S.01Cabinets d'expertise comptable

Test d'intrusion pour les cabinets d'expertise comptable.

Un cabinet agrège la paie, les coordonnées bancaires et les déclarations de toutes ses entreprises clientes, et tourne sur des portails collaboratifs, des logiciels de production hébergés et des bureaux à distance qui saturent exactement quand les équipes sont les plus occupées. Darkmoon teste ces systèmes comme un attaquant le ferait et prouve quels chemins mènent à l'argent ou aux données des clients. Mission conduite de bout en bout par les experts sécurité d'ASC-IT, cadre juridique inclus.

72 h
délai de notification d'une violation à la CNIL, art. 33 RGPD
48 %
des victimes de rançongiciel recensées par l'ANSSI en 2025 sont des PME, TPE et ETI, la clientèle type d'un cabinet
799 €
forfait par mission managée
50
agents IA spécialisés, 142 outils

S.03Professions réglementées et services
Pourquoi un cabinet est attaqué pour ses clients plutôt que pour lui-même.

Le cabinet est le raccourci. Plutôt que de compromettre cent petites entreprises, l'attaquant compromet le cabinet qui tient leurs comptes, produit leur paie et sait quel fournisseur est payé quand.

New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

La paie est un mouvement d'argent à date fixe

À chaque cycle, le cabinet produit les bulletins, la DSN et les ordres de virement de ses clients. Un RIB salarié modifié dans le portail la veille de la paie est payé avant que quiconque remarque que le bulletin est parti sur le mauvais compte.

$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

La fraude au virement s'appuie sur l'autorité du cabinet

Un dirigeant fait confiance à un e-mail de son expert-comptable. Un attaquant installé dans la messagerie d'un collaborateur envoie un changement d'IBAN fournisseur ou une demande de règlement urgent que le client valide parce qu'elle vient de la bonne adresse, dans le bon fil.

FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Le calendrier fiscal est le calendrier de l'attaquant

Période des liasses, échéances de TVA, clôtures : télétravail, renforts saisonniers, portails remplis de pièces et des équipes sans le temps de douter d'un e-mail de réinitialisation de mot de passe. Les campagnes d'hameçonnage visant les cabinets sont calées sur ces échéances.

Attack surfaceexposure

Logiciels hébergés et outils de transfert : des points uniques partagés

Hébergeurs applicatifs, fermes de bureau à distance et plateformes de transfert de fichiers servent de nombreux cabinets à la fois. En août 2025, le groupe Cl0p a exploité une faille inconnue (CVE-2025-6182) d'Oracle E-Business Suite pour exfiltrer les données de centaines d'entreprises dans le monde, dont en France.

S.04Surface d'attaque
Six systèmes où un cabinet perd l'argent ou les données de ses clients.

Darkmoon part de l'identité de vos collaborateurs et suit chaque application qui lui fait confiance : le portail, la production, la paie, la télédéclaration, le dépôt de fichiers.

Portail collaboratif
Portails collaboratifs et GED partagée avec les clients

Là où les clients déposent relevés, factures et pièces d'identité et signent les lettres de mission : autorisations entre dossiers clients, liens de partage, réinitialisation de mot de passe, intégration de signature électronique.

Production / télédéclaration
Logiciels de production comptable et télédéclarations

Les familles de logiciels de production, hébergées ou en SaaS, et les comptes de télédéclaration (TVA, liasses, EDI) qu'elles pilotent : des identifiants qui valent pour tous les dossiers du cabinet.

Paie / DSN
Logiciel de paie, DSN et coffre-fort de bulletins

Production des bulletins, dépôt de la DSN, portails de bulletins dématérialisés et exports vers les banques : les systèmes qui déplacent de l'argent à date fixe pour le compte des clients.

Messagerie
Messagerie et identité

Microsoft 365 ou Google Workspace avec lacunes MFA, protocoles hérités, règles de transfert et autorisations OAuth accordées à des compléments tiers : la base de la fraude au virement.

Bureau à distance
Bureau à distance et hébergeurs applicatifs

Fermes TSE/RDS, postes virtuels et partenaires d'hébergement qui exposent des connexions sur Internet, souvent avec un facteur unique conservé pour un logiciel ancien.

Transfert / facturation électronique
Transfert de fichiers, stockage cloud et facturation électronique

Plateformes de transfert, dépôts SFTP, lecteurs partagés pleins d'exports et, à mesure que la réforme de la facturation électronique se déploie par étapes, les connexions aux plateformes de dématérialisation : autant d'endroits où une seule faille expose tous les clients.

S.05Chemins d'attaque

D'un hameçonnage en période de liasses à la paie d'un client.

Les enchaînements que nous parcourons pendant une mission, chaque étape conservée comme preuve. Noms de clients, hôtes et identifiants sont tokenisés avant d'atteindre le modèle.

01
Du faux portail aux comptes de télédéclaration

Une fausse notification de portail en pleine période fiscale capture le mot de passe d'un collaborateur et un code à usage unique. L'attaquant télécharge les dossiers depuis le portail puis rejoue le mot de passe sur la production hébergée et les comptes de télédéclaration. Darkmoon teste les flux de réinitialisation, la couverture MFA et la réutilisation d'identifiants qui rendent la chaîne possible.

