Comprenez comment nous cadrons les tests, traitons les preuves et vous laissons la main. Retrouvez nos pratiques et les modalités à convenir pour votre mission.
Le statut de chaque pratique est indiqué ci-dessous. Les modalités de votre mission sont convenues avant les tests.
01
Des tests maîtrisés
Ce qui est testé, comment les tests sont exécutés et comment les arrêter.
Chaque mission commence par un périmètre écrit : actifs, exclusions, responsables. Rien d’autre n’est touché.
Validation dans des environnements isolés, avec charge, fenêtres et techniques bornées.
Procédure d’arrêt documentée et contact d’escalade avant toute exécution.
02
Preuves & données
Qui accède aux résultats et comment ils sont traités.
Requêtes, réponses et étapes de reproduction capturées par constat, partagées aux seuls destinataires nommés.
Chiffrement en transit et au repos pour les preuves et rapports.
Chaque action horodatée et attribuable, exportable sur demande.
Conservation définie par mission, suppression sur demande et à la clôture.
03
Votre mission
Accès, hébergement, prestataires et contacts sécurité.
Identifiants dédiés à courte durée de vie, cycle défini. Processus complet à publier.
Résidence locale lorsque le périmètre l’exige. Architecture en cours de définition.
Tout modèle tiers impliqué dans l’analyse sera listé ici avec ce qu’il traite.
Aucun sous-traitant à ce stade. Cette liste évoluera ici si cela change.
Un canal coordonné pour les failles découvertes hors mission. Processus en cours de définition.
Une urgence ? Écrivez via la page contact en signalant la sensibilité sécurité.
[CADRE MAROCAIN]
Le bon cadre pour votre organisation.
Les références officielles à prendre en compte pour cadrer votre mission.
01 / CNDP · 09-08
Protection des données personnelles
Le périmètre doit tenir compte des obligations applicables au traitement des données personnelles : finalité, accès, conservation et formalités CNDP. Les transferts à l’étranger doivent être examinés avant de choisir l’hébergement ou les destinataires des preuves.
Pour les entités concernées et les systèmes d’information sensibles des infrastructures d’importance vitale, vérifier les obligations de la loi 05-20 et de ses textes d’application. Lorsqu’un audit réglementaire exige un prestataire qualifié DGSSI, la validation continue ne le remplace pas.
Le cadre applicable dépend de votre organisation et du traitement envisagé. Ces éléments de cadrage ne constituent ni une certification ni une garantie de conformité.
Des questions avant de commencer ?
Passons en revue vos actifs, vos exigences sur les données et les limites des tests.