Le pentest annuel que DORA exige.

Le règlement DORA impose à toutes les entités financières un programme de tests de résilience — dont des tests de pénétration (articles 24–25). Je teste vos applications web et API, et je livre la preuve. Un seul expert, du cadrage à l'attestation.

DORA · règlement (UE) 2022/2554

Articles 24–25, sans sur-promesse.

DORA distingue deux niveaux de tests. Le programme annuel exigé de toutes les entités financières : analyses de vulnérabilités et tests de pénétration (art. 24–25). Et le TLPT (art. 26–27) : un exercice red team triennal réservé aux entités désignées par leur autorité, avec des testeurs certifiés. Je couvre le premier, et je le dis clairement — méfiez-vous de qui vend l'un pour l'autre.

banques · PSP · assurance · CASP tests annuels art. 24–25 testeur externe indépendant pas un TLPT — assumé

Ce que couvre le pentest.

Les failles qui comptent sur une application financière : accès, montants, intégrations. Testées à la main sur votre application. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.

Contrôle d'accès

BOLA / IDOR sur comptes et transactions, élévation de privilèges

Authentification forte

SCA / MFA contournable, sessions, tokens et clés API

Logique métier financière

manipulation de montants, workflows de paiement, race conditions

Injection

SQL / NoSQL sur endpoints métier et de reporting

API & intégrations

open banking, webhooks, prestataires et partenaires tiers

Secrets & configuration

clés exposées, config de prod, endpoints de debug

Quatre étapes. Prix et périmètre fixes.

De la prise de contact à l'attestation, votre audit suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.

Cadrage

Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.

~ 1 appel

Test

Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

5–10 jours

Rapport

Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.

48 h

Contre-test

Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.

gratuit · 30 j

Quand ce test devient urgent.

Le programme de tests DORA est exigible depuis janvier 2025. Ce qui met le sujet sur la table chez les entités financières.

  • Le programme de tests article 24 doit exister et il manque le pentest annuel
  • Votre fonction conformité ou RSSI réclame la preuve de test des systèmes critiques
  • Un contrôle ACPR / AMF ou un audit interne approche
  • Un client entité financière répercute DORA sur vous, son prestataire TIC
  • Une release majeure touche un système supportant une fonction critique ou importante
  • Un doute sur une API open banking, un parcours de paiement ou un webhook

Ce qu'on me demande avant de signer.

Les vraies questions d'un premier appel de cadrage sous DORA. Si la vôtre manque, elle a sa réponse en un e-mail.

Est-ce un TLPT ?

Non, volontairement. Le TLPT (articles 26–27) est un exercice red team triennal imposé aux seules entités désignées par leur autorité, avec des exigences propres pour les testeurs. Ce que je livre : le test de pénétration du programme annuel (articles 24–25), exigé de toutes les entités financières.

Faut-il un testeur certifié pour les articles 24–25 ?

Non. DORA exige l'indépendance du testeur — interne ou externe — pas une certification. Les exigences renforcées de l'article 27 ne concernent que le TLPT.

Qui est soumis à DORA ?

Une vingtaine de catégories d'entités financières : banques, PSP et EME, assurances, sociétés de gestion, entreprises d'investissement, CASP… et leurs prestataires TIC critiques. Applicable depuis le 17 janvier 2025.

À quelle fréquence tester ?

Au moins une fois par an pour les systèmes qui supportent des fonctions critiques ou importantes, et après tout changement majeur.

Comment fixez-vous le prix ?

Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.

Que se passe-t-il une fois les correctifs faits ?

Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

Le test se conduit à distance. Si votre cadre impose une présence sur site, je me déplace dans vos locaux, partout en France.

Le livrable, page par page.

Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.

  • Synthèse exécutive lisible
  • Registre noté CVSS v3.1
  • Preuves d'exploitation reproductibles
  • Correctif concret par faille
  • Références OWASP & CWE
  • Attestation transmissible

PDF · 7 pages · livrable en français ou en anglais

Un programme de tests DORA à alimenter ?

Dites-moi la stack, le périmètre et à peu près quand vous en avez besoin. Vous recevrez un périmètre et un prix fixe sous 24 h, souvent le jour même.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.
Recevoir un périmètre et un prix Réponse sous 24 h ouvrées

Questionnaire hébergé par Typeform, qui traite vos réponses pour mon compte. Ces informations ne servent qu'à préparer votre devis. Pas d'inscription, pas de séquence commerciale.