forumNouveau sujet

Notre client veut ajouter une clause d'audit de sécurité au contrat, ça veut dire quoi exactement ?

CCeren A***Expert
Poste
Directeur de marque
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
154
#1

On est une petite équipe de dév de 6 personnes, on développe des plateformes de gestion de commandes sur mesure pour des grands comptes de la logistique sur le marché américain. La semaine dernière, on était sur le point de signer un contrat annuel à 55.000 dollars, mais le service juridique et la DSI du client ont rajouté une clause imposant un « audit de sécurité indépendant par un tiers avant la mise en prod et chaque année ».

Comme on n'a bossé qu'avec des PME jusqu'ici, c'est la toute première fois qu'on a ce genre de demande formelle. Quand je cherche « audit de sécurité définition », je tombe sur des dizaines de trucs différents : revue de code, tests d'intrusion certifications de conformité, vérification de la conf des serveurs... Le chargé de compte en face n'a pas fixé de cadre précis, il nous a juste renvoyé la balle en disant que c'était leur politique standard.

Concrètement, qu'est-ce que ça englobe chez les grands comptes et est-ce que c'est vraiment incontournable pour une petite équipe comme la nôtre ? C'est quoi le périmètre classique et les tarifs sur le marché et comment on doit négocier cette clause avant de signer le contrat ?

PPerihan T***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
203
Plus utile#2

En bref : un audit de sécurité, c'est l'examen et l'évaluation par un expert indépendant de la conformité de vos systèmes, de vos infrastructures et de vos process opérationnels à des critères de sécurité définis. La demande de votre client découle purement de leur gestion des risques internes, mais si le périmètre n'est pas cadré dès le départ, la facture peut vite devenir intenable pour une petite structure.

Dans le monde des grands comptes, cette demande renvoie généralement à deux réalités : un audit technique de sécurité ou un audit de conformité axé sur les process. Les audits de process évaluent les politiques internes, les droits d'accès des employés et les procédures de traitement des données, ce qui prend des mois et coûte une fortune pour les petites équipes. Or, dans 90 % des cas, ce que le client veut vraiment, c'est simplement un test d'intrusion (pentest) externe sur la webapp prête pour la prod et sur les accès BDD, assorti d'un rapport technique propre attestant que les failles critiques ont été corrigées.

Ne signez surtout pas le contrat tel quel. Envoyez un mail officiel à l'équipe sécurité du client pour leur demander exactement ce qu'ils attendent de cet audit. S'il s'agit juste d'un pentest applicatif, les boîtes de cybersécurité indépendantes aux US facturent entre 3.000 et 8.000 dollars pour un portail de cette taille. Par contre, si vous laissez le périmètre flou, l'auditeur peut exiger des centaines de pages de doc. Vous devez faire inscrire noir sur blanc que l'audit se limite à « un test de sécurité applicatif annuel unique » et que le coût du premier audit doit être répercuté sur le montant du contrat.

GGökhan C***Membre actif
Poste
Fondateur de studio
Secteur
Formation
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
64
#3

Avant de négocier avec le client, il faut absolument clarifier 3 points : 1) Est-ce qu'ils veulent un scan de vulnérabilités techniques ou un audit orienté certification ? 2) Qui choisit l'auditeur et qui règle la facture ? 3) En cas de failles détectées, quel est le délai accordé pour patcher et quel est l'impact sur le calendrier de mise en prod ? Si vous ne verrouillez pas ces trois éléments dans le contrat, le projet sera bloqué.

CCaner G***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
218
#4

Ne refusez pas le contrat d'emblée, mais cadrez bien la phrase. Faites ajouter une mention du type « test d'intrusion applicatif d'un périmètre raisonnable défini avec le client, limité à une fois par an maximum ». Proposez même que les frais d'audit de la première année soient pris en charge par le client ou ajoutés à la facture des 55.000 dollars. En général, les achats acceptent ce genre d'arrangement.

