Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · Conçoit des infrastructures et des chaînes de sécurité en production pour des entreprises américaines et européennes
Illustration d'un bouclier lumineux au-dessus d'un réseau de nœuds serveurs, avec des points d'alerte triés et hiérarchisés en cercles concentriques, symbolisant la remédiation automatisée des vulnérabilités

La réponse courte

La détection de failles s'automatise plus vite que leur correction, et c'est là que se joue désormais la sécurité. Le 16 septembre 2026, la lyonnaise Hackuity a levé 19 millions de dollars, menés par Forgepoint Capital International, pour construire une IA agentique de remédiation. L'entreprise, fondée en 2020 par deux anciens d'Orange Cyberdefense, revendique plus de 6 000 utilisateurs et la protection de plus de 2 millions d'actifs.

Pour une organisation française, l'enseignement dépasse le tour de table : quand un modèle peut lister des milliers de vulnérabilités en une nuit, la vraie contrainte devient la capacité à prioriser et à corriger. C'est exactement le terrain des tests d'intrusion et audits de sécurité, où le tri par risque réel compte plus que le volume d'alertes. Ce n'est pas une révolution soudaine, mais un déplacement durable du centre de gravité de la cyberdéfense.

Ce que Hackuity a annoncé le 16 septembre

La start-up lyonnaise, cofondée par Patrick Ragaru et Pierre Polette — deux anciens cadres d'Orange Cyberdefense — a officialisé le 16 septembre 2026 une levée de série B de 19 millions de dollars, soit environ 16 millions d'euros. L'opération est menée par Forgepoint Capital International, la branche entièrement dédiée à la cybersécurité du fonds américain Forgepoint Capital, avec la participation des investisseurs historiques Bright Pixel, Bpifrance et Seventure Partners. Le tour porte le financement total de l'entreprise à plus de 36 millions de dollars depuis sa création.

Le produit d'Hackuity est un « Vulnerability Operations Center » (VOC) : une plateforme pilotée par l'intelligence artificielle qui agrège les données de plus de 130 outils de sécurité pour centraliser, hiérarchiser selon le risque réel et suivre la remédiation des vulnérabilités. L'entreprise revendique plus de 6 000 utilisateurs, la protection de plus de 2 millions d'actifs informatiques et le traitement d'environ un milliard de signaux de sécurité. Son portefeuille est composé à 80 % d'entreprises du CAC 40 ou de leurs équivalents étrangers, dont Sodexo, Engie, BPCE et Singtel.

La destination des fonds est claire. Hackuity prévoit de lancer une couche d'IA agentique — c'est-à-dire des agents capables d'agir et pas seulement de répondre — avec deux briques annoncées : un conseiller de remédiation automatisé, qui propose et priorise les correctifs, et un agent de validation des vulnérabilités, qui vérifie qu'une faille est réellement exploitable avant de mobiliser des équipes. L'entreprise, qui compte une quarantaine de salariés et un bureau commercial à Singapour, veut aussi accélérer hors de France, en Europe, au Moyen-Orient et en Asie.

Un champion français sous pavillon américain

La composition du tour mérite qu'on s'y arrête, car elle raconte une tension propre au marché français. Le lead est américain : Forgepoint Capital International, un fonds spécialisé cyber. Bpifrance et Seventure Partners restent au capital, mais l'opération illustre une réalité récurrente de la French Tech de la sécurité — les tickets de croissance viennent souvent d'outre-Atlantique, dans un secteur où la souveraineté est pourtant un argument central du discours public français.

Il ne faut pas surinterpréter : lever des fonds auprès d'un investisseur cyber spécialisé donne accès à un réseau de clients et à une expertise de marché précieux, et le contrôle opérationnel reste à Lyon. Mais pour les directions publiques et les grands comptes régulés, la question de la chaîne capitalistique d'un fournisseur de sécurité n'est jamais neutre. Elle s'ajoute aux critères habituels — hébergement des données, périmètre de traitement, réversibilité — au moment d'inscrire un outil de gestion des vulnérabilités dans une architecture soumise à NIS2 ou aux exigences de l'ANSSI.

Le signal positif, lui, est industriel : un éditeur français de sécurité atteint une taille et une crédibilité suffisantes pour attirer un lead international sur une thèse d'IA appliquée à la remédiation. C'est la preuve que le sujet a quitté le laboratoire pour devenir un marché.

Pourquoi l'IA fait exploser la file des vulnérabilités

Le pari d'Hackuity repose sur un constat que partagent la plupart des équipes de sécurité : l'IA a rendu la découverte de failles quasi industrielle, alors que leur correction reste largement manuelle. Le résultat est une file d'attente qui s'allonge plus vite qu'elle ne se vide. Hackuity cite le cas, rapporté en avril 2026, d'un modèle ayant identifié plus de 10 000 failles sérieuses dans des bases de code partenaires, dont l'essentiel restait non corrigé.

Ce déséquilibre change la nature du problème. Historiquement, la difficulté était de trouver les vulnérabilités ; désormais, elle est de décider lesquelles corriger en premier, avec des ressources humaines qui, elles, n'ont pas été multipliées par l'IA. Un scanner qui remonte dix mille alertes sans contexte ne fait pas gagner du temps : il en fait perdre. La valeur se déplace vers la priorisation par le risque réel — exposition, criticité de l'actif, existence d'un exploit — puis vers l'automatisation de la correction elle-même.

C'est cette bascule que traduit la stratégie « agentique » d'Hackuity, et plus largement l'orientation du marché. Selon les analyses citées lors de l'opération, le marché de la gestion des vulnérabilités et de la sécurité était évalué autour de 19 milliards de dollars en 2026, avec une trajectoire vers plus de 30 milliards à l'horizon 2034. La croissance ne vient pas de la détection, déjà banalisée, mais de la capacité à transformer une masse d'alertes en actions correctives fiables.

