NIS2 pentest : un test d’intrusion peut vérifier certaines expositions techniques, mais il ne couvre pas toute la préparation à la directive. Le contrat doit préciser les systèmes autorisés, les règles d’intervention et les livrables. Choisissez le test à partir des risques et des services à protéger, puis prévoyez le suivi des corrections.
En bref
- Un pentest porte sur un périmètre technique autorisé et délimité.
- Le rapport doit distinguer les constats, les limites du test et les corrections proposées.
- L’audit NIS2 examine aussi la gouvernance, l’organisation et les preuves hors test technique.
NIS2 pentest : ce que le test peut apporter
L’article 21, paragraphe 2, point f, de la directive NIS2 traite des politiques et procédures permettant d’évaluer l’efficacité des mesures de gestion des risques. Il ne fixe pas une fréquence universelle de pentest pour toutes les entités. Les règles techniques du règlement 2024/2690 doivent être examinées pour les catégories qu’il vise. Votre programme de contrôle doit expliquer pourquoi le test choisi répond à un risque donné.
Un test d’intrusion ne constitue pas une certification NIS2. Il documente des observations dans les conditions convenues. Les mesures de gouvernance, la formation ou la continuité nécessitent d’autres vérifications, préparées dans l’audit NIS2 et la checklist des preuves.
| Périmètre envisagé | Informations à fournir | Limite à clarifier |
|---|---|---|
| Application web ou API | Fonctions, environnements, rôles d’accès | Fonctions exclues et données de test |
| Exposition externe | Domaines, adresses et services autorisés | Hébergement et autorisations de tiers |
| Réseau interne | Zones et comptes disponibles | Actions interdites sur les services critiques |
| Cloud et identités | Services, tenant et profils autorisés | Conditions du fournisseur et délégation |
| Système industriel | Équipements et contraintes d’exploitation | Effets possibles sur la production et arrêt du test |
Cette grille prépare le dialogue avec le cabinet. La présentation des référentiels PASSI et PRIS par l’ANSSI aide à examiner la qualification d’un service d’audit. Vérifiez l’entité et les activités couvertes dans le catalogue officiel de l’ANSSI plutôt que de vous fier à un logo sur une offre.
Fixer les règles d’intervention
Les règles d’engagement doivent être acceptées avant le démarrage. Elles identifient les actifs et les propriétaires qui autorisent le test, le contact opérationnel et les conditions d’arrêt. Les environnements tiers demandent une vérification de leurs conditions contractuelles. Pour les systèmes industriels ou les services sensibles, faites participer les responsables d’exploitation.
- Validez par écrit les cibles et les exclusions.
- Définissez les comptes, données de test et niveaux d’information fournis.
- Précisez les techniques autorisées et les actions interdites.
- Organisez le signalement d’un constat critique et la suspension du test.
- Fixez les conditions de conservation et de transmission du rapport.
Une autorisation doit correspondre à la cible réelle. Un nom de domaine seul ne décrit pas les services d’un hébergement mutualisé ni les dépendances d’une application. Préparez les personnes à joindre si le test révèle un incident en cours. Le programme de conformité doit inclure ce circuit et les responsables qui décideront des suites.
Exiger un rapport exploitable par les équipes
Demandez une restitution de direction et un détail technique accessible aux personnes chargées des corrections. Chaque constat doit permettre de retrouver la cible, la méthode et les conditions de reproduction, avec les limites nécessaires au partage. Le rapport doit séparer les vulnérabilités vérifiées des hypothèses et des zones non testées.
- Liste des cibles effectivement examinées et écarts au périmètre prévu.
- Constats hiérarchisés avec conséquences métier à discuter.
- Éléments permettant de reproduire et vérifier la correction.
- Recommandations et dépendances entre travaux.
- Conditions du contre-test et traitement des points non résolus.
Un dossier de preuves NIS2 peut référencer la restitution, les tickets et les comptes rendus de contre-test. Le rapport doit rester protégé : il décrit potentiellement des chemins d’attaque. Prévoyez qui reçoit le résumé et qui peut consulter les détails, puis le retrait des accès à la fin de la mission.
Chiffrer le test et ses suites
Le prix dépend du périmètre, des rôles à examiner, des environnements et des contraintes d’exploitation. Faites apparaître les jours de test, la préparation, la restitution et le contre-test séparément dans l’offre. Précisez si les travaux de correction sont inclus ou confiés à vos équipes. Aucun tarif générique ne remplace un chiffrage sur ces éléments.
Lisez aussi la page certification NIS2 et attestations si votre demande vient d’un questionnaire client. Une attestation de réalisation ne dit pas à elle seule quelles vulnérabilités restent ouvertes ni ce qui a été exclu.
Le pentest NIS2 doit-il être annuel ?
La directive impose-t-elle un pentest annuel à chaque entité ?
L’article 21 ne prévoit pas de fréquence universelle de test d’intrusion. Le programme de vérification dépend des risques, des règles applicables à la catégorie d’entité et des évolutions du système. La fréquence retenue doit être justifiée dans le programme de contrôle.
