Illustration : Scanner de vulnérabilités Ikare : ce qu'on peut affirmer, et ce qu'il reste à vérifier
Retour au blog
Sécurité

Scanner de vulnérabilités Ikare : ce qu'on peut affirmer, et ce qu'il reste à vérifier

Le nom « Ikare » apparaît de plus en plus souvent dans les devis de sécurité informatique adressés aux TPE et PME, sans que grand-monde sache exactement ce que l'outil fait. Voici ce qu'on peut affirmer avec certitude sur les scanners de vulnérabilités en général, et ce qui reste à vérifier directement auprès de l'éditeur avant toute décision.

Kévin Moniaux
27 septembre 2026 7 min de lecture
Sommaire7 sections
  1. Qu'est-ce qu'un scanner de vulnérabilités, concrètement ?
  2. Scan automatisé, pas audit humain
  3. Que peut-on dire d'Ikare, sans franchir la ligne de l'invention ?
  4. Comment comparer les types de scanners de vulnérabilités ?
  5. Quelles obligations pèsent sur la sécurité de vos données ?
  6. Quelle méthode suivre avant d'adopter un scanner de vulnérabilités ?
  7. Questions fréquentes
  8. Sources

Un gérant de TPE à Foulayronnes nous a récemment interrogés après avoir reçu, de la part de son assureur, une demande de justificatif : prouver qu'un scan de vulnérabilités est réalisé régulièrement sur son parc informatique. Sur le devis transmis par un prestataire figurait le nom « Ikare », sans aucune explication de ce que l'outil analysait ni de ce qu'il fallait en attendre.

Ce cas n'a rien d'isolé. De plus en plus d'assureurs, de donneurs d'ordre et de partenaires bancaires exigent des PME qu'elles démontrent une démarche de sécurité active, et le vocabulaire technique qui circule dans les devis reste souvent obscur pour les dirigeants. C'est précisément ce flou qu'il faut lever avant de signer quoi que ce soit.

Je précise d'emblée un point important : les recherches menées pour cet article n'ont pas permis de retrouver une documentation officielle suffisamment récente et fiable pour détailler avec certitude l'éditeur exact d'Ikare, ses tarifs actuels ou ses fonctionnalités précises. Plutôt que d'avancer des informations invérifiées, cet article explique ce qu'est un scanner de vulnérabilités dans les grandes lignes, et donne une méthode pour évaluer n'importe quel outil de ce type — Ikare inclus — avant de l'adopter.

Qu'est-ce qu'un scanner de vulnérabilités, concrètement ?

Un scanner de vulnérabilités est un logiciel qui interroge automatiquement les systèmes d'un réseau — serveurs, postes de travail, sites web, équipements réseau — pour repérer des failles connues. Ces failles, appelées vulnérabilités, sont des défauts de conception ou de configuration qui peuvent être exploités par un attaquant pour accéder à des données, prendre le contrôle d'une machine ou paralyser un service.

Concrètement, l'outil compare les versions de logiciels installés, les ports ouverts et les configurations détectées à des bases de données publiques de failles répertoriées, la plus connue étant le référentiel CVE (Common Vulnerabilities and Exposures). Il produit ensuite un rapport classant les failles trouvées par niveau de gravité.

Sur un parc d'une quinzaine de postes, un scan complet peut mobiliser plusieurs heures de calcul selon la profondeur d'analyse demandée. C'est une démarche préventive : elle ne bloque pas une attaque en cours, elle réduit la surface d'exposition en amont, en signalant les portes laissées ouvertes avant qu'un attaquant ne les trouve.

Scan automatisé, pas audit humain

Un scanner reste un outil automatisé. Il ne remplace pas un regard humain expérimenté capable d'interpréter le contexte métier, ni un test d'intrusion (pentest), où un professionnel tente activement d'exploiter les failles pour vérifier leur impact réel. Les deux démarches sont complémentaires, pas interchangeables.

