ISO 27001 : un pentest pour documenter A.8.8 et A.8.29.

Gestion des vulnérabilités techniques et sécurité des tests : votre SMSI doit prouver les deux. Test manuel, rapport et attestation versables au dossier tel quel, devant l'auditeur de certification.

ISO/IEC 27001:2022 · Annexe A

La preuve technique que votre SMSI réclame, faite à la main.

La norme ne prononce pas le mot « pentest », mais la A.8.8 (gestion des vulnérabilités techniques) et la A.8.29 (tests de sécurité) le rendent quasi incontournable pour un auditeur de certification. Je fournis cette preuve : un test manuel, un rapport aligné sur votre déclaration d'applicabilité, et une attestation de remédiation.

preuve A.8.8 · A.8.29 certification & surveillance rapport prêt pour l'auditeur aligné sur la SoA

Ce que couvre le pentest.

Un scan de vulnérabilités ne constitue pas un test de sécurité au sens de l'A.8.29. Test manuel et approfondi des failles de logique métier et d'autorisation que les outils ignorent, sur votre application. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.

Périmètre testé06 classes de failles
01

Contrôle d'accès (A.5.15 / A.8.3)

BOLA / IDOR, élévation de privilèges, comptes à privilèges

02

Authentification (A.8.5)

flux de connexion, MFA contournable, JWT, gestion des sessions

03

Codage sécurisé (A.8.28)

injection SQL / NoSQL, XSS, désérialisation non sûre

04

Configuration sécurisée (A.8.9)

durcissement, endpoints de debug, en-têtes & TLS

05

Vulnérabilités techniques (A.8.8)

composants obsolètes, CVE exploitables, dépendances

06

Prévention de fuite de données (A.8.12)

API trop bavardes, mass assignment, secrets exposés

Du cadrage à la preuve d'audit.

Chaque étape produit un livrable daté, traçable, opposable à un contrôle ISO 27001. Rien à reconstituer après coup. Prix fixe dès 3 000 €, défini au cadrage.

  1. ~ 1 appel

    Cadrage

    Un court appel, un prix fixe, des règles d'engagement écrites. Le périmètre couvert par l'exigence est arrêté ici.

  2. 5–10 jours

    Test

    Test manuel sur les cibles convenues, méthodologie documentée pour l'auditeur. Le critique est signalé le jour où je le trouve.

  3. 48 h

    Rapport

    Périmètre, méthode, findings notés CVSS, preuves de reproduction, correctifs. Rédigé pour être versé au dossier sans retraitement.

  4. gratuit · 30 j

    Contre-test

    Vous corrigez, je rejoue les tests et délivre l'attestation de remédiation. C'est cette pièce que l'auditeur classe.

Quand planifier le pentest ISO 27001.

Un pentest n'attend pas l'incident. Les situations qui reviennent chez les équipes en démarche ISO 27001.

Avant de signer

  • Un client exige la certification ISO 27001 pour signer
  • Un appel d'offres pose la certification en condition d'accès

Avant de mettre en ligne

  • Une évolution du périmètre du SMSI ou une release majeure de l'application
  • Un doute sur une fonctionnalité d'auth, de paiement ou de permissions

Avant l'audit

  • Votre certification initiale approche et l'auditeur attend une preuve de test
  • Un audit de surveillance annuel ou une recertification (cycle de 3 ans)
  • Une non-conformité sur l'A.8.29 relevée à un précédent audit à lever

Questions sur le pentest ISO 27001.

Les vraies questions d'un premier appel de cadrage en démarche ISO 27001. Si la vôtre manque, elle a sa réponse en un e-mail.

Le pentest est-il obligatoire pour l'ISO 27001 ?

La norme ne l'exige pas littéralement, mais les contrôles A.8.8 et A.8.29 le rendent reviennent à l'exiger. Dans les faits, les auditeurs de certification en réclament un. Même logique pour un audit SOC 2 (critères CC4.1 / CC7.1).

Quels contrôles de l'Annexe A le pentest couvre-t-il ?

Principalement A.8.8 (gestion des vulnérabilités techniques) et A.8.29 (tests de sécurité en développement et recette). Le rapport nomme les contrôles concernés.

Le rapport convient-il à l'auditeur de certification ?

Oui. Méthodologie, périmètre, findings avec preuve et une attestation de remédiation après contre-test, à verser directement comme preuve d'audit.

Faut-il refaire un pentest chaque année ?

Le rythme courant est annuel et après tout changement majeur, ce qui s'aligne bien avec le cycle d'audit de surveillance ISO 27001.

Comment fixez-vous le prix ?

Forfait fixe arrêté au cadrage, à partir du périmètre soumis à l'exigence. Pas de TJM, pas d'avenant en cours de route. Vous validez le montant avant le premier test.

L'attestation suffit-elle à l'auditeur ?

Elle vient avec le rapport complet : c'est le couple des deux que réclament les auditeurs. Contre-test gratuit sous 30 jours, attestation réémise après correction.

Le pentest est-il obligatoire pour être certifié ISO 27001 ?

Pas nommément. La norme exige de gérer les vulnérabilités techniques (A.8.8) et de sécuriser vos environnements de test (A.8.29). En pratique, la quasi-totalité des auditeurs de certification demande une évaluation technique — le test d'intrusion en est la preuve la plus lisible.

Le rapport pour l'audit,
point par point.

Le format qu'attend un auditeur ISO 27001 : preuve, criticité, remédiation, attestation qui se transmet.

  1. Couverture du rapport de test d'intrusion base16 01 · Couverture
  2. Synthèse exécutive : six vulnérabilités, dont une critique 02 · Synthèse exécutive
  3. Registre des vulnérabilités et méthodologie de test 03 · Registre & méthodo
  4. Fiche de la faille F-01 : accès aux factures d'autres clients, CVSS 9.1 04 · Faille F-01 9.1
  5. Fiche de la faille F-02 : rejeu d'une requête de remboursement, CVSS 8.2 05 · Faille F-02 8.2
  6. Fiche de la faille F-03 : élévation de privilège par mass assignment, CVSS 8.1 06 · Faille F-03 8.1
  7. Contre-test, cadrage et attestation transmissible 07 · Contre-test & attestation

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

L'audit se pilote à distance, et si votre politique interne l'exige, je travaille depuis vos bureaux, partout en France.

Un pentest pour votre ISO 27001 ?

Dites-moi l'application, le périmètre de votre SMSI et votre échéance d'audit. Je vous réponds sous 24 h ouvrées avec un périmètre et un prix fixe.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.