← RETOUR AU HUB
Agent Vigie — accès anticipé

L'agent qui
prouve ce qu'il dit.

Votre parc, vos domaines, vos documents. Chaque nuit, l'Agent Vigie croise ce qu'il observe avec les flux FactualRisk — NVD, KEV, EPSS, GreyNoise, CERT-FR — et ne vous remonte que ce qui vous concerne. Chaque alerte porte sa source, sa requête et son empreinte : elle peut être rejouée pour vérification.

Prouvé & rejouable Données hébergées dans l'UE Revérifié à chaque passage LLM cantonné à la rédaction Zéro action automatique
Rejoindre l'accès anticipé
Sans engagement · sans carte bancaire. Les premiers inscrits reçoivent un mois de bulletin offert sur leur propre parc.
Preuve de vie

Ce que l'agent a vu cette nuit

Pas une maquette : les chiffres ci-dessous sortent du pipeline qui alimente le hub Intelligence Cyber, puis sont contre-vérifiés à chaque publication contre le catalogue CISA KEV et l'API EPSS de FIRST. L'Agent Vigie ajoute une étape : filtrer tout ça sur votre parc.

exploitéeexploitation probableà surveiller
Flux FactualRisk
chargement…
—
CVE suivies sur la fenêtre
—
Exploitées (CISA KEV)
—
Priorité P0
—
Nouvelles depuis le dernier passage

Les plus critiques classées par exploitation réelle, pas par CVSS

Les plus répandues ce que la plupart des SI ont

Par référentiel concerné

Tendance 7 jours

CVE suivies   exploitées
Bloc public, non filtré. Un abonné voit uniquement ce qui touche ses produits, ses versions et ses domaines.Voir le briefing complet →   Signaler une erreur
Méthode

Trois états, pas un score

Un score de conformité vendu par un outil ne dit jamais d'où il vient. L'Agent Vigie classe chaque mesure selon ce qu'il peut réellement établir, et laisse les trois colonnes visibles.

PROUVÉ
OBSERVATION HORODATÉE · REJOUABLE
L'agent l'a constaté lui-même : DNS, certificats, authentification e-mail, en-têtes, versions exposées, présence dans le KEV. Source, requête et empreinte SHA-256 attachées.
DÉCLARÉ
CITÉ DANS VOS DOCUMENTS
Votre PSSI, vos procédures, vos contrats fournisseurs le disent. L'agent cite le passage exact, la version du document et sa page. Ce n'est pas une preuve, c'est une déclaration.
INCONNU
NI OBSERVÉ · NI DOCUMENTÉ
Ce que personne ne peut établir. L'agent le marque tel quel plutôt que de deviner. C'est là que commence le travail humain — et souvent l'audit.
Mesure
Vos documents disent
L'agent observe
Statut
Correctifs critiques appliqués sous 72 hNIS2 art. 21 §2 e · ISO 27001 A.8.8
PSSI v3.2 §6.4 — « sous 72 heures »
CVE-2025-XXXXX (KEV) sur passerelle VPN exposée depuis 12 jours
ÉCART PROUVÉ
Protection contre l'usurpation e-mailNIS2 art. 21 §2 j · ANSSI
Charte informatique — non traité
SPF strict · DKIM · DMARC p=reject constatés
PROUVÉ
Sauvegardes testées trimestriellementNIS2 art. 21 §2 c · ISO 27001 A.8.13
PRA v1 §4 — « test annuel »
Non observable de l'extérieur
DÉCLARÉ · ÉCART DE FRÉQUENCE
Inventaire des systèmes d'IA à haut risqueAI Act art. 26 · annexe III
Aucun document
Non observable
INCONNU
Sortie

Un bulletin, pas un rapport

Ce que reçoit un abonné, tel quel. Court, filtré sur son parc, chaque ligne rattachée à une preuve. Ce qui ne le concerne pas n'apparaît pas — et l'agent le dit.

