# Test d'intrusion (pentest) vs analyse de vulnérabilités, Quel type d'audit vous faut-il ?

> Test d'intrusion vs analyse de vulnérabilités, méthodologie, coûts, conformité et quand recourir à chaque audit. Tableau comparatif et guide pratique 2026.

- Source: https://www.sidd.swiss/fr/perspectives/pentest-vs-scan-vulnerabilites/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-06-18
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## De quoi s'agit-il ?

Le test d'intrusion (pentest) et l'analyse de vulnérabilités sont régulièrement confondus sur le marché DACH, mais il s'agit techniquement et commercialement de deux types d'audits de sécurité très différents. L'analyse de vulnérabilités est un inventaire automatisé et basé sur des signatures de failles de sécurité connues. Le test d'intrusion est une simulation d'attaque manuelle et ciblée, réalisée par des testeurs certifiés selon les méthodologies OWASP, PTES ou OSSTMM. Les deux types d'audit ont leur place, mais ils répondent à des exigences de conformité et de risque différentes, et ont des coûts différents.

## Comparaison directe en un coup d'œil

| Dimension | Analyse de vulnérabilités | Test d'intrusion (pentest) |
| --- | --- | --- |
| Méthodologie | Automatisée, basée sur des signatures | Manuelle, ciblée, basée sur des règles (OWASP, PTES, OSSTMM) |
| Résultat | Liste de vulnérabilités connues avec score CVSS | Constats validés incluant preuve d'exploitation, erreurs de logique métier, escalade de privilèges |
| Détecte les zero-days ? | Non | De manière limitée, lors d'une analyse manuelle du code / de l'architecture |
| Détecte les erreurs de logique ? | Non | Oui |
| Faux positifs | Fréquents, validation manuelle nécessaire | Rares, chaque constat est vérifié |
| Durée | Quelques heures à 1 jour | 3 jours à plusieurs semaines, selon le périmètre |
| Fréquence recommandée | Trimestrielle ou mensuelle | Annuelle ou lors de modifications importantes |
| Prix d'entrée (SIDD) | À partir de CHF 5'000 par analyse | Selon périmètre, fourchettes indicatives de CHF 15'000 (web/mobile) à CHF 80'000+ (infrastructure complexe) |
| Ancrage de conformité | Annexe A.8.8 ISO/IEC 27001:2022 (gestion des vulnérabilités) | Annexe A.8.29 ISO/IEC 27001:2022 (tests de sécurité), PCI DSS, audits FINMA, DORA |
| Adapté pour | Paysage IT standardisé avec composants connus | Développements internes, applications critiques, secteurs réglementés |

## Quand une analyse de vulnérabilités suffit-elle ?

L'analyse de vulnérabilités est le bon choix lorsque vous avez besoin d'un **contrôle d'inventaire périodique** de votre infrastructure, état des correctifs, écarts de configuration, failles CVE connues. Pour une PME disposant d'un environnement cloud standardisé (Microsoft 365, services AWS standards, applications standards), l'analyse couvre les risques les plus fréquents pour une fraction du coût d'un pentest.

Pour ISO/IEC 27001:2022, une analyse trimestrielle satisfait aux exigences de l'annexe A.8.8 (gestion des vulnérabilités techniques). Pour PCI DSS et de nombreuses assurances cyber, un processus d'analyse documenté et régulier est également suffisant. L'analyse est également l'outil qui permet de détecter la dérive de configuration entre deux pentests.

Si vous n'avez jamais réalisé d'audit de sécurité, l'analyse de vulnérabilités est aussi un bon point d'entrée, peu coûteux, pour comprendre votre niveau de maturité global, avant d'investir dans un pentest.

## Quand avez-vous besoin d'un test d'intrusion ?

Un test d'intrusion est nécessaire lorsque vous avez besoin d'une **évaluation fiable** de la sécurité d'une application critique, d'un développement interne ou d'une architecture complexe. Les banques, les assurances, les entreprises pharmaceutiques réglementées, les infrastructures critiques (NIS2), et toutes les entités qui traitent des données personnelles à grande échelle ou des données sensibles ne peuvent pas faire l'impasse sur des pentests réguliers.

Les fournisseurs SaaS ont également généralement besoin d'un pentest annuel, les clients Enterprise exigent le rapport de pentest dans leur processus de due diligence fournisseur. Pour les développements internes, le pentest détecte les erreurs de logique métier (contournement d'autorisation, IDOR, conditions de course) qu'un outil automatisé ne peut structurellement pas identifier.

Pour les établissements financiers assujettis à DORA, l'art. 26 DORA prescrit le Threat-Led Penetration Testing (TLPT) pour les fonctions critiques. Pour les établissements réglementés par la FINMA, le pentest annuel est de facto le standard.

