Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Feuillet de consultation

Choisir un prestataire PASSI pour un pentest SaaS

Mis à jour le

Comprendre la portée de la qualification

PASSI concerne les prestataires d’audit de sécurité des systèmes d’information. Le référentiel ANSSI traite le prestataire, ses personnels et la prestation. Les activités qualifiées peuvent inclure les tests d’intrusion, mais la portée doit être vérifiée. Un logo dans une présentation commerciale ne suffit pas. Consultez le catalogue officiel et l’attestation correspondant au service proposé, puis rapprochez cette portée de votre demande de pentest applicatif. ANSSI, référentiel PASSI.

La qualification du prestataire ne devient pas une certification de votre SaaS après mission. Elle ne constitue pas non plus une obligation générale pour toute vente de logiciel. Le besoin peut provenir d’une clause client ou d’un cadre sectoriel particulier. Demandez la formulation exacte de l’exigence et faites examiner son applicabilité si elle est ambiguë. Le commercial doit distinguer un critère de sélection du cabinet et une conclusion sur l’application.

Vérifier l’identité et la validité

Relevez l’entité contractante, le service qualifié, le niveau, les activités et la période de validité. La marque commerciale peut être différente de l’entité qui signe. Le catalogue ANSSI permet une vérification externe ; le cabinet doit expliquer toute différence avec son offre. Ne recopiez pas une liste de prestataires dans votre consultation comme si leur disponibilité ou leur spécialisation SaaS était acquise.

Demandez si la mission proposée sera réalisée dans le cadre qualifié annoncé. Une organisation qualifiée peut offrir plusieurs types de prestations. Les conditions du devis doivent préciser la méthode, les intervenants selon le cadre applicable et les livrables. Si une sous-traitance est envisagée, faites décrire son rôle et les obligations correspondantes avant commande.

Examiner la spécialisation applicative

La qualification est un élément de sélection, pas l’unique critère. Le cabinet doit comprendre les API, les rôles et les frontières multi-tenant de votre produit. Demandez une description de sa démarche sur ces sujets. Des exemples de structure de livrables peuvent être utiles lorsqu’ils sont anonymisés et partageables. Ne réclamez pas des données sensibles d’un ancien client pour prouver la compétence du candidat.

Évaluez aussi la qualité des questions de cadrage. Un prestataire qui identifie les services tiers, les données fictives nécessaires et les contraintes de retest apporte des informations utiles à votre arbitrage. Le nombre de vulnérabilités promises n’est pas une mesure de compétence. La mission doit chercher des écarts dans un périmètre convenu et expliquer les limites, même lorsqu’aucun constat significatif n’est observé.

Vérifier confidentialité et suivi

Le rapport contient des informations sensibles. Faites préciser les canaux, les destinataires, la conservation et les droits de diffusion. La synthèse destinée au grand compte doit être prévue avant mission. Demandez comment les données et les accès sont protégés pendant le travail. Ces questions portent sur votre prestation réelle, sans supposer que chaque fonctionnement commercial est identique chez tous les candidats.

Le retest doit avoir un périmètre, une fenêtre et des livrables identifiables. L’acheteur peut demander un document amendé qui rattache les corrections aux constats initiaux. Vérifiez que l’offre inclut cette pièce si elle conditionne la signature. La qualification ne garantit pas la disponibilité du cabinet à une date que vous n’avez pas confirmée avec lui.

Arbitrer avec la clause client

Lorsque le grand compte exige PASSI, envoyez-lui la portée proposée pour confirmation avant commande. Si la clause ne mentionne pas cette qualification, demandez les critères qu’il utilise pour accepter le rapport. Il peut examiner la compétence, l’indépendance, la couverture et le retest. Votre choix doit correspondre à ces critères plutôt qu’à une formule universelle sur le « meilleur » cabinet.

Conservez la preuve de qualification examinée et sa date de vérification dans le dossier achat. Les statuts et portées peuvent évoluer. Au moment de signer, vérifiez à nouveau les informations utiles si la consultation s’est prolongée. Le site ne revendique aucun partenaire qualifié sans preuve ; les critères expliqués ici sont une grille pour examiner une proposition concrète.

Grille de vérification avant commande

Pour « Choisir un prestataire PASSI pour un pentest SaaS », conservez les réponses suivantes dans votre dossier achat. Une case vide devient une demande de clarification. Elle ne doit pas être interprétée comme un engagement inclus dans le prix ou comme une preuve déjà disponible.

  • Vérifier qualification, périmètre tests d’intrusion et validité sur le catalogue ANSSI. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • Examiner spécialisation SaaS, confidentialité et retest. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • PASSI ne constitue pas une obligation générale pour toute vente ni une certification du SaaS audité. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
DécisionPièce à conserverResponsable à désigner
Périmètre et exclusions acceptésVersion de la consultation et réponse détaillée du candidat, avec les interfaces et rôles concernésResponsable technique de l’application
Format de preuve attenduConfirmation du grand compte sur les documents, la langue et les conditions de revueInterlocuteur commercial avec l’équipe sécurité client
Traitement des résultatsPlan de correction, critères de recette et conditions de retest proposées au devisÉquipe de développement et décideur de risque
Autorisation et diffusionMandat validé et droits de partage du rapport ou de la synthèse expurgéePersonne habilitée à engager la mission

La consultation doit conserver les hypothèses qui peuvent changer le prix ou la date : accès non prêts, fonction indisponible, nouvelle version ou extension du périmètre. Demandez au cabinet comment une modification sera approuvée. Le rapport doit refléter la prestation effectivement réalisée. Une correction future, une disponibilité souhaitée et l’accord du grand compte restent des éléments à confirmer, chacun par son responsable.

Sources primaires consultées

Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.