AGENT VIGIE · bulletin quotidien périmètre exemple-sas.fr · 47 actifs · 3 domaines généré 05:31 UTC
P0CVE-2025-XXXXX — FortiOS 7.2.8 sur vpn.exemple-sas.fr
Entrée KEV le 13/09. EPSS 0.94. Scan actif détecté par GreyNoise (312 IP / 24 h). Votre version est dans la plage vulnérable. Correctif : 7.2.11.
preuve #a3f9…c21e · sources : CISA KEV, NVD 2.0, GreyNoise, bannière TLS observée 05:02 UTC · rejouable
P1CVE-2025-YYYYY — Exchange Server (déclaré, non exposé)
Présent dans votre inventaire, aucun service correspondant observé depuis Internet. Priorité réduite. À patcher dans la fenêtre normale.
preuve #7c02…9b4d · sources : NVD 2.0, inventaire v14 (import 12/09) · rejouable
OKRevérification J+7 — CVE-2025-ZZZZZ (Confluence)
Signalée le 08/09. Version 9.2.4 observée ce matin sur wiki.exemple-sas.fr : corrigée. Clôturée.
preuve #e118…04aa · bannière HTTP observée 05:04 UTC · rejouable
14 autres CVE publiées cette nuit ne touchent aucun produit de votre parc. Liste complète disponible, non envoyée.
Rejouer une preuve, c'est relancer la requête d'origine et comparer l'empreinte du fait obtenu. Chaque bulletin envoyé est lui-même conservé, horodaté et haché : l'historique constitue une trace de veille continue, utile lors d'un audit NIS2, DORA ou ISO 27001. Exemple anonymisé ; les identifiants de CVE sont fictifs.
Fonctionnement

Quatre étapes, chaque nuit

Le cœur est déterministe : du code, des données, des empreintes. Le modèle de langage n'intervient qu'à la fin, pour rédiger — et il est relu.

01

Périmètre

Vous déclarez vos domaines, votre parc (CSV, export CMDB, SBOM CycloneDX, ou notre script d'inventaire en lecture seule) et, bientôt, vos documents ◇ — PSSI, procédures, contrats.

02

Observation

L'agent regarde ce qu'Internet voit de vous : DNS, certificats, SPF/DKIM/DMARC, en-têtes, bannières. Passif par défaut. Actif uniquement avec consentement écrit et périmètre gelé.

03

Corrélation

Parc × surface observée × flux. Une CVE dans le KEV, sur un produit exposé, scannée activement : en tête. Le reste est classé, pas hurlé. Chaque résultat obtient sa preuve.

04

Bulletin vérifié

Rédaction sur les faits seuls (gabarit ou modèle de langage), puis vérificateur : toute phrase sans preuve rattachée est rejetée. Envoi par e-mail (Slack et Teams ◇). Chaque passage revérifie les alertes ouvertes et constate les corrections.

Franchise

Ce que l'agent ne fait pas

Autant le dire avant que vous ne le découvriez.

Il n'agit pas à votre place. Aucun patch, aucun changement de configuration, aucun ticket créé sans que vous cliquiez. Il propose, vous décidez.
Il ne scanne pas sans votre accord. L'observation active de vos services exige un consentement signé et un périmètre contractuel. Sans ça, il reste en passif.
Il n'invente rien. Une alerte sans preuve n'est pas envoyée. Si l'agent ne sait pas, il écrit « inconnu ».
Il ne remplace pas votre RSSI. Il lui rend ses matinées. Le jugement, le contexte métier et les arbitrages restent humains.
Il ne sort pas vos données de l'Union européenne. Périmètre, observations et bulletins restent sur un serveur situé dans l'UE, avec sauvegardes chiffrées ; les e-mails partent via Brevo (France). Aucune donnée client n'est transmise à un fournisseur de modèle de langage sans votre accord écrit. Seules sortent des requêtes techniques vers les sources publiques (noms de produits vers la base NVD, noms de domaine vers un résolveur DNS public), sans donnée personnelle.
Il ne fait pas d'ESG, de carbone ni de biodiversité. Cyber, IA, données. Profond plutôt que large.
Point de départ

Bilan d'exposition accompagné

Pas d'informaticien sous la main pour relever vos versions ? On le fait avec vous. En une à deux semaines, vous savez ce qui est exposé, ce qui est réellement vulnérable, et par quoi commencer.

01

Atelier

1 à 2 heures en visio pour relever ensemble vos logiciels, leurs versions exactes et vos domaines. Rien n'est installé chez vous.

02

Analyse

L'Agent Vigie corrèle votre périmètre aux sources publiques, observe votre surface en passif, puis un consultant qualifie chaque résultat.

03

Rapport

Un document lisible par un dirigeant : exposition, vulnérabilités confirmées et écartées avec leurs preuves, 10 actions prioritaires avec délais.

04

Restitution

1 heure pour présenter les résultats et répondre à vos questions. Puis un mois d'Agent Vigie offert pour suivre les corrections.

Tarif forfaitaire selon la taille du périmètre, communiqué sur devis. Ce bilan est un diagnostic technique de votre exposition ; ce n'est ni un audit de sécurité qualifié (PASSI), ni un test d'intrusion.

Planifier l'atelier J'ai un informaticien : le kit →
Offre

Trois paliers

Le hub FactualRisk reste gratuit, intégralement. L'Agent Vigie est un produit distinct. Les tarifs sont communiqués aux inscrits de l'accès anticipé, qui bénéficient d'un tarif de lancement garanti douze mois.

