Contre-audit (retest)
hackingDéfinition
Le contre-audit, ou retest, désigne la vérification ciblée effectuée après la remédiation des vulnérabilités identifiées lors d'un test d'intrusion, afin de confirmer que les correctifs appliqués sont effectifs et n'ont pas introduit de régression. Il porte généralement sur un périmètre réduit aux seules failles corrigées, avec une méthodologie allégée par rapport au test initial, et débouche sur un rapport de suivi mentionnant le statut de chaque vulnérabilité : corrigée, partiellement corrigée, non corrigée ou risque résiduel accepté. Le contre-audit est souvent négligé faute de budget alors qu'il constitue la seule preuve tangible de l'efficacité réelle d'un programme de remédiation, au-delà de la simple déclaration de correction par les équipes techniques. Certains référentiels de conformité, notamment dans le secteur financier, l'exigent explicitement pour les vulnérabilités critiques. Pour l'organisation, planifier systématiquement un contre-audit à échéance fixe après chaque campagne de test crée une boucle de retour d'expérience mesurable, alimente des indicateurs de délai moyen de remédiation par criticité, et permet d'identifier les correctifs superficiels qui masquent la cause racine sans la traiter, un phénomène fréquent lorsque la remédiation est effectuée sous pression de délai sans revue de sécurité approfondie.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.