Services VAPT : trouvez ce qu'un attaquant trouverait, puis prouvez que c'est corrigé
Services VAPT pour les réseaux, les applications web, les API, les applications mobiles et les environnements cloud. Nous définissons le périmètre du test, le réalisons selon des méthodes reconnues et classons chaque constat selon le risque réel. Nous testons ensuite à nouveau vos correctifs, afin que le rapport que vous remettez aux auditeurs et aux clients montre une boucle bouclée.
Que sont les services VAPT ?
Les services VAPT combinent deux types de tests de sécurité. Une évaluation des vulnérabilités analyse vos systèmes et liste les faiblesses connues, classées par gravité. Un test d'intrusion va plus loin : des testeurs qualifiés tentent d'exploiter ces faiblesses, en les enchaînant pour montrer ce qu'un attaquant pourrait atteindre. Ensemble, ils vous indiquent ce qui ne va pas et ce que cela pourrait vous coûter.
Le certificat VAPT n'existe pas. Vous obtenez un rapport, une lettre confirmant le périmètre et les dates des tests, et les résultats des nouveaux tests montrant quels constats vous avez clôturés. Ce sont les preuves que demandent les évaluateurs PCI DSS, les auditeurs ISO 27001 et les grands comptes.
Les tests sont réalisés par nos propres testeurs ou par des partenaires spécialisés qualifiés, selon les systèmes et les compétences en jeu. Dans les deux cas, Accredify Global pilote la mission, du cadrage au nouveau test.
Exigences en matière de tests d'intrusion en 2026
Les autorités de réglementation citent explicitement les tests d'intrusion. Toutes les exigences PCI DSS v4.0.1 sont obligatoires depuis le 31 mars 2025, y compris l'analyse interne authentifiée. Au Brésil, les institutions financières doivent faire réaliser un test d'intrusion annuel par une entreprise indépendante à partir du 1er mars 2026.
Les entités financières de l'UE sont soumises à des tests avancés. Les règles de l'UE sur les tests de pénétration fondés sur la menace au titre de DORA, règlement délégué (UE) 2025/1190, s'appliquent depuis le 8 juillet 2025. Les entités importantes mènent des exercices de red team tous les trois ans, selon l'approche TIBER-EU.
Les clients demandent des preuves, pas des promesses. Les questionnaires de sécurité des grandes entreprises demandent désormais couramment une synthèse récente de test d'intrusion et la preuve des retests. Un rapport de plus d'un an, ou comportant des constats critiques non résolus, bloque souvent une vente.
Sources : Règlement DORA sur les TLPT (Katten) · Tests d'intrusion BACEN (Baker McKenzie) · NIST SP 800-115
Types de tests VAPT
Chaque cible nécessite sa propre méthode. Votre périmètre les énumère séparément, afin que rien ne soit présumé.
| Type de test | Ce qu'elle couvre | Constats types |
|---|---|---|
| Réseau externe | Hôtes exposés à Internet, VPN et services exposés | Services non corrigés et accès à distance insuffisamment sécurisés |
| Réseau interne | Ce qu'un attaquant interne, ou un appareil non autorisé, pourrait atteindre | Privilèges excessifs et réseaux non segmentés |
| Application web | Authentification, sessions, traitement des entrées et logique métier | Failles de contrôle d'accès et injections |
| API | Points de terminaison, jetons et exposition des données entre rôles | Défaut d'autorisation au niveau des objets |
| Application mobile | L'application, son stockage et ses appels au backend | Secrets dans l'application et vérifications de certificats insuffisantes |
| Configuration cloud | Paramètres d'identité, de stockage, de réseau et de journalisation | Stockage public et rôles trop étendus |
| Segmentation | Isolement des données de carte ou des environnements de paiement | Chemins des réseaux bureautiques vers les zones restreintes |
Les cibles plus récentes nécessitent leur propre approche. Les applications dotées de fonctionnalités d'IA peuvent laisser fuiter des données par le biais des prompts ; nous testons donc la manière dont les modèles traitent les entrées non fiables et ce à quoi ils peuvent accéder. Ces preuves soutiennent aussi un système de management de l'intelligence artificielle ISO 42001. Les systèmes qui contiennent des données personnelles sont testés pour détecter toute exposition entre utilisateurs et rôles, ce qui alimente les travaux ISO 27701 et GDPR. Les banques et les sociétés de paiement ajoutent généralement des tests de segmentation autour des systèmes de paiement, et notre page sur les services financiers présente la vue d'ensemble. Les tests en boîte grise, où les testeurs reçoivent des comptes pour chaque rôle, trouvent généralement plus de failles en moins de temps que les tests en boîte noire. C'est l'approche par défaut que nous recommandons pour les applications et les API.
