Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Feuillet de consultation

Questionnaire de sécurité SaaS : utiliser les résultats d’un pentest

Mis à jour le

Associer chaque réponse à une preuve

Un questionnaire sécurité peut couvrir bien plus que le pentest : gestion des accès, continuité, incidents, sous-traitance ou gouvernance. Le rapport technique répond à certaines questions sur l’application évaluée. Il ne prouve pas automatiquement tous les engagements de l’éditeur. Construisez une matrice avec la question, la réponse, la preuve, sa date, sa portée et le responsable qui peut la confirmer.

Le commercial coordonne le dossier, mais ne doit pas inventer une réponse positive pour accélérer l’achat. Le CTO explique les contrôles applicatifs et les limitations du rapport. Les autres responsables fournissent leurs propres preuves selon les thèmes. Une absence de pièce est traitée comme une question à résoudre, pas comme une occasion de citer un pentest sans lien avec l’engagement demandé.

Lire le périmètre du rapport

Vérifiez l’application, la version, les interfaces, les rôles et les environnements examinés. Une question sur tous les services de l’éditeur peut dépasser une mission limitée à un produit. Une API exclue ne peut pas être déclarée auditée sur la base de l’interface web. Le questionnaire doit préciser cette portée, ou l’équipe doit préparer une preuve complémentaire avant de répondre.

Les dates comptent également. Un rapport récent peut porter sur une version antérieure à une refonte. Un ancien rapport peut rester utile pour certains contrôles mais ne plus représenter un nouveau parcours. Demandez au cabinet et au responsable technique d’examiner les changements pertinents. La date du fichier ne doit pas être utilisée seule pour affirmer une validité générale.

Distinguer les états de correction

Pour chaque constat pertinent, identifiez si la correction est prévue, déployée ou revérifiée. Le statut interne d’un ticket peut être différent du résultat du retest. La réponse client doit conserver cette distinction. Si une mesure compensatoire est retenue, expliquez sa portée et l’autorité qui accepte le risque côté éditeur. Le grand compte décide ensuite selon ses propres critères.

Ne masquez pas une réserve importante dans une réponse binaire. Lorsque le formulaire du client ne permet pas les nuances, utilisez le champ d’explication ou demandez une modalité adaptée. Un « oui » non qualifié peut être compris comme un engagement plus large que la preuve disponible. Conservez la réponse validée et la personne qui l’a approuvée dans le dossier de vente.

Partager sans exposer les détails sensibles

Une synthèse expurgée peut répondre à une première revue. Le rapport complet reste soumis aux droits de diffusion et à la confidentialité. Vérifiez les destinataires et le canal. Retirez les secrets, les données réelles et les détails d’exploitation inutiles. La preuve doit rester vérifiable : périmètre, méthode, période, exclusions et état des constats sont conservés lorsque ces éléments servent à la décision.

Si le client demande un détail supplémentaire, qualifiez la question avant de transmettre. Le cabinet peut préparer une réponse ciblée. Un lien de partage doit avoir une durée et des destinataires définis selon le dispositif retenu. Le registre de diffusion rattache la pièce au questionnaire et permet de prévenir les interlocuteurs si une version est amendée.

Maintenir le dossier pendant le cycle de vente

Les questionnaires peuvent être relus plusieurs semaines après leur première réponse. Identifiez les engagements qui doivent être réexaminés après un changement : nouvel hébergeur, API, mécanisme de connexion ou architecture multi-tenant. Le commercial utilise une version approuvée, pas une copie ancienne d’un autre prospect. Un même produit peut aussi avoir des périmètres différents selon l’usage contractuel du grand compte.

À la fin de la revue, archivez les questions, les réponses validées et les références des pièces remises. Les éléments sensibles restent dans un espace à accès restreint. Si une action est promise, elle doit avoir un responsable et une échéance réaliste. Une correction future est décrite comme un engagement à suivre, jamais comme un contrôle déjà démontré par le rapport initial.

Grille de vérification avant commande

Pour « Questionnaire de sécurité SaaS : utiliser les résultats d’un pentest », conservez les réponses suivantes dans votre dossier achat. Une case vide devient une demande de clarification. Elle ne doit pas être interprétée comme un engagement inclus dans le prix ou comme une preuve déjà disponible.

  • Associer question, preuve, date, périmètre et responsable. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • Indiquer ce que le rapport couvre et ce qui relève du management de sécurité. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
  • Préparer réponses honnêtes et synthèse client, sans déclarer corrigé un défaut seulement planifié. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
DécisionPièce à conserverResponsable à désigner
Périmètre et exclusions acceptésVersion de la consultation et réponse détaillée du candidat, avec les interfaces et rôles concernésResponsable technique de l’application
Format de preuve attenduConfirmation du grand compte sur les documents, la langue et les conditions de revueInterlocuteur commercial avec l’équipe sécurité client
Traitement des résultatsPlan de correction, critères de recette et conditions de retest proposées au devisÉquipe de développement et décideur de risque
Autorisation et diffusionMandat validé et droits de partage du rapport ou de la synthèse expurgéePersonne habilitée à engager la mission

La consultation doit conserver les hypothèses qui peuvent changer le prix ou la date : accès non prêts, fonction indisponible, nouvelle version ou extension du périmètre. Demandez au cabinet comment une modification sera approuvée. Le rapport doit refléter la prestation effectivement réalisée. Une correction future, une disponibilité souhaitée et l’accord du grand compte restent des éléments à confirmer, chacun par son responsable.

Sources primaires consultées

Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.