Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Feuillet de consultation

Partager un rapport de pentest : NDA, accès et version expurgée

Mis à jour le

Choisir une pièce adaptée au destinataire

Le rapport de pentest peut contenir des informations utiles à un attaquant et des données confidentielles de l’éditeur. Avant de le transmettre à un prospect, demandez quel document est nécessaire à sa décision. Une synthèse expurgée peut être plus appropriée qu’un rapport complet. Le document doit néanmoins conserver le périmètre, la période, les limites et l’état des constats pertinents. Expurger ne signifie pas masquer les réserves qui concernent l’usage du client.

Le CTO définit les détails techniques qui restent restreints. Le commercial identifie les destinataires réels côté grand compte. Le cabinet confirme les droits de diffusion prévus au contrat. Ces décisions doivent précéder l’envoi. Une autorisation orale imprécise ou une boîte de messagerie collective ne fournit pas un contrôle suffisant sur la destination et les copies ultérieures du document.

Définir les droits avant le NDA

Un accord de confidentialité peut encadrer l’usage et la diffusion, mais son intitulé ne précise pas tout. Faites vérifier les parties, l’objet, les destinataires autorisés et les exceptions par les personnes compétentes. Le contrat du cabinet peut prévoir ses propres conditions de partage. Il faut les rapprocher de l’accord proposé par l’acheteur avant de remettre une pièce qui contient les travaux du prestataire ou des informations sur des tiers.

Lorsque le rapport contient des données personnelles, les rôles et obligations doivent être examinés selon le traitement réel. L’article 32 du RGPD demande des mesures adaptées aux risques ; il ne désigne pas un mode de partage universel. Réduisez les données dans les preuves et vérifiez leur nécessité. Le partage commercial n’est pas un motif pour multiplier les copies de données clients ou d’identifiants. CNIL, article 32.

Préparer une version expurgée

Retirez les secrets, les URL privées inutiles, les données réelles et les traces qui ne servent pas à évaluer la preuve. Conservez les identifiants des constats lorsqu’ils permettent de suivre le retest. Une synthèse doit distinguer correction prévue et correction revérifiée. Les exclusions restent visibles. Demandez au cabinet de produire ou valider la version partageable afin d’éviter une reformulation qui change le sens d’un résultat technique.

Les captures doivent être examinées une à une. Masquer un nom dans le texte ne suffit pas si une image contient encore une adresse, un jeton ou un document client. Les annexes et métadonnées de fichier méritent le même contrôle. Donnez un nom de version clair au document expurgé pour qu’il ne soit pas confondu avec l’original ou une synthèse devenue ancienne après correction.

Contrôler le canal et la durée

Utilisez un canal convenu avec des destinataires nommés et un accès limité lorsque cela est possible. Définissez la durée, les droits de téléchargement et la révocation. Un lien dont la confidentialité dépend seulement de sa longueur peut être transféré. Le canal doit correspondre à la sensibilité du contenu et à vos engagements. Confirmez la réception sans envoyer à nouveau le rapport complet dans un fil de messagerie élargi.

Conservez un registre de diffusion : document, version, date, destinataire et conditions. Il aide à informer les bons interlocuteurs lorsque le rapport est amendé. Si le prospect ne devient pas client, appliquez les règles convenues de conservation et d’accès. Une révocation de lien ne supprime pas une copie téléchargée ; cette limite doit être traitée dans le cadre de partage plutôt que supposée résolue par la technique.

Répondre à une demande de détails

L’équipe sécurité peut demander une preuve plus précise après lecture de la synthèse. Faites qualifier la question : vérification d’une correction, couverture d’une fonction ou explication d’une limite. Le cabinet peut préparer une réponse ciblée ou un échange restreint. Ne transmettez pas tout le rapport par défaut. Les personnes habilitées décident du niveau de détail nécessaire et du cadre de confidentialité correspondant.

Si la demande dépasse les droits de diffusion disponibles, négociez une modalité adaptée avant envoi. Le commercial doit pouvoir expliquer cette contrainte sans prétendre qu’un rapport absent prouve la sécurité. Lorsque les constats évoluent, diffusez une nouvelle version cohérente et identifiez l’ancienne comme remplacée. Le suivi commercial et le suivi technique doivent utiliser la même référence de preuve.

Grille de vérification avant commande

Pour « Partager un rapport de pentest : NDA, accès et version expurgée », conservez les réponses suivantes dans votre dossier achat. Une case vide devient une demande de clarification. Elle ne doit pas être interprétée comme un engagement inclus dans le prix ou comme une preuve déjà disponible.

  • Lister destinataires autorisés et droits du prestataire sur le rapport. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • Préparer synthèse expurgée, accès sécurisé, durée et révocation. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • Distinguer preuve commerciale et diffusion des détails d’exploitation sensibles. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
DécisionPièce à conserverResponsable à désigner
Périmètre et exclusions acceptésVersion de la consultation et réponse détaillée du candidat, avec les interfaces et rôles concernésResponsable technique de l’application
Format de preuve attenduConfirmation du grand compte sur les documents, la langue et les conditions de revueInterlocuteur commercial avec l’équipe sécurité client
Traitement des résultatsPlan de correction, critères de recette et conditions de retest proposées au devisÉquipe de développement et décideur de risque
Autorisation et diffusionMandat validé et droits de partage du rapport ou de la synthèse expurgéePersonne habilitée à engager la mission

La consultation doit conserver les hypothèses qui peuvent changer le prix ou la date : accès non prêts, fonction indisponible, nouvelle version ou extension du périmètre. Demandez au cabinet comment une modification sera approuvée. Le rapport doit refléter la prestation effectivement réalisée. Une correction future, une disponibilité souhaitée et l’accord du grand compte restent des éléments à confirmer, chacun par son responsable.

Sources primaires consultées

Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.