CyberScore : préparez et maintenez votre niveau entre deux audits
La loi CyberScore impose aux grandes plateformes numériques un audit de cybersécurité affiché aux consommateurs, à l’image du Nutri-Score. Cet audit est réalisé de façon non intrusive, sur la base d’informations librement accessibles — précisément ce que Purplemet observe et surveille en continu. Voyez ce que l’auditeur verra, avant lui.
Le CyberScore en bref
Ce que la loi CyberScore impose,
en trois points
- Un audit affiché au public La loi n° 2022-309 (article L.111-7-3 du code de la consommation) impose aux plateformes numériques dépassant les seuils d’audience (fixés par décret : de l’ordre de dizaines de millions de visiteurs uniques mensuels) d’afficher le résultat d’un audit de cybersécurité, sous forme de note visuelle de A à F, sur leur écran d’accueil.
- Un audit qualifié, non intrusif, à renouveler L’audit est réalisé par un prestataire qualifié PASSI (ANSSI), sur la base d’informations ouvertes et librement accessibles, de manière non intrusive. Sa validité est de 12 mois ; il doit être renouvelé dans les 3 mois suivant l’expiration.
- Des critères qui incluent l’exposition Internet La grille d’audit couvre notamment la protection des données, la maîtrise du service numérique, le niveau d’externalisation et le niveau d’exposition sur Internet. Sanctions en cas de manquement : jusqu’à 375 000 € pour une personne morale (DGCCRF).
Là où Purplemet intervient
La méthode de l’audit, en continu
L’audit CyberScore observe votre plateforme comme un attaquant le ferait : de l’extérieur, sans intrusion, sur informations ouvertes. C’est exactement la méthode de Purplemet — à une différence près : l’audit est une photographie annuelle, Purplemet est une surveillance continue.
- Préparer l’audit : voyez ce que l’auditeur verra Avant l’audit, Purplemet cartographie ce que votre plateforme expose réellement — applications, sous-domaines, technologies, versions — et révèle les faiblesses visibles de l’extérieur. Pas de mauvaise surprise le jour de l’audit : vous corrigez avant, pas après la note.
- Maintenir le niveau entre deux audits Une note est valable 12 mois ; votre plateforme, elle, change chaque semaine — déploiements, nouveaux composants, CVE publiées. Purplemet surveille en continu votre exposition et vous alerte dès qu’un changement dégrade ce que le prochain audit mesurera. Votre note cesse d’être une découverte annuelle.
- Documenter la maîtrise de votre service numérique La grille d’audit valorise la maîtrise du service et de son exposition. L’inventaire continu de Purplemet alimente cette démonstration : vous savez, à tout instant, ce qui est exposé et dans quel état.
Questions fréquentes sur le CyberScore et le Web ASM
Purplemet peut-il me délivrer un CyberScore ?
Non. Le CyberScore résulte exclusivement d’un audit réalisé par un prestataire qualifié PASSI par l’ANSSI, selon la grille officielle. Purplemet n’est pas un organisme d’audit : c’est un outil de surveillance continue qui vous permet de préparer cet audit et de maintenir votre niveau entre deux évaluations.
Comment se déroule un audit CyberScore ?
L’audit est réalisé par un prestataire qualifié, sur la base d’informations ouvertes et librement accessibles, de manière non intrusive. Il évalue notamment la protection des données, la maîtrise du service numérique et le niveau d’exposition sur Internet. La note obtenue (de A à F) est valable 12 mois et doit être affichée visiblement sur le service.
En quoi un outil de Web ASM aide-t-il pour le CyberScore ?
Parce que l’audit observe votre plateforme de l’extérieur, sans intrusion — exactement le point de vue d’un outil de gestion de la surface d’attaque web. La surveillance continue vous montre en permanence ce que l’auditeur verra ponctuellement : vous corrigez avant l’audit, et vous détectez immédiatement ce qui pourrait dégrader la prochaine évaluation.

