Audits de sécurité techniques et organisationnels

Imprimerie Nationale SA
Voir la source
Date limite
30 juillet 2026 à 15 h
Localisation
Multiples (France et Europe)
Durée
1 an, reconductible 3 fois (durée maximale 4 ans)
Budget
Max: 1 500 000 € - Estimation: 375 000 €

Prestations d'audits techniques

Phases

  • Initialisation : cadrage opérationnel et préparation des accès et périmètres.
  • Réalisation : journées d'audit (tests d'intrusion, audits de configuration, audits d'architecture, audit de code, etc.).
  • Restitution : rapport détaillé et support de synthèse.

Livrables obligatoires

  • Support d'initialisation.
  • Rapport détaillé précisant pour chaque vulnérabilité : composant/périmètre concerné, interprétation métier du risque, vraisemblance d'exploitation, plan d'action priorisé avec estimation de la difficulté de correction, niveau de criticité (échelle à documenter) et, autant que possible, score de sévérité (CVSS ou équivalent).
  • Support de présentation synthétique des résultats.

Activités et périmètres techniques

  • Tests d'intrusion manuels (interne/externe, authentifié ou non) couvrant applications web, API, infrastructure, applications mobiles, Wi‑Fi, ToIP, copieurs multifonctions, bornes/kiosques.
  • Audits de sécurité de configuration (firewall, Active Directory, SGBD, OS, messagerie, équipements de sécurité).
  • Audits d'architecture SI.
  • Audits de code source visant à détecter mauvaises pratiques et failles.
  • Option de contrôle d'audit technique pour vérifier la mise en œuvre des remédiations et réévaluer le niveau de sécurité.

Contraintes d'exécution technique

  • Tests non destructifs : éviter perturbation, saturation ou indisponibilité des services et données.
  • Pas d'opérations automatisées sans surveillance humaine.
  • Scripts de récupération/configuration et résultats livrés en clair (non chiffrés, non obfusqués).
  • Notification rapide pour vulnérabilités catégorisées critiques (procédure d'alerte interne à respecter).

Dimensionnement et estimation (trois niveaux indicatifs)

  • Niveau 1 (simple) : test d'intrusion ≈ 3 jours ; audit configuration ≈ 2 jours ; code < 50 000 lignes ; internes ≈ 100 IP ; externes ≈ 10 IP ; web ≈ 5 FQDNs.
  • Niveau 2 (moyen) : test ≈ 5 jours ; configuration ≈ 5 jours ; code 50k–500k lignes ; internes ≈ 1 000 IP ; externes ≈ 30 IP ; web ≈ 10 FQDNs.
  • Niveau 3 (complexe) : test ≈ 7 jours ; configuration ≈ 10 jours ; code 500k–2M lignes ; internes ≈ 5 000 IP ; externes ≈ 50 IP ; web ≈ 30 FQDNs.

Ressources et compétences attendues

  • Présentation des certifications et effectifs par certification (ex. PASSI RGS/LPM ou équivalent, CEH, OSCP, GPEN, CPT/CEPT) et attestations formation gestion des données personnelles.
  • Capacité à produire livrables en anglais à préciser.

Tous les détails du marché

Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc

Préparez votre réponse

Critères d'évaluation

PondérationCritère

Tous les détails du marché

Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc

Marchés similaires

Autres appels d'offres proches encore ouverts.

Posez vos questions sur le marché

Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.