# Analyse de vulnérabilités vs test d'intrusion – Quand chaque approche suffit-elle ?

> Scan de vulnérabilités ou test d'intrusion ? Ce que chacun apporte, outils courants, matrice de décision et exigences qui imposent l'un ou l'autre.

- Source: https://www.sidd.swiss/fr/perspectives/analyse-de-vulnerabilites-vs-test-dintrusion-quand-chaque-approche-suffit-elle/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Oliver Stutz
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

L'analyse de vulnérabilités et le test d'intrusion sont souvent confondus dans les PME suisses – alors qu'il s'agit de deux outils fondamentalement différents aux forces, coûts et objectifs distincts. Une analyse de vulnérabilités est une détection automatisée, large et superficielle de failles de sécurité connues. Un test d'intrusion est une évaluation manuelle, approfondie et contextualisée avec exploitation et traduction en risque métier. Celui qui ne comprend pas la différence paie soit trop cher pour une simple analyse, soit n'obtient pas assez de profondeur d'un « test d'intrusion » qui n'est en réalité qu'une analyse automatisée.

**Cet article couvre :**

- Une définition claire et la délimitation des deux concepts.
- Les outils standards du marché (Tenable, Qualys, Rapid7, OpenVAS) et leurs points forts.
- Quand une analyse suffit, quand un test d'intrusion est nécessaire – matrice de décision.
- Comment les deux sont utilisés en combinaison (cycle de vie de la gestion des vulnérabilités).
- Les exigences de conformité d'ISO 27001, FINMA, DORA et NIS2.

Les références normatives sont : ISO/IEC 27001:2022 Annexe A.8.8 (Gestion des vulnérabilités techniques), A.8.29 (Tests de sécurité dans le développement et l'acceptation), NIST SP 800-40r4 (Guide to Enterprise Patch Management Planning), CIS Critical Security Controls v8 Contrôle 7 (Continuous Vulnerability Management), art. 21, al. 2, lit. e NIS2 et DORA art. 25.

## Ce qu'une analyse de vulnérabilités apporte

Une analyse de vulnérabilités est l'identification automatisée de failles de sécurité connues par un outil d'analyse. L'outil envoie des tests définis aux systèmes cibles, analyse les réponses et les compare à une base de données de vulnérabilités connues (CVE, avis des fournisseurs, benchmarks de configuration tels que CIS ou DISA STIG).

Caractéristiques essentielles :

- **Étendue :** Des milliers de systèmes en quelques heures, des centaines de milliers de tests par analyse, couverture complète des ensembles d'actifs définis.
- **Fréquence :** Continue ou au moins mensuelle, souvent quotidienne pour les actifs externes.
- **Profondeur :** Superficielle – détecte les CVE connus, les correctifs manquants, les mauvaises configurations ; ne détecte PAS les bugs de logique métier, les contournements d'authentification, les attaques combinatoires ou les zero-days.
- **Faux positifs :** Standard du marché 5-15 %, selon l'outil et le type d'actif. Nécessite un tri humain.
- **Coûts :** Coûts d'outil typiquement CHF 10'000-80'000 par an selon le nombre d'actifs, plus 0,2-1,0 ETP pour l'exploitation et le tri.

Constatations typiques : systèmes d'exploitation non corrigés (p. ex. anciennes versions de serveurs Windows), mises à jour de navigateurs manquantes, ports par défaut ouverts, configurations TLS faibles (TLS 1.0/1.1, suites de chiffrement faibles), identifiants par défaut, dérive de configuration par rapport aux bases de durcissement, interfaces d'administration exposées.

## Ce qu'un test d'intrusion apporte

Un test d'intrusion est l'évaluation manuelle et contextualisée d'une cible définie par des spécialistes en sécurité éthiques. Contrairement à l'analyse, le test d'intrusion est approfondi, ciblé, narratif et évalue non seulement la présence d'une vulnérabilité, mais son exploitabilité, son impact métier et l'enchaînement de plusieurs failles.

