# Calculateur BEC — Rapport de méthodologie

**Version** : v3 (post-audit contradictoire Perplexity + recalibration couche 3 BEC-spécifique)
**Date** : 2026-04-22
**Auteur** : Inkan.link — équipe R&D
**Public** : auditeurs, DSI, RSSI, DAF, DGCCRF, journalistes cyber
**Classeur de référence** : [bec-risk-criteria.xlsx](./bec-risk-criteria.xlsx)

Ce document explique — en langage auditeur sceptique — comment le calculateur BEC d'inkan.link estime le risque d'une entreprise. Objectif : permettre à un tiers de reproduire les résultats à la virgule près à partir de sources publiques, et de contester chaque choix méthodologique de manière informée.

---

## 1. Ce que produit le calculateur

À partir de **6 questions** remplies en moins de 60 secondes, l'outil renvoie **trois mesures** :

| Sortie | Unité | Ce que ça mesure |
|--------|-------|------------------|
| **Probabilité annuelle d'incident BEC** | **%** (0 à 100) | Probabilité d'au moins un BEC réussi (perte financière effective) dans les 12 mois à venir |
| **Perte annuelle attendue (EAL)** | **€** | Espérance mathématique de perte nette après recouvrement, sur 12 mois |
| Intervalle de confiance à 80 % sur l'EAL | **€** (fourchette) | Reflète l'incertitude compilée des coefficients (±40-60 %) |

Un score comparatif 1-10 (échelle log10) est également affiché pour lisibilité — mais ne constitue pas une sortie principale.

**Ce que l'outil n'est pas** :

- Pas une prédiction statistique individuelle (nous ne disposons pas d'assez de données pour cela)
- Pas un audit de conformité ISO 27001, PCI-DSS ou NIS2
- Pas une alternative à un pentest ou à un audit cyber par un prestataire qualifié PASSI

---

## 2. Les 6 questions posées

Chaque question a été retenue selon trois critères : (a) signal différentiel mesurable d'au moins ±30 % sur l'EAL, (b) renseignable en < 10 secondes, (c) au moins une source institutionnelle publique la validant comme facteur de risque. Les signaux plus bruités (« fréquence de formation anti-phishing », « présence d'une cyber-assurance », « budget sécurité ») ont été écartés faute de preuves quantifiables ou trop dépendantes de l'auto-déclaration.

| # | Question | Pourquoi elle compte |
|---|----------|----------------------|
| 1 | Chiffre d'affaires annuel (5 tranches) | Pilote la fréquence d'attaque (Verizon DBIR 2025 : PME ciblées ~4× plus que grandes entreprises, mais pertes unitaires plus élevées dans l'ETI) |
| 2 | Secteur d'activité | Signal le plus fort : BTP/immobilier et industrie dominent les pertes BEC (FBI IC3 2024, ALTA 2024) |
| 3 | Volume mensuel de virements > 5 k€ | Surface d'attaque directe : 88 % des produits BEC transitent par virement (Verizon DBIR 2025) |
| 4 | Virements internationaux réguliers ? | Le taux de recouvrement chute de 66 % (US via FBI RAT) à < 15 % à l'étranger (Europol IOCTA 2024) |
| 5 | MFA sur les comptes email ? | Neutralise la prise de contrôle de compte (ATO), qui concerne ~1/3 des cas de BEC (Abnormal AI 2024) |
| 6 | Double approbation > 10 k€ avec canal hors-email ? | Seul contrôle processus avec une réduction de perte quantifiée (AFP 2024 : ~65 % rétrospectif) |

Certaines données peuvent être **pré-remplies à partir du SIREN** (optionnel) via INSEE Sirene, Pappers et BODACC — données d'entreprise publiques, hors champ RGPD (voir feuille `2-Public-Info` du XLSX).

