About The people and vision powering Probo Blog The latest news from Probo Stories Hear from our customers Docs Documentation for Probo GitHub Explore our open-source compliance tools
Back to Blog
October 23, 2025, by Antoine Bouchardy

Avez-vous besoin d'un pentest pour ISO 27001 ?

Un test d'intrusion est-il requis pour la certification ISO 27001 ? Cet article explique quand un pentest est attendu, quelles alternatives existent, et comment il s'intègre dans votre parcours de certification ISO 27001.

Si vous êtes sur le chemin de la certification ISO 27001, vous vous demandez peut-être : un test d’intrusion est-il obligatoire ? La réponse courte est non — le test d’intrusion n’est pas explicitement mandaté par le standard ISO 27001.

Cependant, il est attendu, surtout pour les organisations axées sur la technologie qui cherchent à démontrer l’efficacité de leurs contrôles de sécurité.

Points clés

Test d’intrusion dans ISO 27001

ISO 27001 n’est pas une checklist de tâches techniques. C’est un framework de sécurité de l’information basé sur les risques qui exige des organisations d’établir un Système de Management de la Sécurité de l’Information (SMSI) formel.

Le cœur d’un SMSI est l’évaluation des risques : identifier, évaluer et traiter les risques de sécurité de l’information uniques à votre organisation. Si votre évaluation des risques identifie les “vulnérabilités techniques” — et c’est presque certain — alors vous devez implémenter un plan de traitement des risques.

Un test d’intrusion est l’un des contrôles les plus efficaces et largement acceptés que vous pouvez utiliser pour répondre à cette exigence. Cependant, ce n’est pas votre seule option. Vous pouvez également traiter les vulnérabilités techniques en utilisant une approche en couches :

La clé est la suivante : vous devez fournir des preuves que vos processus de gestion des vulnérabilités sont robustes et efficaces. Et pour la plupart des entreprises, un test d’intrusion offre la preuve la plus claire et la plus convaincante.

Conclusion : Pas obligatoire, mais attendu

Bien que le test d’intrusion ne soit pas une exigence stricte d’ISO 27001, c’est l’un des outils les plus puissants que vous pouvez utiliser pour démontrer la maturité de la gestion des risques. Il ne devrait pas être juste une case à cocher — c’est un investissement précieux pour votre entreprise.

Questions fréquemment posées

  1. Si le test d’intrusion est optionnel, à quelle fréquence devrions-nous le faire ?

Si vous choisissez de vous appuyer sur un test d’intrusion comme contrôle de risque, la bonne pratique de l’industrie est d’en réaliser un annuellement. Il est également recommandé de lancer un nouveau test après des changements majeurs d’infrastructure ou d’application.

  1. Quelle est la différence entre un scan de vulnérabilité et un test d’intrusion ?

Les deux sont précieux, mais un test d’intrusion offre un aperçu plus profond et une validation réelle de vos défenses.

  1. Que se passe-t-il si le test d’intrusion révèle des vulnérabilités critiques ?

C’est normal et attendu. Votre auditeur s’attendra à voir :

Traiter les constats rapidement et formellement est plus important qu’avoir un rapport “propre”.


Écrit par Antoine Bouchardy
Antoine Bouchardy est le PDG et cofondateur de Probo, avec pour mission de rendre la conformité simple et accessible aux startups. Il écrit sur les défis auxquels les fondateurs font face pour équilibrer croissance et régulation. Lorsqu’il ne travaille pas sur Probo, il est à vélo ou en train de bricoler sur des projets open source.
Portrait Antoine Bouchardy
Inscrivez-vous à notre newsletter pour recevoir des conseils pratiques sur la conformité, directement dans votre boîte mail.
Logo probo

Les normes que nous prenons en charge

Vous ne trouvez pas celle que vous cherchez ?
Contactez-nous, nous la gérons probablement aussi.

CASA
CCPA
ISO 42001
ISO 27701
SOC 2
HIPAA
ISO 27001
FERPA
SOC 3
GDPR
Devenez conforme