Levée de fonds · Entreprises
Fleuret AI lève 4 millions d'euros pour automatiser le pentest par IA
La start-up française, créée en janvier 2026, boucle un pré-seed mené par Raise Ventures pour vendre des audits de sécurité automatisés à 4 000 € pièce.

Neuf mois après sa création, la jeune pousse parisienne Fleuret AI vient de boucler un tour de table de 4 millions d'euros en pré-seed, annonce L'Usine Digitale. Le tour, mené par Raise Ventures, réunit aussi Auriga Cyber Ventures, Wind, Better Angle, Bpifrance et une vingtaine de business angels issus du monde de la cybersécurité, parmi lesquels Georges Lotigier, cofondateur de l'éditeur français Vade. Fondée en janvier 2026 par Yanis Grigy et Augustin Ponsin, la société vend un produit qui tranche avec les habitudes du secteur : un test d'intrusion complet, livré en quelques heures plutôt qu'en plusieurs semaines, pour un prix fixe.
Remplacer le cabinet de conseil par un moteur automatisé
Le pentest, ou test d'intrusion, consiste à simuler une cyberattaque contre les applications d'une entreprise pour trouver ses failles avant un vrai pirate. Jusqu'ici, cette prestation reste l'apanage de cabinets spécialisés qui facturent entre 15 000 et 30 000 euros pour un audit mobilisant une équipe pendant trois à quatre semaines. Le site de Fleuret AI affiche un tarif unique de 4 000 euros par application web, avec un délai annoncé en heures et non en semaines. L'entreprise revendique la détection d'une liste de vulnérabilités techniques largement documentées dans l'industrie — IDOR, SSRF, mauvaise configuration GraphQL, confusion de jetons JWT, contournement d'authentification, élévation de privilèges ou encore abus de logique métier — avec à chaque fois une preuve de concept reproductible plutôt qu'une simple alerte théorique, pour limiter les faux positifs qui plombent la réputation des scanners automatiques classiques.
Un modèle calé sur les obligations réglementaires européennes
L'argument commercial de Fleuret AI ne se limite pas au prix. La start-up positionne son produit comme un outil de mise en conformité, avec des rapports d'audit au format attendu par les régulateurs européens DORA (résilience opérationnique numérique dans la finance) et NIS2 (cybersécurité des infrastructures critiques), deux textes qui obligent un nombre croissant d'entreprises à documenter leurs tests de sécurité. Une offre gratuite donne accès à des scanners de code (SAST, SCA, détection de secrets) et à une cartographie de la surface d'attaque, le pentest proprement dit restant un achat à l'unité ou un abonnement annuel pour les grands comptes qui veulent couvrir plusieurs applications sous un seul contrat.
Un pari sur l'automatisation de la sécurité offensive
Le marché visé par Fleuret AI s'inscrit dans une tendance plus large : l'automatisation par l'IA de tâches de cybersécurité jusqu'ici réservées à des experts humains. Le secteur reste pourtant marqué par la méfiance sur les faux positifs des outils automatisés, et par la nécessité de convaincre des directions des systèmes d'information habituées à faire confiance à des consultants identifiés plutôt qu'à un algorithme. La présence de Bpifrance et de figures reconnues de la cybersécurité française comme Georges Lotigier au tour de table traduit un pari sur la capacité de l'équipe à transformer cette confiance, dans un contexte où les obligations réglementaires européennes rendent les audits de sécurité de plus en plus incontournables pour les PME comme pour les grands groupes.
Le pentest, un marché freiné par la rareté des experts
La demande de tests d'intrusion ne cesse de croître à mesure que les entreprises multiplient les applications web et les API exposées sur Internet, mais l'offre reste contrainte par la rareté des experts capables de les mener correctement. Un pentester senior maîtrise à la fois le développement, les protocoles réseau et une méthodologie d'attaque qui s'apparente à un métier artisanal, difficile à industrialiser à l'échelle d'un cabinet de conseil classique. Cette tension entre une demande en forte hausse, portée par la multiplication des cyberattaques contre les PME, et une offre d'experts qui ne suit pas, explique pourquoi plusieurs start-up — françaises comme internationales — tentent depuis deux ans d'automatiser une partie du travail à l'aide de grands modèles de langage capables de raisonner sur du code et de simuler des chaînes d'exploitation.
Rester sur un segment technique plutôt que de tout automatiser
Fleuret AI ne prétend pas remplacer entièrement l'expertise humaine : l'entreprise met en avant un « re-test inclus » une fois les correctifs déployés par le client, ce qui suppose un contrôle qualité sur les résultats produits par son moteur. Le choix de livrer un rapport au format attendu par les auditeurs DORA et NIS2 plutôt qu'une simple liste de vulnérabilités techniques indique aussi que la start-up vise moins le bricoleur isolé que les équipes de sécurité déjà engagées dans une démarche de mise en conformité, où le document produit à l'issue du test doit pouvoir être présenté tel quel à un régulateur ou à un auditeur externe.
Pour l'instant, l'entreprise reste de taille modeste, avec deux cofondateurs et un tour de pré-seed classique pour ce stade de développement. La vitesse à laquelle le tour a été bouclé — en quelques mois seulement après la création de la société, selon L'Usine Digitale — témoigne cependant d'un appétit des investisseurs spécialisés en cybersécurité pour ce segment de l'automatisation, à un moment où les obligations réglementaires européennes transforment un marché jusqu'ici dominé par le conseil sur mesure en un marché où le prix fixe et la rapidité de livraison deviennent des arguments commerciaux à part entière.