Audits techniques de sécurité

COMUTITRES S.A.S
Voir la source
Candidature
Localisation
Non précisé
Durée
3 ans à compter de la publication au JOUE ; durée modifiable ou fin anticipée
Budget
Estimation: 230 000 €

Périmètre des audits

Les marchés spécifiques portent sur des audits techniques de sécurité planifiés dans le plan de contrôle annuel ou décidés à la suite d’un imprévu. Chaque consultation précise le périmètre et les éventuelles exigences complémentaires.

Les trois catégories et leurs volumes prévisionnels indicatifs, non contractuels, sont :

  • Tests d’intrusion : 15 à 24 par an, internes ou externes, notamment sur des applications web, en boîte blanche, grise ou noire.
  • Évaluations techniques : 2 à 6 par an, de type red team ou purple team, selon un scénario préalablement défini par COMUTITRES.
  • Autres audits techniques : 12 à 15 par an, pouvant inclure des audits d’infrastructure, revues de code, revues de configuration et audits de conformité.

Objectifs, méthode et livrables

Les audits doivent qualifier le niveau de sécurité du périmètre, repérer les vulnérabilités, contribuer à l’évaluation des risques et formuler des recommandations contextualisées ainsi qu’un plan d’action. Ils évaluent notamment la résistance aux atteintes à la confidentialité, à la disponibilité ou à l’intégrité des données, aux attaques logiques automatisées ou manuelles, et aux rebonds rendus possibles par des vulnérabilités.

Lorsque cela s’applique, la méthode s’aligne sur le référentiel PASSI pour les tests d’intrusion (sans qualification PASSI obligatoire du titulaire), les guides de développement sécurisé, les exigences réglementaires — notamment le principe de Privacy by Design de l’article 25 du RGPD — et les pratiques OWASP et SANS 25. Les règles de l’hébergeur, le cas échéant, sont également prises en compte; des conventions d’audit complémentaires peuvent être mises en place.

Les livrables minimaux comprennent le kick-off et son support, un rapport d’audit complet avec recommandations, un plan d’action ou de remédiation, la présentation et restitution des résultats, ainsi qu’une synthèse managériale et une note du niveau global de cybersécurité. Des livrables supplémentaires peuvent être prévus par marché spécifique.

Conditions de capacité par catégorie

Pour l’admission, le candidat doit justifier d’une qualification PASSI ou équivalente et d’au moins 35 % de salariés de l’entreprise ou de sa branche Cybersécurité disposant de certifications à jour, selon la catégorie : PNPT, CPTS, GPEN, OSCP, OSCE(3), CBBH, OSWA, OSWE ou équivalent pour les tests d’intrusion; CRTP, CRTO, CRTE ou équivalent pour les évaluations techniques; certifications précédemment mentionnées ou équivalent, dans les domaines de revue de code et de configuration des applications web et mobiles, API et bases de données, pour les autres audits techniques. Les niveaux de séniorité sont définis selon l’expérience dans le domaine concerné : junior, moins de 2 ans; confirmé, de 2 à 5 ans; sénior, de 5 à 10 ans; expert, plus de 10 ans.

Préparez votre dossier

Critères d'évaluation

CritèrePondération

Marchés similaires

Autres appels d'offres proches encore ouverts.

Posez vos questions sur le marché

Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.