---

## 3. La formule, étape par étape

### 3.1 Vue d'ensemble

```
[Inputs 6 questions] → [size_x_sector] → [P_attempt] → [P_success_per_attempt]
                                                     ↓
                         [attempts_year] → [P_annual_loss]  ← SORTIE %
                                                     ↓
              [loss_per_incident] × [net_recovery] × attempts_year → [EAL €]  ← SORTIE €
                                                     ↓
                                        [intervalle 80 %]  ← FOURCHETTE €
```

### 3.2 Détail des étapes

| Étape | Formule | Rationale |
|-------|---------|-----------|
| 1. Combiné taille × secteur | `min(size × sector, 2.2)` | Plafond 2.2 pour éviter le double comptage (une ETI BTP a déjà une taille et un secteur corrélés, pas indépendants) |
| 2. P_attempt | `min(0.80 × combiné, 0.99)` | 0.80 = base rate AFP 2024 d'au moins une tentative/an ; plafonné à 99 % |
| 3. P_success_per_attempt | `min(0.035 × wire × mfa × dual, 0.30)` | 0.035 = succès moyen par tentative (dérivé IC3 2024 incidents / univers orgs × facteur sous-déclaration) ; plafonné 30 % |
| 4. attempts_year | Tranches 1.0 / 1.8 / 2.7 / 3.8 / 5.0 selon CA | AFP 2024 stratifié par segment CA |
| 5. P_annual_loss (**SORTIE %**) | `1 - (1 - P_success_per_attempt)^attempts_year × P_attempt` | Distribution binomiale : probabilité d'au moins 1 succès sur N tentatives |
| 6. recovery_rate | `0.20 × (0.6 si INTL, sinon 1.0)` | 20 % France baseline ; international dégrade encore (IOCTA 2024) |
| 7. loss_per_incident_eur | `sector_median × CA_bracket_cap` | 161 000 € BTP ; 119 000 € autres (IC3 2024 moyenne) ; plafonné par CA |
| 8. net_loss | `loss × (1 - recovery_rate)` | Recouvrement appliqué post-incident |
| 9. EAL (**SORTIE €**) | `P_annual_loss × net_loss × attempts_year` | Bornée à `[0, CA × 0.08]` (percentile 95 IC3) |
| 10. Intervalle 80 % | `[EAL × 0.5, EAL × 2.0]` | Reflète l'incertitude compilée (±40-60 % sur coefs) |

### 3.3 Exemple complet

**ETI BTP, CA 30 M€, 80 virements/mois, international, MFA partiel, double approbation au-dessus d'un seuil**

```
size = 1.15, sector = 1.8 → combiné = min(2.07, 2.2) = 2.07
P_attempt = min(0.80 × 2.07, 0.99) = 0.99
wire = 1.3, mfa = 0.8, dual = 0.75
P_success_per_attempt = min(0.035 × 1.3 × 0.8 × 0.75, 0.30) = 0.0273
attempts_year (10-50 M€) = 2.7
P_annual_loss = 1 - (1 - 0.0273)^2.7 × 0.99 = 7,1 %
recovery = 0.20 × 0.6 = 0.12
loss_per_incident = 161 000 €, net = 141 680 €
EAL = 0.071 × 141 680 × 2.7 = 27 160 €/an
Intervalle 80 % = [13 600 €, 54 300 €]
Score 1-10 = 4
```

**Ce qui est présenté à l'utilisateur** :

> **Probabilité d'incident BEC dans les 12 mois : 7,1 %**
> **Perte annuelle attendue : 27 160 €** (fourchette 13 600 – 54 300 €)
> Score comparatif : 4/10

---

## 4. Sources mobilisées

Chaque coefficient du modèle est justifié par au moins une source publique citée avec URL, date de publication et date de consultation.

- **Catalogue détaillé source-par-source** (avec retenu / non-retenu) : [bec-sources.md](./bec-sources.md)
- **Statistiques sectorielles** (Coalition, Beazley, CLUSIF, ALTA, Hiscox) : feuille `10-Sectoral-Statistics` du classeur
- **Cas publiquement documentés** (7 cas SEC 8-K / DOJ / décisions de justice) : feuille `11-Documented-Cases`
- **Bibliographie consolidée** : feuille `6-Sources`

Principe : triangulation à **≥ 3 sources indépendantes** pour chaque coefficient critique (base rates, sector multipliers, mfa_factor, recovery_rate).

