Voir les titres Ne plus voir les titres
- Une levée de 4 millions d’euros dans l’année de création
- Deux agents d’IA pour remplacer la photographie annuelle
- Un tour de table qui vaut carte de visite
- Un marché porté par NIS2 et le Cyber Resilience Act
- Face aux cabinets d’audit et aux plateformes de chasse aux failles
- La sécurité mesurée en continu, un nouveau poste de pilotage
Une entreprise qui commande un test d’intrusion obtient un rapport daté, valable pour l’état de son système d’information au moment de l’audit. Quelques mises en production plus tard, la surface d’attaque a déjà changé et le document dort dans un dossier. C’est cette limite que veut lever Fleuret AI, une jeune pousse parisienne qui a annoncé le 5 octobre 2026 une levée de 4 millions d’euros en pré-amorçage.
Le pentest, ou test d’intrusion, consiste à attaquer volontairement ses propres systèmes pour y repérer les failles avant un adversaire réel. Longtemps réservé aux grands comptes et réalisé une ou deux fois par an par des prestataires spécialisés, il devient un sujet de gestion courante sous la pression réglementaire européenne. Que dit la trajectoire de Fleuret AI de la manière dont les entreprises vont devoir piloter leur sécurité ?
Une levée de 4 millions d’euros dans l’année de création
Fondée en 2026 par Yanis Grigy, président, et Augustin Ponsin, directeur technique, Fleuret AI compte une dizaine de collaborateurs. Le tour de table de 4 millions d’euros est mené par RAISE Ventures, rejoint par Auriga Cyber Ventures, Wind Capital et Better Angle, selon les informations publiées par Silicon et EU-Startups.
Le montant est élevé pour un pré-amorçage, premier tour de financement qui précède souvent la commercialisation à grande échelle. Il finance d’abord des recrutements en intelligence artificielle, en ingénierie logicielle et en sécurité offensive, trois profils parmi les plus disputés du marché. Le pari des investisseurs porte donc autant sur l’équipe que sur un produit encore jeune.
Deux agents d’IA pour remplacer la photographie annuelle
La plateforme repose sur deux agents d’intelligence artificielle baptisés Emile et Champollion, qui cartographient l’environnement de l’entreprise, explorent applications et API puis tentent d’exploiter les vulnérabilités trouvées. L’offre s’organise en cinq piliers qui couvrent tout le cycle de correction :
- la cartographie des systèmes exposés sur internet ;
- l’identification des vulnérabilités sur les applications et les API ;
- la preuve d’exploitabilité, documentée pour chaque faille ;
- l’aide à la remédiation auprès des équipes techniques ;
- la vérification que le correctif a bien fermé la brèche.
Le cinquième pilier est le plus parlant pour un dirigeant : un audit classique s’arrête à la liste des failles, alors qu’ici la boucle se referme sur la preuve du correctif. C’est ce qui permet de passer d’un contrôle ponctuel à une mesure continue du niveau de sécurité.
Un tour de table qui vaut carte de visite
Au-delà des fonds, le capital réunit une partie de l’écosystème français de la cybersécurité. Jules Veyrat et Alexandre Andreini, dirigeants de l’assureur cyber Stoïk, Eric Fourrier, patron de GitGuardian, Georges Lotigier, cofondateur de Vade, ainsi qu’Olivier Pantaleo et Jean-François Aliotti, cofondateurs d’Almond, figurent parmi les six business angels du secteur annoncés.
Ce casting n’a rien d’anodin. Stoïk figure aussi parmi les premiers clients, aux côtés de Brevo et de Yogosha. Un assureur qui teste en continu ses propres systèmes, et dont les dirigeants financent l’outil, envoie un signal au marché : la preuve de sécurité pourrait devenir une condition d’assurabilité pour les entreprises clientes.
La leçon dépasse la cybersécurité. Une jeune entreprise B2B qui fait entrer à son capital les dirigeants de ses futurs prescripteurs obtient en même temps des références clients, de la crédibilité et un canal de distribution, trois actifs que l’argent seul n’achète pas.
Un marché porté par NIS2 et le Cyber Resilience Act
La demande ne naît pas seulement de la menace. Elle est poussée par la réglementation européenne, qui fait de la gestion des vulnérabilités une obligation documentée. Depuis le 11 septembre 2026, les fabricants de produits numériques doivent respecter l’obligation de signaler une faille exploitée dans un premier délai de 24 heures au titre du Cyber Resilience Act.
La directive NIS2 élargit de son côté le nombre d’entités soumises à des exigences de sécurité, même si la transposition française de NIS2 laisse encore près de 20 000 entités dans l’attente. Pour ces organisations, démontrer qu’un contrôle régulier existe pèsera autant que l’absence d’incident, ce qui favorise les outils capables de produire des preuves en continu.
Le calendrier du Cyber Resilience Act ne s’arrête pas au premier signalement : une notification plus complète est attendue sous 72 heures, puis un rapport final sous 14 jours. Tenir ces délais suppose de savoir en quelques heures quels systèmes sont exposés et quelles failles sont exploitables, précisément ce que promettent les outils de test automatisé. Un éditeur de logiciels qui découvre une vulnérabilité dans son produit par un rapport d’audit vieux de six mois n’est pas en mesure de répondre dans ces délais.
Face aux cabinets d’audit et aux plateformes de chasse aux failles
Fleuret AI arrive sur un terrain occupé par deux modèles établis. Les cabinets de tests d’intrusion vendent l’expertise humaine à la mission, les plateformes de bug bounty mobilisent des communautés de chercheurs rémunérés à la faille. L’automatisation par agents promet un coût marginal bien plus faible par test, mais doit encore prouver qu’elle trouve les failles logiques que repère un expert.
La présence de Yogosha, plateforme de recherche de vulnérabilités, parmi les clients suggère une complémentarité plutôt qu’un affrontement frontal. Le dirigeant de la start-up assume en tout cas une ambition qui vise toutes les tailles d’entreprise, et pas seulement les grands comptes déjà équipés.
Notre ambition est de construire la couche de cybersécurité offensive qui permettra demain aux entreprises d’être en sécurité tout au long de l’année, et ce, peu importe leurs tailles.
Yanis Grigy, président et cofondateur de Fleuret AI, communiqué annonçant la levée de fonds, 5 octobre 2026
La sécurité mesurée en continu, un nouveau poste de pilotage
Si l’approche tient ses promesses, le test d’intrusion cessera d’être un achat annuel pour devenir un indicateur suivi au même rang que la trésorerie. Les arbitrages des dirigeants s’en trouveraient déplacés : moins de budget concentré sur un audit ponctuel, plus d’exigence sur la vitesse de correction, et des assureurs qui demanderaient des preuves plutôt que des questionnaires.
Reste une inconnue de taille pour une société d’une dizaine de personnes : passer d’une poignée de clients technophiles à des PME sans équipe de sécurité. La façon dont Fleuret AI rendra lisibles ses résultats pour un non-spécialiste dira si la cybersécurité offensive peut sortir du cercle des experts, au moment où l’automatisation de la conformité des PME attire déjà d’autres investisseurs européens.
