Pen test : 10 questions à vous poser avant de commander un premier pentest

Introduction

« On va faire un test d’intrusion. Comme ça, on saura si on est sécurisés. »

Cette phrase, nous l’entendons souvent chez Sécurité Info Services. Et c’est une excellente intention. Mais attention : un test d’intrusion mal préparé ou mal cadré peut vous donner une fausse sensation de sécurité – ce qui est pire que pas de test du tout.

Un pentest (penetration test) est une simulation d’attaque réaliste menée par des professionnels pour identifier des failles exploitables. Mais contrairement à une idée reçue, ce n’est pas un audit de sécurité exhaustif, et ça ne garantit pas que vous êtes à l’abri.

Avant de signer un devis, posez-vous les 10 questions suivantes.


Question n°1 : Pourquoi je veux vraiment faire un pentest ?

La réponse « pour savoir si je suis sécurisé » n’est pas suffisante.

Les vraies raisons de faire un pentest

RaisonPertinenceCommentaire
Exigence clientSouvent imposé par un grand donneur d’ordre
CyberassurancePreuves de sécurité de plus en plus demandées
Conformité (Loi 25, PIPEDA)Souvent recommandé lors d’une ÉFVP
Lancement critiqueIdentifier les failles avant l’ouverture
Après un incidentComprendre le point d’entrée
Par curiositéVision très partielle de la sécurité

👉 Un pentest est un instantané, pas une stratégie.


Question n°2 : Quel périmètre dois-je faire tester ?

Le périmètre définit ce que le testeur peut attaquer.

Types de périmètres possibles

PérimètreExemplePour PME
Application webSite, portail client
Infrastructure externeVPN, pare-feu
Infrastructure interneServeurs, postes
Wi-FiRéseau sans fil⚠️
Application mobileiOS / Android⚠️
Ingénierie socialePhishing ciblé⚠️ séparé
FournisseursTiers

❌ Ne dites jamais « testez tout »
✅ Soyez précis


Question n°3 : Boîte noire, grise ou blanche ?

ApprocheInfos donnéesRésultatCoûtRecommandation
Boîte noireAucuneVision pirate externeÉlevé
Boîte griseAccès limitéRéalisteMoyen✅ Idéal
Boîte blancheAccès completExhaustifÉlevé⚠️ ciblé

👉 Pour une PME : boîte grise


Question n°4 : Quel type de testeur choisir ?

TypeAvantagesInconvénientsRecommandation
Freelance amateurPrixAucun cadre légal
Cabinet spécialiséQualité, assuranceCoût✅ Oui
Big4RéputationTrès cher⚠️

Certifications utiles

  • OSCP
  • CREST
  • CISSP

Question n°5 : Que faire AVANT le test ?

Checklist essentielle

ActionPourquoi
Inventaire des actifsPriorisation
Corriger évidencesÉviter gaspillage
Sauvegardes vérifiéesSécurité
Plan de rollbackIncident possible
Informer l’équipeMoins d’alertes

👉 Faites un pré-audit avant le pentest


Question n°6 : Que se passe-t-il PENDANT le test ?

Déroulement typique

PhaseActivité
CadrageAutorisations
ReconnaissanceCollecte d’infos
ScanDétection services
ExploitationAttaques réelles
Post-exploitationMouvement latéral
RapportDocumentation

⚠️ Une déstabilisation est possible → prévoir une fenêtre


Question n°7 : Quelles contraintes légales ?

PointExigence
Autorisation écriteObligatoire
Périmètre définiContractuel
Données personnellesLoi 25 & PIPEDA
Assurance testeurIndispensable

Clause recommandée :

Le prestataire s’engage à ne pas consulter les données personnelles exposées.


Question n°8 : Que contient un bon rapport ?

Sections obligatoires

  1. Résumé exécutif
  2. Méthodologie
  3. Failles avec preuves
  4. Recommandations concrètes
  5. Risques non couverts
  6. Annexes techniques

🚩 Rapport sans preuves = refus


Question n°9 : Que faire APRÈS le test ?

Plan 30-60-90 jours

DélaiAction
48hLire + prioriser
7jCorriger critiques
30jCorriger élevées
90jRetest

❌ Ranger le rapport = erreur fatale
✅ Suivi obligatoire


Question n°10 : Combien ça coûte ?

Ordres de grandeur (CAD – 2026)

TypeCoût
App web simple3 000 – 6 000
App complexe6 000 – 15 000
Infra externe4 000 – 8 000
Infra interne5 000 – 12 000
Pentest complet12 000 – 25 000

👉 Premier test : 8 000 – 12 000 $ max


Conclusion

✅ Un pentest bien préparé est un investissement
❌ Un pentest sans suivi est inutile

Étapes immédiates

  1. Répondre aux 10 questions
  2. Rédiger un mini cahier des charges
  3. Comparer 2-3 prestataires

Besoin d’aide ?

Sécurité Info Services vous accompagne :

  • Pré-audit gratuit
  • Cahier des charges clé en main
  • Pentesters certifiés PME
  • Suivi post-pentest

📞 Diagnostic gratuit – 30 minutes
🌐 https://securiteinfoservices.com
📧 info@securiteinfoservices.com