Quels référentiels exigent des tests d'intrusion ?
Certains le mentionnent directement. D'autres l'attendent comme preuve que les contrôles des vulnérabilités fonctionnent.
| Référentiel | Ce qu'elle attend |
|---|---|
| PCI DSS v4.0.1 | Tests internes et externes tous les 12 mois et après tout changement important |
| ISO 27001 | Gestion des vulnérabilités techniques et tests de sécurité ; les rapports sont des preuves courantes |
| SOC 2 | Activités de surveillance et de gestion des risques ; les auditeurs CPA examinent souvent les rapports de test |
| Règles BACEN | Un test d'intrusion annuel réalisé par une entreprise indépendante spécialisée |
| DORA | Un programme de tests de résilience, et des TLPT pour les entités importantes |
| HIPAA | Analyse des risques et évaluation des mesures de protection, souvent appuyées par des tests |
Un seul test bien cadré peut servir plusieurs de ces référentiels à la fois. Nous rattachons chaque constat aux référentiels sur lesquels vous rendez compte, afin que votre évaluateur PCI DSS et votre auditeur ISO 27001 puissent tous deux utiliser le même rapport. Pour les marchés publics en Inde, vérifiez si l'acheteur exige un auditeur agréé par le CERT-In avant de définir le périmètre.
Comment fonctionnent nos services VAPT
Six étapes, d'une autorisation signée à un rapport clôturé après nouveau test. Les règles d'engagement fixent également la rapidité avec laquelle les constats critiques vous sont remontés.
Besoin d'un rapport avant un audit, un renouvellement ou une revue client ? Indiquez la date lors de votre revue du périmètre.
Réserver une revue de cadrage gratuiteCe que contient un rapport VAPT
Risque global exprimé en termes simples pour la direction et les clients.
Cibles, dates, comptes et méthodes utilisées.
Gravité CVSS, preuves et impact métier pour chaque problème.
Des actions précises que vos ingénieurs peuvent mettre en œuvre.
Les constats clôturés, et la manière dont cela a été confirmé.
Une courte lettre confirmant le périmètre et les dates, à partager avec vos clients.
L'impartialité compte si nous certifions également votre système de management. Le cas échéant, nous expliquons lors du cadrage comment les tests sont maintenus séparés de l'audit de certification. Les personnes qui testent vos systèmes n'auditent pas votre système de management ISO 27001.
Coût et délais des VAPT
Il n'existe pas de tarif catalogue pour les VAPT. L'effort dépend de ce qui est testé et de la profondeur des tests, et une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Ce qui détermine l'effort
- Cibles — plages d'adresses IP, applications, API et applications mobiles
- Rôles utilisateurs — chaque rôle testé pour le contrôle d'accès
- Profondeur — boîte noire, boîte grise ou boîte blanche
- Environnements — production, préproduction, ou les deux
- Nouveaux tests — combien de cycles vous sont nécessaires
Planifier le calendrier
| Cadrage et autorisation | Convenu avant le début des tests |
|---|---|
| Fenêtre de test | Fixé dans votre proposition |
| Nouveau test | Après les corrections de votre équipe |
| Répéter | Au moins une fois par an et après tout changement majeur |
Comment choisir des services VAPT
Questions à poser à tout prestataire VAPT, et les réponses d'Accredify Global.
| Question | La réponse d'Accredify Global |
|---|---|
| S'agit-il de plus qu'un scan automatisé ? | Oui. Les tests manuels démontrent l'impact. |
| Le nouveau test est-il inclus ? | Oui, comme convenu dans votre proposition. |
| Qui réalise les tests ? | Nos testeurs ou des partenaires qualifiés, gérés par nous. |
| Pouvez-vous délivrer un certificat VAPT ? | Personne ne le peut. Vous recevez un rapport et une lettre d'achèvement. |
| Corrigez-vous les constats ? | Non. Votre équipe les corrige ; nous effectuons un nouveau test. |
| Comment le prix est-il établi ? | Une proposition sur mesure après une revue gratuite du périmètre. |
Foire aux questions sur le VAPT
Réponses sur les types de tests, la fréquence, PCI DSS, DORA, l'impartialité et le coût.
Qu'est-ce que le VAPT ?
VAPT signifie évaluation des vulnérabilités et tests d'intrusion (Vulnerability Assessment and Penetration Testing). Une évaluation des vulnérabilités détecte et classe les faiblesses connues de vos systèmes. Un test d'intrusion tente ensuite de les exploiter, comme le ferait un attaquant, pour montrer ce qui est réellement à risque.
