L'APTS est un cadre de gouvernance pour le comportement des plateformes de pentest autonomes et une baseline de conformité pour les éditeurs, les MSSP et les entreprises — ce n'est ni un guide pratique du pentest, ni un substitut à PTES, OWASP WSTG ou OSSTMM, ni un classement d'outils ou d'éditeurs. Tandis que PTES décrit les sept phases d'un pentest et que l'OWASP WSTG catalogue les techniques de test web, l'APTS adresse les propriétés de la plateforme : Scope Enforcement, Safe Autonomy, accountability, pistes de décision et isolation des journaux d'audit pour les systèmes pilotés par IA. Le standard est publié en tant que projet OWASP en Version 0.1.0 (licence CC BY-SA 4.0) et librement accessible via la page du projet OWASP et GitHub.
OWASP APTS : Autonomous Penetration Testing Standard
Les plateformes de pentest pilotées par IA exécutent des chaînes d'attaque de manière de plus en plus autonome — l'OWASP Autonomous Penetration Testing Standard (APTS) définit pour la première fois un cadre de gouvernance en la matière : 173 exigences, 8 domaines, 3 tiers de conformité, 4 niveaux d'autonomie.
173exigences « Tier-Required » en trois tiers de conformité cumulatifs
8domaines — du Scope Enforcement (26) au Reporting (15)
72exigences forment la baseline Tier 1 Foundation
4niveaux d'autonomie : de L1 Assisted à L4 Autonomous
L'OWASP Autonomous Penetration Testing Standard (APTS, Version 0.1.0, OWASP Foundation, licence CC BY-SA 4.0) est un standard de gouvernance pour les plateformes de tests d'intrusion autonomes et assistées par IA. Il définit ce que de tels systèmes doivent garantir pour opérer de manière sûre, transparente et à l'intérieur de limites définies — que la plateforme soit exploitée comme produit d'éditeur, en mode as-a-service ou en interne. L'APTS n'est expressément pas une méthodologie de test : il ne remplace ni PTES, ni OWASP WSTG, ni OSSTMM, mais les complète sur ce que ces standards ne couvrent pas — le comportement de la plateforme pendant l'exécution, du Scope Enforcement au kill switch et aux pistes d'audit, jusqu'à la Manipulation Resistance. Les 173 exigences « Tier-Required » se répartissent sur 8 domaines et sont échelonnées en trois tiers de conformité cumulatifs ; un modèle d'autonomie à quatre niveaux (L1–L4) couple le degré d'autonomie au niveau d'assurance requis. Le standard est pertinent pour les éditeurs, les MSSP, les équipes de sécurité d'entreprise, les achats et les auditeurs — et sur le plan réglementaire, car ses contrôles se mappent sur l'EU AI Act, ISO/IEC 42001, NIS2 et DORA.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Quatre niveaux d'autonomie : de L1 à L4
Plus l'autonomie augmente, plus les exigences d'assurance s'élèvent — pas de saut du manuel au tout-autonome. Sélectionnez un niveau.
- L'humain planifie et exécute, la plateforme propose — par exemple un scan de vulnérabilités avec recommandations.
Scan de vulnérabilitésRecommandations
- La plateforme planifie, l'humain approuve chaque étape — exploitation guidée avec portes d'approbation.
- En pratique, L2 suffit à de nombreuses organisations : l'essentiel n'est pas de savoir à quel point une plateforme peut être autonome, mais à quel point elle doit l'être pour le cas d'usage concret.
Exploitation guidéePortes d'approbation
- La plateforme planifie et exécute, l'humain supervise — reconnaissance autonome avec exploitation surveillée.
Reconnaissance autonomeExploitation surveillée
- Fonctionnement autonome de bout en bout, par exemple sous forme de Red Team autonome en continu.
- Principe fondamental du standard : plus l'autonomie augmente, plus les exigences d'assurance s'élèvent — L4 n'est défendable qu'avec des preuves de niveau Tier 3.
Red Team autonome en continuPreuves Tier 3
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
OWASP Autonomous Penetration Testing Standard (APTS)
Version 0.1.0, licence CC BY-SA 4.0 (état : juillet 2026) : 173 exigences « Tier-Required » réparties en 8 domaines, 3 tiers de conformité et 4 niveaux d'autonomie ; disponible via la page du projet OWASP et github.com/OWASP/APTS.
EU AI Act — Verordnung (EU) 2024/1689
Ancrage réglementaire de l'APTS : la gestion des risques (Art. 9), la journalisation (Art. 12), la Human Oversight (Art. 14) ainsi que l'exactitude et la robustesse (Art. 15) se mappent sur les domaines APTS.
ISO/IEC 42001:2023 — AI Management System
Norme de système de management pour l'IA ; les contrôles APTS servent de baseline de contrôles pour les contrôles opérationnels, le monitoring de performance et la chaîne d'approvisionnement.
NIS2 — Richtlinie (EU) 2022/2555
La gestion des risques selon l'Art. 21 et la sécurité de la chaîne d'approvisionnement selon l'Art. 21, al. 2, point d) s'appuient, pour les composantes de test autonomes, sur les domaines APTS SE, SC, MR et TP.
DORA — Verordnung (EU) 2022/2554
Les tests de pénétration fondés sur la menace (TLPT), la gestion des risques liés aux prestataires tiers de services TIC et le programme de tests selon les Art. 24–27 peuvent être étayés de manière démontrable par des plateformes conformes à l'APTS.
Prestations associées
Déployer des pentests autonomes avec gouvernance
VamiSec vous accompagne tout au long du cycle de vie APTS : gap assessment sur l'ensemble des 8 domaines, due diligence des éditeurs, intégration dans ISO 27001 et ISO 42001, mapping réglementaire ainsi que tests d'intrusion classiques et assistés par IA avec piste d'audit démontrable.