Aller au contenu principal
own2pwn
Pentest en entreprise : pourquoi, quand et quel type commander

Pentest en entreprise : pourquoi, quand et quel type commander

Pourquoi une entreprise commande un pentest : risque, conformité NIS2 et DORA, exigences clients. Quand le faire, quel type choisir (black, grey, white box, API, red team) et comment cadrer un prestataire.

own2pwn11 min de lectureMis à jour le

Un pentest à cadrer pour votre entreprise ?

On cadre le périmètre, on chiffre, on teste et on livre un rapport que votre DSI comme votre assureur pourront lire.

Commander un pentest

Un gros client vous envoie son questionnaire de sécurité avant de signer. Ligne 14 : "Avez-vous fait réaliser un test d'intrusion sur votre application au cours des douze derniers mois ? Joindre le rapport." Vous n'en avez pas. Le contrat, lui, se compte en dizaines de milliers d'euros. C'est souvent là, dans un tableur envoyé par un acheteur, que le sujet du pentest en entreprise cesse d'être une abstraction technique pour devenir une décision business.

Cette page s'adresse au dirigeant, au DSI ou au RSSI qui se demande pourquoi commander un test d'intrusion, quand le faire, quel type choisir, et comment retenir un prestataire sans se faire vendre un scan automatisé déguisé. Elle sert de point d'entrée : chaque sujet pointe vers un guide dédié quand il mérite un article entier. On parle valeur métier, conformité et arbitrage, pas format de paquet DNS.

Pourquoi une entreprise fait faire un pentest

On pourrait résumer par "pour être plus en sécurité", mais c'est trop vague pour tenir dans un budget. En pratique, une décision de pentest en entreprise se justifie par trois moteurs bien concrets, qui arrivent rarement seuls.

Le risque, chiffré

Une faille exploitée, ce n'est pas une ligne dans un rapport : c'est une fuite de base clients, une rançon, un site à l'arrêt en pleine saison commerciale, et derrière, la CNIL, les clients qui partent et la presse locale. Un test d'intrusion ne supprime pas ce risque, mais il le rend visible et priorisé avant que quelqu'un d'autre ne le découvre à votre place. La question que se pose un dirigeant n'est pas "est-ce que j'ai des vulnérabilités ?", tout le monde en a, mais "lesquelles sont exploitables, et qu'est-ce qu'un attaquant en tirerait ?". C'est ce à quoi un pentest répond, et ce qu'un scanner ne saura jamais dire.

La conformité et l'assurance

C'est devenu le premier déclencheur, loin devant. Plusieurs textes rendent le test d'intrusion difficilement contournable :

  • NIS2 : la directive impose aux entités "essentielles" et "importantes" une gestion des risques et des tests réguliers de leurs mesures. Le pentest est le moyen le plus direct de prouver que ces mesures tiennent en conditions réelles. Voir notre décryptage de NIS2 pour les PME.
  • DORA : pour le secteur financier, le règlement va plus loin en exigeant des tests de résilience, jusqu'au test d'intrusion fondé sur la menace (TLPT) pour les acteurs les plus critiques.
  • L'assurance cyber : les assureurs conditionnent de plus en plus la couverture, et surtout le montant des primes, à des preuves de posture (MFA, sauvegardes, rapport de pentest récent). Sans test, la prime grimpe, ou le sinistre est purement et simplement exclu.

Les exigences de vos clients

Revenons au questionnaire de sécurité du début. Si vous vendez du SaaS, du B2B ou que vous manipulez des données pour le compte d'autres entreprises, vos clients grands comptes vous imposent un pentest, parfois annuel, parfois à chaque appel d'offres. Ici, le test d'intrusion n'est plus une dépense de sécurité, c'est un argument commercial : un rapport propre et un plan de remédiation suivi débloquent des ventes que vous perdriez sans. Beaucoup de PME commandent leur premier pentest exactement pour cette raison, et découvrent la conformité et le risque en cours de route. Ce cas de figure est fréquent dans un audit informatique de PME, où le questionnaire client déclenche la première vraie prise de conscience.

