forumNouveau sujet

Audit sécurité appli mobile : comment s'assurer à la livraison que le dev protège bien les données ?

TTolga K***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
24
#1

On fait développer à Hambourg une application mobile de prise de rendez-vous et de suivi médical destinée à des cliniques privées et à leurs patients. C'est un projet hybride iOS et Android, on a signé avec une agence locale pour 22.000 EUR et 5 mois de délai. On est dans le dernier mois de dev et l'agence veut livrer et mettre en ligne la semaine prochaine.

Quand je leur demande comment les données sont sécurisées, ils me sortent des réponses très vagues du genre « Ne vous inquiétez pas, tout passe en SSL et la base de données est sur un serveur cloud sécurisé ». Sauf que l'appli va stocker des données personnelles, l'historique des rendez-vous et des notes de médecins. En Allemagne, je sais très bien qu'en cas de fuite de données de santé, la responsabilité juridique et pénale nous retombe dessus directement. Je ne suis pas un profil technique, donc impossible pour moi de regarder le code source pour voir s'il y a des failles SQL ou si les autorisations sont bien gérées.

Quels livrables concrets de sécurité dois-je exiger du développeur avant de verser le solde final et d'envoyer l'appli sur les stores ? Quel est le meilleur moyen de faire auditer le travail d'une agence de manière indépendante ?

BBurcu A***VétéranMembre de la communauté
Membre depuis
avr. 2024
Message
360
Plus utile#2

Réponse courte : vous ne pouvez absolument pas valider la livraison d'une appli traitant des données de santé sur de simples garanties orales. Exigez des rapports de scan de sécurité standardisés comme critère de recette et faites réaliser un pentest API indépendant. Utiliser du SSL n'a rien d'un exploit de sécurité, c'est juste le standard de base du web, et ça n'empêche en rien les failles de droits d'accès côté base de données.

Concrètement, demandez trois livrables techniques à l'agence avant livraison. Premièrement, les rapports d'analyse de code statique et dynamique (SAST/DAST) prouvant que les vulnérabilités mobiles connues ont été scannées et que les failles critiques sont corrigées. Deuxièmement, un document d'architecture technique détaillant le chiffrement de la base de données et la matrice des autorisations serveur. Troisièmement, un inventaire logiciel (SBOM) listant les bibliothèques open source utilisées et leurs failles connues.

Même avec ces documents, prévoyez un petit budget pour faire tester les API du backend par un expert indépendant. Dans les applis mobiles, les failles les plus critiques ne sont pas dans le code client, mais sur les endpoints serveurs avec lesquels l'appli communique. Il faut absolument vérifier de manière indépendante si, par exemple, en changeant l'identifiant patient dans les paramètres d'une requête, on peut accéder aux notes médicales d'un autre utilisateur (faille d'autorisation IDOR).

Faites réaliser ce test indépendant sur l'environnement de staging livré par l'agence. Ne versez surtout pas le solde final et ne signez pas le procès-verbal de recette tant que les vulnérabilités de niveau critique ou élevé identifiées lors de l'audit ne sont pas résolues.

ZZeynep K***Expert
Poste
Directeur marketing
Secteur
Textile
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2023
Message
330
#3

En Allemagne, les données de santé relèvent de l'article 9 du DSGVO (données sensibles). Dire « on a du SSL », c'est comme dire qu'il y a un verrou sur la porte d'entrée de l'immeuble mais que toutes les portes des appartements sont grandes ouvertes à l'intérieur. Ne payez surtout pas le solde sans avoir vu un rapport de test indépendant.

RRıdvan B***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
180
#4

Sur un projet e-santé similaire, notre dev nous assurait que tout était carré. On a mandaté un pentest API de 2 jours pour 2.500 EUR. Résultat : en modifiant simplement le paramètre patient ID, on pouvait récupérer tout l'historique des consultations. Cet audit nous a évité des centaines de milliers d'euros d'amendes et de litiges potentiels.

