Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

NIS2 pentest : cadrer les tests d’intrusion et leurs livrables

NIS2 pentest : cadrez les systèmes testés, les autorisations et les livrables. Préparez une demande de devis et le suivi des corrections après les tests.

Demander mon devis NIS2
Volumes et connexions abstraits cyan, illustration du périmètre de sécurité.

NIS2 pentest : un test d’intrusion peut vérifier certaines expositions techniques, mais il ne couvre pas toute la préparation à la directive. Le contrat doit préciser les systèmes autorisés, les règles d’intervention et les livrables. Choisissez le test à partir des risques et des services à protéger, puis prévoyez le suivi des corrections.

En bref

  • Un pentest porte sur un périmètre technique autorisé et délimité.
  • Le rapport doit distinguer les constats, les limites du test et les corrections proposées.
  • L’audit NIS2 examine aussi la gouvernance, l’organisation et les preuves hors test technique.

NIS2 pentest : ce que le test peut apporter

L’article 21, paragraphe 2, point f, de la directive NIS2 traite des politiques et procédures permettant d’évaluer l’efficacité des mesures de gestion des risques. Il ne fixe pas une fréquence universelle de pentest pour toutes les entités. Les règles techniques du règlement 2024/2690 doivent être examinées pour les catégories qu’il vise. Votre programme de contrôle doit expliquer pourquoi le test choisi répond à un risque donné.

Un test d’intrusion ne constitue pas une certification NIS2. Il documente des observations dans les conditions convenues. Les mesures de gouvernance, la formation ou la continuité nécessitent d’autres vérifications, préparées dans l’audit NIS2 et la checklist des preuves.

Périmètre envisagéInformations à fournirLimite à clarifier
Application web ou APIFonctions, environnements, rôles d’accèsFonctions exclues et données de test
Exposition externeDomaines, adresses et services autorisésHébergement et autorisations de tiers
Réseau interneZones et comptes disponiblesActions interdites sur les services critiques
Cloud et identitésServices, tenant et profils autorisésConditions du fournisseur et délégation
Système industrielÉquipements et contraintes d’exploitationEffets possibles sur la production et arrêt du test

Cette grille prépare le dialogue avec le cabinet. La présentation des référentiels PASSI et PRIS par l’ANSSI aide à examiner la qualification d’un service d’audit. Vérifiez l’entité et les activités couvertes dans le catalogue officiel de l’ANSSI plutôt que de vous fier à un logo sur une offre.

Fixer les règles d’intervention

Les règles d’engagement doivent être acceptées avant le démarrage. Elles identifient les actifs et les propriétaires qui autorisent le test, le contact opérationnel et les conditions d’arrêt. Les environnements tiers demandent une vérification de leurs conditions contractuelles. Pour les systèmes industriels ou les services sensibles, faites participer les responsables d’exploitation.

  1. Validez par écrit les cibles et les exclusions.
  2. Définissez les comptes, données de test et niveaux d’information fournis.
  3. Précisez les techniques autorisées et les actions interdites.
  4. Organisez le signalement d’un constat critique et la suspension du test.
  5. Fixez les conditions de conservation et de transmission du rapport.

Une autorisation doit correspondre à la cible réelle. Un nom de domaine seul ne décrit pas les services d’un hébergement mutualisé ni les dépendances d’une application. Préparez les personnes à joindre si le test révèle un incident en cours. Le programme de conformité doit inclure ce circuit et les responsables qui décideront des suites.

Exiger un rapport exploitable par les équipes

Demandez une restitution de direction et un détail technique accessible aux personnes chargées des corrections. Chaque constat doit permettre de retrouver la cible, la méthode et les conditions de reproduction, avec les limites nécessaires au partage. Le rapport doit séparer les vulnérabilités vérifiées des hypothèses et des zones non testées.

  • Liste des cibles effectivement examinées et écarts au périmètre prévu.
  • Constats hiérarchisés avec conséquences métier à discuter.
  • Éléments permettant de reproduire et vérifier la correction.
  • Recommandations et dépendances entre travaux.
  • Conditions du contre-test et traitement des points non résolus.

Un dossier de preuves NIS2 peut référencer la restitution, les tickets et les comptes rendus de contre-test. Le rapport doit rester protégé : il décrit potentiellement des chemins d’attaque. Prévoyez qui reçoit le résumé et qui peut consulter les détails, puis le retrait des accès à la fin de la mission.

Chiffrer le test et ses suites

Le prix dépend du périmètre, des rôles à examiner, des environnements et des contraintes d’exploitation. Faites apparaître les jours de test, la préparation, la restitution et le contre-test séparément dans l’offre. Précisez si les travaux de correction sont inclus ou confiés à vos équipes. Aucun tarif générique ne remplace un chiffrage sur ces éléments.

Lisez aussi la page certification NIS2 et attestations si votre demande vient d’un questionnaire client. Une attestation de réalisation ne dit pas à elle seule quelles vulnérabilités restent ouvertes ni ce qui a été exclu.

Le pentest NIS2 doit-il être annuel ?

La directive impose-t-elle un pentest annuel à chaque entité ?

L’article 21 ne prévoit pas de fréquence universelle de test d’intrusion. Le programme de vérification dépend des risques, des règles applicables à la catégorie d’entité et des évolutions du système. La fréquence retenue doit être justifiée dans le programme de contrôle.

Votre projet NIS2Recevoir un devis