forumNouveau sujet

On nous demande un pentest pour un appel d'offres : qu'est-ce que c'est exactement et quand est-ce que ça vaut le coup ?

İİbrahim Y***Membre actif
Poste
Responsable administratif
Secteur
Chimie
Type d'organisation
distributeur régional
Membre depuis
déc. 2022
Message
239
#1

Avec notre équipe de 7 personnes à Barcelone, nous développons des logiciels de prise de rendez-vous et de suivi de dossiers pour les collectivités locales et les organismes publics. La semaine dernière, nous avons commencé à préparer notre candidature pour un appel d'offres d'infrastructure numérique de 55.000 EUR lancé par une mairie en Catalogne. Mais le cahier des charges exige un « rapport de pentest » récent validé par une société de cybersécurité indépendante.

Nous n'avons jamais passé ce genre d'audit. Nous faisons nos tests logiciels classiques en interne et pensions que notre système était sécurisé. Les deux premiers devis reçus de l'extérieur oscillent entre 4.500 EUR et 7.000 EUR, ce qui représente une sortie de trésorerie non négligeable pour une petite boîte d'édition logicielle comme la nôtre.

Que couvre exactement un pentest et à quoi ça sert ? S'agit-il d'un simple scan automatique ou cela implique-t-il une intervention manuelle ? Est-ce vraiment pertinent d'engager cette dépense alors qu'on n'est pas sûrs de remporter le marché, ou est-ce une exigence standard dans la commande publique ?

OOkan I***Membre actif
Poste
Comptabilité préliminaire
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
260
Plus utile#2

En bref : un pentest est une simulation contrôlée dans laquelle des experts en sécurité éthique attaquent votre système comme de véritables pirates pour découvrir des failles et tenter de les exploiter afin de voir jusqu'où ils peuvent pénétrer. Contrairement aux scanners automatisés, les tests manuels révèlent les failles de logique métier, les élévations de privilèges et les vulnérabilités complexes de bases de données.

On confond souvent scan de vulnérabilités et test d'intrusion. Le scan automatique consiste à faire lister par un logiciel des failles connues en quelques heures. Un vrai pentest implique que des experts décortiquent pendant plusieurs jours le code source de votre application, les endpoints d'API, la gestion des sessions et la configuration serveur. Si le cahier des charges exige un rapport indépendant, la mairie n'attend pas un simple PDF automatique avec des voyants verts, mais un document méthodologique avec failles classées par niveau de risque et re-testées.

Du point de vue de l'appel d'offres : en Espagne, les organismes publics sont tenus d'imposer ce test pour les logiciels tiers en vertu des normes de sécurité des données publiques. Cette dépense n'est pas juste un coût pour ce dossier, c'est un gage de maturité pour votre produit. Pour le devis à 4.500 EUR, vérifiez bien le périmètre : assurez-vous qu'ils incluent un re-test gratuit après correction des vulnérabilités. Une fois obtenu, ce rapport reste valable et réutilisable pendant un an pour d'autres marchés publics similaires.

HHilal B***Vétéran
Poste
Graphiste
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
déc. 2023
Message
17
#3

Regardez le type de test demandé dans le cahier des charges. En black-box, ils testent sans aucune information préalable sur le système ; en grey-box, on leur fournit un compte utilisateur pour auditer l'interface et les droits d'accès. Les mairies demandent généralement du grey-box.

OOrhan D***Expert
Poste
Employé de magasin
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2024
Message
228
#4

L'année dernière à Madrid, on a payé 5.200 EUR pour un audit similaire. Ils ont trouvé deux failles critiques d'élévation de privilèges dans notre propre code : un utilisateur externe pouvait voir les documents des autres. On a remporté le marché, mais surtout, on a évité un scandale de fuite de données.

YYasemin K***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
82
#5

Il y a des prestataires qui facturent 1.500 EUR pour lancer un simple outil open source automatique et habiller le rapport avec de l'IA. Les institutions publiques repèrent ces rapports superficiels immédiatement à l'examen, vous perdrez votre argent pour rien.

SSinemExpert
Poste
Chef de projet
Membre depuis
oct. 2023
Message
176
#6

Cadrez bien le périmètre (scope) au moment de demander des devis. Ne demandez une offre que pour le module concerné par le marché et son serveur dédié. Si vous incluez tout le réseau de la boîte, les coûts vont exploser et vous allez cramer votre budget inutilement.

DDoruk Y***Membre actif
Poste
Directeur comptable
Secteur
Produits de la mer
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2025
Message
86
#7

Le processus se déroule généralement en trois étapes : 1) Cadrage du périmètre et contrat. 2) Simulation d'attaque et rapport des failles. 3) Test de validation après correction des failles par votre équipe. Les acheteurs publics exigent généralement de voir les vulnérabilités corrigées dans le rapport final.

JJale D***Membre actif
Poste
Comptabilité préliminaire
Secteur
Logistique
Type d'organisation
agence boutique
Membre depuis
août 2025
Message
8
#8

si tu bosses côté public c'est devenu la procédure standard malheureusement. bref perso je dirais de voir ça pas comme une dépense one-shot mais comme un coût de contrôle qualité du produit.

UUğur K***ExpertMembre de la communauté
Membre depuis
mars 2023
Message
44
#9

Pendant ce test, ils travaillent sur un environnement de test ou ils attaquent le serveur en prod ? franchement y a un risque que le système plante ou que les données clients soient corrompues pendant le test ?

ÖÖzge C***Expert
Poste
Responsable des achats
Secteur
Cosmétique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2023
Message
141
#10

Le budget paraît élevé au début je comprends très bien. Mais quand tu vends du logiciel au public, ce genre de documents de sécurité neutres te renforcent incroyablement la main à la table, autant que les références clients, n'hésite pas.

AAhmet B***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
280
#11

Je trouve difficile d'être aussi catégorique côté test d'intrusion. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

GGizem Y***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2024
Message
209

Doki · Contrat de maintenance serveur · 2025

#12

Ce sujet est archivé.

RRamazan Y***Nouveau membre
Poste
Éditeur de contenu
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
sept. 2026
Message
8
#13

Comment avez-vous résolu ce point ? Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

GGürkan B***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
407
#14

Beau travail. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement. Je le note au cas où.

MMustafa P***Expert
Poste
Éditeur de contenu
Secteur
E-commerce
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2023
Message
140
#15

Mon regard a changé après avoir vécu cela. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Bon courage.

MMerve Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
1
#16

Exact.

NNagihanMembre actif
Poste
Chargé de recrutement
Type d'organisation
atelier
Membre depuis
mai 2024
Message
98
#17

Je suis dans la même situation, c'est pourquoi je pose la question. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHasan E***Expert
Poste
Éditeur de contenu
Secteur
Construction
Type d'organisation
entreprise familiale
Membre depuis
déc. 2023
Message
88
#18

je suis du même avis. genre tout point non écrit est un pont que les deux parties se rappelleront différemment plus tard.

si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test. je le note au cas où.

OOkanMembre actif
Poste
Bouquiniste
Membre depuis
janv. 2024
Message
71

Doki · Contrat de maintenance serveur · 2026

#19

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement. C'est confirmé par l'expérience.

BBeren Ç***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
398
#20

Sujet très actuel.

Répondre