Aller au rapport

Revue sécurité / Applications et API

Recevoir un devis
Preuve, pentest applicatif

Pentest entreprise : choisir un cabinet pour votre SaaS

Le pentest entreprise se choisit à partir de votre application et de la preuve demandée par le client. Avant de consulter un cabinet, rassemblez les exigences de l'acheteur, les surfaces à tester et les rôles disponibles. Le nom de l'offre compte moins que le travail prévu et les documents qui seront remis.

Recevoir un devis

Pentest entreprise : comparer des missions de même périmètre

Une consultation utile décrit un produit concret. Indiquez les interfaces web, les API, les fonctions mobiles et les parcours sensibles. Demandez à chaque candidat de préciser ses exclusions. Un devis qui couvre uniquement la connexion ne se compare pas à une mission qui examine aussi les droits des utilisateurs et les exports. Le guide du pentest web aide à construire cet inventaire.

L'expérience applicative doit se vérifier pendant l'échange technique. Faites décrire la manière de préparer les comptes, de comprendre vos règles métier et de signaler un constat important. Vous pouvez demander une présentation de rapport expurgée de toute donnée confidentielle, puis vérifier si elle explique les limites des tests. Le pilier rapport pentest détaille les pièces à négocier.

Point à comparer Question à poser Pièce à obtenir
Équipe Qui exécutera et relira les tests ? Composition et responsabilités
Couverture Quels parcours et rôles seront examinés ? Note de périmètre
Assurance Les risques de la mission sont-ils couverts ? Attestation adaptée
Restitution Le client pourra-t-il recevoir une synthèse ? Liste des livrables
Corrections Que couvre la vérification après correction ? Conditions du retest
Espace de travail pour préparer la revue de sécurité applicative
Pentest entreprise : préparer la consultation avec les responsables du produit.
1

Comparer des offres sur la même surface applicative.

2

Identifier les testeurs, la relecture et la responsabilité.

3

Faire valider les livrables attendus par le client.

Les décisions de cadrage à prendre pour cette consultation.

Cabinet ou pentest freelance : organiser la responsabilité

Un pentest freelance peut convenir si l'intervenant dispose de la compétence recherchée et si le contrat répond à votre besoin. Le statut ne suffit pas à juger la profondeur du test. Avec un cabinet comme avec un indépendant, identifiez la personne responsable, les conditions de remplacement, la relecture et la gestion des informations collectées. Demandez qui aura accès aux preuves et comment les pièces seront restituées.

L'indépendance se discute à partir des travaux déjà réalisés. Si le candidat a développé la fonction à auditer, demandez comment il organise la revue et qui tranche les constats. Pour une demande de pentest en France, vérifiez aussi la langue de restitution, les modalités contractuelles et l'adéquation des intervenants à votre stack. La proximité géographique ne remplace pas cette discussion.

Qualification, récurrence et budget

Si le client mentionne PASSI, faites préciser l'activité et le niveau attendus avant de choisir. Le guide audit PASSI explique la vérification dans le catalogue de l'ANSSI. Le référentiel PASSI, annexe 3 recommande notamment au commanditaire de consulter la portée et la validité de la qualification. Cette vérification se fait sur le service concerné.

Une mission ponctuelle répond à un besoin délimité. Une organisation récurrente peut être pertinente lorsque le produit change souvent, mais il faut contractualiser chaque campagne et sa restitution. Comparez le Pentest as a Service à la mission envisagée, en demandant ce qui déclenche un nouveau test et ce qui reste disponible à la fin du contrat.

Le prix du pentest se compare après harmonisation du périmètre. Inscrivez les options dans des lignes séparées : revue de code, rapport en anglais, présentation au client et retest. Une réduction qui retire les tests d'autorisation peut diminuer la valeur du dossier. Faites expliquer chaque arbitrage au lieu de retenir seulement le total.

Préparer votre consultation

Envoyez d'abord une description non sensible du produit et de l'attente client. Les accès et pièces confidentielles se remettent ensuite par le canal convenu. Le cahier des charges pentest fournit une trame pour solliciter des réponses comparables. Conservez la version envoyée et les réponses aux questions : elles servent à expliquer le choix et à vérifier que le rapport correspond à la commande.

Préparer les autres pièces de la consultation

Approfondissez Pentest as a Service pour préparer les accès et les livrables adaptés à cette mission.

Approfondissez Audit PASSI pour préparer les accès et les livrables adaptés à cette mission.

Pour comparer les autres décisions, consultez le choix du cabinet, le budget de la mission et le déroulé du pentest.

Cadrer mon projet avec un spécialiste

Pour compléter ce choix, consultez Pentest web : Cadrez votre pentest web : application, API, rôles et parcours sensibles. Préparez les accès, les livrables du rapport et une demande de devis.

Pour compléter ce choix, consultez Rapport pentest : Cadrez les livrables du rapport pentest : synthèse pour le grand compte, preuves techniques, couverture, limites et vérification après correction.

Pour compléter ce choix, consultez Prix pentest : Comparez le prix pentest sur un périmètre identique : applications, API, rôles, restitution, options et retest. Préparez votre demande de devis.

Pour compléter ce choix, consultez Méthodologie pentest : Cadrez la méthodologie pentest : objectifs, autorisation, accès, scénarios, restitution et retest. Préparez une mission adaptée à votre application.

Votre projet de pentestRecevoir un devis