Aller au rapport

Revue sécurité / Applications et API

Recevoir un devis
Preuve, pentest applicatif

Cahier des charges pentest : modèle de consultation applicative

Un cahier des charges pentest décrit la mission à chiffrer : objectif client, application, accès et livrables. Il permet aux cabinets de répondre sur une même base. Utilisez la trame à télécharger pour préparer votre consultation, puis faites préciser les exclusions et les hypothèses avant de signer.

Recevoir un devis

Cahier des charges pentest : rédiger une demande comparable

Commencez par une description du produit et de la demande reçue. Indiquez qui utilisera le rapport, quelle version de l'application est concernée et quels documents le client attend. Le rapport pentest aide à nommer les pièces de sortie. Une phrase telle que « audit complet » doit être remplacée par une liste de surfaces et de parcours identifiables.

Le référentiel PASSI, annexe 3 fournit des recommandations au commanditaire, notamment pour préparer sa consultation et vérifier la qualification du service. La trame ci-dessous est un document de travail à adapter à votre produit. Si l'acheteur exige PASSI, inscrivez l'activité et le niveau attendus ; le guide audit PASSI explique cette vérification.

Télécharger la trame du cahier des charges

Rubrique de la trame Information à renseigner Réponse attendue du cabinet
Objectif Exigence et destinataire du rapport Compréhension du besoin
Surface Applications, API et exclusions Couverture proposée
Accès Rôles et documents disponibles Prérequis et mode de test
Exécution Environnement et règles d'engagement Organisation et limites
Restitution Documents et langue Liste des pièces incluses
Retest Corrections à vérifier Portée et conditions de commande
Espace de travail pour préparer la revue de sécurité applicative
Cahier des charges pentest : préparer la consultation avec les responsables du produit.
1

Télécharger et adapter la trame à votre produit.

2

Décrire surfaces, exclusions et livrables.

3

Faire répondre les candidats sur les mêmes hypothèses.

Les décisions de cadrage à prendre pour cette consultation.

Décrire le périmètre utile

Faites l'inventaire des fonctions critiques avec un développeur et le responsable du produit. Listez les interfaces, les API et les rôles, puis les intégrations externes. Pour une application multi-client, décrivez les organisations et les droits attendus. Le pentest SaaS aide à préparer ces éléments ; le pentest API complète la description des points d'accès.

Demandez une réponse explicite aux exclusions. Chaque candidat doit dire ce qu'il ne testera pas et pourquoi. Si la documentation n'est pas disponible ou si un accès est limité, demandez les conséquences sur la mission. Conservez les réponses aux questions avec la version du cahier des charges envoyée. Elles serviront à vérifier que la commande et le rapport portent sur le même travail.

Formaliser l'exécution et la confidentialité

Le cahier des charges audit sécurité informatique doit préciser les interlocuteurs, le circuit d'alerte et les conditions d'arrêt. L'autorisation écrite se prépare avec les responsables habilités ; la page autorisation et règles d'engagement décrit les points à convenir. Vérifiez la situation des systèmes tiers avant de les inscrire comme cibles.

Prévoyez un canal pour les accès et les pièces sensibles. Demandez au cabinet les conditions de conservation, de partage et de suppression des preuves. Le formulaire de devis sert à décrire le besoin, pas à remettre des identifiants. Si le client doit recevoir un document, faites préciser les droits de diffusion et le contenu de la synthèse avant l'exécution.

Lire les offres à partir de la même trame

Comparez chaque réponse rubrique par rubrique, puis demandez des précisions sur les écarts. Le prix pentest doit séparer les options importantes, notamment la revue de code, la langue du rapport et le retest. La pentest checklist prépare ensuite les prérequis de la mission retenue. Gardez une version validée de la trame et de l'offre : ces pièces constituent la référence pour contrôler les livrables à la clôture.

Votre projet de pentestRecevoir un devis