exigence. Sous 15 jours ouvrés, vous recevez la matrice d’exigences, un rapport de posture et un plan de remédiation daté.

Testez-vous les agents IA reliés à nos dossiers ?

Oui, s’ils sont inscrits au périmètre : injection de consignes, permissions, accès aux données. Rien n’est testé hors du périmètre écrit. Le rapport suit sous 10 jours ouvrés, avec un retest à J+30.

Que deviennent nos données ?

Nos outils tournent sur des serveurs en France, sans transfert hors de l’Union européenne. Les preuves sont chiffrées, gardées 12 mois puis effacées sur certificat. Un accord de confidentialité est signé avant le premier échange technique.

Comment démarrer ?

Par un échange de 30 minutes pour cadrer le périmètre, demandé par courriel. Une proposition écrite suit sous 3 jours ouvrés.

Prochaine étape

Trente minutes suffisent pour cadrer

Dites-nous ce que vous voulez faire tester ou former. Proposition écrite sous 3 jours ouvrés.

Figen AICybermaison Figen AI · Paris

Figen AI Cyber appartient à la maison Figen AI, qui édite aussi le logiciel Figen OS. Les deux se contractent séparément.