Le pentest que PCI DSS écrit noir sur blanc.

PCI DSS est le seul référentiel qui nomme explicitement le test d'intrusion : l'exigence 11.4 l'impose au moins tous les 12 mois et après tout changement significatif. Je teste vos applications web et API, et je livre la preuve que votre QSA attend.

PCI DSS · v4.0.1 · exigence 11.4

L'exigence 11.4, mot pour mot.

Le texte est précis, et c'est rare. Test interne (11.4.2) et externe (11.4.3), au moins tous les 12 mois et après tout changement significatif, par une ressource qualifiée et indépendante de l'équipe qui a construit le système. Les failles exploitables doivent être corrigées, puis le test rejoué pour le prouver (11.4.4). L'exigence 6.2.4 va plus loin et liste ce que le test applicatif doit couvrir : en tête, la logique métier et les mécanismes de contrôle d'accès. Deux choses qu'un scanner ne trouve pas.

e-commerce · SaaS de paiement · marketplaces exigence 11.4 · tous les 12 mois contre-test 11.4.4 inclus ni QSA ni ASV — assumé

Ce que couvre le pentest.

Pour le test applicatif, l'exigence 11.4.1 renvoie à la liste 6.2.4. Je la couvre à la main, sur votre application, côté client comme côté back-office. OWASP WSTG + API Top 10, en authentifié comme en non authentifié.

Contrôle d'accès

6.2.4 : attaques sur les mécanismes de contrôle d'accès. BOLA / IDOR sur commandes, comptes et données de porteur

Logique de paiement

6.2.4 : attaques sur la logique métier. Montants, remises, remboursements, race conditions au tunnel de commande

Injection

SQL / NoSQL, commande, ORM sur les endpoints du CDE et les back-offices de gestion des commandes

Authentification & sessions

MFA des accès administrateur, sessions, jetons et clés d'API donnant sur le périmètre concerné

Intégrations PSP

webhooks de notification, retours de paiement falsifiables, tokenisation, callbacks et rapprochements

Scripts de page de paiement

6.4.3 / 11.6.1 : scripts tiers non maîtrisés, altération non détectée, skimming côté client

Quatre étapes. Prix et périmètre fixes.

De la prise de contact à l'attestation, votre test suit une séquence claire. Vous savez toujours où vous en êtes, ce qui a été trouvé et ce qu'il reste. Prix fixe dès 3 000 €, défini au cadrage.

Cadrage

Un court appel, un prix fixe, des règles d'engagement écrites. Le périmètre est noté ici, votre SAQ aussi.

~ 1 appel

Test

Test manuel sur les cibles convenues, canal ouvert en direct. Le critique est signalé le jour où je le trouve.

5–10 jours

Rapport

Chaque faille : criticité, reproduction, impact réel, correctif concret. Méthodologie documentée pour 11.4.1.

48 h

Contre-test

Vous corrigez, je rejoue le test et délivre une attestation propre. C'est l'exigence 11.4.4, incluse.

gratuit · 30 j

Quand ce test devient urgent.

L'exigence 11.4 se contrôle sur pièces, une fois par an. Les échéances qui poussent une entité à me contacter.

  • Votre QSA ou votre acquéreur réclame le rapport de pentest avant de valider le ROC ou l'AOC
  • Votre SAQ A-EP ou SAQ D arrive à échéance et la case 11.4 est encore vide
  • Un changement significatif a touché le périmètre : refonte du tunnel de paiement, nouveau PSP, migration
  • Vous êtes prestataire de services et vos clients marchands répercutent leur conformité sur vous
  • Vous basculez de SAQ A vers SAQ A-EP en intégrant un formulaire de paiement dans vos propres pages
  • Un doute sur les scripts tiers de votre page de paiement, depuis l'entrée en vigueur de 6.4.3 et 11.6.1

Ce qu'on me demande avant de signer.

Les vraies questions d'un premier appel de cadrage sous PCI DSS. Si la vôtre manque, elle a sa réponse en un e-mail.

Faut-il être QSA pour réaliser le pentest ?

