FR
Évaluation des vulnérabilités et tests d'intrusion

Services VAPT : trouvez ce qu'un attaquant trouverait, puis prouvez que c'est corrigé

Services VAPT pour les réseaux, les applications web, les API, les applications mobiles et les environnements cloud. Nous définissons le périmètre du test, le réalisons selon des méthodes reconnues et classons chaque constat selon le risque réel. Nous testons ensuite à nouveau vos correctifs, afin que le rapport que vous remettez aux auditeurs et aux clients montre une boucle bouclée.

VAPT avec Accredify Global
CVSSConstats notés et comparables
OWASPMéthodes de test des applications
Nouveau testCorrections confirmées dans le rapport
12 moisIntervalle maximal PCI DSS entre deux tests
23+Experts techniques
71Pays couverts
MANUEL + AUTOMATISÉ
Analyses plus exploitation réelle
Pas seulement un export de scanner
BOUCLE FERMÉE
Nouveau test inclus
Des preuves que les corrections fonctionnent
CARTOGRAPHIÉ
PCI DSS, ISO 27001, SOC 2
Un seul rapport, plusieurs référentiels
SUR MESURE
Une proposition sur mesure
Après une revue de cadrage gratuite
Le VAPT, en termes simples

Que sont les services VAPT ?

Les services VAPT combinent deux types de tests de sécurité. Une évaluation des vulnérabilités analyse vos systèmes et liste les faiblesses connues, classées par gravité. Un test d'intrusion va plus loin : des testeurs qualifiés tentent d'exploiter ces faiblesses, en les enchaînant pour montrer ce qu'un attaquant pourrait atteindre. Ensemble, ils vous indiquent ce qui ne va pas et ce que cela pourrait vous coûter.

Le certificat VAPT n'existe pas. Vous obtenez un rapport, une lettre confirmant le périmètre et les dates des tests, et les résultats des nouveaux tests montrant quels constats vous avez clôturés. Ce sont les preuves que demandent les évaluateurs PCI DSS, les auditeurs ISO 27001 et les grands comptes.

Les tests sont réalisés par nos propres testeurs ou par des partenaires spécialisés qualifiés, selon les systèmes et les compétences en jeu. Dans les deux cas, Accredify Global pilote la mission, du cadrage au nouveau test.

DétecterFaiblesses connues, analysées et classées
DémontrerUne exploitation qui montre l'impact réel
CorrigerDes recommandations claires pour vos ingénieurs
ConfirmerDes retests qui clôturent chaque constat
Où en est la réglementation

Exigences en matière de tests d'intrusion en 2026

Les autorités de réglementation citent explicitement les tests d'intrusion. Toutes les exigences PCI DSS v4.0.1 sont obligatoires depuis le 31 mars 2025, y compris l'analyse interne authentifiée. Au Brésil, les institutions financières doivent faire réaliser un test d'intrusion annuel par une entreprise indépendante à partir du 1er mars 2026.

Les entités financières de l'UE sont soumises à des tests avancés. Les règles de l'UE sur les tests de pénétration fondés sur la menace au titre de DORA, règlement délégué (UE) 2025/1190, s'appliquent depuis le 8 juillet 2025. Les entités importantes mènent des exercices de red team tous les trois ans, selon l'approche TIBER-EU.

Les clients demandent des preuves, pas des promesses. Les questionnaires de sécurité des grandes entreprises demandent désormais couramment une synthèse récente de test d'intrusion et la preuve des retests. Un rapport de plus d'un an, ou comportant des constats critiques non résolus, bloque souvent une vente.

31 mars 2025Toutes les règles de PCI DSS v4.0.1 en vigueur
8 juil. 2025Application des règles TLPT de DORA
1er mars 2026Échéance du test d'intrusion annuel BACEN

Sources : Règlement DORA sur les TLPT (Katten) · Tests d'intrusion BACEN (Baker McKenzie) · NIST SP 800-115

Ce que nous testons

Types de tests VAPT

Chaque cible nécessite sa propre méthode. Votre périmètre les énumère séparément, afin que rien ne soit présumé.

Type de testCe qu'elle couvreConstats types
Réseau externeHôtes exposés à Internet, VPN et services exposésServices non corrigés et accès à distance insuffisamment sécurisés
Réseau interneCe qu'un attaquant interne, ou un appareil non autorisé, pourrait atteindrePrivilèges excessifs et réseaux non segmentés
Application webAuthentification, sessions, traitement des entrées et logique métierFailles de contrôle d'accès et injections
APIPoints de terminaison, jetons et exposition des données entre rôlesDéfaut d'autorisation au niveau des objets
Application mobileL'application, son stockage et ses appels au backendSecrets dans l'application et vérifications de certificats insuffisantes
Configuration cloudParamètres d'identité, de stockage, de réseau et de journalisationStockage public et rôles trop étendus
SegmentationIsolement des données de carte ou des environnements de paiementChemins des réseaux bureautiques vers les zones restreintes

Les cibles plus récentes nécessitent leur propre approche. Les applications dotées de fonctionnalités d'IA peuvent laisser fuiter des données par le biais des prompts ; nous testons donc la manière dont les modèles traitent les entrées non fiables et ce à quoi ils peuvent accéder. Ces preuves soutiennent aussi un système de management de l'intelligence artificielle ISO 42001. Les systèmes qui contiennent des données personnelles sont testés pour détecter toute exposition entre utilisateurs et rôles, ce qui alimente les travaux ISO 27701 et GDPR. Les banques et les sociétés de paiement ajoutent généralement des tests de segmentation autour des systèmes de paiement, et notre page sur les services financiers présente la vue d'ensemble. Les tests en boîte grise, où les testeurs reçoivent des comptes pour chaque rôle, trouvent généralement plus de failles en moins de temps que les tests en boîte noire. C'est l'approche par défaut que nous recommandons pour les applications et les API.