Ce qu'un pentest n'est pas

Avant d'aller plus loin, tuons le malentendu le plus coûteux. Un test d'intrusion n'est pas un scan de vulnérabilités. Passer un scanner automatisé (Nessus, Qualys, un outil de la CI/CD) sur votre application, c'est utile et ça a sa place, mais ça produit une liste de vulnérabilités potentielles, gonflée de faux positifs, sans savoir lesquelles sont réellement atteignables ni enchaînables entre elles.

Un pentest, c'est un humain, un attaquant mandaté, qui prouve l'exploitation. Là où le scanner dit "version potentiellement vulnérable, CVSS 7.5", le pentester enchaîne trois défauts anodins pris isolément pour sortir la base de données, et vous le démontre capture à l'appui. La différence est fondamentale, et si votre prestataire vous livre une sortie de scanner reformatée, vous avez payé un pentest sans en avoir eu un. On détaille ce clivage dans pentest, scan de vulnérabilité ou EASM, et la définition posée dans le glossaire du pentest pose les bases si le vocabulaire est neuf pour vous. Et si ce que vous cherchez est un état des lieux global plutôt qu'une preuve d'exploitation, c'est un audit de sécurité informatique qu'il vous faut, dont le pentest n'est qu'une brique.

Un pentest n'est pas non plus un bug bounty. Le premier vous engage sur un périmètre et une méthode, avec un rapport qui dit ce qui a été testé, même là où rien n'a été trouvé. Le second rémunère des chercheurs indépendants au résultat, en continu, sans aucune garantie de couverture. Les deux se complètent, mais dans un ordre : on n'ouvre un programme de bug bounty qu'après avoir durci le périmètre par un pentest, sous peine de payer faille par faille ce qu'une mission cadrée aurait listé d'un coup.

Scan et pentest ne s'opposent pas, ils s'empilent

Le scan tourne en continu et attrape le tout-venant à moindre coût ; le pentest, périodique, va chercher ce que la machine ne voit pas. Une bonne posture combine surveillance continue de la surface d'attaque externe et pentests ciblés aux bons moments. L'un ne remplace pas l'autre.

Quand commander un test d'intrusion

"Une fois par an" est une réponse par défaut correcte, mais incomplète. Le bon réflexe consiste à raccrocher le test aux moments où votre surface d'attaque change, car c'est là qu'apparaissent les failles. Trois déclencheurs reviennent systématiquement.

quand-pentest
Avant
Avant une mise en production
Nouvelle application, nouveau service exposé, refonte : on teste avant que ce soit accessible au public, quand corriger coûte encore peu.
Après
Après un changement majeur
Nouvelle fonctionnalité sensible (paiement, authentification, API publique), migration d'infrastructure, acquisition : la surface bouge, on re-teste le delta.
En continu
À cadence régulière
Au minimum une fois par an, souvent imposé par un client ou un assureur. Le socle qui prouve que la posture ne s'est pas dégradée avec le temps.
Les trois moments où un test d'intrusion se justifie le mieux : une mise en prod, un changement majeur, puis une cadence régulière.

Le piège classique ? Tester une seule fois, ranger le rapport, et considérer le sujet clos. Une application vit : chaque déploiement peut rouvrir une porte, et une CVE dans un composant que vous croyiez à jour peut vous rattraper du jour au lendemain, comme l'a montré la RCE wp2shell sur le cœur de WordPress. C'est pour ça qu'un bon prestataire inclut un retest après vos corrections, et pourquoi la surveillance continue vient compléter les campagnes ponctuelles.