Non. Les exigences 11.4.2 et 11.4.3 demandent « une ressource interne qualifiée ou un tiers externe qualifié », avec une indépendance organisationnelle vis-à-vis de l'équipe qui a construit le système. Le QSA évalue votre conformité et lit le rapport ; il n'a pas à le produire.

Êtes-vous QSA ou ASV ?

Ni l'un ni l'autre, autant le dire tout de suite. Les scans de vulnérabilité externes trimestriels de l'exigence 11.3.2 doivent passer par un ASV agréé par le PCI SSC : ce n'est pas moi, et aucun test d'intrusion ne remplace ce scan. L'exigence 11.4 n'impose aucun agrément : c'est celle que je couvre. Si c'est le scan trimestriel qu'il vous faut, vous le saurez dès le premier message.

Suis-je vraiment concerné par 11.4 ?

Cela dépend de votre questionnaire. En SAQ A (paiement entièrement externalisé, page hébergée par le prestataire ou iframe), le pentest 11.4 n'est pas au questionnaire. En SAQ A-EP, SAQ D marchand et SAQ D prestataire, il l'est. Dites-moi votre SAQ au cadrage : si vous n'en avez pas besoin, je vous le dirai.

À quelle fréquence tester ?

Au moins une fois tous les 12 mois, et après tout changement significatif d'infrastructure ou d'application. L'exigence 11.4.1 impose aussi de conserver les résultats et les preuves de correction pendant au moins 12 mois.

Couvrez-vous le test interne et le test externe ?

Je couvre le périmètre applicatif — web, API, back-office — de l'extérieur comme en authentifié depuis l'intérieur. Les tests de couche réseau et la validation des contrôles de segmentation (11.4.5, et 11.4.6 tous les 6 mois pour les prestataires) sortent de mon périmètre : je le dis au cadrage, pas après.

Le contre-test est-il exigé ?

Oui, c'est écrit dans l'exigence elle-même : 11.4.4 impose de corriger les failles exploitables et de rejouer le test pour vérifier la correction. Mon contre-test couvre ce point : inclus, gratuit, sous 30 jours, attestation à jour.

Comment fixez-vous le prix ?

Forfait fixe défini au cadrage, à partir du périmètre. Pas de facturation à l'heure, pas de dépassement surprise. Vous validez le prix avant que je commence.

Qui mène votre test.

Saïd, expert en pentest et audit de sécurité

Saïd Mimouni

Pentest & audit de sécurité · applications web & API

Je teste des applications web et des API à la main, en solo, pour des startups et des agences. Vous parlez à la personne qui ouvre le terminal, du premier e-mail au contre-test.

Le test se conduit à distance. Si votre cadre impose une présence sur site, je me déplace dans vos locaux, partout en France.

Le livrable, page par page.

Le dossier que votre QSA doit pouvoir lire, et que vous gardez douze mois : méthodologie documentée, failles reproductibles, correctif au niveau du code. Exemple complet ci-dessous, mené sur OWASP Juice Shop, l'application volontairement vulnérable de l'OWASP.

  • Synthèse exécutive lisible
  • Registre noté CVSS v3.1
  • Preuves d'exploitation reproductibles
  • Correctif concret par faille
  • Références OWASP & CWE
  • Attestation transmissible

PDF · 7 pages · livrable en français ou en anglais

Une échéance 11.4 à tenir ?

Dites-moi la stack, le périmètre et votre SAQ. Vous recevrez un périmètre et un prix fixe sous 24 h, souvent le jour même.

Le cadrage passe par un questionnaire de deux minutes.

  • Ce qu'il faut tester : application, API, périmètre.
  • Votre échéance, même approximative.
  • Le contexte, si vous voulez : stack, SAQ, QSA, audit client.
Recevoir un périmètre et un prix Réponse sous 24 h ouvrées

Questionnaire hébergé par Typeform, qui traite vos réponses pour mon compte. Ces informations ne servent qu'à préparer votre devis. Pas d'inscription, pas de séquence commerciale.