Comment fonctionne le moteur

S.06Ce que Darkmoon teste
Ce que Darkmoon teste dans une mission pour cabinet d'expertise comptable.

Cinquante agents spécialisés et 142 outils derrière une liste blanche imposée à la compilation, sur le périmètre que vous autorisez. Chaque constat est qualifié EXPLOITÉ, CONFIRMÉ ou NON CONFIRMÉ avec la requête, la charge ou la capture qui le prouve.

M365 / TSE
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Identité, messagerie et bureau à distance

Couverture MFA et chemins de contournement, protocoles hérités, règles de messagerie et autorisations OAuth, connexions TSE et hébergeur exposées, réutilisation d'identifiants entre le tenant et la production hébergée.

Web / API
$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Portails collaboratifs, paie et applications web

Autorisations entre dossiers clients, dépôt et téléchargement de pièces, réinitialisation et signature électronique, portails de bulletins et API derrière le portail et les connecteurs de production.

Transfert / cloud / AD
Attack surfaceexposure

Transfert de fichiers, cloud et chemins internes

Plateformes de transfert et dépôts SFTP, connexions bancaires et SaaS de tenue de comptes, permissions des lecteurs partagés, chemins Active Directory d'un poste hébergé vers le serveur de fichiers et les sauvegardes.

S.07Comment se déroule une mission

De la commande au rapport, en cinq étapes.

Un processus conçu pour être simple côté client et rigoureux côté sécurité.

01
Décrivez votre cible

Un formulaire guidé : type de cible, périmètre et objectifs.

Comment fonctionne le moteur

S.08Preuves et rapport
Des livrables concrets et actionnables.

Pas juste un scan automatisé, un audit structuré, validé et débriefé.

classé
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Rapport de pentest détaillé

Vulnérabilités classées par sévérité, preuves techniques, impact business et guidance de remédiation priorisée.

email + OTP
New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

Espace client sécurisé

Accès par email et code OTP. Documents contractuels, rapport et échanges centralisés, dispo quand vous voulez.

appel vidéo
Attack surfaceexposure

Réunion de débrief

Un appel vidéo avec un expert pour passer en revue les findings, répondre aux questions et vous guider sur les correctifs.

S.09Où vont vos données
Vos données restent de votre côté de la ligne.

La Privacy Gateway tokenise chaque valeur sensible (IP, noms d'hôtes, URL, e-mails, identifiants, chemins internes) sur votre machine avant qu'elle n'atteigne le modèle, puis la réhydrate localement. Auto-hébergez tout le moteur avec un LLM local, ou laissez nos experts conduire la mission managée : dans les deux cas, les preuves restent dans un espace que vous contrôlez.

S.10Contexte réglementaire
Pas un secteur NIS2, mais un secret, des obligations LCB-FT et des clients régulés.

Les cabinets d'expertise comptable ne sont pas un secteur listé aux annexes I ou II de NIS2. Leurs obligations de sécurité découlent du secret professionnel, du RGPD, de leurs obligations de vigilance et des contrats de clients eux-mêmes régulés.

Secret professionnel : art. 21 de l'ordonnance n° 45-2138

L'article 21 de l'ordonnance du 19 septembre 1945 soumet les experts-comptables, leurs salariés et stagiaires au secret professionnel dans les conditions et sous les peines de l'article 226-13 du Code pénal. Les obligations de vigilance et de déclaration de soupçon à TRACFIN (Code monétaire et financier) s'y ajoutent : des dossiers sensibles que le cabinet doit protéger et dont il doit pouvoir rendre compte.

RGPD : articles 32 et 33, et la facturation électronique

L'article 32 impose des mesures techniques et organisationnelles appropriées au risque ; l'article 33 impose de notifier une violation à la CNIL dans les 72 heures. La CNIL a publié une note sur les enjeux de la réforme de la facturation électronique, dont le déploiement par étapes élargit les flux de données que le cabinet fait transiter.

Clients qui sont des entités NIS2

Un cabinet qui tient les comptes d'une entité essentielle ou importante peut recevoir des exigences de sécurité de chaîne d'approvisionnement au titre de l'article 21(2)(d) de NIS2 : questionnaires, clauses d'audit, preuve de tests. La directive elle-même ne liste pas les experts-comptables, et la loi de transposition française n'est pas en vigueur au 4 octobre 2026.

Menace documentée par l'ANSSI

Le panorama 2025 de l'ANSSI place les PME, TPE et ETI à 48 % des victimes de rançongiciel et relève la hausse des incidents d'exfiltration (196 contre 130 en 2024). Les assureurs cyber posent les mêmes questions avant de couvrir un cabinet : un rapport de test récent y répond par des preuves, sans être un prérequis en soi.

Cette section décrit le contexte juridique au 4 octobre 2026 et ne constitue pas un conseil juridique : vérifiez vos obligations avec votre Ordre et votre conseil. Darkmoon ne certifie pas la conformité ; il produit des constats documentés et reproductibles que vous pouvez présenter à vos associés, à votre assureur ou à vos clients comme élément de preuve.

