Nous sommes une équipe de 11 personnes au Royaume-Uni qui édite un logiciel RH pour les grands comptes. Lors du renouvellement du contrat annuel, l'un de nos clients a demandé un rapport de pentest à jour ainsi qu'une attestation d'audit indépendant pour nos systèmes.
On a demandé un devis à une société de sécurité externe : ils demandent 5.500 GBP pour l'application web et l'infrastructure serveur incluses dans le périmètre. Notre développeur en interne nous dit qu'on pourrait plutôt payer une licence annuelle de 1.200 GBP pour l'un des outils de pentest automatisés connus du marché et faire tous les scans nous-mêmes, affirmant que ces outils détectent déjà les failles et génèrent un rapport.
Franchement, économiser 4.300 GBP, c'est tentant, mais faire tourner ces outils en interne et transmettre le rapport au client, quelle valeur cela a-t-il vraiment côté grand compte ? Y a-t-il des risques techniques et juridiques qu'on ne voit pas à faire ces tests nous-mêmes ?