Le cas des PME : un pentest n'est pas réservé aux grands groupes

Une idée tenace veut que le pentest soit un luxe de multinationale. C'est faux, et c'est même l'inverse : une PME concentre souvent tout son chiffre d'affaires dans une poignée d'applications, sans équipe sécurité interne pour les surveiller. Un seul site e-commerce compromis, une seule API de facturation qui fuit, et c'est l'activité entière qui vacille.

La bonne nouvelle, c'est qu'un pentest PME se cadre pour un budget maîtrisé. On ne teste pas "tout" : on cible l'application qui porte le risque et le chiffre d'affaires, sur quelques jours. Le levier, c'est le périmètre : le resserrer intelligemment fait toute la différence sur la facture. Là où un pentest cible l'exploitable, un audit informatique de PME élargit la vue à l'organisation, aux sauvegardes et à la conformité : le test d'intrusion en est souvent la brique la plus concrète, celle qui prouve ce qu'un attaquant ferait vraiment.

Quel type de pentest pour quel objectif

"Un pentest" n'est pas un produit unique. Selon ce que vous remettez au testeur et ce que vous cherchez à valider, la mission n'a ni la même profondeur, ni le même coût, ni la même durée. Trois axes suffisent à s'y retrouver : la quantité d'information fournie, la nature de la cible, et l'ampleur du scénario.

La quantité d'information : black, grey ou white box

Le premier arbitrage porte sur ce que le pentester sait de vous avant de commencer. En boîte noire, il part d'une simple URL, comme un attaquant externe qui découvre la cible ; c'est le mode le plus fidèle à votre exposition réelle. En boîte blanche, il dispose du code source et de comptes pour chaque rôle, couvre bien plus de surface et va chercher la logique métier en profondeur. La boîte grise, avec un ou deux comptes mais sans le code, offre en général le meilleur rendement pour une première mission. On détaille chaque cas, et ce que NIS2, DORA ou PCI DSS en attendent, dans pentest black box, grey box ou white box.

La nature de la cible : web, API, composant réel

Une application web classique et une API ne se testent pas de la même façon. Les API concentrent aujourd'hui l'essentiel du risque applicatif, parce qu'elles exposent directement la logique métier et les données, avec des failles d'autorisation (BOLA, BOPLA) qu'aucun scanner ne prouve à votre place. Si votre produit repose sur des endpoints REST ou GraphQL, la mission doit les cibler explicitement ; on explique comment dans API security : comment on teste une API à la main. Certaines failles, enfin, ne renvoient rien dans la réponse HTTP (blind SSRF, RCE aveugle) : les prouver exige une infrastructure dédiée, un serveur out-of-band, exactement le genre de détail qui distingue un test manuel d'un scan reformaté. Un site sous CMS est un cas à part : un pentest WordPress se joue surtout sur les extensions, le thème et la configuration. Les correctifs sont connus d'avance, on les a rassemblés dans sécuriser un WordPress.

L'ampleur du scénario : pentest ou red team

Un pentest évalue un système sur un périmètre défini. Si votre besoin dépasse l'application (scénario d'attaque global, test des équipes et des processus, adversaire simulé de bout en bout), c'est un autre exercice, la red team, qui évalue une organisation. On explique quand l'un prend le relais de l'autre dans red team vs pentest, avec un conseil clé : sans pentest préalable et sans capacité de détection à éprouver, la red team confirme au prix fort ce qu'une mission de cinq jours aurait montré. Elle se mérite, elle ne se commande pas en premier.

Comment choisir son prestataire de pentest

Tous les "pentests" ne se valent pas, et l'écart de qualité entre deux prestataires au même prix peut être abyssal. Quatre critères séparent un vrai test d'intrusion d'un livrable creux. Pensez-les comme un empilement : chaque couche repose sur la précédente.