## Faut-il les deux ?

En règle générale, oui, en combinaison. La configuration habituelle pour une entreprise de taille moyenne dans l'espace DACH est la suivante : **analyse de vulnérabilités trimestrielle** comme contrôle d'inventaire continu, **test d'intrusion annuel** sur les applications critiques et les composants d'infrastructure, ainsi que des **pentests circonstanciels** lors de modifications importantes de l'architecture, de nouvelles versions critiques ou avant des échéances d'audit. Cette combinaison couvre à la fois l'étendue (analyse) et la profondeur (pentest) et est facile à justifier vis-à-vis des autorités de surveillance et des clients.

L'analyse valide le bon fonctionnement de vos processus de correctifs et de configuration. Le pentest valide que votre architecture de sécurité résiste à une attaque active.

## Comment SIDD procède

Pour une analyse de vulnérabilités, nous utilisons des scanners commerciaux établis, validons les constats manuellement, éliminons les faux positifs et priorisons les vulnérabilités réelles selon le score CVSS et le contexte métier. Le résultat est un rapport compréhensible avec des recommandations de remédiation concrètes et une option de vérification par nouvelle analyse.

Pour un test d'intrusion, nous suivons la méthodologie PTES : pré-engagement, collecte d'informations, modélisation des menaces, analyse des vulnérabilités, exploitation, post-exploitation et rapport. Nos testeurs sont certifiés OSCP/CEH et travaillent selon les principes de divulgation responsable. Vous recevez un résumé à l'attention de la direction générale ainsi qu'une annexe technique avec des étapes de preuve de concept reproductibles. Une option de re-test après remédiation est incluse dans le forfait.

## Questions fréquentes

**Une analyse de vulnérabilités suffit-elle pour ISO/IEC 27001:2022 ?** Pour l'annexe A.8.8 (gestion des vulnérabilités), un processus d'analyse documenté et régulier est suffisant. Pour l'annexe A.8.29 (tests de sécurité) et pour l'évaluation de l'efficacité selon A.5.35, un pentest est recommandé, mais pas strictement obligatoire selon le niveau de maturité et le profil de risque.

**Quelle fréquence pour les analyses, quelle fréquence pour les pentests ?** Analyse : trimestrielle au minimum, mensuelle en cas de forte fréquence de modification. Pentest : annuel, plus lors de modifications importantes de l'architecture (nouveau fournisseur cloud, nouvelle application centrale, intégration M&amp;A).

**Quel est le coût réel d'un pentest ?** Les prix des pentests dépendent fortement du périmètre. Une application web avec un périmètre fonctionnel limité commence à environ CHF 15'000. Des infrastructures complexes avec Active Directory, cloud et développements internes peuvent atteindre CHF 80'000 et plus. SIDD établit une offre à prix fixe avec des livrables définis, après un appel de cadrage gratuit.

**Peut-on acheter un pentest automatisé ?** Non, ce qui est vendu sous l'appellation « pentest automatisé » est généralement une analyse de vulnérabilités étendue. Un véritable pentest requiert une analyse manuelle par une personne qui comprend la logique métier.

**Quel rapport est valable pour un audit ?** Les deux. Le rapport d'analyse documente l'état des constats à l'instant T avec l'évaluation CVSS. Le rapport de pentest contient en outre la méthodologie, les cas de test et les preuves de concept, et constitue donc le document le plus probant pour les audits FINMA, DORA ou ISO.

## Comment SIDD vous accompagne

SIDD propose les deux types d'audit comme prestations distinctes : l'[analyse de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites/) à partir de CHF 5'000 et le [test d'intrusion (pentest)](https://www.sidd.swiss/fr/services/test-intrusion/) selon périmètre. Nous recommandons la configuration combinée (analyse trimestrielle + pentest annuel) pour la plupart des mandats. Pour l'[accompagnement ISO 27001 / SMSI](https://www.sidd.swiss/fr/services/iso-27001-smsi/) continu, nous intégrons les deux types d'audit dans le programme d'audit annuel. Consultez également notre [guide LPD / FADP](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/) pour le lien entre la sécurité technique et les obligations de diligence en matière de protection des données.

## Bases légales et sources citées

- ISO/IEC 27001:2022 Annex A.8.8
- ISO/IEC 27001:2022 Annex A.8.29
- ISO/IEC 27001:2022 Annex A.5.35
- OWASP Top 10
- PTES (Penetration Testing Execution Standard)
- OSSTMM (Open Source Security Testing Methodology Manual)
- Art. 26 DORA
- Art. 8 DSG

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