KKemal T***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
4
#5

On a eu exactement le même cas sur un contrat à 40.000 dollars avec une boîte basée à New York. On a mandaté une équipe de testeurs indépendants pour faire un pentest gray box ciblé uniquement sur les API et le dashboard. Ça a pris 8 jours ouvrés, on a payé 4.200 dollars. Il y avait 2 failles moyennes dans le rapport qu'on a corrigées en 3 jours, on leur a transmis le rapport final et ils ont validé direct.

İİbrahim T***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
279
#6

Quelles données allez-vous héberger sur le système ? Est-ce que vous touchez à des données réglementées comme des cartes bancaires, des données de santé ou des données RH sensibles ? Si vous ne stockez que des données logistiques opérationnelles et des itinéraires, le service conformité du client peut très bien se contenter d'un simple questionnaire de sécurité standard. Vous avez essayé de leur soumettre votre propre doc de sécurité infra ?

HHasan A***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
203
#7

c nous est arrive aussi c une clause standard qu'ils foutent dans tous leurs modeles de contrat. on les a appeles pour verifier ils savaient meme pas trop eux memes au final il fallait juste remplir leur questionnaire de securite interne et payez pas un audit externe hors de prix pr rien demandez d'abord par ecrit ce qu'ils veulent exactement.

ZZafer S***Membre actif
Poste
Employé de magasin
Secteur
Assurance
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2025
Message
67
#8

Tout le monde dit de faire un pentest pas cher à l'arrache, mais ce n'est pas si simple. Si l'équipe IT du client est pointilleuse, ils vont éplucher le format du rapport et vérifier les certifications du cabinet d'audit. Si vous leur balancez un rapport de scan automatique à 1.000 dollars trouvé en panique sur le net, vous allez griller votre crédibilité. Ne sabotez pas votre image pro en voulant trop réduire la voilure.

BBurak Y***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
74
#9

La clause de droit d'audit est une pratique courante dans les contrats grands comptes. Néanmoins, l'exercice de ce droit doit obligatoirement être encadré. Je vous conseille de formaliser un avenant stipulant que l'audit sera effectué uniquement pendant les heures ouvrées, sans perturbation des activités opérationnelles, par un tiers indépendant soumis à un accord de confidentialité, et en précisant la prise en charge financière des coûts générés.

AAhmet Ç***Membre actif
Poste
Responsable d'entrepôt
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
janv. 2026
Message
399
#10

mais du coup pendant cet audit est-ce qu'on est obligés de filer le code source au client ou à la boîte qui fait l'audit ? niveau propriété intellectuelle, est-ce qu'il y a un risque que notre code fuite ou alors le système est juste testé depuis l'extérieur ?

EElif V***Membre actif
Poste
Agent de contrôle qualité
Secteur
Fabrication de machines
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2025
Message
40
#11

exact. la plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

si vous avez des questions écrivez-moi, je répondrai au mieux.

GGülayMembre actif
Poste
Atelier textile
Membre depuis
oct. 2023
Message
84
#12

La discussion part dans tous les sens, je recentre. Une sauvegarde non testée n'est pas une sauvegarde.

C'est confirmé par l'expérience.

BBanu Ş***Membre actif
Poste
Pharmacien
Membre depuis
mars 2024
Message
81
#13

J'ai vécu la même chose.

OOya Y***Membre actif
Poste
Éditeur de contenu
Secteur
verre
Type d'organisation
chaîne de magasins
Membre depuis
juin 2023
Message
129

Doki · Migration d'infrastructure · 2024

#14

il y a un ponit que je ne comprends pas. ce que tout le monde fait ne signifie pas que c'est la bonne chose.

voilà désolé si je me suis étendu.

MMelis K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
29
#15

Beau travail... Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

EErcan Ç***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
62
#16

Trois avis différents sont sortis, ils se complètent tous. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Corrigez-moi si je me trompe.

FFerhat C***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
225
#17

Je suis d'accord.

MMustafa C***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
96
#18

Exact.

BBurcu S***Membre actif
Poste
Saisie de données
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2023
Message
224
#19

La solution qui semble bon marché finit souvent par coûter cher. Quand on essaie de tout changer en même temps, rien ne prend.

UUmut Ş***Expert
Poste
DevOps
Type d'organisation
agence boutique
Membre depuis
août 2023
Message
231
#20

Sujet très actuel.

Répondre