Le test d'intrusion de votre conformité NIS2.

La directive NIS2 vous impose de gérer vos risques cyber, et surtout d'évaluer vos mesures. Le test d'intrusion manuel en est la preuve la plus directe : failles réelles, remédiation suivie, attestation. Un seul expert, du cadrage à l'attestation.

NIS2 · directive (UE) 2022/2555

Une preuve technique, pas un classeur de plus.

L'article 21 de NIS2 impose des mesures de gestion des risques — et des politiques pour en évaluer l'efficacité. Le test d'intrusion manuel est l'évaluation la plus directe : des failles réelles, trouvées, corrigées, documentées. Et non, un prestataire PASSI n'est pas obligatoire pour vos tests volontaires — la qualification ANSSI n'est exigée que pour certains audits réglementés.

entités essentielles & importantes art. 21 · évaluation des mesures rapport + attestation de remédiation

Ce que couvre le pentest.

Un scan de vulnérabilités ne prouve pas grand-chose. Test manuel des failles d'autorisation et de logique métier que les outils ignorent, sur votre application. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.

Contrôle d'accès

BOLA / IDOR, élévation de privilèges, séparation des rôles

Authentification & MFA

flux de connexion, MFA contournable, sessions, tokens API

Surface exposée

sous-domaines oubliés, endpoints de debug, services non filtrés

Injection & logique métier

SQL / NoSQL, contournement de workflow, manipulation de données

Secrets & configuration

clés exposées, .env, config de prod, en-têtes de sécurité

Intégrations & fournisseurs

webhooks, dépendances vulnérables, services tiers

Quatre étapes. Prix et périmètre fixes.

De la prise de contact à l'attestation, votre audit suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.

Cadrage

Un court appel, un prix fixe, des règles d'engagement écrites. La stack et le périmètre sont notés ici.

~ 1 appel

Test

Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

5–10 jours

Rapport

Chaque faille : criticité, reproduction, impact réel, correctif concret. Plus une synthèse pour vos clients.

48 h

Contre-test

Vous corrigez, je vérifie et délivre une attestation propre. Inclus, pas une prestation à part.

gratuit · 30 j

Quand ce test devient urgent.

La conformité NIS2 se prouve, pièce par pièce. Ce qui déclenche la démarche chez les organisations concernées.

  • Votre entité est classée essentielle ou importante et le dossier de preuves se construit
  • Un client soumis à NIS2 répercute ses exigences sur vous par contrat
  • L'enregistrement ANSSI est fait les mesures de l'article 21 restent à prouver
  • Un contrôle ou un audit approche et il manque des preuves techniques
  • Une refonte ou une release majeure vient d'exposer de nouvelles surfaces
  • Un doute sur l'exposition réelle de vos applications web et API

Ce qu'on me demande avant de signer.

Les vraies questions d'un premier appel de cadrage en démarche NIS2. Si la vôtre manque, elle a sa réponse en un e-mail.

Faut-il un prestataire PASSI pour un pentest NIS2 ?

Non pour les tests que vous commandez volontairement : ni la directive ni sa transposition n'imposent de qualification. PASSI apporte une présomption de conformité et reste exigée surtout pour les OIV et certains contrôles réglementés. Pour prouver l'évaluation de vos mesures (article 21), un test d'intrusion documenté par un expert indépendant fait le travail.

NIS2 impose-t-elle un pentest ?

Pas mot pour mot. L'article 21 impose des mesures de gestion des risques et des politiques pour en évaluer l'efficacité. Le test d'intrusion en est la preuve la plus directe, et celle qu'attendent contrôleurs et clients. Même logique que pour SOC 2 ou ISO 27001.

Qui est concerné par NIS2 ?

Les entités essentielles et importantes de 18 secteurs — en France, plusieurs milliers d'organisations dès 50 salariés ou 10 M€ de chiffre d'affaires dans les secteurs visés — et, par ricochet contractuel, leurs fournisseurs.

Que contient le livrable pour le dossier ?

Méthodologie, périmètre, findings avec criticité et preuve de reproduction, correctifs, puis attestation de remédiation après contre-test. Versable tel quel au dossier de conformité.

Comment fixez-vous le prix ?

Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.

Que se passe-t-il une fois les correctifs faits ?

Contre-test inclus, gratuit, sous 30 jours. Je revérifie chaque faille corrigée et délivre une attestation à jour, prête pour vos clients.

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

À distance par défaut. Si votre organisation demande une intervention sur site, je viens chez vous, partout en France.

Le livrable, page par page.

Correctif concret par faille, au niveau du code — pas un scan brut à retraiter. Chaque faille est reproductible et rédigée pour que vos devs la corrigent sans aller-retour. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.

  • Synthèse exécutive lisible
  • Registre noté CVSS v3.1
  • Preuves d'exploitation reproductibles
  • Correctif concret par faille
  • Références OWASP & CWE
  • Attestation transmissible

PDF · 7 pages · livrable en français ou en anglais

Un dossier NIS2 à étayer ?

Dites-moi la stack, le périmètre et à peu près quand vous en avez besoin. Vous recevrez un périmètre et un prix fixe sous 24 h, souvent le jour même.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, certification, audit client.
Recevoir un périmètre et un prix Réponse sous 24 h ouvrées

Questionnaire hébergé par Typeform, qui traite vos réponses pour mon compte. Ces informations ne servent qu'à préparer votre devis. Pas d'inscription, pas de séquence commerciale.