PREUVE / Feuillet de consultation
Pentest, SOC 2 et ISO 27001 : quelles preuves distinguer ?
Mis à jour le
Identifier la preuve réellement demandée
Un pentest examine des propriétés techniques dans un périmètre et une période convenus. ISO/IEC 27001 porte sur un système de management de la sécurité de l’information. SOC 2 correspond à un rapport d’attestation relatif à des contrôles d’une organisation de services selon le cadre de l’AICPA. Ces pièces ont des objets différents. Le client peut en demander plusieurs, et un rapport de pentest ne se substitue pas automatiquement aux autres.
Demandez au grand compte sa clause exacte et le périmètre qu’il attend. Une question « êtes-vous certifié ? » reste ambiguë sans référence. Le commercial doit identifier le type de document ; le CTO explique ce que couvre le pentest disponible. Ne transformez pas une démarche en cours ou une intention de certification en statut acquis. L’éditeur doit disposer de la preuve qu’il annonce et vérifier qu’elle concerne le service vendu.
Lire une certification de management
La présentation officielle d’ISO/IEC 27001 décrit des exigences pour un système de management de la sécurité de l’information. Une certification annoncée doit être examinée avec son organisme, sa validité et son périmètre. Elle ne signifie pas qu’aucune vulnérabilité applicative n’existe. Le client peut continuer à demander un test technique du produit, notamment si son usage introduit des données ou des intégrations spécifiques.
N’extrapolez pas le périmètre d’un certificat à toutes les entités ou tous les logiciels d’un groupe. Les sites, activités et services concernés doivent être vérifiés sur la pièce réelle. La consultation de pentest peut compléter ce dossier avec les interfaces et rôles du SaaS. La complémentarité doit être décrite sans présenter l’audit technique comme une étape universelle de certification.
Lire un rapport SOC 2
Le cadre SOC appartient à l’AICPA. Le lecteur doit comprendre les services et contrôles inclus dans le rapport disponible, ainsi que sa période et ses éventuelles réserves. SOC 2 ne doit pas être présenté ici comme une certification produit. Demandez au responsable du dossier de fournir la pièce pertinente dans un cadre de confidentialité et de préciser ce qui peut être transmis à un prospect.
Le cabinet de pentest peut apporter des observations techniques utiles au suivi des contrôles, mais il ne délivre pas par cette mission un rapport d’attestation SOC 2. Si l’acheteur exige plusieurs pièces, construisez un index qui distingue leur nature. Une case unique « audit sécurité » dans votre réponse commerciale risque de masquer ces différences et de créer un engagement plus large que la preuve disponible.
Relier les documents à l’application
Pour le pentest, relevez la version, les rôles, les API, l’environnement et les exclusions. Pour les autres pièces, relevez les services ou activités couverts. La comparaison permet de repérer des trous de preuve : nouvelle API absente du test, activité hors certificat ou période non représentative. Le client doit pouvoir juger cette situation avec des informations exactes plutôt qu’une accumulation de sigles.
La date et les changements sont à examiner séparément. Une certification valide ne prouve pas qu’une nouvelle fonction a été testée. Un rapport de pentest récent ne démontre pas un processus de management complet. Les équipes internes désignent les responsables de chaque preuve et de sa mise à jour. Le commercial utilise une version vérifiée pour le dossier concerné.
Préparer une consultation sans obligation inventée
Aucune fréquence universelle de pentest n’est déduite de ces trois intitulés. Les exigences concrètes peuvent provenir du contrat client, du cadre de contrôle retenu ou d’un texte applicable au contexte. Faites examiner la clause et les documents réels avant de conclure. Cette page ne reproduit pas les textes normatifs complets et ne remplace pas l’avis des personnes responsables de votre conformité.
Votre demande au cabinet doit porter sur une mission précise : application, rôles, méthode, livrables et retest. Si elle s’inscrit dans une démarche plus large, indiquez au cabinet le format de preuve attendu sans lui attribuer le rôle d’un organisme de certification. Le budget et le planning restent fondés sur une proposition réelle. Aucune attestation, qualification ou réussite de revue grand compte n’est promise par la mise en relation.
Grille de vérification avant commande
Pour « Pentest, SOC 2 et ISO 27001 : quelles preuves distinguer ? », conservez les réponses suivantes dans votre dossier achat. Une case vide devient une demande de clarification. Elle ne doit pas être interprétée comme un engagement inclus dans le prix ou comme une preuve déjà disponible.
- Distinguer audit technique, système de management et rapport d’attestation. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
- Partir des exigences contractuelles réellement reçues du client. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
- Renvoyer aux organismes propriétaires et éviter d’affirmer qu’un pentest suffit ou qu’une fréquence universelle est imposée. Demandez au candidat de préciser sa proposition, les éléments nécessaires et les limites. Conservez sa réponse avec la version de la consultation pour que le CTO et la direction commerciale puissent vérifier l’offre retenue.
| Décision | Pièce à conserver | Responsable à désigner |
|---|---|---|
| Périmètre et exclusions acceptés | Version de la consultation et réponse détaillée du candidat, avec les interfaces et rôles concernés | Responsable technique de l’application |
| Format de preuve attendu | Confirmation du grand compte sur les documents, la langue et les conditions de revue | Interlocuteur commercial avec l’équipe sécurité client |
| Traitement des résultats | Plan de correction, critères de recette et conditions de retest proposées au devis | Équipe de développement et décideur de risque |
| Autorisation et diffusion | Mandat validé et droits de partage du rapport ou de la synthèse expurgée | Personne habilitée à engager la mission |
La consultation doit conserver les hypothèses qui peuvent changer le prix ou la date : accès non prêts, fonction indisponible, nouvelle version ou extension du périmètre. Demandez au cabinet comment une modification sera approuvée. Le rapport doit refléter la prestation effectivement réalisée. Une correction future, une disponibilité souhaitée et l’accord du grand compte restent des éléments à confirmer, chacun par son responsable.
Sources primaires consultées
Vérification éditoriale : 1er octobre 2026. Les conseils de consultation de ce feuillet sont une application pratique à discuter avec vos responsables et le cabinet.