Un test d’intrusion (ou pentest) consiste à faire attaquer volontairement votre système informatique par un expert, dans un cadre légal et encadré, pour trouver les failles avant les pirates. Il se distingue de l’audit de vulnérabilités (automatique) par une vraie exploitation manuelle des failles. À l’issue, vous recevez un rapport hiérarchisé des vulnérabilités et un plan de correction. Le prix se fait sur devis selon le périmètre (site web, réseau interne, messagerie…) ; pour une PME, on cible en priorité ce qui est exposé sur Internet. C’est aussi une brique de plus en plus demandée pour la conformité (NIS2, cyber-assurance).
Attendre d’être piraté pour découvrir ses failles coûte cher. Le test d’intrusion inverse la logique : on cherche les trous de sécurité avant les attaquants. Voici comment ça marche et ce que ça coûte.
Qu’est-ce qu’un test d’intrusion (pentest) ?
Un test d’intrusion est une simulation d’attaque réelle, menée par un expert en sécurité (le « pentester »), avec votre autorisation écrite et un périmètre défini. L’objectif : reproduire ce que ferait un vrai attaquant pour identifier et exploiter les failles de votre système, puis vous les rapporter afin de les corriger. Contrairement à une attaque réelle, tout est encadré, documenté et sans destruction.
C’est la différence entre installer une alarme et faire tester sa maison par un cambrioleur bienveillant qui vous dit précisément par où il est entré.
Pentest, audit de vulnérabilités, audit de sécurité : quelles différences ?
| Prestation | Méthode | Ce qu’elle apporte |
|---|---|---|
| Audit de vulnérabilités | Scan automatique | Liste large de failles potentielles (avec faux positifs) |
| Test d’intrusion | Exploitation manuelle par un expert | Failles réellement exploitables, avec preuve et impact |
| Audit de sécurité | Revue globale (organisation, config, processus) | Vue d’ensemble de la maturité, au-delà de la technique |
Pour une PME, la bonne approche combine souvent un audit de vulnérabilités régulier (surveillance continue) et un test d’intrusion ponctuel sur les éléments critiques (site web, accès distants, messagerie).
Boîte noire, grise ou blanche : les trois approches
| Approche | Information donnée au testeur | Simule… |
|---|---|---|
| Boîte noire | Aucune (comme un attaquant externe) | Un pirate qui découvre l’entreprise de zéro |
| Boîte grise | Un accès limité (un compte utilisateur) | Un employé malveillant ou un compte volé |
| Boîte blanche | Accès complet (codes, architecture) | Un audit approfondi, le plus exhaustif |
Comment se déroule un test d’intrusion ?
- Cadrage : on définit ensemble le périmètre, les objectifs, les dates et l’autorisation écrite (indispensable et légale).
- Reconnaissance : collecte d’informations sur les cibles exposées (site, serveurs, adresses, services ouverts).
- Détection des failles : identification des vulnérabilités techniques et de configuration.
- Exploitation : tentative réelle d’exploiter les failles pour en mesurer l’impact concret (accès à des données, prise de contrôle…).
- Rapport : rédaction d’un compte rendu hiérarchisé, avec preuves et recommandations.
- Restitution et plan d’action : réunion d’explication et priorisation des corrections.
Que contient le rapport d’un pentest ?
- Une synthèse pour la direction (niveau de risque global, en langage clair).
- La liste des vulnérabilités classées par criticité (critique / élevée / moyenne / faible).
- Pour chaque faille : la preuve, l’impact potentiel et la recommandation de correction.
- Un plan d’action priorisé : par quoi commencer pour réduire le risque le plus vite.
Un bon rapport se lit à deux niveaux : la direction comprend le risque, l’équipe technique sait exactement quoi corriger.
Combien coûte un test d’intrusion pour une PME ?
