Repère réglementaire / Note de cadrage
Qualifiez l’exigence du client avant les tests
Publication : 30 septembre 2026
Relecture juridique et technique : à réaliser avant lancement

Un acheteur peut demander un rapport de test d’intrusion dans sa revue fournisseur. La demande ne suffit pas à établir qu’une obligation légale de pentest s’applique à l’éditeur.
Identifier l’origine de l’exigence
Relire le questionnaire sécurité et les pièces contractuelles. Demander le périmètre attendu, la date de validité acceptée, la langue du rapport et les éventuelles exigences portant sur le prestataire.
Examiner le cadre sectoriel
Des textes sectoriels peuvent imposer des dispositifs de gestion et de test du risque numérique à certaines organisations. Le règlement (UE) 2022/2554, dit DORA, concerne le secteur financier dans son champ d’application. Il ne crée pas une obligation uniforme de pentest pour tous les éditeurs.
Définir le traitement des résultats
La revue client doit tenir compte des constats, des corrections prévues et de leur vérification. Une attestation de réalisation ne remplace pas l’analyse des risques et n’est pas une certification générale.
Références à contrôler
Règlement (UE) 2022/2554 pour les organisations concernées ; Code pénal, articles 323-1 et suivants, sur les atteintes aux systèmes de traitement automatisé de données. L’applicabilité doit être vérifiée dans le contexte de la mission.
Préparer le périmètre demandé par le client