Prendre rendez-vous

OWASP APTS : Autonomous Penetration Testing Standard

Les plateformes de pentest pilotées par IA exécutent des chaînes d'attaque de manière de plus en plus autonome — l'OWASP Autonomous Penetration Testing Standard (APTS) définit pour la première fois un cadre de gouvernance en la matière : 173 exigences, 8 domaines, 3 tiers de conformité, 4 niveaux d'autonomie.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

173exigences « Tier-Required » en trois tiers de conformité cumulatifs
8domaines — du Scope Enforcement (26) au Reporting (15)
72exigences forment la baseline Tier 1 Foundation
4niveaux d'autonomie : de L1 Assisted à L4 Autonomous

L'OWASP Autonomous Penetration Testing Standard (APTS, Version 0.1.0, OWASP Foundation, licence CC BY-SA 4.0) est un standard de gouvernance pour les plateformes de tests d'intrusion autonomes et assistées par IA. Il définit ce que de tels systèmes doivent garantir pour opérer de manière sûre, transparente et à l'intérieur de limites définies — que la plateforme soit exploitée comme produit d'éditeur, en mode as-a-service ou en interne. L'APTS n'est expressément pas une méthodologie de test : il ne remplace ni PTES, ni OWASP WSTG, ni OSSTMM, mais les complète sur ce que ces standards ne couvrent pas — le comportement de la plateforme pendant l'exécution, du Scope Enforcement au kill switch et aux pistes d'audit, jusqu'à la Manipulation Resistance. Les 173 exigences « Tier-Required » se répartissent sur 8 domaines et sont échelonnées en trois tiers de conformité cumulatifs ; un modèle d'autonomie à quatre niveaux (L1–L4) couple le degré d'autonomie au niveau d'assurance requis. Le standard est pertinent pour les éditeurs, les MSSP, les équipes de sécurité d'entreprise, les achats et les auditeurs — et sur le plan réglementaire, car ses contrôles se mappent sur l'EU AI Act, ISO/IEC 42001, NIS2 et DORA.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Quatre niveaux d'autonomie : de L1 à L4

Plus l'autonomie augmente, plus les exigences d'assurance s'élèvent — pas de saut du manuel au tout-autonome. Sélectionnez un niveau.

Assisted
  • L'humain planifie et exécute, la plateforme propose — par exemple un scan de vulnérabilités avec recommandations.
Scan de vulnérabilitésRecommandations

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP Foundation · 2026

OWASP Autonomous Penetration Testing Standard (APTS)

Version 0.1.0, licence CC BY-SA 4.0 (état : juillet 2026) : 173 exigences « Tier-Required » réparties en 8 domaines, 3 tiers de conformité et 4 niveaux d'autonomie ; disponible via la page du projet OWASP et github.com/OWASP/APTS.

Europäische Union · 2024

EU AI Act — Verordnung (EU) 2024/1689

Ancrage réglementaire de l'APTS : la gestion des risques (Art. 9), la journalisation (Art. 12), la Human Oversight (Art. 14) ainsi que l'exactitude et la robustesse (Art. 15) se mappent sur les domaines APTS.

ISO/IEC · 2023

ISO/IEC 42001:2023 — AI Management System

Norme de système de management pour l'IA ; les contrôles APTS servent de baseline de contrôles pour les contrôles opérationnels, le monitoring de performance et la chaîne d'approvisionnement.

Europäische Union · 2022

NIS2 — Richtlinie (EU) 2022/2555

La gestion des risques selon l'Art. 21 et la sécurité de la chaîne d'approvisionnement selon l'Art. 21, al. 2, point d) s'appuient, pour les composantes de test autonomes, sur les domaines APTS SE, SC, MR et TP.

Europäische Union · 2022

DORA — Verordnung (EU) 2022/2554

Les tests de pénétration fondés sur la menace (TLPT), la gestion des risques liés aux prestataires tiers de services TIC et le programme de tests selon les Art. 24–27 peuvent être étayés de manière démontrable par des plateformes conformes à l'APTS.

Déployer des pentests autonomes avec gouvernance

VamiSec vous accompagne tout au long du cycle de vie APTS : gap assessment sur l'ensemble des 8 domaines, due diligence des éditeurs, intégration dans ISO 27001 et ISO 42001, mapping réglementaire ainsi que tests d'intrusion classiques et assistés par IA avec piste d'audit démontrable.