Ai-je besoin d'un test d'intrusion ?
La plupart des dirigeants que nous rencontrons posent la question dans ces termes : rien ne s'est jamais passé chez nous, alors pourquoi dépenser maintenant ?
Un système d'information qui ne bouge plus n'est pas pour autant à l'abri : des vulnérabilités nouvelles sont publiées tous les jours et touchent des logiciels installés depuis des années, parfois plus maintenus. Le risque vient aussi de l'intérieur, d'un poste compromis, d'un prestataire ou d'un accès resté ouvert après un départ. Reste donc à savoir qui trouvera la faille en premier, et quand. Cette page donne de quoi trancher, sans jargon.
Six situations qui justifient un test
Si vous vous reconnaissez dans une seule de ces lignes, la question mérite d'être posée sérieusement. Dans deux ou plus, le risque est déjà réel.
Vos systèmes manipulent des données sensibles ou critiques pour votre activité
Données personnelles, informations financières, dossiers clients, savoir-faire interne : dès que la donnée a de la valeur pour vous, elle en a pour quelqu'un d'autre. Et ce qui la porte est joignable en permanence.
On peut se connecter à votre système d'information depuis Internet
VPN et bureau à distance ouverts pour le télétravail, panneau d'administration d'un site, serveur d'un projet arrêté qui n'a jamais été débranché. Ce sont les portes les plus empruntées aujourd'hui.
Un prestataire a un accès à votre réseau
Votre infogérant, votre éditeur de logiciel métier, votre expert-comptable. Leur sécurité devient la vôtre, et vous n'avez aucun moyen de la vérifier.
Un client ou un assureur évalue votre sécurité avant de signer
Ces évaluations exigent de plus en plus souvent un test d'intrusion daté de moins d'un an. Sans lui, le dossier reste bloqué.
Vous avez une application développée sur mesure
Un outil métier écrit il y a cinq ou dix ans, maintenu par une personne ou par personne. Ce sont les failles les plus faciles à exploiter et les plus rarement cherchées.
Personne n'a jamais regardé ce que vous exposez sur Internet
Serveurs de test laissés en ligne, interfaces d'administration ouvertes, machines oubliées. On en trouve presque à chaque mission.
Ce qu'une attaque coûte réellement
La facture ne se limite pas à la rançon. Elle se compose surtout du temps passé à remettre l'activité en route, et des journées pendant lesquelles vous ne produisez plus.
59 000 €
Coût moyen d'une cyberattaque réussie
44 %
De ce coût part dans la remise en état, hors rançon
48 %
Des victimes de rançongiciel sont des TPE, PME ou ETI
Sources : Asterès pour le CRiP, Le coût des cyberattaques réussies en France (2023, toutes organisations, données 2022) ; ANSSI, Panorama de la cybermenace 2025.
À quelle fréquence faut-il tester ?
Un test est une photographie. Elle reste fidèle tant que rien ne change, et votre système d'information change tout le temps : mises à jour, nouveaux prestataires, nouvelles fonctionnalités, départs de salariés.
Une fois par an
Le rythme attendu par la plupart des clients et des assureurs, et celui qui permet de comparer d'une année sur l'autre.
Après chaque changement important
Refonte d'un site, nouvelle application métier, migration vers le cloud, ouverture d'un accès distant, changement d'infogérant.
Entre deux tests
Une évaluation des vulnérabilités trimestrielle suffit à repérer les failles publiques qui apparaissent sur ce que vous exposez.
Ce qu'on nous répond le plus souvent
« Nous sommes trop petits pour intéresser quelqu'un »
Les cibles sont rarement choisies une par une : des robots balaient Internet en continu et signalent ce qui est vulnérable. La taille n'entre pas dans l'équation. En 2025, 48 % des victimes de rançongiciel traitées par l'ANSSI sont des TPE, des PME ou des ETI, contre 37 % l'année précédente.
« Notre prestataire informatique s'occupe de la sécurité »
Il installe et maintient, ce qui est déjà beaucoup. Mais personne ne vérifie son propre travail avec les yeux d'un attaquant, et ce n'est pas son métier. Un test d'intrusion est un regard extérieur, exactement comme un commissaire aux comptes ne remplace pas votre comptable.
« Nous avons un pare-feu et un antivirus »
Ils arrêtent ce qui est connu. Ils n'empêchent pas un mot de passe réutilisé, un droit d'accès mal configuré, une interface d'administration ouverte, ni un salarié qui saisit ses identifiants sur une fausse page. Un test mesure ce qui reste possible une fois ces outils en place.
« Nous n'avons rien qui intéresse un attaquant »
Ce n'est pas le contenu de vos données qui l'intéresse, mais ce qu'il peut en tirer. Peu importe ce que vos fichiers racontent : ce qui se monnaie, c'est votre dépendance à vos outils. Une entreprise qui s'arrête le jour où ses serveurs sont chiffrés paiera pour redémarrer, quel que soit son métier. Une messagerie donne le moyen d'écrire à vos clients depuis votre propre domaine, un accès comptable permet de détourner un virement en cours, et vos machines se louent pour attaquer ailleurs. Autrement dit, votre valeur pour lui ne vient pas de l'intérêt de vos secrets, mais du prix que vous mettriez à retrouver votre activité. S'y ajoutent les données de vos salariés et de vos clients, dont vous répondez devant la loi.
« Nous venons de refaire notre site, il est neuf »
Un site neuf n'est pas un site testé. Les failles les plus courantes viennent de la logique métier et des droits d'accès, que la fraîcheur du code ne protège en rien. C'est même le meilleur moment pour tester : avant que le site ne prenne ses premiers vrais clients.
« C'est un budget que nous n'avons pas cette année »
Le périmètre s'ajuste. Une évaluation des vulnérabilités ou un test externe coûtent une fraction d'un pentest complet et couvrent la porte d'entrée la plus probable. L'enquête préliminaire sur votre empreinte numérique, elle, est gratuite.
Par quoi commencer, selon votre budget
Il n'y a pas d'ordre imposé. Voici celui que nous conseillons quand tout est à faire.
Votre empreinte numérique
L'enquête préliminaire montre ce qu'un attaquant trouve sur vous avant même de vous viser. Sans engagement.
En savoir plus → Étape 2, 1 à 3 joursUne évaluation des vulnérabilités
Le premier tri : les failles connues, déjà corrigées ailleurs, encore ouvertes chez vous.
En savoir plus → Étape 3, 3 à 8 joursUn pentest externe
La porte d'entrée la plus probable : ce qu'un attaquant atteint depuis Internet, sans aucun accès.
En savoir plus → EnsuiteLe périmètre qui vous inquiète
Votre application web, votre réseau interne, le Wi-Fi, ou le facteur humain avec un exercice de phishing.
Les neuf prestations →