### 4.1 Sources primaires (fréquence et magnitude)

| Source | Utilisation | URL |
|--------|-------------|-----|
| **FBI IC3 2024 Annual Report** | Perte moyenne par incident, taux de recouvrement RAT (66 % US), distribution des pertes cumulées (plafond CA × 8 %) | <https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf> |
| **Verizon DBIR 2025** | Médiane de perte BEC ($50 k), virement = 88 % des produits BEC, SMB ciblées 4× plus | <https://www.verizon.com/business/resources/reports/dbir/> |
| **AFP Payments Fraud 2024** | Base rate annuel de tentatives (80 %), stratification attempts/year par CA, effet dual approval | <https://www.afponline.org/ideas-inspiration/topics/payments-fraud> |
| **ANSSI Panorama 2024** | Contexte français, ventilation PME/TPE/ETI (37 % des victimes rançongiciel) | <https://www.cert.ssi.gouv.fr/cti/CERTFR-2025-CTI-003/> |
| **ENISA Threat Landscape 2024 (Finance)** | Données européennes secteur finance (46 % d'incidents) | <https://www.enisa.europa.eu/publications/enisa-threat-landscape-2024> |

### 4.2 Sources de calibration sectorielle

| Source | Utilisation |
|--------|-------------|
| **ALTA 2024 Wire Fraud Survey** | 30 % des title companies attaquées, pertes moyennes 150-200 k$ (secteur immobilier) |
| **Arctic Wolf Labs 2024** | Ventilation sectorielle manufacturing/legal/health |
| **Abnormal AI 2024 Threat Report** | Part d'ATO dans BEC (~1/3) → bornage de l'effet MFA |
| **Coveware Q4 2024** | Secteur juridique / escrow fraud |

### 4.3 Sources de contrôle-efficacité

| Source | Utilisation |
|--------|-------------|
| **Microsoft Digital Defense Report 2024** | 99.2 % de blocage d'ATO avec MFA (NB : blocage ≠ réduction de perte BEC end-to-end — voir §5) |
| **Beazley Q4 2024 Threat Report** | **~50 % des BEC contournent le MFA traditionnel** → validation EMPIRIQUE du plafonnement mfa_factor à 0.5 |
| **CISA + FBI + MS-ISAC Joint Advisory BEC** | Validation qualitative des contrôles (MFA, dual approval, DMARC) |

### 4.4 Sources assurance cyber (claims data 2024)

| Source | Métrique retenue |
|--------|------------------|
| **Coalition 2024 Cyber Claims Report** | BEC + FTF = 60 % des claims cyber ; BEC avg $35k ; BEC→FTF avg $106k ; FTF avg $185k ; recouvrement moyen $278k |
| **Beazley Q4 2024** | BEC = > 1/3 des incidents ; ~50 % contournent MFA traditionnel |
| **Marsh 2025 Cyber Claims Report** | Corroboration tendances Coalition |
| **Hiscox Cyber Readiness 2025** | 59 % des SMEs victimes / 12 mois ; 44 % avec payment diversion fraud |
| **ALTA 2024 BEC Survey** | 30 % des title companies US attaquées ; pertes 150-200 k$ immobilier |

### 4.5 Cas publics documentés pour calibration ratios perte/CA

**18 cas sourçables** (SEC 8-K, DOJ, décisions de justice, communiqués officiels) calibrent le plafond EAL = CA × 8 % :

| Cas | Pays | Secteur | Perte brute | Ratio perte/CA |
|-----|------|---------|-------------|----------------|
| **Arup** (2024) ⭐ deepfake | UK/HK | Ingénierie | 25 M USD | 0,86 % |
| **Orion SA** (2024) | LU | Chimie | 60 M USD | ~3,2 % |
| **Arup** inclut deepfake IA | — | — | — | **1er cas emblématique** |
| Barbara Corcoran (2020) | US | Real estate perso | 388 k USD | 100 % récupéré |
| Puerto Rico PIDC (2020) | PR | Gouvernement | 2,6 M USD | N/A |
| Nikkei America (2019) | JP/US | Média | 29 M USD | ~1 % |
| Toyota Boshoku EU (2019) | JP/EU | Automotive | 37,5 M USD | 0,31 % |
| Pathé Nederland (2018) | NL/FR | Média / cinéma | 19,2 M€ | 3,8 % |
| Save the Children (2017) | US | ONG | 1 M USD | 89 % récupéré |
| **Leoni AG** (2016) | DE | Industrie câbles | 40 M€ | 0,91 % |
| **FACC AG** (2016) CEO fired | AT | Aérospatial | 41,9 M€ | 7,1 % |
| **Crelan Bank** (2016) | BE | Banque | 70 M€ | 6,4 % capital |
| Mattel (2015) | US | Manufacturing jouets | 3 M USD | 100 % récupéré |
| Ubiquiti Networks (2015) | US | Tech networking | 46,7 M USD | **7,8 %** |
| Facebook / Rimasauskas | US | Tech plateforme | 99 M USD | 0,55 % |
| Google / Rimasauskas | US | Tech plateforme | 23 M USD | 0,035 % |
| Upsher-Smith Labs (2014) | US | Pharmaceutique | 39 M USD | 7,8 % |
| Xoom Corporation (2014) | US | Fintech | 30,8 M USD | ~19 % pathologique |
| Scoular (2014) | US | Agribusiness | 17,2 M USD | 0,29 % |

