Prendre rendez-vous

Bien comprendre et commander les tests d'intrusion

Comment fonctionne un test d'intrusion, en quoi il se distingue des scans de vulnérabilités et du red teaming – et quelles méthodologies, étapes et exigences réglementaires sont pertinentes lors de la commande.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

7phases structurent le PTES (version 1.0) – du pré-engagement au rapport
4.2version stable actuelle de l'OWASP WSTG (déc. 2020), version 5.0 en cours de développement
par an au moins pour les systèmes critiques – pratique établie, pas de fréquence obligatoire universelle
3ans : TLPT au moins à cette fréquence (DORA, art. 26, entités financières désignées par les autorités)

Un test d'intrusion est une attaque autorisée et contrôlée contre vos propres systèmes : des experts en sécurité utilisent les méthodes d'attaquants réels pour identifier des vulnérabilités et démontrer leur exploitabilité effective. Il répond ainsi à une question que les scans automatisés laissent ouverte : quelles failles, combinées entre elles, peuvent réellement conduire à un incident de sécurité. Avec NIS2, DORA et TISAX, la démonstration de mesures de sécurité techniques efficaces devient de plus en plus une attente réglementaire. Cet article clarifie les notions, les types de tests, les méthodologies, le déroulement et la fréquence.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

Black box, grey box, white box en comparaison

Combien d'informations préalables reçoivent les testeurs – et ce que cela implique pour la profondeur et la couverture des tests. La perspective (externe/interne) et le degré d'annonce préalable sont définis lors du cadrage.

Point de vue attaquant
  • Les testeurs démarrent sans aucune information interne – réaliste du point de vue de l'attaquant.
  • Chronophage et avec une couverture moindre, car une partie du temps de test est consacrée à la collecte d'informations.
point de vue de l'attaquantcollecte d'informationscouverture moindre

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP Foundation · 2020

OWASP Web Security Testing Guide v4.2

Catalogue de tests de référence pour les applications web et les API ; version 4.2 depuis décembre 2020, version 5.0 en cours de développement.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2016

Ein Praxis-Leitfaden für IS-Penetrationstests

Guide en langue allemande sur le déroulement et la commande de tests d'intrusion SI (état au 08.11.2016).

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'art. 21, paragraphe 2, point f) exige des politiques et procédures visant à évaluer l'efficacité des mesures de gestion des risques de cybersécurité.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

L'art. 25 cite les tests d'intrusion comme composante du programme de tests, l'art. 26 exige des TLPT au moins tous les trois ans ; applicable depuis le 17 janvier 2025.

Verband der Automobilindustrie (VDA) / ENX Association · 2023

VDA Information Security Assessment (ISA) Version 6

Référentiel des évaluations TISAX ; la version 6.0 est obligatoire depuis le 1er avril 2024 pour les évaluations nouvellement commandées (version actuelle 6.0.3), le catalogue successeur ISA 2027 s'applique aux commandes passées à partir du 01.01.2027.

Un test d'intrusion en projet ?

Lors d'un premier entretien sans engagement, nous définissons avec vous le périmètre, la profondeur de test et la fréquence adaptée à vos systèmes.