Caractéristiques essentielles :

- **Étendue :** Étroite – une cible définie (une application web, une plage réseau, une API).
- Fréquence : Rare – typiquement annuelle ou à chaque version majeure.
- **Profondeur :** Élevée – détecte les bugs de logique métier, les contournements d'authentification, l'élévation de privilèges, les race conditions, les chemins d'exfiltration de données, les combinaisons de plusieurs failles moyennes formant un chemin critique.
- **Valeur informative :** Élevée – avec code de preuve de concept, étapes de reproduction et traduction en impact métier.
- **Coûts :** Élevés – CHF 15'000 pour un petit test web jusqu'à CHF 100'000+ pour des missions multi-actifs complexes.

Constatations typiques : injection SQL, IDOR (Insecure Direct Object Reference), contrôle d'accès défaillant, Server-Side Request Forgery, race conditions dans le code de logique métier, contrôles de sécurité défectueux pour les opérations privilégiées, vulnérabilités qui ne deviennent critiques que par la combinaison de plusieurs dommages moyens.

## Outils standards du marché

Dans le domaine des analyses de vulnérabilités, quatre acteurs dominants du marché se distinguent dans la région DACH (2025) :

- **Tenable (Nessus, Tenable.io, Tenable.sc) :** Leader du marché dans le segment des analyses de vulnérabilités, bonne couverture IT, OT, cloud, conteneurs. À partir de CHF 3'000-5'000 par an pour Nessus Professional (petit périmètre) jusqu'à CHF 50'000+ pour Tenable.io Enterprise.
- **Qualys (VMDR, Cloud Platform) :** Cloud-native, bon inventaire des actifs et modules de conformité. Indication de prix : CHF 15'000-100'000+ selon le nombre d'actifs et les modules.
- **Rapid7 (InsightVM) :** UX solide, gestion intégrée des correctifs et flux de remédiation. Indication de prix : CHF 12'000-80'000.
- **OpenVAS / Greenbone (GVM) :** Open source, bonne couverture de base, moins performant que les outils commerciaux en termes d'actualité et d'UX. Adapté aux PME avec un budget limité et des compétences IT en interne.

Les scanners d'applications web constituent une catégorie à part : Burp Suite Enterprise, OWASP ZAP, Acunetix, Detectify. Ils complètent les scanners d'infrastructure par des tests contre les vulnérabilités HTTP/HTTPS (XSS, injection SQL, CSRF, etc.). Les spécialistes cloud comme Wiz, Lacework et Orca Security s'adressent spécifiquement aux mauvaises configurations cloud et aux exigences CSPM.

## Matrice de décision

Quand une analyse suffit-elle, quand un test d'intrusion est-il nécessaire ? Logique de décision pratique :

- **L'analyse suffit :** surveillance continue mensuelle des serveurs internes, vérification des correctifs, reporting de conformité à la direction, inventaire des actifs, surveillance du périmètre externe (p. ex. analyses quotidiennes de nouveaux services exposés).
- **Test d'intrusion requis :** nouvelle application web avant la mise en production, nouvelle application mobile, nouveau tenant cloud après une grande migration, due diligence M&A, preuve de conformité réglementaire (FINMA, DORA, SOC 2), après un changement architectural significatif, avant d'importantes négociations contractuelles avec de grands clients.
- **Les deux requis :** les entreprises matures combinent les deux – les analyses fournissent la vue d'ensemble continue et stimulent la discipline de patch, les tests d'intrusion fournissent des analyses approfondies pour les actifs critiques et les preuves de conformité.

Une architecture PME éprouvée : analyse de vulnérabilités externe mensuelle (investissement : CHF 8'000-20'000 annuels), analyse interne trimestrielle (CHF 5'000-12'000 annuels), test d'intrusion annuel sur l'application web la plus importante (CHF 20'000-40'000) et un test d'intrusion biennal sur l'infrastructure interne (CHF 30'000-60'000). Total annuel CHF 50'000-130'000 pour un programme robuste – nettement moins qu'une seule fuite de données réelle.