**Statistiques agrégées** :

- Médiane ratio perte/CA : **~0,91 %**
- Percentile 95 : **~7,8 %** → valide empiriquement `clamp(EAL, 0, CA × 0.08)`
- Pertes totales documentées : **~488 M USD** sur 18 cas
- Cas européens : 6 / 18 (FACC, Leoni, Crelan, Pathé, Orion, Arup)
- Vecteur CEO/exec impersonation : **14 / 18 (78 %)** — justifie le plafonnement de `mfa_factor` à 0.5
- Cas emblématique deepfake IA : Arup 2024 — 1er cas public à grande échelle (signal émergent)

**Note sur les cas recherchés mais non inclus** : Michelin, Total, LVMH, Accor, Danone, Vinci, Saint-Gobain, Airbus (BEC proprement dit). Voir `bec-sources.md` §6.19 pour la justification détaillée. En résumé : aucune divulgation publique confirmée à ce jour — ne pas inclure par rigueur.

### 4.4 Sources de données publiques (pré-remplissage SIREN)

| Source | Utilisation |
|--------|-------------|
| **INSEE Sirene API** | CA, effectif, code NAF | <https://www.insee.fr/fr/information/3523075> |
| **Pappers API** | Comptes annuels, dirigeants, filiales | <https://www.pappers.fr/api> |
| **BODACC** | Modifications statutaires, annonces | <https://www.bodacc.fr/> |

### 4.5 Sources juridiques

| Source | Utilisation |
|--------|-------------|
| **DGCCRF** | Lignes directrices pratiques commerciales trompeuses |
| **UCPD (Directive 2005/29/CE)** | Obligations sur les claims quantitatifs |
| **RGPD** | Base légale traitements de données d'entreprise et personnelles |

### 4.6 Contexte comparatif — BEC vs ransomware (par secteur)

Cette section est **du contexte, pas une entrée du calcul**. Elle situe la menace BEC dans le paysage cyber du secteur utilisateur pour éviter qu'un résultat EAL de 30 k€ soit interprété comme « le seul risque cyber » — et surtout pour éviter la confusion fréquente entre deux menaces de natures différentes appelant des contrôles différents.

**Différence de nature — pas d'échelle** :

| Dimension | BEC | Ransomware |
|-----------|-----|------------|
| **Cibles** | 3 à 5 personnes (DAF, CFO, trésorier, président, responsable paiements) | Infrastructure entière (utilisateurs, endpoints, serveurs, VPN, RDP) |
| **Cadence** | Permanent — tentatives mensuelles à hebdomadaires, 12 mois/12 | Ponctuel — 1 incident réussi typique par décennie |
| **Vecteur** | Humain (email, téléphone, visioconférence / deepfake) | Technique (pièce jointe, phishing credential, exploit) |
| **Empreinte technique** | Minimale — souvent 0 système compromis (Arup HK 2024) | Maximale — chiffrement, exfiltration, rebuild |
| **Contrôle adapté** | **Authentification forte hors-email** du couple émetteur/approbateur avant paiement sensible | EDR, segmentation réseau, backups immuables, gestion des identités à grande échelle |

**Conséquence** : un EDR, une segmentation réseau et des backups immuables — la panoplie anti-ransomware — **ne défendent pas du BEC**. Le BEC demande un contrôle *personne-centré* et permanent sur la chaîne décisionnelle de paiement, pas un contrôle d'infrastructure.

