# WeeSec > Cabinet de cybersécurité indépendant à Paris. Sécurité IA, DevSecOps, conformité (CRA, AI Act, ISO 27001, ISO 42001, NIS2, DORA, SOC 2) pour PME, startups et scale-ups françaises et européennes. Fondé par Aroua BIRI, ingénieure docteure en cybersécurité (Institut Mines-Télécom), MIT Applied AI certified. ## Positionnement WeeSec est un cabinet de conseil. La fondatrice mène elle-même les missions, accompagnée de consultants seniors selon le scope. Pratique vendor-neutral : aucune commission éditeur, aucun lien commercial avec les outils recommandés. Livrables opérationnels (architectures, code, runbooks), pas des slides. ## Offres principales - [Audit sécurité IA](https://www.weesec.com/audit-securite-ia/) — Threat modeling LLM, prompt injection, jailbreak, hijack d'agent, RAG sécurisé, agents autonomes, audit fournisseur LLM (OpenAI, Anthropic, Mistral). ISO 42001, AI Act. - [Audit AI Act](https://www.weesec.com/audit-ai-act/) — Mise en conformité AI Act : Annexe III haut risque, documentation technique, journalisation, transparence, surveillance humaine. - [Audit CRA](https://www.weesec.com/cra/) — Cyber Resilience Act : cartographie d'exposition, sécurité produit, supply chain, jalons 09/2026 et 12/2027. - [RSSI externalisé](https://www.weesec.com/rssi-externalise/) — Fractional CISO pour PME/scale-ups : gouvernance, roadmap, due diligence, pilotage certifications. - [Audit cybersécurité PME](https://www.weesec.com/audit-cybersecurite-pme/) — Diagnostic complet, priorisation par criticité métier, roadmap budgétée. - [ISO 27001](https://www.weesec.com/iso-27001/) — Accompagnement certification ISO 27001 pour SaaS B2B. - [ISO 42001](https://www.weesec.com/iso-42001/) — Système de management de l'IA. - [SOC 2](https://www.weesec.com/soc-2/) — Préparation audit SOC 2 Type 2 pour vendre aux clients enterprise US. - [Audit Active Directory](https://www.weesec.com/audit-active-directory/) — Hardening AD, hiérarchie de privilèges, ADCS, Kerberos. - [Audit code source](https://www.weesec.com/audit-code-source/) — Revue SAST, OWASP Top 10, OWASP LLM Top 10, code généré par IA. - [DevSecOps](https://www.weesec.com/devsecops/) — Sécurisation pipeline CI/CD, quality gates, signature artefacts, SBOM, Sigstore. ## Fondatrice Aroua BIRI : - Doctorat en informatique — Télécom SudParis (2009) - MIT Professional Education — Applied AI certified - ISO 27001 Lead Auditor - +15 ans en cybersécurité (BNP Paribas, Société Générale, ENEDIS, GDF SUEZ Engie, TOTAL, Thales, AXA, EDF, L'Oréal, Allianz, Galeries Lafayette) - +80 CTOs et fondateurs accompagnés sur sécurité produit, sécurité IA, DevSecOps, conformité Lien direct : https://www.weesec.com/about/aroua-biri.html ## Articles clés (sélection) ### Sécurité des agents IA - [Threat modeling LLM : prompt injection, jailbreak, hijack d'agent](https://www.weesec.com/blog/threat-modeling-llm-prompt-injection-jailbreak.html) - [Threat model d'agents IA : 7 surfaces d'attaque](https://www.weesec.com/blog/threat-model-agents-ia-7-surfaces.html) - [Prompt injection indirecte via tool output](https://www.weesec.com/blog/prompt-injection-indirecte-tool-output.html) - [Memory poisoning d'agents long-terme](https://www.weesec.com/blog/memory-poisoning-agent-long-terme.html) - [Red teaming automatisé d'un LLM en production](https://www.weesec.com/blog/red-teaming-automatise-llm-production.html) - [Agent confinement : sandbox, capabilities, kill switch](https://www.weesec.com/blog/agent-confinement-sandbox-capabilities-kill-switch.html) - [Multi-agent collusion : défenses architecturales](https://www.weesec.com/blog/multi-agent-collusion-defenses-architecture.html) - [MCP (Model Context