Pentest et conformité normative (Tests d'intrusion exigés par les normes)
conformiteDéfinition
De nombreuses normes et réglementations de cybersécurité imposent explicitement la réalisation de tests d'intrusion (pentests) réguliers comme mesure de vérification de l'efficacité des contrôles de sécurité. PCI-DSS (exigences 11.3.1 et 11.3.2) impose des tests d'intrusion externes et internes au minimum annuels, et après tout changement significatif de l'infrastructure. DORA (article 26) exige des TLPT (Threat-Led Penetration Testing) basés sur le framework TIBER-EU pour les entités financières significatives. NIS 2 inclut les tests de sécurité parmi les mesures techniques appropriées de l'article 21. ISO 27001 référence les tests de pénétration via le contrôle 8.8 (gestion des vulnérabilités techniques) et 5.36. SOC 2 exige des tests de sécurité réguliers pour les critères de disponibilité et de confidentialité. La portée, la méthodologie (black box, grey box, white box), la fréquence et la gestion des remédiations doivent être documentées pour satisfaire aux exigences des auditeurs. Des référentiels méthodologiques comme PTES, OWASP Testing Guide ou OSSTMM standardisent la conduite de ces tests.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis