ISO/IEC 27001:2022 · Annexe A
La preuve technique que votre SMSI réclame, faite à la main.
La norme ne prononce pas le mot « pentest », mais la A.8.8 (gestion des vulnérabilités techniques) et la A.8.29 (tests de sécurité) le rendent quasi incontournable pour un auditeur de certification. Je fournis cette preuve : un test manuel, un rapport aligné sur votre déclaration d'applicabilité, et une attestation de remédiation.
Ce que couvre le pentest.
Un scan de vulnérabilités ne constitue pas un test de sécurité au sens de l'A.8.29. Test manuel et approfondi des failles de logique métier et d'autorisation que les outils ignorent, sur votre application. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.
Contrôle d'accès (A.5.15 / A.8.3)
BOLA / IDOR, élévation de privilèges, comptes à privilèges
Authentification (A.8.5)
flux de connexion, MFA contournable, JWT, gestion des sessions
Codage sécurisé (A.8.28)
injection SQL / NoSQL, XSS, désérialisation non sûre
Configuration sécurisée (A.8.9)
durcissement, endpoints de debug, en-têtes & TLS
Vulnérabilités techniques (A.8.8)
composants obsolètes, CVE exploitables, dépendances
Prévention de fuite de données (A.8.12)
API trop bavardes, mass assignment, secrets exposés
Du cadrage à la preuve d'audit.
Chaque étape produit un livrable daté, traçable, opposable à un contrôle ISO 27001. Rien à reconstituer après coup. Prix fixe dès 3 000 €, défini au cadrage.
-
~ 1 appel
Cadrage
Un court appel, un prix fixe, des règles d'engagement écrites. Le périmètre couvert par l'exigence est arrêté ici.
-
5–10 jours
Test
Test manuel sur les cibles convenues, méthodologie documentée pour l'auditeur. Le critique est signalé le jour où je le trouve.
-
48 h
Rapport
Périmètre, méthode, findings notés CVSS, preuves de reproduction, correctifs. Rédigé pour être versé au dossier sans retraitement.
-
gratuit · 30 j
Contre-test
Vous corrigez, je rejoue les tests et délivre l'attestation de remédiation. C'est cette pièce que l'auditeur classe.
Quand planifier le pentest ISO 27001.
Un pentest n'attend pas l'incident. Les situations qui reviennent chez les équipes en démarche ISO 27001.
Avant de signer
- Un client exige la certification ISO 27001 pour signer
- Un appel d'offres pose la certification en condition d'accès
Avant de mettre en ligne
- Une évolution du périmètre du SMSI ou une release majeure de l'application
- Un doute sur une fonctionnalité d'auth, de paiement ou de permissions
Avant l'audit
- Votre certification initiale approche et l'auditeur attend une preuve de test
- Un audit de surveillance annuel ou une recertification (cycle de 3 ans)
- Une non-conformité sur l'A.8.29 relevée à un précédent audit à lever
Questions sur le pentest ISO 27001.
Les vraies questions d'un premier appel de cadrage en démarche ISO 27001. Si la vôtre manque, elle a sa réponse en un e-mail.
Le pentest est-il obligatoire pour l'ISO 27001 ?
La norme ne l'exige pas littéralement, mais les contrôles A.8.8 et A.8.29 le rendent reviennent à l'exiger. Dans les faits, les auditeurs de certification en réclament un. Même logique pour un audit SOC 2 (critères CC4.1 / CC7.1).
Quels contrôles de l'Annexe A le pentest couvre-t-il ?
Principalement A.8.8 (gestion des vulnérabilités techniques) et A.8.29 (tests de sécurité en développement et recette). Le rapport nomme les contrôles concernés.
Le rapport convient-il à l'auditeur de certification ?
Oui. Méthodologie, périmètre, findings avec preuve et une attestation de remédiation après contre-test, à verser directement comme preuve d'audit.
Faut-il refaire un pentest chaque année ?
Le rythme courant est annuel et après tout changement majeur, ce qui s'aligne bien avec le cycle d'audit de surveillance ISO 27001.
Comment fixez-vous le prix ?
Forfait fixe arrêté au cadrage, à partir du périmètre soumis à l'exigence. Pas de TJM, pas d'avenant en cours de route. Vous validez le montant avant le premier test.
L'attestation suffit-elle à l'auditeur ?
Elle vient avec le rapport complet : c'est le couple des deux que réclament les auditeurs. Contre-test gratuit sous 30 jours, attestation réémise après correction.
Le pentest est-il obligatoire pour être certifié ISO 27001 ?
Pas nommément. La norme exige de gérer les vulnérabilités techniques (A.8.8) et de sécuriser vos environnements de test (A.8.29). En pratique, la quasi-totalité des auditeurs de certification demande une évaluation technique — le test d'intrusion en est la preuve la plus lisible.
Le rapport pour l'audit,
point par point.
Le format qu'attend un auditeur ISO 27001 : preuve, criticité, remédiation, attestation qui se transmet.
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
L'audit se pilote à distance, et si votre politique interne l'exige, je travaille depuis vos bureaux, partout en France.