Audits de sécurité techniques et organisationnels
Date limite
30 juillet 2026 à 15 hLocalisation
Multiples (France et Europe)Durée
1 an, reconductible 3 fois (durée maximale 4 ans)
Budget
Max: 1 500 000 € - Estimation: 375 000 €
Prestations d'audits techniques
Phases
- Initialisation : cadrage opérationnel et préparation des accès et périmètres.
- Réalisation : journées d'audit (tests d'intrusion, audits de configuration, audits d'architecture, audit de code, etc.).
- Restitution : rapport détaillé et support de synthèse.
Livrables obligatoires
- Support d'initialisation.
- Rapport détaillé précisant pour chaque vulnérabilité : composant/périmètre concerné, interprétation métier du risque, vraisemblance d'exploitation, plan d'action priorisé avec estimation de la difficulté de correction, niveau de criticité (échelle à documenter) et, autant que possible, score de sévérité (CVSS ou équivalent).
- Support de présentation synthétique des résultats.
Activités et périmètres techniques
- Tests d'intrusion manuels (interne/externe, authentifié ou non) couvrant applications web, API, infrastructure, applications mobiles, Wi‑Fi, ToIP, copieurs multifonctions, bornes/kiosques.
- Audits de sécurité de configuration (firewall, Active Directory, SGBD, OS, messagerie, équipements de sécurité).
- Audits d'architecture SI.
- Audits de code source visant à détecter mauvaises pratiques et failles.
- Option de contrôle d'audit technique pour vérifier la mise en œuvre des remédiations et réévaluer le niveau de sécurité.
Contraintes d'exécution technique
- Tests non destructifs : éviter perturbation, saturation ou indisponibilité des services et données.
- Pas d'opérations automatisées sans surveillance humaine.
- Scripts de récupération/configuration et résultats livrés en clair (non chiffrés, non obfusqués).
- Notification rapide pour vulnérabilités catégorisées critiques (procédure d'alerte interne à respecter).
Dimensionnement et estimation (trois niveaux indicatifs)
- Niveau 1 (simple) : test d'intrusion ≈ 3 jours ; audit configuration ≈ 2 jours ; code < 50 000 lignes ; internes ≈ 100 IP ; externes ≈ 10 IP ; web ≈ 5 FQDNs.
- Niveau 2 (moyen) : test ≈ 5 jours ; configuration ≈ 5 jours ; code 50k–500k lignes ; internes ≈ 1 000 IP ; externes ≈ 30 IP ; web ≈ 10 FQDNs.
- Niveau 3 (complexe) : test ≈ 7 jours ; configuration ≈ 10 jours ; code 500k–2M lignes ; internes ≈ 5 000 IP ; externes ≈ 50 IP ; web ≈ 30 FQDNs.
Ressources et compétences attendues
- Présentation des certifications et effectifs par certification (ex. PASSI RGS/LPM ou équivalent, CEH, OSCP, GPEN, CPT/CEPT) et attestations formation gestion des données personnelles.
- Capacité à produire livrables en anglais à préciser.
Tous les détails du marché
Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc
Préparez votre réponse
Critères d'évaluation
| Pondération | Critère |
|---|---|
Tous les détails du marché
Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc
Marchés similaires
Autres appels d'offres proches encore ouverts.
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.