Ce que cela change pour les équipes qui bâtissent du logiciel

Pour une équipe qui conçoit ou exploite des logiciels — en France comme pour le marché européen — cette levée n'impose aucune décision immédiate. Mais elle confirme une orientation qu'il vaut mieux anticiper que subir : la sécurité applicative se mesure de plus en plus à la vitesse et à la fiabilité de la remédiation, pas au nombre d'outils de détection empilés.

La première conséquence est organisationnelle. Multiplier les scanners sans couche de priorisation produit une fatigue d'alerte qui finit par masquer les vraies urgences. La bonne réponse consiste à centraliser les signaux, à les pondérer par le risque réel et à intégrer la correction dans le cycle de développement plutôt qu'en fin de chaîne. C'est un travail de plateforme et de processus, pas d'achat d'un outil de plus.

La deuxième conséquence est technique et touche à l'IA agentique. Confier à un agent la proposition de correctifs ou la validation d'exploitabilité peut faire gagner un temps considérable, à condition d'encadrer strictement ce que l'agent a le droit de faire : périmètre d'action, garde-fous, journalisation, validation humaine sur les gestes sensibles. Concevoir des agents d'IA fiables et supervisés pour des tâches de sécurité relève exactement des mêmes disciplines que pour n'importe quel agent en production — sauf que l'enjeu, ici, est la surface d'attaque elle-même.

La troisième conséquence touche la conformité. NIS2, DORA et les attentes de l'ANSSI poussent les organisations à démontrer non seulement qu'elles détectent, mais qu'elles corrigent dans des délais maîtrisés. Une gestion des vulnérabilités qui trace la priorisation, le délai de remédiation et la validation devient un actif de conformité, pas seulement un tableau de bord technique.

Comment en tirer parti dès maintenant

La levée d'Hackuity est un indicateur de tendance, pas une injonction à changer d'outil. Voici les chantiers utiles pour transformer ce signal en avantage concret, sans surréagir.

  1. Centralisez avant de scanner davantage. Un signal de plus sans priorisation aggrave le bruit. Rassemblez les remontées de vos scanners derrière une vue unique et pondérée par le risque, plutôt que d'ajouter un énième outil de détection.
  2. Priorisez par exposition réelle, pas par score brut. Une faille critique sur un actif isolé pèse moins qu'une faille moyenne sur un système exposé et métier. Intégrez l'exposition, la criticité de l'actif et l'existence d'un exploit dans votre file de correction.
  3. Mesurez votre délai de remédiation. Le vrai indicateur n'est pas le nombre de vulnérabilités détectées, mais le temps entre découverte et correction. Instrumentez-le : c'est aussi ce que NIS2 et DORA vous demanderont de prouver.
  4. Encadrez l'IA agentique avant de la déployer. Si un agent propose ou applique des correctifs, définissez son périmètre, ses garde-fous et les gestes qui exigent une validation humaine. Un agent de sécurité mal cadré élargit la surface d'attaque au lieu de la réduire.
  5. Traitez la conformité comme un atout. Documentez dès maintenant votre processus de priorisation et de correction. Prouver une remédiation maîtrisée devient un argument commercial face aux clients régulés, pas seulement une case à cocher.

Questions fréquentes

Combien Hackuity a-t-il levé en septembre 2026 ?

Le 16 septembre 2026, Hackuity a annoncé une levée de série B de 19 millions de dollars (environ 16 millions d'euros), menée par Forgepoint Capital International, avec Bright Pixel, Bpifrance et Seventure Partners. L'opération porte le financement total de l'entreprise à plus de 36 millions de dollars depuis sa création.

Que fait la plateforme d'Hackuity ?

Hackuity édite un Vulnerability Operations Center (VOC), une plateforme pilotée par l'IA qui agrège les données de plus de 130 outils de sécurité pour centraliser, hiérarchiser selon le risque réel et suivre la correction des vulnérabilités. L'entreprise revendique plus de 6 000 utilisateurs et la protection de plus de 2 millions d'actifs, avec des clients comme Sodexo, Engie, BPCE et Singtel.

À quoi vont servir les fonds levés ?

Les fonds financeront une couche d'IA agentique — un conseiller de remédiation automatisé et un agent de validation des vulnérabilités — ainsi que l'expansion en Europe, au Moyen-Orient et en Asie. L'objectif est d'automatiser une part croissante de la gestion de l'exposition, alors que les modèles d'IA découvrent des failles plus vite que les équipes ne peuvent les corriger.

Pourquoi parle-t-on d'explosion des vulnérabilités liée à l'IA ?

L'IA permet de découvrir des failles à un rythme industriel, très supérieur à la capacité humaine de correction. Hackuity cite le cas d'un modèle ayant identifié plus de 10 000 failles sérieuses dans des bases de code partenaires en avril 2026, dont l'essentiel restait non corrigé. Cette asymétrie entre détection automatisée et remédiation manuelle est ce que la gestion moderne des vulnérabilités cherche à combler.

Sources

Maddyness — Hackuity lève 19 millions de dollars pour contrer les attaques IA (16 septembre 2026)
EU-Startups — Vulnerability tsunami prompts France's Hackuity to land €16 million for automated cyber remediation (septembre 2026)
TechFundingNews — Hackuity raises $19M Series B led by Forgepoint Capital (septembre 2026)
FrenchWeb — Les levées de fonds de la French Tech du 14 au 18 septembre 2026 (septembre 2026)