Pourquoi on la demande

Quels référentiels exigent des tests d'intrusion ?

Certains le mentionnent directement. D'autres l'attendent comme preuve que les contrôles des vulnérabilités fonctionnent.

RéférentielCe qu'elle attend
PCI DSS v4.0.1Tests internes et externes tous les 12 mois et après tout changement important
ISO 27001Gestion des vulnérabilités techniques et tests de sécurité ; les rapports sont des preuves courantes
SOC 2Activités de surveillance et de gestion des risques ; les auditeurs CPA examinent souvent les rapports de test
Règles BACENUn test d'intrusion annuel réalisé par une entreprise indépendante spécialisée
DORAUn programme de tests de résilience, et des TLPT pour les entités importantes
HIPAAAnalyse des risques et évaluation des mesures de protection, souvent appuyées par des tests

Un seul test bien cadré peut servir plusieurs de ces référentiels à la fois. Nous rattachons chaque constat aux référentiels sur lesquels vous rendez compte, afin que votre évaluateur PCI DSS et votre auditeur ISO 27001 puissent tous deux utiliser le même rapport. Pour les marchés publics en Inde, vérifiez si l'acheteur exige un auditeur agréé par le CERT-In avant de définir le périmètre.

Fonctionnement

Comment fonctionnent nos services VAPT

Six étapes, d'une autorisation signée à un rapport clôturé après nouveau test. Les règles d'engagement fixent également la rapidité avec laquelle les constats critiques vous sont remontés.

PérimètreCibles, rôles, environnements et objectifs.
Règles d'engagementAutorisation, calendrier, contacts et conditions d'arrêt.
ÉvaluationAnalyse et énumération de chaque cible.
ExploitationTests manuels pour démontrer l'impact réel.
RapportConstats notés selon le CVSS, avec recommandations de correction.
Nouveau testCorrections confirmées et rapport mis à jour.

Besoin d'un rapport avant un audit, un renouvellement ou une revue client ? Indiquez la date lors de votre revue du périmètre.

Réserver une revue de cadrage gratuite
Livrables

Ce que contient un rapport VAPT

Synthèse

Risque global exprimé en termes simples pour la direction et les clients.

Périmètre et méthode

Cibles, dates, comptes et méthodes utilisées.

Constats notés

Gravité CVSS, preuves et impact métier pour chaque problème.

Conseils de correction

Des actions précises que vos ingénieurs peuvent mettre en œuvre.

Résultats du nouveau test

Les constats clôturés, et la manière dont cela a été confirmé.

Lettre de fin de mission

Une courte lettre confirmant le périmètre et les dates, à partager avec vos clients.

L'impartialité compte si nous certifions également votre système de management. Le cas échéant, nous expliquons lors du cadrage comment les tests sont maintenus séparés de l'audit de certification. Les personnes qui testent vos systèmes n'auditent pas votre système de management ISO 27001.

Coût et délais

Coût et délais des VAPT

Il n'existe pas de tarif catalogue pour les VAPT. L'effort dépend de ce qui est testé et de la profondeur des tests, et une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Ce qui détermine l'effort

  • Cibles — plages d'adresses IP, applications, API et applications mobiles
  • Rôles utilisateurs — chaque rôle testé pour le contrôle d'accès
  • Profondeur — boîte noire, boîte grise ou boîte blanche
  • Environnements — production, préproduction, ou les deux
  • Nouveaux tests — combien de cycles vous sont nécessaires

Planifier le calendrier

Cadrage et autorisationConvenu avant le début des tests
Fenêtre de testFixé dans votre proposition
Nouveau testAprès les corrections de votre équipe
RépéterAu moins une fois par an et après tout changement majeur
Choisir un prestataire

Comment choisir des services VAPT

Questions à poser à tout prestataire VAPT, et les réponses d'Accredify Global.

QuestionLa réponse d'Accredify Global
S'agit-il de plus qu'un scan automatisé ?Oui. Les tests manuels démontrent l'impact.
Le nouveau test est-il inclus ?Oui, comme convenu dans votre proposition.
Qui réalise les tests ?Nos testeurs ou des partenaires qualifiés, gérés par nous.
Pouvez-vous délivrer un certificat VAPT ?Personne ne le peut. Vous recevez un rapport et une lettre d'achèvement.
Corrigez-vous les constats ?Non. Votre équipe les corrige ; nous effectuons un nouveau test.
Comment le prix est-il établi ?Une proposition sur mesure après une revue gratuite du périmètre.
Questions fréquentes

Foire aux questions sur le VAPT

Réponses sur les types de tests, la fréquence, PCI DSS, DORA, l'impartialité et le coût.