Sources croisées :

- **Sophos State of Ransomware 2024** — enquête 5 000 leaders IT mondiaux, taux d'attaque et de chiffrement par secteur
- **IBM Cost of a Data Breach 2024** — coût total moyen par secteur ($4,88 M global, $10,93 M santé)
- **Coveware Q4 2024** — rançon médiane par secteur
- **ANSSI Panorama 2024** — événements ransomware France (+15 % YoY) ; 37 % des victimes = PME/TPE/ETI
- **CESIN Baromètre 2024** — 49 % d'attaques réussies, 18 % de ransomware abouti (membres CESIN, grandes orgs)
- **CPME Baromètre 2024** — 40 % PME victimes, 8 % ransomware abouti

**Table par secteur** (ETI 200-2 000 salariés, FR) :

| Secteur | BEC proba/an | BEC perte médiane | Ransomware proba/an | Ransomware coût total | Ratio RW/BEC |
|---------|--------------|-------------------|---------------------|----------------------|--------------|
| BTP / Immobilier | 5-8 % | 100-200 k€ | 10-18 % | 1-4 M€ | ≈ 20 × |
| Industrie | 4-7 % | 80-150 k€ | 15-25 % | 2-5 M€ | ≈ 30 × |
| Services professionnels | 4-6 % | 60-130 k€ | 10-18 % | 2-5 M€ | ≈ 30 × |
| Santé | 3-5 % | 60-120 k€ | 15-25 % | 4-10 M€ | ≈ 60 × |
| Finance / Assurance | 4-6 % | 100-200 k€ | 8-15 % | 3-6 M€ | ≈ 30 × |
| Tech / Digital | 3-5 % | 50-110 k€ | 8-15 % | 2-5 M€ | ≈ 30 × |
| Commerce / Retail | 4-6 % | 50-110 k€ | 8-15 % | 1-3 M€ | ≈ 20 × |
| Public / Collectivités | 3-5 % | 60-120 k€ | 10-20 % | 1-3 M€ | ≈ 20 × |

**Lecture** : BEC ≈ 2-3× plus fréquent que le ransomware, mais 10-60× moins coûteux par incident. En EAL annuel, le ransomware domine souvent le risque cyber d'une ETI ; le BEC est la menace chronique haute-fréquence, le ransomware l'événement catastrophique rare. **Ces deux menaces demandent des contrôles différents** — BEC côté processus (double approbation hors-email), ransomware côté infrastructure (EDR, segmentation, backups immuables).

**Caveats obligatoires** :

1. Probabilités ransomware issues d'enquêtes biaisées vers grandes organisations → surestimation pour petites PME (< 50 salariés)
2. Coûts IBM 2024 sont des moyennes globales (majoritairement US) → France souvent 20-40 % inférieure en coût total
3. Coût total ransomware = IR + rançon (si payée) + downtime + rebuild + legal — la rançon médiane (Coveware) = 15-30 % du coût total
4. Incertitude ±50 % sur les probabilités comme sur les coûts (IC 80 %)
5. ~5 % des BEC escaladent en ransomware (credential theft intermédiaire — Mandiant M-Trends 2024)

Détail complet par ligne : feuille `14-BEC-vs-Ransomware` du classeur XLSX.

---

## 5. Limitations et exclusions assumées

Le modèle est explicite sur ce qu'il **ne capture pas** — cette transparence est juridiquement nécessaire (UCPD Art. 6 : concealment) et méthodologiquement honnête.

