Marché français

Test d’intrusion en France : pentest manuel et conforme

Un test d’intrusion commandé en France répond presque toujours à deux exigences en même temps : réduire un risque réel et produire une preuve opposable — à la CNIL, à un auditeur ISO 27001 ou à un donneur d’ordre.

Note de 5,0/5 sur 118 avis. Retests illimités inclus.

2 à 4 semaines

Durée type d’un pentest applicatif web

1 à 3 semaines

Durée type d’un test d’infrastructure

5,0/5

Note moyenne sur 118 avis clients

0 acompte

Règlement après livraison et validation

Périmètres

Ce que nous testons pour les organisations françaises

Applications web et API

Couverture OWASP complétée par un travail approfondi sur les contrôles d’autorisation et la logique métier, là où se concentrent les fuites de données réelles.

Applications mobiles

iOS et Android, du stockage local à l’API back-end, avec une attention particulière aux applications bancaires et de santé soumises à des exigences renforcées.

Environnements cloud

AWS, Azure et Google Cloud : IAM, stockage exposé, secrets et Kubernetes, avec démonstration des chemins d’élévation réellement exploitables.

Infrastructure et Active Directory

Périmètre externe, segmentation interne et chemins d’élévation vers l’administration du domaine, périmètre attendu dans la plupart des dossiers NIS2.

Systèmes d’IA

Assistants, agents et architectures RAG : injection de prompt, cloisonnement des données récupérées et abus des outils connectés à vos systèmes internes.

Ingénierie sociale

Campagnes de phishing ciblé encadrées contractuellement, restituées de façon agrégée et jamais nominative, conformément aux attentes du droit du travail français.

Déroulé

Une mission cadrée de bout en bout

  1. 01

    Consultation gratuite

    Un échange avec un pentester pour qualifier le besoin, l’exigence réglementaire visée et le périmètre réellement pertinent.

  2. 02

    Proposition et devis ferme

    Périmètre écrit, méthodologie, durée et calendrier. Aucun acompte n’est demandé pour lancer la mission.

  3. 03

    Test manuel

    Reconnaissance, cartographie, exploitation et mesure d’impact, avec alerte immédiate en cas de découverte critique.

  4. 04

    Rapport en français

    Synthèse pour la direction, fiches techniques, preuves et cotation CVSS, dans un format directement exploitable en audit.

  5. 05

    Retests illimités

    Vérification gratuite de chaque correctif déployé et mise à jour du statut de chaque vulnérabilité dans le rapport.

Cadre réglementaire français

Les textes qui déclenchent un test d’intrusion en France

Nous structurons le rapport en fonction du référentiel que vous devez réellement satisfaire.

RGPD et contrôles de la CNIL

L’article 32 impose une procédure visant à tester et évaluer régulièrement l’efficacité des mesures techniques. Un rapport daté, avec périmètre défini et retest documenté, constitue précisément la preuve attendue lors d’un contrôle de la CNIL ou après notification d’une violation de données.

ANSSI et qualification PASSI

PASSI qualifie les prestataires d’audit reconnus par l’ANSSI. DeepStrike ne détient pas cette qualification et ne s’en prévaut jamais. Nos livrables suivent une structure comparable — périmètre, méthodologie, preuves, criticité — et s’intègrent dans une démarche alignée sur les guides de l’ANSSI.

NIS2

La transposition française élargit considérablement le nombre d’entités essentielles et importantes concernées, y compris des ETI et des PME qui n’étaient soumises à aucune obligation auparavant. Le rapport documente la gestion des vulnérabilités et la maîtrise de la chaîne d’approvisionnement.

LPM et opérateurs d’importance vitale

Les OIV soumis à la loi de programmation militaire doivent démontrer une capacité de détection et de réaction effective, et pas seulement des mesures préventives. Nos exercices produisent une chronologie horodatée exploitable en dossier d’homologation.

HDS

Héberger des données de santé en France suppose un hébergeur certifié HDS. Cette certification couvre l’hébergeur, pas votre application : le cloisonnement des dossiers patients et la traçabilité des accès restent votre responsabilité, et c’est ce que nos tests vérifient.

DORA

Les entités financières et leurs prestataires informatiques critiques doivent disposer d’un programme de tests de résilience opérationnelle numérique. Nos missions applicatives et d’infrastructure alimentent directement ce programme.

Questions fréquentes

Test d’intrusion en France : vos questions

À voir également

Faisons tester votre système avant qu’un attaquant ne s’en charge

Consultation initiale gratuite, devis ferme et aucun acompte à verser.

Demander un devis