Que peut-on dire d'Ikare, sans franchir la ligne de l'invention ?

Le nom Ikare est cité dans certains devis et cahiers des charges liés à la sécurité informatique des PME, souvent en tant que solution de scan de vulnérabilités. Au-delà de cette observation, je ne dispose pas ici d'une source officielle suffisamment à jour pour confirmer qui édite précisément l'outil aujourd'hui, sous quel modèle commercial il est distribué, ni le détail exact de ses fonctionnalités.

Ce point mérite d'être dit clairement plutôt que contourné : les noms d'éditeurs, les gammes de produits et les modèles tarifaires dans le secteur de la cybersécurité évoluent fréquemment, par rachats, changements de marque ou refontes de l'offre. Une information exacte il y a deux ans peut ne plus l'être aujourd'hui.

La bonne pratique, si le nom Ikare apparaît dans un devis qui vous est adressé, consiste à demander directement au prestataire qui le propose :

  • le nom de l'éditeur actuel et un lien vers sa documentation officielle
  • la nature exacte du scan proposé (interne, externe, applicatif)
  • la fréquence et le format du rapport livré
  • les conditions contractuelles précises, y compris la durée d'engagement

Aucun prestataire sérieux ne devrait hésiter à répondre point par point à ces questions.

Comment comparer les types de scanners de vulnérabilités ?

Tous les scanners de vulnérabilités ne se ressemblent pas. Avant de comparer des offres commerciales, il est utile de comprendre les grandes familles d'outils, car c'est souvent là que se joue la pertinence réelle pour une petite structure.

Type de scannerCe qu'il analyseCas d'usage typiquePoint de vigilance
Scanner externeCe qui est visible depuis internet (site web, VPN, services exposés)Vérifier ce qu'un attaquant externe pourrait découvrirNe voit rien de ce qui se passe à l'intérieur du réseau
Scanner internePostes, serveurs et équipements du réseau localDétecter les failles internes avant un mouvement latéral d'un attaquantNécessite un accès au réseau, parfois via une sonde dédiée
Scanner applicatif webFailles spécifiques à un site ou une application (injections, authentification)Sites e-commerce, espaces clients, applications métierPeut générer de faux positifs à trier manuellement
Agent installé sur le posteConfiguration détaillée de chaque machine en continuSuivi permanent plutôt que scan ponctuelImpose l'installation d'un logiciel sur chaque poste

Une PME qui gère un site vitrine simple n'a pas les mêmes besoins qu'une entreprise qui héberge une application métier sensible. Le bon outil dépend d'abord de ce qu'il y a à protéger, pas du nom sur la plaquette commerciale.

Quelles obligations pèsent sur la sécurité de vos données ?

Au-delà de la démarche volontaire, une entreprise qui traite des données personnelles — celles de ses clients, salariés ou fournisseurs — est soumise à une obligation générale de sécurité au titre du règlement européen sur la protection des données. La CNIL rappelle que cette sécurité doit être proportionnée aux risques, ce qui inclut la connaissance des failles techniques présentes sur son système d'information.

L'Agence nationale de la sécurité des systèmes d'information (ANSSI) publie un guide d'hygiène informatique qui recommande justement de maintenir à jour un inventaire des vulnérabilités connues sur son parc, une pratique que les scanners automatisent en grande partie. Ce n'est pas une obligation légale au sens strict pour toutes les structures, mais un référentiel de bonnes pratiques largement reconnu.

Sur le volet données personnelles, la CNIL détaille les mesures de sécurité attendues des responsables de traitement. Ces exigences évoluent avec le temps et selon les secteurs : mieux vaut vérifier la version en vigueur directement sur le site de l'autorité plutôt que de se fier à un résumé daté.

Quelle méthode suivre avant d'adopter un scanner de vulnérabilités ?

