Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

Repère réglementaire / Note de cadrage

Qualifiez l’exigence du client avant les tests

Publication : 30 septembre 2026
Relecture juridique et technique : à réaliser avant lancement

Bureaux vides et écrans diffus derrière une cloison vitrée.
Une demande client doit être qualifiée avant l’intervention.

Un acheteur peut demander un rapport de test d’intrusion dans sa revue fournisseur. La demande ne suffit pas à établir qu’une obligation légale de pentest s’applique à l’éditeur.

Identifier l’origine de l’exigence

Relire le questionnaire sécurité et les pièces contractuelles. Demander le périmètre attendu, la date de validité acceptée, la langue du rapport et les éventuelles exigences portant sur le prestataire.

Examiner le cadre sectoriel

Des textes sectoriels peuvent imposer des dispositifs de gestion et de test du risque numérique à certaines organisations. Le règlement (UE) 2022/2554, dit DORA, concerne le secteur financier dans son champ d’application. Il ne crée pas une obligation uniforme de pentest pour tous les éditeurs.

Définir le traitement des résultats

La revue client doit tenir compte des constats, des corrections prévues et de leur vérification. Une attestation de réalisation ne remplace pas l’analyse des risques et n’est pas une certification générale.

Références à contrôler

Règlement (UE) 2022/2554 pour les organisations concernées ; Code pénal, articles 323-1 et suivants, sur les atteintes aux systèmes de traitement automatisé de données. L’applicabilité doit être vérifiée dans le contexte de la mission.

Préparer le périmètre demandé par le client