Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Test d'intrusion annuel

11 conseils classés par audience et sévérité.

Technicien 3 conseils

Pour le technicien qui intervient.

CRITIQUE Opérationnel

Traiter les findings critiques sous 30 jours

Les findings d'un pentest annuel doivent etre traites avec un plan d'actions chiffre. Les findings critiques sous 30 jours, haute severite sous 90 jours, moyenne severite avant le prochain pentest. Sans plan d'actions et de retest, le pentest ne sert a rien. Le rapport de remediation doit etre traçable et auditable.

OBLIGATOIRE Opérationnel

Definir un perimetre clair et signe avant le test

Le 'rules of engagement' definit le perimetre exact (IP, applications, methodes autorisees, fenêtres temporelles, contacts d'urgence). Sans document signe, un pentest peut endommager des systèmes hors scope ou etre limité par excessive prudence. ISO 27001 A.18.2.3 exigé cette formalisation.

Responsable 6 conseils

Pour le responsable / gestionnaire.

CRITIQUE Opérationnel

Traiter les findings critiques sous 30 jours

Les findings d'un pentest annuel doivent etre traites avec un plan d'actions chiffre. Les findings critiques sous 30 jours, haute severite sous 90 jours, moyenne severite avant le prochain pentest. Sans plan d'actions et de retest, le pentest ne sert a rien. Le rapport de remediation doit etre traçable et auditable.

OBLIGATOIRE Réglementaire

Privilégier un prestataire qualifie PASSI

Le label PASSI (Prestataire d'Audit de la Securite des Systemes d'Information) decerne par l'ANSSI atteste de la competence et de la deontologie du prestataire. Pour les OIV, OSE et entites soumises a NIS2, un pentest realise par un prestataire qualifie PASSI est attendu. Vérifier la qualification sur le site de l'ANSSI avant signature.

OBLIGATOIRE Opérationnel

Definir un perimetre clair et signe avant le test

Le 'rules of engagement' definit le perimetre exact (IP, applications, methodes autorisees, fenêtres temporelles, contacts d'urgence). Sans document signe, un pentest peut endommager des systèmes hors scope ou etre limité par excessive prudence. ISO 27001 A.18.2.3 exigé cette formalisation.

Auditeur 2 conseils

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Réglementaire

Privilégier un prestataire qualifie PASSI

Le label PASSI (Prestataire d'Audit de la Securite des Systemes d'Information) decerne par l'ANSSI atteste de la competence et de la deontologie du prestataire. Pour les OIV, OSE et entites soumises a NIS2, un pentest realise par un prestataire qualifie PASSI est attendu. Vérifier la qualification sur le site de l'ANSSI avant signature.