PREUVE / Feuillet de consultation
Partager un rapport de pentest : NDA, accès et version expurgée
Mis à jour le
Choisir une pièce adaptée au destinataire
Le rapport de pentest peut contenir des informations utiles à un attaquant et des données confidentielles de l’éditeur. Avant de le transmettre à un prospect, demandez quel document est nécessaire à sa décision. Une synthèse expurgée peut être plus appropriée qu’un rapport complet. Le document doit néanmoins conserver le périmètre, la période, les limites et l’état des constats pertinents. Expurger ne signifie pas masquer les réserves qui concernent l’usage du client.
Le CTO définit les détails techniques qui restent restreints. Le commercial identifie les destinataires réels côté grand compte. Le cabinet confirme les droits de diffusion prévus au contrat. Ces décisions doivent précéder l’envoi. Une autorisation orale imprécise ou une boîte de messagerie collective ne fournit pas un contrôle suffisant sur la destination et les copies ultérieures du document.
Définir les droits avant le NDA
Un accord de confidentialité peut encadrer l’usage et la diffusion, mais son intitulé ne précise pas tout. Faites vérifier les parties, l’objet, les destinataires autorisés et les exceptions par les personnes compétentes. Le contrat du cabinet peut prévoir ses propres conditions de partage. Il faut les rapprocher de l’accord proposé par l’acheteur avant de remettre une pièce qui contient les travaux du prestataire ou des informations sur des tiers.
Lorsque le rapport contient des données personnelles, les rôles et obligations doivent être examinés selon le traitement réel. L’article 32 du RGPD demande des mesures adaptées aux risques ; il ne désigne pas un mode de partage universel. Réduisez les données dans les preuves et vérifiez leur nécessité. Le partage commercial n’est pas un motif pour multiplier les copies de données clients ou d’identifiants. CNIL, article 32.
Préparer une version expurgée
Retirez les secrets, les URL privées inutiles, les données réelles et les traces qui ne servent pas à évaluer la preuve. Conservez les identifiants des constats lorsqu’ils permettent de suivre le retest. Une synthèse doit distinguer correction prévue et correction revérifiée. Les exclusions restent visibles. Demandez au cabinet de produire ou valider la version partageable afin d’éviter une reformulation qui change le sens d’un résultat technique.
Les captures doivent être examinées une à une. Masquer un nom dans le texte ne suffit pas si une image contient encore une adresse, un jeton ou un document client. Les annexes et métadonnées de fichier méritent le même contrôle. Donnez un nom de version clair au document expurgé pour qu’il ne soit pas confondu avec l’original ou une synthèse devenue ancienne après correction.
Contrôler le canal et la durée
Utilisez un canal convenu avec des destinataires nommés et un accès limité lorsque cela est possible. Définissez la durée, les droits de téléchargement et la révocation. Un lien dont la confidentialité dépend seulement de sa longueur peut être transféré. Le canal doit correspondre à la sensibilité du contenu et à vos engagements. Confirmez la réception sans envoyer à nouveau le rapport complet dans un fil de messagerie élargi.
Conservez un registre de diffusion : document, version, date, destinataire et conditions. Il aide à informer les bons interlocuteurs lorsque le rapport est amendé. Si le prospect ne devient pas client, appliquez les règles convenues de conservation et d’accès. Une révocation de lien ne supprime pas une copie téléchargée ; cette limite doit être traitée dans le cadre de partage plutôt que supposée résolue par la technique.
Répondre à une demande de détails
L’équipe sécurité peut demander une preuve plus précise après lecture de la synthèse. Faites qualifier la question : vérification d’une correction, couverture d’une fonction ou explication d’une limite. Le cabinet peut préparer une réponse ciblée ou un échange restreint. Ne transmettez pas tout le rapport par défaut. Les personnes habilitées décident du niveau de détail nécessaire et du cadre de confidentialité correspondant.
Si la demande dépasse les droits de diffusion disponibles, négociez une modalité adaptée avant envoi. Le commercial doit pouvoir expliquer cette contrainte sans prétendre qu’un rapport absent prouve la sécurité. Lorsque les constats évoluent, diffusez une nouvelle version cohérente et identifiez l’ancienne comme remplacée. Le suivi commercial et le suivi technique doivent utiliser la même référence de preuve.
Grille de vérification avant commande
Pour « Partager un rapport de pentest : NDA, accès et version expurgée », conservez les réponses suivantes dans votre dossier achat. Une case vide devient une demande de clarification. Elle ne doit pas être interprétée comme un engagement inclus dans le prix ou comme une preuve déjà disponible.
- Lister destinataires autorisés et droits du prestataire sur le rapport. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
- Préparer synthèse expurgée, accès sécurisé, durée et révocation. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
- Distinguer preuve commerciale et diffusion des détails d’exploitation sensibles. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
| Décision | Pièce à conserver | Responsable à désigner |
|---|---|---|
| Périmètre et exclusions acceptés | Version de la consultation et réponse détaillée du candidat, avec les interfaces et rôles concernés | Responsable technique de l’application |
| Format de preuve attendu | Confirmation du grand compte sur les documents, la langue et les conditions de revue | Interlocuteur commercial avec l’équipe sécurité client |
| Traitement des résultats | Plan de correction, critères de recette et conditions de retest proposées au devis | Équipe de développement et décideur de risque |
| Autorisation et diffusion | Mandat validé et droits de partage du rapport ou de la synthèse expurgée | Personne habilitée à engager la mission |
La consultation doit conserver les hypothèses qui peuvent changer le prix ou la date : accès non prêts, fonction indisponible, nouvelle version ou extension du périmètre. Demandez au cabinet comment une modification sera approuvée. Le rapport doit refléter la prestation effectivement réalisée. Une correction future, une disponibilité souhaitée et l’accord du grand compte restent des éléments à confirmer, chacun par son responsable.
Sources primaires consultées
Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.