Le prix se fait sur devis et dépend surtout du périmètre : un test ciblé sur un site web exposé ne demande pas le même effort qu’un test complet du réseau interne. Les facteurs qui font varier le budget : le nombre de cibles (applications, serveurs, adresses IP), l’approche (boîte noire, grise, blanche), la profondeur attendue et le besoin d’un nouveau test après correction. Pour une PME, on recommande de commencer par l’exposé sur Internet (le plus attaqué) puis d’élargir. L’important est d’obtenir un périmètre clair et un livrable actionnable, pas un rapport illisible de 200 pages.
Pentest, NIS2 et cyber-assurance
Le test d’intrusion n’est plus réservé aux grands groupes. Avec la directive NIS2, la montée des exigences des cyber-assureurs et les demandes des donneurs d’ordre, de plus en plus de PME doivent prouver qu’elles testent leur sécurité. Un pentest régulier devient un argument commercial autant qu’une mesure de protection : il rassure vos clients et facilite vos contrats.
Questions fréquentes
Quelle différence entre un test d’intrusion et un audit de vulnérabilités ?L’audit de vulnérabilités est un scan automatique qui liste des failles potentielles. Le test d’intrusion va plus loin : un expert exploite réellement les failles pour prouver leur impact. Les deux sont complémentaires.
L’audit de vulnérabilités est un scan automatique qui liste des failles potentielles. Le test d’intrusion va plus loin : un expert exploite réellement les failles pour prouver leur impact. Les deux sont complémentaires.
Un test d’intrusion est-il dangereux pour mon système ?Non, s’il est mené par des professionnels dans un cadre défini. Les actions destructrices sont exclues, le périmètre et les horaires sont convenus à l’avance, et une autorisation écrite encadre l’intervention.
Non, s’il est mené par des professionnels dans un cadre défini. Les actions destructrices sont exclues, le périmètre et les horaires sont convenus à l’avance, et une autorisation écrite encadre l’intervention.
Combien coûte un test d’intrusion pour une PME ?Le prix se fait sur devis selon le périmètre : nombre de cibles, approche (boîte noire/grise/blanche) et profondeur. Pour une PME, on commence en général par ce qui est exposé sur Internet, puis on élargit.
Le prix se fait sur devis selon le périmètre : nombre de cibles, approche (boîte noire/grise/blanche) et profondeur. Pour une PME, on commence en général par ce qui est exposé sur Internet, puis on élargit.
Boîte noire, grise ou blanche : que choisir ?La boîte noire simule un attaquant externe sans information, la boîte grise un compte utilisateur compromis, la boîte blanche un audit complet avec tous les accès. Le choix dépend de ce que vous voulez tester en priorité.
La boîte noire simule un attaquant externe sans information, la boîte grise un compte utilisateur compromis, la boîte blanche un audit complet avec tous les accès. Le choix dépend de ce que vous voulez tester en priorité.
À quelle fréquence faire un pentest ?Idéalement une fois par an, et après tout changement majeur (nouveau site, nouvelle application, refonte réseau). Entre deux tests, un suivi des vulnérabilités permet de rester à jour.
Idéalement une fois par an, et après tout changement majeur (nouveau site, nouvelle application, refonte réseau). Entre deux tests, un suivi des vulnérabilités permet de rester à jour.
Le test d’intrusion est-il utile pour la conformité NIS2 ou l’assurance ?Oui. Tester régulièrement sa sécurité fait partie des bonnes pratiques attendues par NIS2, par les cyber-assureurs et par de nombreux donneurs d’ordre. C’est aussi un argument de confiance pour vos clients.
Oui. Tester régulièrement sa sécurité fait partie des bonnes pratiques attendues par NIS2, par les cyber-assureurs et par de nombreux donneurs d’ordre. C’est aussi un argument de confiance pour vos clients.
Tester la sécurité de votre entreprise avec APE Conseil
APE Conseil, prestataire informatique indépendant à Rillieux-la-Pape depuis 1986, accompagne les TPE et PME sur la cybersécurité : audit, test d’intrusion, plan de correction et supervision. Expertise reconnue auprès des entreprises du BTP. 5/5 sur Google.