Existe-t-il une certification VAPT ?
Non. Le VAPT est une mission de test, et non une certification. Vous recevez un rapport des constats et, une fois les tests terminés, une lettre confirmant le périmètre et les dates du test. Les résultats du nouveau test montrent quels constats ont été corrigés.
Quelle est la différence entre une évaluation des vulnérabilités et un test d'intrusion ?
Une évaluation des vulnérabilités est large et en grande partie automatisée, et elle recense les faiblesses. Un test d'intrusion est plus ciblé et manuel. Les testeurs enchaînent les faiblesses pour démontrer un impact, comme l'accès aux données clients.
À quelle fréquence devons-nous réaliser un VAPT ?
Au moins une fois par an et après tout changement important, comme la sortie d'un nouveau produit ou une modification du réseau. PCI DSS, les règles BACEN et de nombreux contrats clients fixent un minimum annuel, et des scans trimestriels sont courants.
La norme PCI DSS exige-t-elle des tests d'intrusion ?
Oui. PCI DSS v4.0.1 exige des tests d'intrusion internes et externes au moins une fois tous les 12 mois et après tout changement important. Les prestataires de services qui utilisent la segmentation doivent la tester tous les six mois.
L'ISO 27001 exige-t-elle des tests d'intrusion ?
Pas nommément. L'ISO 27001 exige la gestion des vulnérabilités techniques et les tests de sécurité dans le développement. Le test d'intrusion est le moyen habituel de démontrer que ces contrôles fonctionnent, et les auditeurs demandent souvent le rapport.
Quelle méthodologie vos testeurs suivent-ils ?
Les tests suivent des méthodes reconnues, comme le OWASP Web Security Testing Guide pour les applications et le NIST SP 800-115 pour les tests techniques. Les constats sont notés selon le CVSS afin que vous puissiez les comparer et les hiérarchiser.
Qui réalise les tests ?
Les tests sont réalisés par nos propres testeurs ou par des partenaires spécialisés qualifiés, selon les systèmes et les compétences nécessaires. Dans tous les cas, Accredify Global gère la mission, du cadrage au nouveau test.
Qu'en est-il de l'impartialité si vous nous certifiez également ?
Si nous sommes également votre organisme de certification, nous expliquons lors du cadrage comment les tests sont maintenus séparés de l'audit de certification. Les personnes qui testent vos systèmes n'auditent pas votre système de management.
Les tests perturberont-ils nos systèmes de production ?
Les tests sont planifiés pour éviter toute perturbation. Les règles d'engagement fixent les cibles, le calendrier, les comptes et les conditions d'arrêt, et les tests à risque plus élevé peuvent être exécutés en préproduction ou en dehors des heures ouvrées.
Que devons-nous fournir avant les tests ?
Une autorisation signée, les cibles dans le périmètre, des comptes de test pour chaque rôle utilisateur, des contacts d'urgence et les éventuelles notifications aux fournisseurs cloud. Pour les plateformes cloud, consultez la politique de test propre au fournisseur.
Qu'est-ce que le TLPT au sens de DORA ?
Les tests de pénétration fondés sur la menace (TLPT) sont des tests red team avancés destinés aux entités financières importantes de l'UE. Leurs règles, le règlement délégué (UE) 2025/1190, s'appliquent depuis le 8 juillet 2025. Les TLPT suivent l'approche TIBER-EU et nécessitent des testeurs spécialisés.
Le VAPT peut-il être réalisé pour les applications mobiles et les API ?
Oui. Les applications mobiles, les API et les configurations cloud sont des cibles courantes. Chacune a sa propre approche de test et figure séparément dans le périmètre.
Combien coûte un VAPT ?
Il n'existe pas de tarif catalogue. Le coût dépend du nombre de cibles, comme les adresses IP, les applications, les rôles utilisateurs et les points de terminaison d'API, ainsi que des nouveaux tests. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Corrigez-vous les vulnérabilités ?
Non. Votre équipe les corrige, en suivant les recommandations de correction du rapport. Nous effectuons ensuite un nouveau test pour confirmer chaque correction et mettons le rapport à jour.
Trouvez vos points faibles avant que quelqu'un d'autre ne le fasse
Parlez-nous de vos systèmes, de vos échéances et des référentiels au regard desquels vous rendez compte. Nous définirons les services VAPT adaptés et vous enverrons une proposition sur mesure.
Réservez votre revue de cadrage gratuite →Dernière revue le par l'équipe sécurité d'Accredify Global.