Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Feuillet de consultation

Autorisation écrite et règles d’engagement d’un pentest

Mis à jour le

Identifier les parties habilitées

Le pentest exige un cadre d’autorisation précis avant toute intervention. Identifiez le commanditaire, le propriétaire des actifs et leur exploitant. Ces rôles peuvent appartenir à des organismes différents. Un éditeur maîtrise son application, mais pas nécessairement le réseau de son hébergeur, une plateforme de paiement ou le fournisseur d’identité. Les autorisations à obtenir dépendent des actifs et des actions proposées ; elles doivent être validées par les parties concernées.

Cette page est une trame de cadrage, pas un contrat juridique prêt à signer. Faites examiner le mandat lorsque le périmètre ou les responsabilités sont ambigus. Le référentiel PASSI fournit un cadre de prestation pour les services qualifiés ; il ne remplace pas les accords nécessaires à votre mission. Une demande de devis ou la création d’un compte technique ne constitue pas, à elle seule, une autorisation générale de test. ANSSI, référentiel PASSI.

Borner les cibles et la période

Le document d’engagement liste les actifs autorisés, les environnements et les exclusions. Utilisez des désignations exactes dans le canal contractuel, pas dans un formulaire public. Définissez la période et les horaires compatibles avec l’exploitation. Un changement de cible, d’environnement ou de période nécessite une validation selon la procédure convenue. Le cabinet doit savoir comment demander une extension et qui peut la signer.

Les actifs découverts pendant l’audit ne sont pas automatiquement inclus. Un sous-domaine ou une intégration peut appartenir à un tiers. Consignez l’observation et demandez une clarification avant action. La portée de l’autorisation doit aussi distinguer test de l’application et examen de l’infrastructure. Le rapport signale les éléments exclus sans laisser entendre qu’ils ont été évalués indirectement.

Définir les actions permises

Précisez les techniques et effets autorisés, ainsi que les actions interdites. Les essais susceptibles d’affecter la disponibilité, d’envoyer des messages réels ou de modifier des données doivent faire l’objet d’un arbitrage explicite. Il est possible de limiter un scénario ou d’utiliser un environnement représentatif. Le niveau d’impact admissible doit être compris par le cabinet et l’équipe d’exploitation avant la première session.

Les comptes et données de test doivent rester dédiés à la mission. Convenez de l’usage des fonctions d’export et des traitements asynchrones. Une action déclenchée aujourd’hui peut produire un effet ultérieur ; le nettoyage doit couvrir ces tâches différées. Décrivez les moyens de reconnaissance des opérations d’audit dans les journaux afin que la supervision ne confonde pas ces opérations avec une activité inconnue.

Prévoir l’arrêt et la communication

Désignez un contact technique principal et un relais disponible sur la fenêtre retenue. Définissez les situations qui imposent une pause : impact observé, données réelles inattendues, doute sur l’autorisation ou modification de configuration. Le cabinet doit pouvoir joindre un décideur sans attendre une réunion commerciale. Précisez qui peut reprendre les tests et comment cette décision est enregistrée.

La procédure de preuve doit limiter la collecte d’informations sensibles. Si des données personnelles apparaissent, évitez les copies supplémentaires et utilisez le canal convenu. Les obligations applicables à un éventuel incident doivent être examinées selon les faits et les responsabilités ; l’audit ne dispense pas de vos procédures internes. Le commercial reçoit une information adaptée au suivi du dossier sans être destinataire de détails d’exploitation.

Organiser la fin de mission

Le mandat traite aussi la restitution, la diffusion et la conservation. Fixez les destinataires du rapport, les droits de partage avec le grand compte et le canal de remise. Prévoyez le sort des comptes, des jetons et des données fictives. Le cabinet confirme les modalités de nettoyage et les éléments qu’il doit conserver selon son cadre de prestation. Les accès doivent être révoqués ou prolongés explicitement pour un retest.

Pour une reprise, vérifiez si l’autorisation initiale couvre les nouvelles dates, la version et les scénarios. Une refonte peut demander un avenant plutôt qu’une simple réactivation des comptes. Conservez les validations avec le dossier de mission. Le rapport et sa synthèse doivent refléter le périmètre effectivement autorisé, les limitations intervenues et les conditions de la revérification.

Grille de vérification avant commande

Pour « Autorisation écrite et règles d’engagement d’un pentest », conservez les réponses suivantes dans votre dossier achat. Une case vide devient une demande de clarification. Elle ne doit pas être interprétée comme un engagement inclus dans le prix ou comme une preuve déjà disponible.

  • Identifier propriétaire et exploitant des actifs et accords tiers nécessaires. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • Borner dates, actions permises, contacts d’urgence et conditions d’arrêt. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • Faire valider mandat et règles par les parties. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • aucune opération sur un tiers non autorisé. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
DécisionPièce à conserverResponsable à désigner
Périmètre et exclusions acceptésVersion de la consultation et réponse détaillée du candidat, avec les interfaces et rôles concernésResponsable technique de l’application
Format de preuve attenduConfirmation du grand compte sur les documents, la langue et les conditions de revueInterlocuteur commercial avec l’équipe sécurité client
Traitement des résultatsPlan de correction, critères de recette et conditions de retest proposées au devisÉquipe de développement et décideur de risque
Autorisation et diffusionMandat validé et droits de partage du rapport ou de la synthèse expurgéePersonne habilitée à engager la mission

La consultation doit conserver les hypothèses qui peuvent changer le prix ou la date : accès non prêts, fonction indisponible, nouvelle version ou extension du périmètre. Demandez au cabinet comment une modification sera approuvée. Le rapport doit refléter la prestation effectivement réalisée. Une correction future, une disponibilité souhaitée et l’accord du grand compte restent des éléments à confirmer, chacun par son responsable.

Sources primaires consultées

Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.