RRabia Ç***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Énergie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juin 2025
Message
354
#5

Est-ce que votre contrat prévoit une clause de recette (Abnahme) ? Dans les contrats allemands, il y a généralement une période de vérification de 14 ou 30 jours après la livraison. Si c'est le cas profitez de ce délai légal pour faire tourner le test indépendant et leur notifier officiellement les demandes de correction.

RRıdvan Ç***Membre actif
Poste
Graphiste
Secteur
Fabrication de machines
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2026
Message
38
#6

Demandez impérativement si le certificate pinning est implémenté côté mobile. Vérifiez aussi la durée de validité des jetons de session (tokens JWT) côté serveur et assurez-vous qu'ils sont bien révoqués lors de la déconnexion. C'est l'un des oublis les plus fréquents.

MMert B***ExpertMembre de la communauté
Membre depuis
sept. 2024
Message
129
#7

Même sans compétences techniques vous pouvez uploader le fichier d'installation de l'application sur un scanner de sécurité mobile open source. En 15 minutes vous aurez un rapport clair mettant en évidence les erreurs basiques, comme des identifiants de BDD ou des clés API oubliées en dur dans le code.

CCaner B***Membre actif
Poste
Analyste de données
Secteur
Immobilier
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2025
Message
39
#8

Ne vous laissez pas endormir si l'agence vous sort un gros PDF générique de 40 pages pondu par un outil automatique. Ces outils ne détectent jamais les failles de logique métier ou d'usurpation de droits. Il faut la signature d'un expert qui a fait des tests manuels.

RRecep S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
103
#9

si y a rien de precis sur la securite dans le contrat ca va etre dur de forcer mtn, mais jouez la carte des obligations legales du secteur medical puis dites leur qu'impossible de lancer sans audit externe, ils auront pas le choix de suivre.

BBurak B***Vétéran
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
252
#10

inquiétude tout à fait légitime. les agences regardent souvent si le bouton fonctionne et si l'écran s'affiche bien, mais l'isolation des données côté backend passe à la trappe. protégez-vous : quitte à décaler la sortie de deux semaines, assurez vos arrières avat de signer la recette.

ŞŞerife K***Expert
Poste
Administrateur système
Secteur
Fabrication de machines
Type d'organisation
atelier
Membre depuis
mai 2023
Message
154
#11

Je suis dans la même situation, c'est pourquoi je pose la question. Une sauvegarde non testée n'est pas une sauvegarde.

BBekirNouveau membre
Poste
Chef de chantier
Type d'organisation
filiale d'un groupe
Membre depuis
oct. 2024
Message
28
#12

J'ai une objection à faire ici. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Si vous avez des questions écrivez-moi, je répondrai au mieux.

SSelin Ö***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
336
#13

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

İİbrahim Y***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
182
#14

C'est une bonne idée d'avoir ouvert ce sujet.

FFurkan K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
141
#15

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Voilà désolé si je me suis étendu.

KKeremMembre actif
Poste
Vente d'agence
Membre depuis
juil. 2024
Message
94
#16

Je suis d'accord, j'aimerais même souligner ce point. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Je le note au cas où.

FFurkan K***Expert
Poste
Saisie de données
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2025
Message
64
#17

Vous avez raison.

AAhmet B***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
62
#18

Merci, c'était exactement la réponse que je cherchais.

EEsra A***Membre actif
Poste
Directeur comptable
Secteur
cuir
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
41
#19

vous avez raison je suis aussi pasé par là. le temps que vous mettez à détecter un problème détermine directement son coût.

aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

AAslı O***Vétéran
Poste
Chef de projet
Secteur
Logiciel
Type d'organisation
agence boutique
Membre depuis
mai 2023
Message
23

Doki · Conseil en conformité RGPD · 2023

#20

J'y pensais aussi. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

Répondre