Nous sommes une entreprise de 25 personnes à Bursa, sous-traitant pour l'industrie automobile. Un de nos gros clients donneurs d'ordre nous demande un rapport d'audit de sécurité sur nos systèmes dans le cadre de ses audits annuels fournisseurs.
Du coup, on a contacté une boîte externe de cybersécurité. Sur leur devis, il y a deux lignes distinctes : la première intitulée « Test d'intrusion » à 35.000 TL, et la seconde « Test de pénétration » à 65.000 TL. Quand on a demandé au commercial, il nous a dit que c'était deux niveaux d'analyse différents et qu'il fallait choisir selon ce que veut notre client, mais sans pouvoir expliquer clairement la différence technique.
Est-ce que ça ne revient pas exactement au même ? C'est quoi la vraie différence entre ces deux termes, et dans notre situation, lequel doit-on faire pour valider l'audit corporate ?