criteres-prestataire
Le suivi
Retest inclus et confidentialité
Un retest après vos corrections (sinon le rapport ne prouve rien de durable) et un NDA qui protège vos données et vos vulnérabilités. Non négociables.
La preuve
Un rapport lisible et actionnable
Chaque faille avec son impact métier, sa preuve d'exploitation, sa criticité et sa remédiation. Deux lectures : une synthèse pour la direction, le détail technique pour vos équipes.
La méthode
Un cadre méthodologique reconnu
PTES, OWASP WSTG : une démarche structurée et reproductible, pas une pêche au hasard. C'est ce qui garantit la couverture et rend le test comparable d'une année sur l'autre. On explique ce que couvre la méthodologie OWASP ASVS et WSTG et ce qu'il faut exiger d'un prestataire qui s'en réclame.
Le socle
Des certifications qui prouvent le savoir-faire
OSCP, OSWE : des certifications 100 % pratiques (on exploite, on ne coche pas de QCM). C'est la garantie que la personne sait réellement casser une application, pas seulement lire un scanner.
Ce qui fait un prestataire de pentest sérieux, du socle (les compétences) jusqu'à la livraison.

Un mot sur le retest, l'étape qu'on oublie de vérifier au moment de signer. Un rapport sans re-test dit "voici ce qui n'allait pas ce jour-là". Un rapport avec re-test dit "voici ce qui n'allait pas, et voici la confirmation que c'est corrigé", la seule version qui vaille quelque chose devant un auditeur, un client ou un assureur. Chez own2pwn, le retest est inclus par défaut.

Faut-il un prestataire qualifié PASSI ?

La qualification PASSI de l'ANSSI n'est obligatoire que dans des contextes précis : OIV, OSE relevant de NIS2, une bonne partie des marchés publics. En dehors de ces cas, elle rassure mais n'est pas imposée par la loi, et un pentest privé rigoureux couvre le même besoin technique. On fait le tri entre l'obligation réelle et le réflexe de cahier des charges dans PASSI ANSSI, la qualification expliquée.

Blackbox ou whitebox ?

Un pentest web blackbox simule un attaquant externe sans information préalable, idéal pour valider votre exposition réelle. Un pentest web whitebox, avec accès au code et à des comptes, va plus en profondeur et couvre mieux la logique métier. Le choix dépend de votre objectif ; un bon prestataire vous aide à trancher plutôt que de vous vendre le plus cher par principe.

Combien ça coûte, et comment ça se déroule

Deux questions reviennent dès que la décision est prise, et chacune a son guide dédié. Côté budget : le marché fonctionne au taux journalier moyen (TJM), une mission web se compte en jours, et le coût final dépend surtout du périmètre, du mode (blackbox ou whitebox) et de l'inclusion du retest. Les fourchettes réelles, la lecture d'un devis et les moyens de ne pas surpayer sont décortiqués dans le prix d'un test d'intrusion web.

Côté déroulement : l'inquiétude fréquente ("est-ce qu'on va casser mon site en pleine journée ?") tombe dès qu'on comprend qu'un test se cadre, avec une fenêtre de tir convenue, un environnement précisé, un périmètre écrit noir sur blanc et une autorisation formelle. Rien n'est laissé au hasard. On décrit chaque phase, du cadrage au rapport, dans comment se déroule un test d'intrusion. Un dernier repère de vocabulaire, utile face aux commerciaux : le PTaaS (pentest as a service) désigne un modèle par abonnement mêlant plateforme et tests récurrents, à distinguer d'une campagne ponctuelle bien cadrée.

À retenir

  • Une entreprise commande un pentest pour trois raisons qui se cumulent : réduire un risque chiffré, satisfaire la conformité (NIS2, DORA, assurance cyber) et débloquer des ventes exigées par ses clients.
  • Un test d'intrusion n'est pas un scan : un humain prouve l'exploitation et enchaîne les failles, là où l'outil liste des vulnérabilités potentielles.
  • On le commande avant une mise en production, après un changement majeur, et à cadence régulière, jamais "une fois puis on oublie".
  • Le type se choisit sur l'objectif : black, grey ou white box selon l'info fournie, cible web ou API, pentest ou red team selon l'ampleur du scénario.
  • Pour choisir un prestataire : certifications pratiques (OSWE, OSCP), méthode reconnue (PTES, OWASP), rapport actionnable, retest inclus et NDA.