SOLO
TPE · INDÉPENDANT · UN PÉRIMÈTRE
  • 1 périmètre, jusqu'à 20 produits, 3 domaines
  • Observation passive
  • Bulletin hebdomadaire par e-mail
  • Registre de preuves, communiqué sur demande
Tarif de lancement sur inscription
PRO
PME · ETI · FILIALES
  • Périmètres multiples, jusqu'à 200 produits
  • Bulletin quotidien (alerte KEV immédiate ◇)
  • Webhooks Slack / Teams, tickets Jira / GLPI ◇
  • Documents (PSSI, procédures) : tableau prouvé / déclaré / inconnu ◇
  • Revérification à chaque passage (rapport mensuel PDF signé ◇)
  • Observation active sur consentement écrit ◇
Tarif de lancement sur inscription
CABINET
RSSI EXTERNALISÉ · MSSP · AUDITEURS
  • Multi-tenant, un espace par client
  • Marque blanche, bulletins à votre nom ◇
  • Vue consolidée de vos clients ◇
  • API complète ◇
  • Accompagnement Digimoove sur les missions
Sur devis

◇ en cours de déploiement : proposé aux abonnés dès sa mise en service, jamais facturé avant.

Rejoindre l'accès anticipé

Décrivez votre périmètre en trois champs. Vous recevez la confirmation immédiatement, puis les conditions de lancement et, pour les premiers inscrits, un mois de bulletin sur votre propre parc.

Plutôt en parler 30 min →
Questions

Ce qu'on nous demande

En quoi est-ce différent d'un outil GRC qui « utilise des agents IA » ?
La plupart de ces outils lisent vos documents et remplissent une gap analysis. L'Agent Vigie part de la donnée : ce qu'Internet voit de vous, ce que les flux disent de vos produits, puis seulement ce que vos documents déclarent. Et chaque ligne du résultat est rattachée à une preuve que vous pouvez rejouer. Un outil qui ne sait pas si votre DMARC est en place ne peut pas vous dire que vous êtes conforme.
Où sont hébergées mes données ?
Sur un serveur situé dans l'Union européenne, isolées par client, avec sauvegardes chiffrées quotidiennes. Le périmètre d'un client décrit son SI : il est traité comme une donnée sensible, jamais partagé ni réutilisé. Un accord de traitement (DPA) est signé avec chaque client avant l'ouverture de son service. Vous pouvez obtenir à tout moment l'export complet de vos données, ou leur suppression définitive. Les bulletins sont aujourd'hui rédigés par gabarit ; aucun modèle de langage externe ne reçoit vos données sans votre accord écrit. Pour interroger les sources publiques, l'agent émet des requêtes techniques (noms de produits vers la NVD américaine, noms de domaine vers un résolveur DNS public) qui ne contiennent aucune donnée personnelle et ne sont pas rattachées à votre organisation.
Et par rapport aux services d'alerte « par produit » ?
Ces services vous préviennent dès qu'une vulnérabilité touche un produit que vous suivez. Utile, mais bruyant : ils ne savent pas si votre version est concernée, si le service est exposé, ni si votre distribution a déjà rétroporté le correctif. L'Agent Vigie vérifie ces trois points et lève les fausses alertes avec leur justification. Sur notre propre serveur, il a ainsi écarté 8 alertes sur 12, dont une vulnérabilité exploitée (catalogue CISA KEV) sur sudo que Debian avait déjà corrigée.
L'agent va-t-il scanner mes serveurs ?
Pas sans votre accord. Par défaut, l'observation est passive : DNS, certificats publics, enregistrements e-mail, en-têtes des services que vous exposez déjà. L'observation active — tests plus poussés sur vos services — n'est activée qu'après consentement écrit, sur un périmètre figé contractuellement, avec un débit plafonné.
Que se passe-t-il si l'agent se trompe ?
Une alerte porte sa source et sa requête ; si elle est fausse, vous le voyez en la rejouant, et le vérificateur apprend du cas. Ce qui n'est pas prouvé n'est pas envoyé comme prouvé. Nous préférons un « inconnu » honnête à un score rassurant.
Est-ce que ça remplace mon conseil ou mon RSSI ?
Non. L'agent détecte et documente ; les arbitrages restent humains. Quand un écart demande du travail — rédiger une politique, mener une remédiation, préparer un audit — Digimoove peut intervenir, mais ce n'est jamais une condition.
Quand est-ce disponible ?
Le cœur — corrélation et registre de preuves — tourne déjà sur nos propres actifs. Les premiers inscrits reçoivent leur bulletin en avant-première pendant que l'espace client et le paiement sont finalisés. Nous ne vendons pas ce qui ne fonctionne pas encore.