À quelle fréquence faut-il tester une application web ?
La fréquence dépend du risque et des exigences applicables : PCI DSS prévoit, par exemple, des tests d’intrusion externes au moins tous les 12 mois et après un changement significatif, lorsque cette exigence concerne votre périmètre. Ce repère ne constitue pas une obligation annuelle pour toutes les applications web. Une évolution majeure des accès, des API ou de l’infrastructure peut justifier un nouveau test avant l’échéance prévue. Prévoyez aussi un retest pour vérifier les corrections. Le calendrier doit tenir compte de l’exposition, des données traitées et des changements intervenus, sans confondre test complet et contrôle ciblé des correctifs.
En pratique
- Réexaminer le périmètre des applications et des API après une évolution majeure.
- Suivre les corrections et prévoir leur retest.
- Adapter la cadence au risque et aux exigences applicables.
Mis à jour le
Retrouvez le périmètre et les livrables dans notre page consacrée à la structure du rapport de pentest web.
Échanger sur votre besoin