Face à un devis mentionnant un scanner de vulnérabilités, qu'il s'agisse d'Ikare ou d'un autre outil, une démarche structurée évite les mauvaises surprises :

  1. Demander une fiche technique ou une démonstration expliquant précisément ce que l'outil analyse (interne, externe, applicatif)
  2. Vérifier l'identité de l'éditeur sur une source officielle et non uniquement sur la parole du revendeur
  3. Faire préciser le format et la fréquence des rapports livrés, ainsi que le niveau d'accompagnement dans la correction des failles trouvées
  4. Demander les conditions contractuelles complètes, y compris la réversibilité en cas de changement de prestataire
  5. Croiser l'offre avec le niveau de risque réel de l'entreprise : une boutique locale n'a pas les mêmes enjeux qu'une entreprise manipulant des données de santé

Je ne recommande jamais de signer un contrat de sécurité informatique sur la seule base d'un nom d'outil qui « sonne bien » dans un devis. La question à poser systématiquement reste : que fait exactement cet outil, et qui répond quand une faille critique est détectée ?

Pour une structure qui n'a pas encore de politique de sécurité formalisée, il est souvent plus utile de commencer par un état des lieux général du parc informatique — postes, sauvegardes, mises à jour, accès — avant même de discuter de scanner spécifique. C'est ce diagnostic de base qui révèle si l'urgence est ailleurs.

Ces sujets peuvent aussi se traiter dans le cadre d'un accompagnement informatique plus large, comme le décrit notre page sur l'infogérance en entreprise à Agen, ou en consultant notre page expertise pour situer où se place un besoin de sécurité dans une démarche IT globale.

Si un doute persiste sur un devis reçu, la page questions fréquentes du site liste les demandes les plus courantes qui nous sont adressées sur ces sujets, sécurité comprise.

Questions fréquentes

Un scanner de vulnérabilités remplace-t-il un test d'intrusion (pentest) ?

Non. Le scanner automatise la détection de failles déjà répertoriées dans des bases publiques. Le pentest va plus loin : un professionnel tente d'exploiter activement ces failles pour vérifier leur impact réel. Les deux démarches sont complémentaires.

Une TPE de moins de dix salariés a-t-elle besoin d'un scanner de vulnérabilités ?

Cela dépend surtout de ce qu'elle expose : un simple site vitrine n'a pas les mêmes enjeux qu'une boutique en ligne ou un espace client. Le critère pertinent est la sensibilité des données traitées, pas la taille de l'effectif.

Ikare est-il un logiciel gratuit ou payant ?

Nous ne disposons pas d'une source officielle suffisamment à jour pour l'affirmer avec certitude. Ces informations évoluent et doivent être vérifiées directement auprès de l'éditeur ou du prestataire qui propose la solution.

À quelle fréquence faut-il lancer un scan de vulnérabilités ?

Il n'existe pas de fréquence universelle imposée par la loi pour toutes les structures. L'ANSSI recommande une surveillance régulière et réactive, notamment après chaque mise à jour majeure ou changement d'équipement, plutôt qu'un contrôle isolé une fois par an.

Que faire si un scan détecte une faille critique ?

La priorité est de corriger rapidement, généralement via une mise à jour du logiciel concerné ou un changement de configuration. Un prestataire sérieux doit pouvoir accompagner cette correction, pas seulement livrer un rapport brut.

Sources

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🛡️
Test de vulnérabilité →
Votre site est-il vulnérable ? On repère les faiblesses visibles — version exposée, portes ouvertes — sans rien forcer.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
audit de sécuritéCybersécurité PMEIkareRGPDscanner de vulnérabilitésSécurité informatique

Un besoin informatique en Lot-et-Garonne ?

Que ce soit pour un état des lieux de votre parc informatique, un conseil sur un devis reçu ou un accompagnement IT au quotidien, Le Bon Contact intervient auprès des TPE et PME d'Agen et ses environs. Parlons de votre situation, sans engagement.

Contacter Le Bon Contact

Un besoin informatique près de chez vous ?

Le Bon Contact intervient dans votre secteur :

Articles similaires