NIS2 · directive (UE) 2022/2555
Une preuve technique, pas un classeur de plus.
L'article 21 de NIS2 impose des mesures de gestion des risques — et des politiques pour en évaluer l'efficacité. Le test d'intrusion manuel est l'évaluation la plus directe : des failles réelles, trouvées, corrigées, documentées. Et non, un prestataire PASSI n'est pas obligatoire pour vos tests volontaires — la qualification ANSSI n'est exigée que pour certains audits réglementés.
Ce que couvre le pentest.
Un scan de vulnérabilités ne prouve pas grand-chose. Test manuel des failles d'autorisation et de logique métier que les outils ignorent, sur votre application. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.
Contrôle d'accès
BOLA / IDOR, élévation de privilèges, séparation des rôles
Authentification & MFA
flux de connexion, MFA contournable, sessions, tokens API
Surface exposée
sous-domaines oubliés, endpoints de debug, services non filtrés
Injection & logique métier
SQL / NoSQL, contournement de workflow, manipulation de données
Secrets & configuration
clés exposées, .env, config de prod, en-têtes de sécurité
Intégrations & fournisseurs
webhooks, dépendances vulnérables, services tiers
Quatre étapes. Prix et périmètre fixes.
De la prise de contact à l'attestation, votre audit suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.
Cadrage
Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.
~ 1 appelTest
Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.
5–10 joursRapport
Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.
48 hContre-test
Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.
gratuit · 30 jQuand ce test devient urgent.
La conformité NIS2 se prouve, pièce par pièce. Ce qui déclenche la démarche chez les organisations concernées.
- Votre entité est classée essentielle ou importante et le dossier de preuves se construit
- Un client soumis à NIS2 répercute ses exigences sur vous par contrat
- L'enregistrement ANSSI est fait les mesures de l'article 21 restent à prouver
- Un contrôle ou un audit approche et il manque des preuves techniques
- Une refonte ou une release majeure vient d'exposer de nouvelles surfaces
- Un doute sur l'exposition réelle de vos applications web et API
Ce qu'on me demande avant de signer.
Les vraies questions d'un premier appel de cadrage en démarche NIS2. Si la vôtre manque, elle a sa réponse en un e-mail.
Faut-il un prestataire PASSI pour un pentest NIS2 ?
Non pour les tests que vous commandez volontairement : ni la directive ni sa transposition n'imposent de qualification. PASSI apporte une présomption de conformité et reste exigée surtout pour les OIV et certains contrôles réglementés. Pour prouver l'évaluation de vos mesures (article 21), un test d'intrusion documenté par un expert indépendant fait le travail.
NIS2 impose-t-elle un pentest ?
Qui est concerné par NIS2 ?
Les entités essentielles et importantes de 18 secteurs — en France, plusieurs milliers d'organisations dès 50 salariés ou 10 M€ de chiffre d'affaires dans les secteurs visés — et, par ricochet contractuel, leurs fournisseurs.
Que contient le livrable pour le dossier ?
Méthodologie, périmètre, findings avec criticité et preuve de reproduction, correctifs, puis attestation de remédiation après contre-test. Versable tel quel au dossier de conformité.
Comment fixez-vous le prix ?
Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.
Que se passe-t-il une fois les correctifs faits ?
Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.
Qui mène votre test.
Saïd Mimouni
Pentest & audit de sécurité · applications web & API
Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.
À distance par défaut. Si votre organisation demande une intervention sur site, je viens chez vous, partout en France.
Le livrable, page par page.
Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.
- Synthèse exécutive lisible
- Registre noté CVSS v3.1
- Preuves d'exploitation reproductibles
- Correctif concret par faille
- Références OWASP & CWE
- Attestation transmissible
PDF · 7 pages · livrable en français ou en anglais