Ressources
Simulateur Journal Glossaire Extensions Confiance État du service ContactChanger de langue
Les événements rares finissent par arriver. Ce simulateur estime, à partir d'un profil que vous saisissez sur cette page, la probabilité statistique qu'une fuite de secrets touche votre organisation à un an, cinq ans, dix ans, puis trente ans (une carrière).
Aucun profil sauvegardé pour l'instant : soyez le premier.
L'intégralité du calcul s'exécute dans votre navigateur. Aucune donnée n'est envoyée à nos serveurs à moins que vous ne cliquiez explicitement sur « Enregistrer mon résultat ».
Probabilité annuelle
2,3 %
de chance de fuite cette année
Horizon médian
14 ans
avant la prochaine fuite probable
| Horizon | Probabilité cumulée |
|---|---|
| Sur 1 an | 2,3 % |
| Sur 5 ans | 11 % |
| Sur 10 ans | 21 % |
| Sur 30 ans (carrière) | 50 % |
Attention :
Téléchargez votre rapport PDF ou enregistrez anonymement votre profil pour contribuer aux statistiques agrégées.
Cette page détaille les coefficients utilisés, les sources et les limites du modèle actuariel. Tout est public, reproductible et discutable.
La probabilité cumulée sur N années se calcule à partir de la probabilité annuelle P indépendante selon la formule de la loi géométrique :
P_cumul = 1 − (1 − P)^N
Cette formule suppose l'indépendance des années : hypothèse raisonnable dès lors qu'aucun incident n'est survenu, donc qu'aucun facteur structurel n'a été révélé.
| P annuelle | 5 ans | 10 ans | 30 ans |
|---|---|---|---|
| 0,1 % | 0,5 % | 1,0 % | 3,0 % |
| 0,5 % | 2,5 % | 4,9 % | 14 % |
| 1,0 % | 4,9 % | 9,6 % | 26 % |
| 2,0 % | 9,6 % | 18 % | 45 % |
| 5,0 % | 23 % | 40 % | 79 % |
Lecture clé. Un événement à 1 % de probabilité annuelle apparaît anodin pris isolément, mais représente 26 % de probabilité sur une carrière de 30 ans.
Baseline sectorielle
Conseil et services : 2,0 %. Tech et logiciel, juridique, autre : 2,5 %. Industrie, secteur public : 3,0 %. Retail et e-commerce : 3,5 %. Finance et banque : 4,0 %. Santé : 4,5 %. Chiffres lissés sur les trois dernières éditions du Verizon DBIR, croisés avec le coût moyen par incident d'IBM Cost of a Data Breach.
Facteur de taille
En dessous de 50 employés, la baseline n'est pas modulée. Au-delà, l'augmentation est sub-linéaire en logarithme décimal : une organisation de 1 000 personnes n'est pas exposée 20× plus qu'une de 50, mais environ 3,3×.
Multiplicateurs d'hygiène
MFA généralisée : × 0,55 (environ −45 %). Gestionnaire de mots de passe toute l'équipe : × 0,65 (environ −35 %). Audit dans les 12 mois : × 0,85 (environ −15 %). Les trois sont multiplicatifs, donc cumulables.
Antécédent d'incident
Incident dans les 5 ans : × 1,6 (un incident passé révèle une vulnérabilité structurelle non corrigée). Pas d'incident connu : × 0,9. « Je ne sais pas » : × 1,05 (l'absence de conscience d'un incident passé signale un manque de détection).
Trois profils types utilisent ce simulateur dans un contexte professionnel. Dans les trois cas, l'objectif est de disposer d'un repère chiffré, défendable en comité de direction ou face à un auditeur.
Convertir une probabilité annuelle en exposition cumulée sur cinq et dix ans donne au comité de direction un chiffre comparable au coût d'un gestionnaire de mots de passe ou d'un audit PASSI.
Une analyse d'impact relative à la protection des données requiert un volet « probabilité d'incident » dans le profil de risque. Le résultat du simulateur, accompagné des sources et de la méthodologie publiées sur cette page, constitue un repère défendable.
Le simulateur permet de chiffrer le delta d'exposition entre un état actuel (sans MFA généralisée, sans gestionnaire de mots de passe) et un état cible (les trois cases cochées).
Un coffre-fort B2B zero-knowledge ne change pas votre secteur d'activité ni la taille de votre équipe. En revanche, il agit sur les trois multiplicateurs d'hygiène mesurables : il déplace la probabilité annuelle d'un facteur 0,3 à 0,5 sur une base comparable.
Un gestionnaire de secrets supprime la réutilisation de mot de passe entre comptes professionnels et personnels. Les statistiques DBIR observent une réduction d'environ 40 % des incidents d'identité dans les organisations ayant déployé un gestionnaire d'entreprise.
E-mails, Slack, notes partagées, fichiers CSV : chaque transmission en clair d'un secret est un vecteur d'exfiltration non tracé. Un coffre-fort B2B remplace ces flux par un partage chiffré côté client (zero-knowledge), avec révocation instantanée et journal d'accès.