### 5.1 Facteurs non modélisés

| Facteur | Pourquoi non modélisé |
|---------|----------------------|
| Maturité de la formation anti-phishing des équipes | Auto-déclaratif non vérifiable ; signal bruité |
| Cyber-assurance | Ne réduit pas la probabilité d'attaque, seulement l'impact financier post-incident ; traitement séparé possible en v2 |
| Qualité des contrôles bancaires (sanctions screening, pattern detection) | Varie par banque partenaire, non exposé par les inputs |
| Antécédents BEC de l'entreprise | Donnée sensible, difficile à collecter et à vérifier |
| Exposition online des dirigeants (emails, patterns) | Affiché en rapport PDF comme facteur aggravant qualitatif, non numérisé |
| Maturité du plan de réponse à incident | Pas de proxy fiable en 6 questions |
| Modèle d'attaquant (opportuniste vs. ciblé) | Agrégé dans les base rates |

### 5.2 Biais connus des sources

| Source | Biais |
|--------|-------|
| FBI IC3 | Sous-déclaration estimée ×2 à ×4 (Ponemon 2024) — nous corrigeons dans le base rate |
| AFP Survey | Auto-déclaratif, échantillon de membres AFP (biais professionnalisation) |
| Microsoft 99.2 % | Mesure le blocage ATO, pas la réduction de perte BEC — nous révisons 0.3 → 0.5 en conséquence |
| AFP 65 % (dual approval) | Observationnel rétrospectif, pas randomisé — biais de sélection, nous utilisons 0.5 et non 0.35 |
| Données US sur entreprises FR | Transposition partielle ; nous croisons avec ANSSI et ENISA pour calibrer |

### 5.3 Incertitude compilée

Chaque coefficient a un intervalle d'incertitude explicité (colonne D de la feuille `3-Coefficients`). La propagation d'incertitude donne un intervalle de confiance à 80 % de **±50 % à ±100 %** sur l'EAL. **Ce n'est pas une estimation précise — c'est un ordre de grandeur.**

---

## 6. Audit contradictoire — ce que nous avons corrigé

### 6.1 Corrections v2 (audit Perplexity Sonar-Reasoning-Pro)

Le modèle v1 (2026-04-21) a été soumis à Perplexity Sonar-Reasoning-Pro avec un prompt « audit committee sceptique ». Résultat : score initial de défendabilité **3/10**. Les corrections appliquées en v2 :

| Critique v1 | Correction v2 |
|-------------|---------------|
| MFA facteur 0.3 inféré de 99.2 % Microsoft | Révisé à **0.5** — le 99.2 % est un blocage ATO, ~1/3 du BEC seulement |
| Base success rate 0.12 trop élevé | Révisé à **0.035** — dérivé de IC3 / univers orgs × facteur sous-déclaration |
| 2.7 attempts/year uniforme | **Stratifié** par CA : 1.0 → 5.0 selon tranche |
| AFP 65 % = effet marginal causal | Acté comme observationnel biaisé ; dual_control 0.4 → **0.5** |
| size × sector = double comptage | **Plafonné à 2.2** combiné |
| Données US transposées sans justification | **Croisées** avec ANSSI / ENISA / AFP (monde anglo-saxon) ; disclaimer explicite |
| Exposition UCPD/DGCCRF | **Disclaimers** obligatoires sur la page outil et le rapport PDF + publication du XLSX pour auditabilité |
| Plafond CA × 8 % arbitraire | **Documenté** comme percentile 95 IC3 des pertes cumulées entreprise |

Le détail critique-par-critique est sur la feuille `7-Auditor-Response` du classeur.

### 6.2 Correction v3 — Couche 3 recalibrée sur profil BEC réel

**Diagnostic** : les estimations de remédiation v1/v2 (150k–700k€ total couche 3) reproduisaient des fourchettes issues de mandats IR ransomware, non de BEC. Les deux incidents ne partagent pas le même profil de coût de remédiation.

**Distinction fondamentale :**

| Dimension | Ransomware | BEC |
|-----------|-----------|-----|
| Empreinte technique | Réseau entier compromis, chiffrement, mouvement latéral, exfiltration | Minimal — ingénierie sociale. Arup HK 2024 : **"no systems compromised"** |
| Forensique | 20-120 jours IR, cartographie réseau + AD + persistence | 0 jours (spoofing pur, 60-70 % des cas) à 2-8 jours (ATO email) |
| Renforcement SI | EDR enterprise, SIEM, segmentation, rebuild AD | DMARC, MFA email, formation — souvent interne < 1 semaine |
| Communication crise | Obligatoire (systèmes down visibles des clients) | Discrète ou absente pour 80 % des victimes non-cotées |
| Audit conformité | PASSI quasi-systématique (OIV/CNIL breach) | Uniquement si entité réglementée avec ATO |