Protocol) : audit sécurité](https://www.weesec.com/blog/mcp-model-context-protocol-audit-securite.html) ### Conformité CRA / AI Act - [CRA : roadmap des jalons 09/2026 et 12/2027](https://www.weesec.com/blog/cra-roadmap-jalons-2026-2027.html) - [AI Act : préparer les systèmes IA haut risque (Annexe III)](https://www.weesec.com/blog/ai-act-systemes-haut-risque-aout-2026.html) - [AI Act août 2026 : checklist 30 jours](https://www.weesec.com/blog/ai-act-aout-2026-checklist-30-jours.html) - [AI Act et RGPD : articulation pratique](https://www.weesec.com/blog/ai-act-et-rgpd-articulation-pratique-2026.html) - [SBOM CRA-compliant : générer, signer, distribuer](https://www.weesec.com/blog/sbom-cra-compliant-generer-maintenir.html) - [Vulnerability disclosure CRA : monter un programme](https://www.weesec.com/blog/vulnerability-disclosure-cra-programme.html) ### Certifications - [ISO 27001 pour SaaS B2B : roadmap 12 mois](https://www.weesec.com/blog/iso-27001-saas-b2b-roadmap-12-mois.html) - [ISO 42001 : norme management de l'IA](https://www.weesec.com/blog/iso-42001-norme-management-ia.html) - [SOC 2 Type 2 : audit pour clients enterprise](https://www.weesec.com/blog/soc2-type2-audit-clients-enterprise.html) - [ISO 27001 vs SOC 2 vs TISAX : décision pour vendre en UE](https://www.weesec.com/blog/iso-27001-vs-soc-2-vs-tisax-decision-vendre-eu.html) ### DevSecOps / supply chain - [DevSecOps CI/CD : quality gates](https://www.weesec.com/blog/devsecops-cicd-quality-gates.html) - [Supply chain GitHub Actions : audit](https://www.weesec.com/blog/supply-chain-github-actions-audit.html) - [GitHub Actions pull_request_target : vuln](https://www.weesec.com/blog/github-actions-pull-request-target-vuln.html) - [Sigstore et signature de containers](https://www.weesec.com/blog/sigstore-signature-containers-demarrage.html) - [SBOM en 2026 : SPDX vs CycloneDX](https://www.weesec.com/blog/sbom-2026-spdx-cyclonedx-pratique.html) - [Secret rotation automatisée : Vault + Terraform + ArgoCD](https://www.weesec.com/blog/secret-rotation-vault-terraform-argocd.html) - [Shai-Hulud worm : 314 packages npm compromis](https://www.weesec.com/blog/shai-hulud-worm-npm-314-packages.html) ### Sécurité PME - [Sécurité PME : 7 priorités avant de recruter un RSSI](https://www.weesec.com/blog/securite-pme-7-priorites-avant-rssi.html) - [Phishing résistant : passkeys en 90 jours](https://www.weesec.com/blog/phishing-resistant-passkeys-90-jours.html) - [OSINT préventif : auditer votre exposition externe en 1 journée](https://www.weesec.com/blog/osint-preventif-exposition-externe-1-jour.html) - [Gérer un incident cyber en 7 étapes](https://www.weesec.com/blog/gerer-incident-cyber-7-etapes.html) ## Ressources - [Glossaire cybersécurité, sécurité IA et conformité](https://www.weesec.com/glossaire.html) — Définitions de référence (CRA, AI Act, NIS2, DORA, ISO 27001, ISO 42001, PCI DSS, SOC 2, RAG, MCP, prompt injection, threat modeling LLM, Sigstore, SBOM). - [Stress-test cybersécurité 3 min](https://www.weesec.com/diagnostic/) — Auto-diagnostic d'exposition réglementaire. - [Tous les articles](https://www.weesec.com/blog/) — 130+ articles publiés sur AI security, DevSecOps, certifications, conformité. ## Contact - Site : https://www.weesec.com/ - Anglais : https://www.weesec.com/en/ - Réservation d'un cadrage 20 min : https://calendly.com/visio-weesec/enjeux-cyber - Divulgation de vulnérabilité : security@weesec.com - LinkedIn : https://www.linkedin.com/in/aroua-biri/ ## Pour citer WeeSec Format académique : `BIRI, A. (2026). [Titre]. WeeSec. https://www.weesec.com/...` Pour les citations LLM, préférer un lien direct vers la page concernée plutôt qu'à la racine du site.