PREUVE / Feuillet de consultation
Choisir un prestataire PASSI pour un pentest SaaS
Mis à jour le
Comprendre la portée de la qualification
PASSI concerne les prestataires d’audit de sécurité des systèmes d’information. Le référentiel ANSSI traite le prestataire, ses personnels et la prestation. Les activités qualifiées peuvent inclure les tests d’intrusion, mais la portée doit être vérifiée. Un logo dans une présentation commerciale ne suffit pas. Consultez le catalogue officiel et l’attestation correspondant au service proposé, puis rapprochez cette portée de votre demande de pentest applicatif. ANSSI, référentiel PASSI.
La qualification du prestataire ne devient pas une certification de votre SaaS après mission. Elle ne constitue pas non plus une obligation générale pour toute vente de logiciel. Le besoin peut provenir d’une clause client ou d’un cadre sectoriel particulier. Demandez la formulation exacte de l’exigence et faites examiner son applicabilité si elle est ambiguë. Le commercial doit distinguer un critère de sélection du cabinet et une conclusion sur l’application.
Vérifier l’identité et la validité
Relevez l’entité contractante, le service qualifié, le niveau, les activités et la période de validité. La marque commerciale peut être différente de l’entité qui signe. Le catalogue ANSSI permet une vérification externe ; le cabinet doit expliquer toute différence avec son offre. Ne recopiez pas une liste de prestataires dans votre consultation comme si leur disponibilité ou leur spécialisation SaaS était acquise.
Demandez si la mission proposée sera réalisée dans le cadre qualifié annoncé. Une organisation qualifiée peut offrir plusieurs types de prestations. Les conditions du devis doivent préciser la méthode, les intervenants selon le cadre applicable et les livrables. Si une sous-traitance est envisagée, faites décrire son rôle et les obligations correspondantes avant commande.
Examiner la spécialisation applicative
La qualification est un élément de sélection, pas l’unique critère. Le cabinet doit comprendre les API, les rôles et les frontières multi-tenant de votre produit. Demandez une description de sa démarche sur ces sujets. Des exemples de structure de livrables peuvent être utiles lorsqu’ils sont anonymisés et partageables. Ne réclamez pas des données sensibles d’un ancien client pour prouver la compétence du candidat.
Évaluez aussi la qualité des questions de cadrage. Un prestataire qui identifie les services tiers, les données fictives nécessaires et les contraintes de retest apporte des informations utiles à votre arbitrage. Le nombre de vulnérabilités promises n’est pas une mesure de compétence. La mission doit chercher des écarts dans un périmètre convenu et expliquer les limites, même lorsqu’aucun constat significatif n’est observé.
Vérifier confidentialité et suivi
Le rapport contient des informations sensibles. Faites préciser les canaux, les destinataires, la conservation et les droits de diffusion. La synthèse destinée au grand compte doit être prévue avant mission. Demandez comment les données et les accès sont protégés pendant le travail. Ces questions portent sur votre prestation réelle, sans supposer que chaque fonctionnement commercial est identique chez tous les candidats.
Le retest doit avoir un périmètre, une fenêtre et des livrables identifiables. L’acheteur peut demander un document amendé qui rattache les corrections aux constats initiaux. Vérifiez que l’offre inclut cette pièce si elle conditionne la signature. La qualification ne garantit pas la disponibilité du cabinet à une date que vous n’avez pas confirmée avec lui.
Arbitrer avec la clause client
Lorsque le grand compte exige PASSI, envoyez-lui la portée proposée pour confirmation avant commande. Si la clause ne mentionne pas cette qualification, demandez les critères qu’il utilise pour accepter le rapport. Il peut examiner la compétence, l’indépendance, la couverture et le retest. Votre choix doit correspondre à ces critères plutôt qu’à une formule universelle sur le « meilleur » cabinet.
Conservez la preuve de qualification examinée et sa date de vérification dans le dossier achat. Les statuts et portées peuvent évoluer. Au moment de signer, vérifiez à nouveau les informations utiles si la consultation s’est prolongée. Le site ne revendique aucun partenaire qualifié sans preuve ; les critères expliqués ici sont une grille pour examiner une proposition concrète.
Grille de vérification avant commande
Pour « Choisir un prestataire PASSI pour un pentest SaaS », conservez les réponses suivantes dans votre dossier achat. Une case vide devient une demande de clarification. Elle ne doit pas être interprétée comme un engagement inclus dans le prix ou comme une preuve déjà disponible.
- Vérifier qualification, périmètre tests d’intrusion et validité sur le catalogue ANSSI. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
- Examiner spécialisation SaaS, confidentialité et retest. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
- PASSI ne constitue pas une obligation générale pour toute vente ni une certification du SaaS audité. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
| Décision | Pièce à conserver | Responsable à désigner |
|---|---|---|
| Périmètre et exclusions acceptés | Version de la consultation et réponse détaillée du candidat, avec les interfaces et rôles concernés | Responsable technique de l’application |
| Format de preuve attendu | Confirmation du grand compte sur les documents, la langue et les conditions de revue | Interlocuteur commercial avec l’équipe sécurité client |
| Traitement des résultats | Plan de correction, critères de recette et conditions de retest proposées au devis | Équipe de développement et décideur de risque |
| Autorisation et diffusion | Mandat validé et droits de partage du rapport ou de la synthèse expurgée | Personne habilitée à engager la mission |
La consultation doit conserver les hypothèses qui peuvent changer le prix ou la date : accès non prêts, fonction indisponible, nouvelle version ou extension du périmètre. Demandez au cabinet comment une modification sera approuvée. Le rapport doit refléter la prestation effectivement réalisée. Une correction future, une disponibilité souhaitée et l’accord du grand compte restent des éléments à confirmer, chacun par son responsable.
Sources primaires consultées
Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.