Marché français
Test d’intrusion en France : pentest manuel et conforme
Un test d’intrusion commandé en France répond presque toujours à deux exigences en même temps : réduire un risque réel et produire une preuve opposable — à la CNIL, à un auditeur ISO 27001 ou à un donneur d’ordre.
Note de 5,0/5 sur 118 avis. Retests illimités inclus.
2 à 4 semaines
Durée type d’un pentest applicatif web
1 à 3 semaines
Durée type d’un test d’infrastructure
5,0/5
Note moyenne sur 118 avis clients
0 acompte
Règlement après livraison et validation
Périmètres
Ce que nous testons pour les organisations françaises
Applications web et API
Couverture OWASP complétée par un travail approfondi sur les contrôles d’autorisation et la logique métier, là où se concentrent les fuites de données réelles.
Applications mobiles
iOS et Android, du stockage local à l’API back-end, avec une attention particulière aux applications bancaires et de santé soumises à des exigences renforcées.
Environnements cloud
AWS, Azure et Google Cloud : IAM, stockage exposé, secrets et Kubernetes, avec démonstration des chemins d’élévation réellement exploitables.
Infrastructure et Active Directory
Périmètre externe, segmentation interne et chemins d’élévation vers l’administration du domaine, périmètre attendu dans la plupart des dossiers NIS2.
Systèmes d’IA
Assistants, agents et architectures RAG : injection de prompt, cloisonnement des données récupérées et abus des outils connectés à vos systèmes internes.
Ingénierie sociale
Campagnes de phishing ciblé encadrées contractuellement, restituées de façon agrégée et jamais nominative, conformément aux attentes du droit du travail français.
Déroulé
Une mission cadrée de bout en bout
- 01
Consultation gratuite
Un échange avec un pentester pour qualifier le besoin, l’exigence réglementaire visée et le périmètre réellement pertinent.
- 02
Proposition et devis ferme
Périmètre écrit, méthodologie, durée et calendrier. Aucun acompte n’est demandé pour lancer la mission.
- 03
Test manuel
Reconnaissance, cartographie, exploitation et mesure d’impact, avec alerte immédiate en cas de découverte critique.
- 04
Rapport en français
Synthèse pour la direction, fiches techniques, preuves et cotation CVSS, dans un format directement exploitable en audit.
- 05
Retests illimités
Vérification gratuite de chaque correctif déployé et mise à jour du statut de chaque vulnérabilité dans le rapport.
Cadre réglementaire français
Les textes qui déclenchent un test d’intrusion en France
Nous structurons le rapport en fonction du référentiel que vous devez réellement satisfaire.
RGPD et contrôles de la CNIL
L’article 32 impose une procédure visant à tester et évaluer régulièrement l’efficacité des mesures techniques. Un rapport daté, avec périmètre défini et retest documenté, constitue précisément la preuve attendue lors d’un contrôle de la CNIL ou après notification d’une violation de données.
ANSSI et qualification PASSI
PASSI qualifie les prestataires d’audit reconnus par l’ANSSI. DeepStrike ne détient pas cette qualification et ne s’en prévaut jamais. Nos livrables suivent une structure comparable — périmètre, méthodologie, preuves, criticité — et s’intègrent dans une démarche alignée sur les guides de l’ANSSI.
NIS2
La transposition française élargit considérablement le nombre d’entités essentielles et importantes concernées, y compris des ETI et des PME qui n’étaient soumises à aucune obligation auparavant. Le rapport documente la gestion des vulnérabilités et la maîtrise de la chaîne d’approvisionnement.
LPM et opérateurs d’importance vitale
Les OIV soumis à la loi de programmation militaire doivent démontrer une capacité de détection et de réaction effective, et pas seulement des mesures préventives. Nos exercices produisent une chronologie horodatée exploitable en dossier d’homologation.
HDS
Héberger des données de santé en France suppose un hébergeur certifié HDS. Cette certification couvre l’hébergeur, pas votre application : le cloisonnement des dossiers patients et la traçabilité des accès restent votre responsabilité, et c’est ce que nos tests vérifient.
DORA
Les entités financières et leurs prestataires informatiques critiques doivent disposer d’un programme de tests de résilience opérationnelle numérique. Nos missions applicatives et d’infrastructure alimentent directement ce programme.
Questions fréquentes
Test d’intrusion en France : vos questions
À voir également
Faisons tester votre système avant qu’un attaquant ne s’en charge
Consultation initiale gratuite, devis ferme et aucun acompte à verser.
Demander un devis