About The people and vision powering Probo Blog The latest news from Probo Stories Hear from our customers Docs Documentation for Probo GitHub Explore our open-source compliance tools
Back to Blog
October 19, 2025, by Antoine Bouchardy

Avez-vous besoin d'un pentest pour SOC 2 ?

Un test d'intrusion est-il vraiment requis pour SOC 2 ? Cet article explique ce que SOC 2 attend réellement, pourquoi les auditeurs exigent souvent un pentest, et quand il est acceptable d'attendre.

Si vous vous préparez pour SOC 2, vous vous êtes probablement demandé : “Avons-nous vraiment besoin d’un test d’intrusion ?”

C’est une question valide, surtout puisque le framework SOC 2 n’utilise jamais explicitement le terme “test d’intrusion”. Ce que SOC 2 exige techniquement, c’est que vous identifiiez et remédiez aux vulnérabilités de sécurité, ce qui peut être fait via une évaluation de vulnérabilité ou un test d’intrusion.

Cependant, en pratique, les auditeurs et les clients soucieux de la sécurité s’attendent à un test d’intrusion.

Points clés

Pourquoi les auditeurs s’attendent à un test d’intrusion

La fondation de SOC 2 est le Principe de Sécurité, qui exige que les systèmes soient protégés contre les accès non autorisés et les risques associés.

Vous pouvez prétendre faire des tests de vulnérabilité, mais un test d’intrusion professionnel fournit une preuve objective. Il montre que vous n’êtes pas seulement conforme sur papier et que vous testez activement vos défenses.

Le type de test d’intrusion

TypeCe qu’il simuleQuand c’est utile
Test d’intrusion externeAttaques depuis l’internet public (APIs publiques, apps web).Minimum attendu pour SOC 2.
Test d’intrusion interne

Menaces de l’intérieur de votre réseau ou identifiants employés compromis.

Plus pertinent pour les grandes organisations ou environnements hybrides.
Black boxAucune connaissance du système donnée au testeur.Simulation de menace réaliste.
White box

Accès complet au code source, infrastructure, schémas d’architecture.

Forme la plus approfondie et efficace.

Si vous êtes early-stage, c’est ok de ne pas le faire

Vous n’avez pas besoin d’un test d’intrusion, ni de SOC 2, si :

En fait, faire un test d’intrusion trop tôt peut être du gaspillage :

Bonne pratique : Construisez votre produit → implémentez l’hygiène de sécurité basique → poursuivez SOC 2 (et le test d’intrusion) quand un client ou partenaire l’exige explicitement.

Comment Probo aide

Probo ne réalise pas directement les tests d’intrusion, mais nous :

Pour que vous n’ayez pas à gérer encore un autre projet.

Conclusion

Un test d’intrusion n’est pas techniquement obligatoire dans SOC 2 mais il est devenu la norme de l’industrie et l’attente des auditeurs. Cependant, si votre startup est encore early-stage, ou si personne ne le demande encore, il est parfaitement acceptable d’attendre.

Questions fréquemment posées

1. Quand devrions-nous faire notre test d’intrusion ? Après que vos contrôles de sécurité sont en place mais avant que votre fenêtre d’audit ne commence, idéalement 1–2 mois avant (pour avoir le temps de corriger tous les constats).

2. À quelle fréquence un test d’intrusion est-il requis ? Les auditeurs s’attendent généralement à un test annuel. SOC 2 n’exige que des tests de vulnérabilité annuels, mais un test d’intrusion est considéré comme la référence.

3. Scan de vulnérabilité vs. test d’intrusion : quelle est la différence ?

4. Que se passe-t-il si le test d’intrusion trouve des vulnérabilités critiques ? C’est normal. Les auditeurs n’attendent pas la perfection, juste un processus. Ce qui compte :

5. Combien coûte un test d’intrusion ? Typiquement 2 000 € à +25 000 €+, selon le périmètre, la complexité de l’infrastructure et le type de test.


Écrit par Antoine Bouchardy
Antoine Bouchardy est le PDG et cofondateur de Probo, avec pour mission de rendre la conformité simple et accessible aux startups. Il écrit sur les défis auxquels les fondateurs font face pour équilibrer croissance et régulation. Lorsqu’il ne travaille pas sur Probo, il est à vélo ou en train de bricoler sur des projets open source.
Portrait Antoine Bouchardy
Inscrivez-vous à notre newsletter pour recevoir des conseils pratiques sur la conformité, directement dans votre boîte mail.
Logo probo

Les normes que nous prenons en charge

Vous ne trouvez pas celle que vous cherchez ?
Contactez-nous, nous la gérons probablement aussi.

SOC 2 Type 1
SOC 2
SOC 2 Type 2
ISO 27001
FERPA
CCPA
ISO 42001
SOC 3
GDPR
ISO 27701
Devenez conforme