Qu'est-ce que le VAPT ?

VAPT signifie évaluation des vulnérabilités et tests d'intrusion (Vulnerability Assessment and Penetration Testing). Une évaluation des vulnérabilités détecte et classe les faiblesses connues de vos systèmes. Un test d'intrusion tente ensuite de les exploiter, comme le ferait un attaquant, pour montrer ce qui est réellement à risque.

Existe-t-il une certification VAPT ?

Non. Le VAPT est une mission de test, et non une certification. Vous recevez un rapport des constats et, une fois les tests terminés, une lettre confirmant le périmètre et les dates du test. Les résultats du nouveau test montrent quels constats ont été corrigés.

Quelle est la différence entre une évaluation des vulnérabilités et un test d'intrusion ?

Une évaluation des vulnérabilités est large et en grande partie automatisée, et elle recense les faiblesses. Un test d'intrusion est plus ciblé et manuel. Les testeurs enchaînent les faiblesses pour démontrer un impact, comme l'accès aux données clients.

À quelle fréquence devons-nous réaliser un VAPT ?

Au moins une fois par an et après tout changement important, comme la sortie d'un nouveau produit ou une modification du réseau. PCI DSS, les règles BACEN et de nombreux contrats clients fixent un minimum annuel, et des scans trimestriels sont courants.

La norme PCI DSS exige-t-elle des tests d'intrusion ?

Oui. PCI DSS v4.0.1 exige des tests d'intrusion internes et externes au moins une fois tous les 12 mois et après tout changement important. Les prestataires de services qui utilisent la segmentation doivent la tester tous les six mois.

L'ISO 27001 exige-t-elle des tests d'intrusion ?

Pas nommément. L'ISO 27001 exige la gestion des vulnérabilités techniques et les tests de sécurité dans le développement. Le test d'intrusion est le moyen habituel de démontrer que ces contrôles fonctionnent, et les auditeurs demandent souvent le rapport.

Quelle méthodologie vos testeurs suivent-ils ?

Les tests suivent des méthodes reconnues, comme le OWASP Web Security Testing Guide pour les applications et le NIST SP 800-115 pour les tests techniques. Les constats sont notés selon le CVSS afin que vous puissiez les comparer et les hiérarchiser.

Qui réalise les tests ?

Les tests sont réalisés par nos propres testeurs ou par des partenaires spécialisés qualifiés, selon les systèmes et les compétences nécessaires. Dans tous les cas, Accredify Global gère la mission, du cadrage au nouveau test.

Qu'en est-il de l'impartialité si vous nous certifiez également ?

Si nous sommes également votre organisme de certification, nous expliquons lors du cadrage comment les tests sont maintenus séparés de l'audit de certification. Les personnes qui testent vos systèmes n'auditent pas votre système de management.

Les tests perturberont-ils nos systèmes de production ?

Les tests sont planifiés pour éviter toute perturbation. Les règles d'engagement fixent les cibles, le calendrier, les comptes et les conditions d'arrêt, et les tests à risque plus élevé peuvent être exécutés en préproduction ou en dehors des heures ouvrées.

Que devons-nous fournir avant les tests ?

Une autorisation signée, les cibles dans le périmètre, des comptes de test pour chaque rôle utilisateur, des contacts d'urgence et les éventuelles notifications aux fournisseurs cloud. Pour les plateformes cloud, consultez la politique de test propre au fournisseur.

Qu'est-ce que le TLPT au sens de DORA ?

Les tests de pénétration fondés sur la menace (TLPT) sont des tests red team avancés destinés aux entités financières importantes de l'UE. Leurs règles, le règlement délégué (UE) 2025/1190, s'appliquent depuis le 8 juillet 2025. Les TLPT suivent l'approche TIBER-EU et nécessitent des testeurs spécialisés.

Le VAPT peut-il être réalisé pour les applications mobiles et les API ?

Oui. Les applications mobiles, les API et les configurations cloud sont des cibles courantes. Chacune a sa propre approche de test et figure séparément dans le périmètre.

Combien coûte un VAPT ?

Il n'existe pas de tarif catalogue. Le coût dépend du nombre de cibles, comme les adresses IP, les applications, les rôles utilisateurs et les points de terminaison d'API, ainsi que des nouveaux tests. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Corrigez-vous les vulnérabilités ?

Non. Votre équipe les corrige, en suivant les recommandations de correction du rapport. Nous effectuons ensuite un nouveau test pour confirmer chaque correction et mettons le rapport à jour.

Revue gratuite du périmètre VAPT

Trouvez vos points faibles avant que quelqu'un d'autre ne le fasse

Parlez-nous de vos systèmes, de vos échéances et des référentiels au regard desquels vous rendez compte. Nous définirons les services VAPT adaptés et vous enverrons une proposition sur mesure.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition VAPT · Nous contacter

Dernière revue le par l'équipe sécurité d'Accredify Global.