Cahier des charges pentest : modèle de consultation applicative
Un cahier des charges pentest décrit la mission à chiffrer : objectif client, application, accès et livrables. Il permet aux cabinets de répondre sur une même base. Utilisez la trame à télécharger pour préparer votre consultation, puis faites préciser les exclusions et les hypothèses avant de signer.
Recevoir un devisCahier des charges pentest : rédiger une demande comparable
Commencez par une description du produit et de la demande reçue. Indiquez qui utilisera le rapport, quelle version de l'application est concernée et quels documents le client attend. Le rapport pentest aide à nommer les pièces de sortie. Une phrase telle que « audit complet » doit être remplacée par une liste de surfaces et de parcours identifiables.
Le référentiel PASSI, annexe 3 fournit des recommandations au commanditaire, notamment pour préparer sa consultation et vérifier la qualification du service. La trame ci-dessous est un document de travail à adapter à votre produit. Si l'acheteur exige PASSI, inscrivez l'activité et le niveau attendus ; le guide audit PASSI explique cette vérification.
Télécharger la trame du cahier des charges
| Rubrique de la trame | Information à renseigner | Réponse attendue du cabinet |
|---|---|---|
| Objectif | Exigence et destinataire du rapport | Compréhension du besoin |
| Surface | Applications, API et exclusions | Couverture proposée |
| Accès | Rôles et documents disponibles | Prérequis et mode de test |
| Exécution | Environnement et règles d'engagement | Organisation et limites |
| Restitution | Documents et langue | Liste des pièces incluses |
| Retest | Corrections à vérifier | Portée et conditions de commande |

Télécharger et adapter la trame à votre produit.
Décrire surfaces, exclusions et livrables.
Faire répondre les candidats sur les mêmes hypothèses.
Décrire le périmètre utile
Faites l'inventaire des fonctions critiques avec un développeur et le responsable du produit. Listez les interfaces, les API et les rôles, puis les intégrations externes. Pour une application multi-client, décrivez les organisations et les droits attendus. Le pentest SaaS aide à préparer ces éléments ; le pentest API complète la description des points d'accès.
Demandez une réponse explicite aux exclusions. Chaque candidat doit dire ce qu'il ne testera pas et pourquoi. Si la documentation n'est pas disponible ou si un accès est limité, demandez les conséquences sur la mission. Conservez les réponses aux questions avec la version du cahier des charges envoyée. Elles serviront à vérifier que la commande et le rapport portent sur le même travail.
- Décrire les modules inclus et ceux qui restent hors mission.
- Nommer les rôles et les parcours sensibles.
- Identifier l'environnement et les écarts avec la production.
- Prévoir une liste des documents remis au cabinet.
Formaliser l'exécution et la confidentialité
Le cahier des charges audit sécurité informatique doit préciser les interlocuteurs, le circuit d'alerte et les conditions d'arrêt. L'autorisation écrite se prépare avec les responsables habilités ; la page autorisation et règles d'engagement décrit les points à convenir. Vérifiez la situation des systèmes tiers avant de les inscrire comme cibles.
Prévoyez un canal pour les accès et les pièces sensibles. Demandez au cabinet les conditions de conservation, de partage et de suppression des preuves. Le formulaire de devis sert à décrire le besoin, pas à remettre des identifiants. Si le client doit recevoir un document, faites préciser les droits de diffusion et le contenu de la synthèse avant l'exécution.
Lire les offres à partir de la même trame
Comparez chaque réponse rubrique par rubrique, puis demandez des précisions sur les écarts. Le prix pentest doit séparer les options importantes, notamment la revue de code, la langue du rapport et le retest. La pentest checklist prépare ensuite les prérequis de la mission retenue. Gardez une version validée de la trame et de l'offre : ces pièces constituent la référence pour contrôler les livrables à la clôture.