CAHIER DES CHARGES PENTEST APPLICATIF Trame de consultation à adapter, édition du 1er octobre 2026. 1. Objectif et destinataire : décrire l’exigence client et les documents attendus. 2. Produit : nommer la version, les modules et leurs responsabilités. 3. Surface : lister domaines, API, applications mobiles et exclusions. 4. Accès : décrire les rôles, la documentation et les comptes de test disponibles. 5. Environnement : préciser les écarts avec la production et les données utilisables. 6. Autorisation : désigner le signataire habilité, les cibles et les opérations permises. 7. Tiers : vérifier les accords et les politiques avant d’inclure leurs systèmes. 8. Exécution : définir contacts, circuit d’alerte et conditions d’arrêt. 9. Méthode : demander les scénarios, référentiels et versions, ainsi que les exclusions. 10. Qualification : si exigée, nommer activité, niveau et service qualifié attendu. 11. Confidentialité : fixer canal, conservation, partage et suppression des preuves. 12. Livrables : synthèse, rapport technique, langue et réunion de restitution. 13. Retest : préciser constats, versions, conditions de vérification et pièces remises. 14. Offre : demander hypothèses, tâches internes et options dans des lignes séparées. 15. Clôture : contrôler les pièces, révoquer les accès et traiter les données de test. Ne pas inscrire de secrets dans cette trame. Remettre les accès par le canal convenu. Source de préparation : https://cyber.gouv.fr/documents/375/PASSI_Referentiel-exigences_v2.2.pdf Guide : https://pentest-expertise.fr/methodologie-pentest/cahier-des-charges/