Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Analyse d’actualité

ENISA Threat Landscape 2025 : l’édition publiée le 1er octobre

Publié le

Une édition publiée puis corrigée

ENISA a publié son Threat Landscape 2025 le 1er octobre 2025. Sa page officielle indique une période d’observation du 1er juillet 2024 au 30 juin 2025. Elle signale aussi une révision 1.3 datée du 22 septembre 2026, avec corrections de figures et de liens. Cette analyse, publiée le 1er octobre 2026, tient compte de cette notice et évite de reprendre des chiffres d’une version ancienne.

Un panorama de menaces décrit des événements observés selon une méthode. Il ne mesure pas directement la probabilité d’incident de votre SaaS et ne crée pas une fréquence légale universelle de pentest. Pour la vente grand compte, il peut aider à discuter des scénarios et des dépendances. Il ne remplace ni l’analyse propre au produit ni la clause client.

Utiliser le rapport sans extrapoler

Notre conseil est de rapprocher les thèmes du panorama de votre inventaire réel. Quelles fonctions exposent des données ? Quels services externes participent à l’authentification ou aux échanges ? Quels composants sont maîtrisés par l’éditeur ? Ces questions permettent d’orienter une consultation sans appliquer mécaniquement une liste de menaces à toutes les applications.

Si vous utilisez un chiffre dans un dossier interne, conservez sa source et sa version. Les périodes et méthodes peuvent changer entre éditions. Une variation ne prouve pas à elle seule une amélioration ou une dégradation du risque propre à votre produit. Le commercial doit éviter de transformer un constat européen en argument chiffré sur son logiciel ou sur l’efficacité d’un audit qu’il n’a pas encore réalisé.

Traduire la lecture en tests autorisés

Une discussion sur les menaces peut conduire à prioriser l’authentification, les droits, les API ou les dépendances selon le SaaS. Le cabinet décrit alors les scénarios, les accès et les exclusions. Les services tiers ne sont pas automatiquement testables. Les comptes et données fictives doivent être préparés dans le cadre d’autorisation de la mission.

Le rapport de pentest doit ensuite indiquer ce qui a été examiné. La référence à un panorama n’élargit pas sa portée. Les limitations restent visibles pour le grand compte, et les corrections sont suivies séparément. Un retest ciblé ne devient pas une nouvelle évaluation de toute la chaîne de dépendances.

Action utile pour le dossier client

Mettez à jour vos références internes si vous citiez une ancienne version de l’édition 2025. Notez les changements applicatifs depuis le dernier test et demandez à l’acheteur quelle preuve est attendue. La consultation peut être préparée avec une fiche de périmètre et une liste de questions au cabinet. Le planning et le budget reposent sur une offre réelle, pas sur un nombre d’incidents lu dans un panorama.

Fiche de consultation à préparer

Pour appliquer cette lecture à votre projet, identifiez la clause du grand compte, la version du SaaS et les changements depuis le dernier audit. Notez les fonctions concernées, les rôles disponibles et les interfaces exclues du rapport existant. Faites confirmer par l’acheteur la pièce qu’il attend et par le cabinet la couverture proposée. Le CTO réserve la capacité de préparation et de correction ; le commercial suit les jalons de remise. Les dates du prestataire restent à confirmer sur une proposition réelle. Une publication officielle ne permet pas d’inventer un résultat de test, une disponibilité ou une qualification.

Source primaire vérifiée

ENISA Threat Landscape 2025, 1er octobre 2025, révision 1.3 du 22 septembre 2026. Consultée le 1er octobre 2026. Les conseils de consultation qui suivent la lecture de la source sont notre analyse pratique du besoin de l’éditeur.