Comparaison

Audit, pentest, test d'intrusion, red team :
qui fait quoi ?

En France, les termes sont souvent confondus. Un audit n'est pas un pentest, un pentest n'est pas un red team. Chaque approche a un périmètre, un coût et une valeur réglementaire distincts. Voici comment s'y retrouver.

Les approches comparées

CritèreAudit passifTest d'intrusion (pentest)
MéthodeObservation et analyse depuis l'extérieur, sans accèsAttaque simulée avec autorisations formelles
Synonymes courantsAudit de sécurité, audit applicatif, revue de sécuritéPentest, penetration testing, test de pénétration
Autorisation requiseAucune (lecture seule, surface publique)Obligatoire (contrat, périmètre, règles d'engagement)
Durée typique1 à 5 jours2 à 6 semaines
Coût PME1 900 à 4 200 €5 000 à 25 000 €
Ce qui est testéSurface d'exposition, APIs, authentification, données accessibles, configurationRésistance aux attaques actives, exploitation de failles, escalade
Impact sur la productionZéroRisque de perturbation (maîtrisé)
RapportPreuves reproductibles, contexte RGPD, remédiationChemins d'attaque, exploitation documentée
Valeur réglementairePreuve de diligence RGPD (Art. 32)Exigé par DORA, PCI-DSS (niveaux avancés), certaines assurances
Red team (variante avancée)Sans objetVersion étendue : attaque multi-vecteur (phishing, technique, physique), cible l'organisation entière

Commencez par la revue externe si...

  • Vous n'avez jamais fait auditer votre application
  • Vous n'avez pas d'équipe sécurité dédiée
  • Vous avez besoin de résultats rapides et exploitables
  • Vous devez justifier d'une démarche de sécurité (RGPD, client, investisseur)
  • Votre budget ne permet pas un pentest formel
  • Vous voulez identifier ce qui est exposé avant de tester la résistance

Passez au pentest si...

  • Les failles d'exposition sont corrigées et vous voulez tester en profondeur
  • Votre secteur exige un test d'intrusion formel (DORA, PCI-DSS, assurance cyber)
  • Vous préparez une certification ISO 27001 ou SOC 2
  • Vous avez une équipe technique capable d'encaisser des tests actifs
  • Vous voulez simuler un scénario d'attaque réaliste de bout en bout

FAQ

Besoin d'une revue externe de votre SaaS RH ?

Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

Parler de votre audit