## Cycle de vie de la gestion des vulnérabilités

L'analyse de vulnérabilités et le test d'intrusion sont des composantes d'un programme continu de gestion des vulnérabilités selon CIS Control 7 ou NIST SP 800-40r4. Le cycle de vie typique :

1. **Découverte des actifs :** Qu'avons-nous ? Inventaire de tous les systèmes, complété par des données CMDB.
2. **Analyse / Test :** Analyses régulières plus test d'intrusion annuel.
3. **Tri :** Filtrage des faux positifs, évaluation selon CVSS plus facteur de risque spécifique à l'organisation (exposition, criticité des données, contrôles compensatoires).
4. **Priorisation :** Basée sur le risque, non sur le CVSS. Une faille CVSS 10 sur un système de test interne est à prioriser moins qu'une faille CVSS 6 dans un environnement de production exposé sur Internet.
5. **Remédiation :** Correctif, ajustement de configuration ou contrôle compensatoire. SLA : typiquement 24h critique, 7 jours élevé, 30 jours moyen, 90 jours faible.
6. **Vérification :** Retest pour confirmer que la faille est comblée.
7. **Reporting :** Mensuel à la direction informatique, trimestriel à la direction avec KPIs (délai moyen de correction, ancienneté du backlog, tendance).

Le niveau des KPIs est déterminant pour la crédibilité vis-à-vis de l'audit et de la direction. Sans métriques MTTP et données de tendance, le programme reste anecdotique.

## Exigences de conformité

Plusieurs régimes exigent explicitement la gestion des vulnérabilités et/ou des tests réguliers :

- **ISO/IEC 27001:2022 :** l'Annexe A.8.8 (Gestion des vulnérabilités techniques) exige l'identification, l'évaluation et le traitement en temps opportun ; l'Annexe A.8.29 exige des tests de sécurité lors du développement et de l'acceptation de nouveaux systèmes.
- **FINMA RS 23/01 Rz 59-65 :** tests de sécurité réguliers incluant des analyses de vulnérabilités et des tests d'intrusion, avec fréquence selon le profil de risque.
- **DORA art. 25 :** tests de résilience « généraux » (évaluations des vulnérabilités, tests d'intrusion, revues du code source, tests basés sur des scénarios) pour toutes les entreprises financières ; TLPT en plus pour les entités significatives.
- **Art. 21, al. 2, lit. e NIS2 :** mesures de sécurité lors de l'acquisition, du développement et de la maintenance des systèmes informatiques, y compris la gestion des vulnérabilités.
- **PCI DSS v4.0 :** analyses de vulnérabilités régulières (internes trimestriellement, externes via ASV) et tests d'intrusion annuels.
- **SOC 2 Type II :** les Trust Services Criteria CC7.1 exigent une gestion des vulnérabilités.

En pratique, les audits en Suisse exigent de plus en plus un programme documenté de gestion des vulnérabilités avec des KPIs MTTP et des rapports de tests d'intrusion. Les simples rapports d'analyse sans processus de tri ne suffisent pas. Pour en savoir plus sur notre offre, consultez [Analyse de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites).

## Comment SIDD vous accompagne

SIDD met en place des programmes combinés de gestion des vulnérabilités pour les entreprises suisses. Nous commençons par une évaluation de votre niveau de maturité actuel (évaluation CIS Control 7), sélectionnons les outils adaptés (Tenable, Qualys, Rapid7, OpenVAS – selon la composition des actifs, le budget et la stratégie cloud) et établissons des processus de tri et de remédiation avec des SLA et KPIs clairs.

Pour la composante approfondie, nous fournissons des [tests d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion) selon OWASP WSTG, PTES et MITRE ATT&CK. Pour l'exploitation des analyses, nous prenons en charge soit l'ensemble de la gestion du cycle de vie (Managed Vulnerability Management), soit nous formons votre équipe interne. Pour l'intégration réglementaire dans ISO 27001, FINMA, DORA ou NIS2, nous mettons à disposition sur demande un [CISO ou ISB externe](https://www.sidd.swiss/fr/services/ciso-externe).

Prenez rendez-vous pour un premier entretien sans engagement via [/kontakt](https://www.sidd.swiss/fr/contact) ou demandez une offre à prix fixe pour un programme pilote (3 mois de Managed Vulnerability Management plus test d'intrusion initial) sur [/offerte](https://www.sidd.swiss/fr/devis). Vous obtenez ainsi une base de référence solide et pouvez quantifier la preuve d'efficacité.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
