Nous avons un portail web développé sur mesure sur lequel nous recevons nos commandes de gros en B2B et où nos revendeurs consultent leur solde et passent commande. Le portail compte environ 250 revendeurs actifs et nous avons une équipe opérationnelle de 4 personnes. La semaine dernière, nous sommes arrivés au stade d'un contrat d'approvisionnement annuel de 1.800.000 TL avec un gros client grand compte.
Le département sécurité informatique et gestion des risques du client a exigé comme condition contractuelle un "rapport récent de pentest / test d'intrusion d'application web réalisé par une société de cybersécurité indépendante". J'ai appelé deux entreprises spécialisées pour un devis : l'une m'a proposé 35.000 TL et l'autre 55.000 TL.
Nous ne sommes ni une banque ni un géant de la tech, juste une modeste PME. Qu'est-ce qu'un pentest exactement, et quelle est la différence avec un scan antivirus ou une analyse de sécurité automatique ? Est-ce vraiment une dépense obligatoire et justifiée pour une entreprise de notre taille, ou simplement de la paperasse imposée par les grands groupes ?