**Corrections appliquées en v3 :**

| Composant | v2 (ransomware-like) | v3 (BEC-spécifique) | Facteur |
|-----------|---------------------|---------------------|---------|
| Forensique externe | 50k–300k€ | **0–40k€** | ÷5 à ÷8 |
| Conseil juridique | 30k–200k€ | **5k–60k€** | ÷3 à ÷4 |
| Communication de crise | 20k–150k€ | **0–20k€** | ÷5 à ÷10 |
| Renforcement SI | 50k–500k€ | **2k–25k€** | ÷15 à ÷20 |
| Audit conformité | 30k–100k€ | **0–40k€** (conditionnel) | ÷3 |
| **Total couche 3** | **150k–1 250k€** | **7k–130k€** | **÷5 à ÷10** |

**Exemple ETI BTP 30 M€ (référence) :** total C1+C2+C3 passe de 200–800k€ (v2) à **65–130k€** (v3).

---

## 7. Conformité UCPD / DGCCRF / RGPD

### 7.1 UCPD — Directive 2005/29/CE

L'outil fait des claims quantitatifs (probabilité, perte en €). L'UCPD Art. 5-12 impose :

- **Vérifiabilité** : chaque coefficient cité dans le XLSX avec URL et date de source
- **Non-exagération** : intervalle de confiance affiché, plafonds documentés
- **Non-dissimulation** : liste des facteurs non modélisés publiée (§5.1)

**Mesures mises en place** :

- Page outil affiche « estimation d'ordre de grandeur, pas prédiction statistique »
- Rapport PDF inclut les limitations
- Classeur XLSX téléchargeable pour reproduction indépendante

### 7.2 DGCCRF — pratiques commerciales

Le CTA vers Sealfie en fin de rapport est séparé visuellement du calcul et signalé comme offre commerciale. Le calcul lui-même ne mentionne pas Sealfie.

### 7.3 RGPD

| Traitement | Base légale | Mesures |
|------------|-------------|---------|
| Données d'entreprise pré-remplies (CA, NAF) | Hors RGPD (données non-personnelles) | — |
| Dirigeants via mandataires sociaux | Art. 6.1.f (intérêt légitime) | Analyse d'impact documentée ; minimisation |
| Email utilisateur pour rapport PDF | Art. 6.1.a (consentement explicite) | Checkbox non pré-cochée, désinscription 1-clic |
| Résultats anonymisés pour améliorer le modèle | Art. 6.1.f | Pseudonymisation, conservation 12 mois |

---

## 8. Reproductibilité — comment refaire le calcul sans nous

Un auditeur, un journaliste ou un concurrent peut reproduire le modèle en 4 étapes :

1. **Télécharger** [bec-risk-criteria.xlsx](./bec-risk-criteria.xlsx) (versionné dans le repo)
2. **Ouvrir** les feuilles `3-Coefficients` et `4-Base-Rates` — tous les multiplicateurs et taux de base
3. **Appliquer** la formule de la feuille `5-Formula` — étapes 1 à 10
4. **Comparer** avec un scénario test de la feuille `5-Formula` (exemple ETI BTP)

Toute divergence avec notre résultat est un bug, pas une opinion divergente — nous nous engageons à corriger sous 7 jours tout écart documenté.

---

## 9. Révisions futures

| Déclencheur | Action |
|-------------|--------|
| Publication IC3 2025 (avril 2026) | Mise à jour des base rates et pertes moyennes |
| Publication DBIR 2026 | Révision sector_multipliers |
| Publication ANSSI 2025 | Ajout éventuel de données France-spécifiques |
| Retour d'incident client anonymisé | Calibration des distributions, pas des coefficients (séparation éthique) |
| Nouvelle critique DGCCRF ou plainte | Révision immédiate et traçabilité dans un CHANGELOG |

Le versioning se fait par tag git sur `docs/marketing/bec-risk-criteria.xlsx` et par mise à jour horodatée de ce rapport.

---

## Contact

Questions, contestations méthodologiques, demande de données source : <methodologie@inkan.link>

Réponse sous 7 jours ouvrés. Tout écart documenté est corrigé dans la version suivante.
