DORA · règlement (UE) 2022/2554
Articles 24–25, sans sur-promesse.
DORA distingue deux niveaux de tests. Le programme annuel exigé de toutes les entités financières : analyses de vulnérabilités et tests de pénétration (art. 24–25). Et le TLPT (art. 26–27) : un exercice red team triennal réservé aux entités désignées par leur autorité, avec des testeurs certifiés. Je couvre le premier, et je le dis clairement — méfiez-vous de qui vend l'un pour l'autre.
Ce que couvre le pentest.
Les failles qui comptent sur une application financière : accès, montants, intégrations. Testées à la main sur votre application. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.
Contrôle d'accès
BOLA / IDOR sur comptes et transactions, élévation de privilèges
Authentification forte
SCA / MFA contournable, sessions, tokens et clés API
Logique métier financière
manipulation de montants, workflows de paiement, race conditions
Injection
SQL / NoSQL sur endpoints métier et de reporting
API & intégrations
open banking, webhooks, prestataires et partenaires tiers
Secrets & configuration
clés exposées, config de prod, endpoints de debug
Quatre étapes. Prix et périmètre fixes.
De la prise de contact à l'attestation, votre audit suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.
Cadrage
Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.
~ 1 appelTest
Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.
5–10 joursRapport
Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.
48 hContre-test
Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.
gratuit · 30 jQuand ce test devient urgent.
Le programme de tests DORA est exigible depuis janvier 2025. Ce qui met le sujet sur la table chez les entités financières.
- Le programme de tests article 24 doit exister et il manque le pentest annuel
- Votre fonction conformité ou RSSI réclame la preuve de test des systèmes critiques
- Un contrôle ACPR / AMF ou un audit interne approche
- Un client entité financière répercute DORA sur vous, son prestataire TIC
- Une release majeure touche un système supportant une fonction critique ou importante
- Un doute sur une API open banking, un parcours de paiement ou un webhook
Ce qu'on me demande avant de signer.
Les vraies questions d'un premier appel de cadrage sous DORA. Si la vôtre manque, elle a sa réponse en un e-mail.
Est-ce un TLPT ?
Non, volontairement. Le TLPT (articles 26–27) est un exercice red team triennal imposé aux seules entités désignées par leur autorité, avec des exigences propres pour les testeurs. Ce que je livre : le test de pénétration du programme annuel (articles 24–25), exigé de toutes les entités financières.
Faut-il un testeur certifié pour les articles 24–25 ?
Non. DORA exige l'indépendance du testeur — interne ou externe — pas une certification. Les exigences renforcées de l'article 27 ne concernent que le TLPT.
Qui est soumis à DORA ?
Une vingtaine de catégories d'entités financières : banques, PSP et EME, assurances, sociétés de gestion, entreprises d'investissement, CASP… et leurs prestataires TIC critiques. Applicable depuis le 17 janvier 2025.
À quelle fréquence tester ?
Au moins une fois par an pour les systèmes qui supportent des fonctions critiques ou importantes, et après tout changement majeur.
Comment fixez-vous le prix ?
Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.
Que se passe-t-il une fois les correctifs faits ?
Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
Le test se conduit à distance. Si votre cadre impose une présence sur site, je me déplace dans vos locaux, partout en France.
Le livrable, page par page.
Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.
- Synthèse exécutive lisible
- Registre noté CVSS v3.1
- Preuves d'exploitation reproductibles
- Correctif concret par faille
- Références OWASP & CWE
- Attestation transmissible
PDF · 7 pages · livrable en français ou en anglais