Vous avez un questionnaire client à remplir, une échéance NIS2 qui approche, ou simplement l'envie de savoir ce qu'un attaquant ferait de votre application ? C'est exactement notre métier : on cadre le périmètre, on chiffre, et on livre un rapport que votre direction comme votre assureur pourront lire. Commencez par un pentest web blackbox ou parlez de votre contexte avec un humain via la page contact. On répond sous 24 heures.

Questions fréquentes sur le pentest en entreprise

Pourquoi une entreprise a-t-elle besoin d'un test d'intrusion ?

Trois raisons se cumulent en pratique. Réduire un risque chiffré : savoir quelles failles sont réellement exploitables avant qu'un attaquant ne les trouve. Répondre à une obligation : NIS2, DORA et de plus en plus les assureurs cyber attendent des tests réguliers. Débloquer des ventes : les grands comptes exigent un rapport de pentest récent dans leur questionnaire de sécurité fournisseur. Beaucoup de PME commandent leur premier test pour cette dernière raison et découvrent les deux autres en cours de route.

Quelle est la différence entre un pentest et un scan de vulnérabilités ?

Un scanner automatisé compare vos actifs à une base de signatures et produit une liste de vulnérabilités potentielles, gonflée de faux positifs, sans savoir lesquelles sont vraiment atteignables. Un pentest est mené par un humain qui exploite les failles, les enchaîne et prouve l'impact, capture à l'appui. Si le livrable ressemble à un export de scanner trié par sévérité, vous avez payé le nom, pas le travail.

À quelle fréquence faut-il faire un pentest ?

Le repère par défaut est une fois par an, souvent imposé par un client ou un assureur. Mais le bon réflexe est de raccrocher le test aux moments où la surface d'attaque change : avant une mise en production, après une nouvelle fonctionnalité sensible (paiement, authentification, API publique), après une migration ou une acquisition. Un pentest est une photo à un instant T ; une surface qui bouge se re-teste sur le delta.

Un pentest est-il réservé aux grandes entreprises ?

Non, et c'est plutôt l'inverse. Une PME concentre souvent tout son chiffre d'affaires dans une poignée d'applications, sans équipe sécurité pour les surveiller. Un pentest se cadre pour un budget maîtrisé en ciblant l'actif qui porte le risque, sur quelques jours, au lieu de vouloir tout tester. Le levier de coût, c'est le périmètre.

Comment choisir un prestataire de test d'intrusion ?

Quatre critères séparent un vrai pentest d'un livrable creux : des certifications pratiques (OSWE, OSCP), une méthode reconnue (PTES, OWASP WSTG), un rapport à deux niveaux de lecture avec preuves d'exploitation, et un retest inclus après vos corrections. La qualification PASSI de l'ANSSI n'est obligatoire que dans des contextes réglementés précis ; ailleurs, la qualité réelle du test compte plus que le tampon.

Faut-il faire un pentest en boîte noire ou en boîte blanche ?

La boîte noire simule un attaquant externe sans information et mesure votre exposition réelle. La boîte blanche donne accès au code et aux comptes, couvre beaucoup plus de surface et va chercher la logique métier. Pour une première mission, la boîte grise (un ou deux comptes fournis, sans le code) offre en général le meilleur rapport entre ce que vous apprenez et ce que vous payez. Le mode se choisit sur l'objectif, pas sur le prix.

Veille sécurité

La suite, une fois par mois

Ce qui bouge vraiment sur la surface d'attaque externe, NIS2 et la sécurité applicative, écrit par le pentester qui signe ces articles. Un envoi par mois, désinscription en un clic.

Votre adresse ne sert qu'à cet envoi. Voir la politique de confidentialité.

Articles liés