S.11Cas d'usage
Un cabinet régional avant la période des liasses.

Avant la saison fiscale, un cabinet multi-sites veut une preuve de test pour son assureur et une réponse à un client industriel, entité NIS2, qui l'interroge sur la sécurité de ses fournisseurs. Il commande une mission managée sur son portail collaboratif, la ferme de bureau à distance qui héberge sa production, ses comptes sur le logiciel de paie et son tenant Microsoft 365. Darkmoon trouve un portail qui laisse tout client connecté énumérer les pièces des autres dossiers, une connexion TSE joignable sans second facteur et une boîte partagée dotée d'une règle de transfert que personne n'a créée volontairement.

Résultat

Des constats exploités avec leurs preuves, un rapport débriefé dans l'espace client sécurisé, une liste de corrections priorisée pour l'hébergeur, et une preuve de test que le cabinet peut transmettre à son assureur et à son client.

Pentest on Demand
€799/ mission
  • Pentest complet sur le périmètre défini
  • Cadre légal et autorisations inclus
  • Rapport détaillé avec preuves et recommandations
  • Espace client sécurisé avec accès OTP
  • Réunion vidéo de débrief avec un expert
  • Cadrage personnalisé par notre équipe
S.12Tarif

Un forfait clair, affiché en amont.

Le prix est connu avant paiement. Pas de devis, pas de surprise. Prix indicatif, ajusté au périmètre final. Si le cadrage modifie le périmètre et le prix, vous en êtes informé avant que quoi que ce soit ne démarre.

Cadre légal & autorisations inclus

S.13Questions fréquentes
Ce qu'un expert-comptable associé demande en premier.

NIS2 s'applique-t-elle à notre cabinet d'expertise comptable ?

Les cabinets d'expertise comptable ne sont pas un secteur listé aux annexes I ou II de NIS2. La directive atteint un cabinet indirectement, quand un client est une entité essentielle ou importante et répercute ses exigences de chaîne d'approvisionnement au titre de l'article 21(2)(d). Vos obligations directes viennent du secret professionnel, du RGPD et de la LCB-FT.

Pouvez-vous tester pendant la période fiscale sans perturber le cabinet ?

Oui, dans la fenêtre d'intervention convenue au cadrage. La plupart des cabinets programment la mission avant le pic ; sinon, le périmètre exclut les paies et télédéclarations en production et le test reste en lecture seule sur les données clients réelles.

La paie et la DSN de nos clients sont-elles testées ?

Nous testons les comptes, portails et flux du cabinet qui produisent la paie : authentification, droits, validation des changements de RIB, exports. Les plateformes publiques de dépôt de la DSN ne font pas partie du périmètre, qui se limite aux systèmes que vous êtes autorisé à faire tester.

Notre production comptable est hébergée chez un prestataire. Que pouvez-vous tester ?

Ce que le cabinet contrôle : les connexions TSE ou de bureau à distance exposées sur Internet et leur second facteur, les comptes, les droits et la réutilisation d'identifiants entre le tenant et la production hébergée, la protection des comptes de télédéclaration et les exports qui sortent de l'hébergement. L'infrastructure mutualisée de l'hébergeur reste hors périmètre sauf s'il l'autorise ; l'appel de cadrage fixe qui autorise quoi.

Combien coûte la mission et combien de temps dure-t-elle ?

Le forfait Pentest on Demand est de 799 € par mission, affiché avant paiement et ajusté au périmètre final après l'appel de cadrage. Le délai est fixé dans le cadre contractuel, en général quelques jours ouvrés après le cadrage.

Que devons-nous fournir ?

Une autorisation écrite pour les cibles du périmètre (le cadre légal signé à la commande), les URL, noms d'hôtes ou plages réseau à tester, des comptes de test lorsque le test authentifié compte, et un contact pour l'appel de cadrage. Nos experts confirment le périmètre et les contraintes avec vous avant le démarrage.

Peut-on partager le rapport avec notre assureur, nos clients ou nos auditeurs ?

Oui. Le rapport vous appartient. Il documente chaque constat avec sa preuve, sa sévérité et ses recommandations de correction : il peut être remis à un assureur cyber, au service achats d'un client ou à un auditeur comme description factuelle et datée de ce qui a été trouvé. C'est une preuve, pas une certification.

Que se passe-t-il après le rapport ?

Vous recevez une liste de corrections priorisée avec la preuve de chaque constat, un débrief pour la parcourir, et la possibilité de retester une fois les corrections appliquées. Les équipes qui auto-hébergent peuvent planifier des campagnes récurrentes (Pro) pour rejouer les mêmes vérifications après chaque changement ; l'agent de remédiation Pro peut aussi ouvrir des pull requests de correctifs validés en sandbox, à relire par vos développeurs.

S.14Pour aller plus loin
Approfondir

S.15Suite
Testez le cabinet avant que la saison fiscale ne le fasse.

Commandez une mission managée sur votre portail, vos comptes de paie et vos bureaux à distance, ou parlez d'abord du périmètre avec l'équipe.