Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Feuillet de consultation

FAQ : pentest applicatif pour conclure une vente grand compte

Mis à jour le

Ces réponses permettent de qualifier la demande du grand compte avant de consulter un cabinet. La clause, le produit et le cadre applicable doivent être examinés dans leur contexte réel.

Obligation et preuve commerciale

Le pentest est-il légalement obligatoire pour tout SaaS ?

Aucune obligation universelle identique n’est affirmée ici. Une demande peut provenir du contrat du grand compte ou d’un cadre particulier. L’article 32 du RGPD prévoit une évaluation régulière de l’efficacité des mesures de sécurité adaptées au risque, sans fixer un pentest annuel standard pour chaque SaaS. Faites examiner les textes applicables à votre traitement et la clause reçue. Le guide sur la fréquence aide à séparer ces sources de décision. CNIL, article 32.

Examiner la fréquence et la clause client.

Quel rapport mon client peut-il accepter ?

Demandez-lui une confirmation écrite avant consultation. Il peut attendre un rapport complet sous confidentialité, une synthèse expurgée ou un document amendé après retest. Ces pièces n’ont pas la même portée. La période, les rôles, les API et les exclusions doivent être visibles. Un fichier intitulé « pentest » ne garantit pas son acceptation. Le cabinet précise le format qu’il propose et le commercial vérifie qu’il correspond au processus du grand compte.

Définir les livrables attendus.

Faut-il obligatoirement un cabinet PASSI ?

PASSI qualifie un service de prestataire selon une portée à vérifier ; il ne certifie pas le SaaS audité. La qualification peut être demandée par le client ou un contexte particulier, sans être une obligation générale de toute vente. Vérifiez l’entité, les activités, le niveau et la validité au catalogue ANSSI. Demandez aussi si la prestation proposée sera réalisée dans le cadre qualifié annoncé. ANSSI, référentiel PASSI.

Vérifier la portée PASSI.

Périmètre et préparation

Faut-il tester en production ?

Le choix dépend de la représentativité et des impacts. Une préproduction permet des jeux fictifs, mais ses différences avec la production doivent être décrites. La production nécessite un cadrage des données, des effets de bord et des conditions d’arrêt. Faites valider le choix avec le cabinet et l’acheteur. Les services tiers ne sont pas automatiquement autorisés, quel que soit l’environnement choisi.

Comparer les environnements.

Quels accès préparer en boîte grise ?

Des comptes dédiés avec les rôles et organisations fictives nécessaires aux scénarios. Préparez la MFA, la documentation et les données sans communiquer de secrets au formulaire public. Convenez de la durée et de la révocation avec le cabinet. Les droits doivent être représentatifs de la matrice attendue. Un seul compte administrateur ne remplace pas l’examen des écarts entre les rôles et entre les clients du SaaS.

Préparer les comptes de test.

Un scan peut-il remplacer le pentest demandé ?

Faites confirmer cette substitution par le client avant achat. Un scan et un pentest peuvent répondre à des questions différentes. Les scénarios métier, les autorisations et l’isolation demandent une couverture adaptée. Le devis décrit la méthode humaine, les outils, les limites et la restitution. Aucune des deux approches ne garantit l’absence de vulnérabilité.

Comparer les méthodes.

Correction et diffusion

Le retest est-il toujours inclus ?

Il faut le vérifier au devis. Demandez les constats inclus, le nombre de passages, la fenêtre de reprise et le document amendé. Un retest ciblé ne couvre pas nécessairement une refonte ou une nouvelle API. Les corrections prévues restent distinctes des corrections revérifiées. Réservez la capacité des développeurs et les accès du cabinet avant de confirmer les dates au grand compte.

Définir les conditions du retest.

Peut-on transmettre le rapport complet au prospect ?

Vérifiez les droits de diffusion du contrat et les conditions de confidentialité. Identifiez les destinataires et le canal. Une synthèse expurgée peut répondre au besoin sans exposer des détails sensibles. Elle doit conserver les réserves pertinentes. Les secrets, données réelles et traces d’exploitation restent hors du dossier commercial. Une révocation de lien ne supprime pas une copie déjà téléchargée.

Organiser le partage.

Sources primaires consultées

Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.