Aller au rapport

Revue sécurité / Applications et API

Recevoir un devis
Preuve, pentest applicatif

Audit PASSI : choisir un cabinet qualifié pour le test d’intrusion

Un audit PASSI répond à une exigence de qualification du service d'audit. Avant de consulter un cabinet pour votre application, faites préciser l'activité et le niveau demandés par le grand compte. La vérification porte sur la qualification publiée par l'ANSSI et sur les conditions de la mission proposée.

Recevoir un devis

Audit PASSI : vérifier la portée du service

PASSI signifie « prestataire d'audit de la sécurité des systèmes d'information ». Le référentiel PASSI v2.2 de l'ANSSI distingue cinq activités : audit d'architecture, audit de configuration, audit de code source, test d'intrusion et audit organisationnel et physique. Pour une consultation applicative, demandez quelle activité couvre le besoin. Un service qualifié pour une activité ne répond pas automatiquement à une demande portant sur une autre.

Le référentiel distingue les niveaux substantiel et élevé. Faites préciser le niveau exigé avant la commande. Une formulation vague dans le questionnaire du client mérite une clarification écrite. Le choix d'un cabinet pentest doit ensuite intégrer cette exigence dans la comparaison, avec l'expérience sur votre application et les conditions de restitution.

Vérification Où chercher Ce que la commande doit préciser
Entité et service Catalogue ANSSI Service qui exécutera la mission
Activités Portée publiée Test d'intrusion ou autre activité retenue
Niveau Décision et catalogue Niveau demandé par le client
Validité Période publiée Qualification adaptée à la date de mission
Conditions Réponse du cabinet Mission réalisée dans le cadre qualifié
Espace de travail pour préparer la revue de sécurité applicative
Audit PASSI : préparer la consultation avec les responsables du produit.
1

Vérifier le service dans le catalogue officiel de l’ANSSI.

2

Faire préciser l’activité et le niveau attendus.

3

Inscrire le cadre de la mission dans le contrat.

Les décisions de cadrage à prendre pour cette consultation.

Quels cabinets sont qualifiés PASSI ?

Consultez le catalogue officiel des produits et services qualifiés. Il présente les services et leurs portées. Vérifiez la fiche correspondant au candidat, puis demandez une confirmation contractuelle. La liste évolue : utilisez le catalogue disponible au moment de votre consultation et conservez la référence de l'édition consultée avec le dossier d'achat.

Le terme « auditeur PASSI » employé dans une recherche ne suffit pas à identifier la mission qualifiée. Demandez qui travaillera sur votre produit, quel service est engagé et quelle activité figure dans le contrat. Faites expliquer toute sous-traitance et son traitement. La page choisir un cabinet PASSI pour un SaaS détaille les points à examiner dans un contexte applicatif.

Qualification du service et preuve pour votre application

La qualification PASSI porte sur le service d'audit, pas sur votre SaaS. Un cabinet qualifié peut aussi réaliser des prestations non qualifiées : l'annexe 3, I.d, demande de vérifier que la convention indique explicitement que la prestation est qualifiée. La qualification ne transforme donc pas le rapport reçu en certification du produit. Demandez au client quelle preuve il attend : rapport complet, synthèse partageable ou état des corrections. Le rapport pentest décrit ces pièces et les conditions qui permettent de les comprendre.

Le périmètre doit rester explicite. Faites nommer les interfaces, les API, les rôles et les exclusions, comme pour toute consultation de pentest web. Si vous demandez aussi une revue de code, faites l'inscrire comme activité distincte et vérifiez sa couverture. L'offre ne doit pas laisser le lecteur déduire une portée supplémentaire du seul sigle PASSI.

Préparer une commande cohérente

Utilisez le cahier des charges pentest pour rassembler l'exigence, le périmètre et les livrables. Demandez des lignes identifiables pour le test, la restitution et le retest afin de comparer le prix pentest sur une même base. Faites prévoir la gestion des preuves et les droits de partage. Une mission qualifiée conserve ses limites d'environnement et de couverture : elles doivent rester visibles dans le dossier remis au grand compte.

Questions fréquentes

C'est quoi un passi ?

PASSI signifie « prestataire d’audit de la sécurité des systèmes d’information ». La qualification ANSSI porte sur des activités et un niveau déterminés ; la mission doit être prévue dans ce cadre. Vérifiez l’activité, le niveau et la validité correspondant à votre mission.

Quels cabinets sont qualifiés PASSI ?

Le catalogue officiel de l’ANSSI permet de vérifier les services qualifiés et leurs portées. Utilisez l’édition disponible lors de la consultation et faites confirmer le cadre de la mission au contrat.

Votre projet de pentestRecevoir un devis