Chaque accès à un secret est scellé par HMAC-SHA-256 dans une chaîne d'audit que vous pouvez vérifier indépendamment par une commande CLI publique, sans dépendre d'un binaire propriétaire.
Les quatre rapports suivants constituent la base de données de calibration. Tous sont publics, annuels et téléchargeables sur les sites de leurs éditeurs respectifs.
Limites assumées. Ce simulateur est un ordre de grandeur, pas un audit. Il vous donne un repère pour décider si une mise à plat de votre gestion des secrets en vaut la peine. Pour un audit formel, opposable et factuel sur votre architecture, consultez un PASSI référencé ANSSI. ARDNTECH EI ne saurait être tenue responsable d'une décision prise sur la seule base de cet outil.
Les questions les plus fréquentes sur le fonctionnement du simulateur, la confidentialité des données saisies et la valeur des probabilités produites.
Non, sauf si vous cliquez explicitement sur « Enregistrer mon résultat ». L'intégralité du calcul est exécutée dans votre navigateur via un contrôleur Stimulus public. Aucun appel réseau n'est déclenché par le simple fait de bouger les curseurs ou de changer les cases.
Les coefficients de base par secteur sont issus du Verizon DBIR lissé sur trois éditions. Les multiplicateurs d'hygiène (MFA, gestionnaire de mots de passe, audit annuel) sont calibrés sur l'annexe « controls effectiveness » du même rapport, croisée avec les données IBM Cost of a Data Breach. Les détails sont publiés dans la section Méthodologie de cette page.
Le rapport PDF est généré à la demande côté serveur, streamé en réponse à votre clic sur le bouton, et n'est ni stocké ni indexé côté serveur. Le header HTTP {Content-Disposition: attachment} force le téléchargement direct. Vous obtenez un PDF auto-suffisant que vous pouvez conserver, partager ou joindre à un dossier de risque.
30 ans correspond à l'horizon d'une carrière professionnelle. C'est la durée qui rend tangible la propagation actuarielle d'un risque annuel : un événement à 2 % de probabilité annuelle atteint 45 % de probabilité cumulée sur 30 ans, un chiffre qui parle à un comité de direction là où « 2 % cette année » reste abstrait.
Choisissez le secteur le plus proche en termes de surface d'attaque et de cible des attaquants. Un cabinet de conseil en cybersécurité choisira « Conseil / services ». Une fintech sera mieux représentée par « Finance / banque » que par « Tech / logiciel ».
Non, ils ne jouent pas le même rôle. Ce simulateur produit un ordre de grandeur statistique en quelques secondes, sans accès à votre système d'information. Un audit PASSI référencé ANSSI produit un constat factuel et opposable sur votre architecture réelle, vos configurations et vos processus. Le simulateur peut justifier de déclencher un audit ; il ne le remplace pas.
Uniquement sous forme anonymisée : tranche d'effectif (bucket « 2–10 », « 11–50 », etc.), secteur normalisé parmi les neuf disponibles, trois booléens d'hygiène, l'antécédent d'incident et le résultat calculé. Aucune IP, aucun user-agent, aucun identifiant de session n'est retenu.
Comme les profils sont anonymisés à la source, il n'existe pas d'identifiant qui permette de retrouver le vôtre parmi les données agrégées. Si vous souhaitez que le fichier contenant votre contribution soit supprimé du lot, écrivez-nous via la page contact : nous supprimerons le fichier JSONL correspondant dans les 72 heures.
Approfondir chaque levier mentionné dans la méthodologie : architecture zero-knowledge, audit chain HMAC, souveraineté juridictionnelle, secteurs cibles.
Pour les organisations qui cherchent un coffre-fort hébergé en France métropolitaine, opéré par une société de droit français, sans aucun sous-traitant américain dans le chemin de données.
Lire la pageScellement HMAC-SHA-256 de chaque événement dans une chaîne d'audit vérifiable indépendamment via la CLI, sans dépendre d'un binaire propriétaire.
Lire la pagePourquoi un coffre-fort hébergé en France, au capital français, échappe structurellement aux réquisitions extra-européennes du CLOUD Act.
Lire la pageChoix cryptographiques détaillés : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Pour RSSI et auditeurs PASSI.
Lire la pageCinq secteurs B2B priorisés : conseil cybersécurité, cabinets d'avocats tech, santé HDS, défense, énergie et OIV. Chaque verticale avec ses exigences réglementaires spécifiques.
Lire la pageFree à vie jusqu'à 3 utilisateurs, plan Team à 4 €/siège/mois, plan Business à 7 €/siège/mois avec SLA 99,5 %, Enterprise sur devis.
Lire la pageVous disposez d'une estimation chiffrée de votre exposition. L'étape suivante est de déployer le seul levier qui déplace la probabilité de 35 à 65 % sur les vecteurs mesurés : un coffre-fort B2B zero-knowledge, hébergé en France, auditable par votre RSSI.