Règles d'engagement des tests de sécurité
C'est le pacte que l'on signe avant de commencer : où l'on peut travailler, quand, ce qui n'est jamais fait, et ce qui se passe si quelque chose s'arrête. Nous les publions ici pour que celui qui évalue puisse les lire avant, pas après.
Version 1.9 — 13/09/2026. La version acceptée est enregistrée avec la signature : elle permet de savoir, même dans deux ans, exactement quel texte a été montré.
1. On travaille uniquement là où vous l'avez écrit
Seuls les systèmes que vous avez listés dans ce formulaire sont testés. Ce qui n'est pas écrit n'est pas touché, même s'il est accessible depuis les systèmes autorisés. Les services tiers connectés — paiements, messagerie, statistiques, documents juridiques — restent toujours hors périmètre.
2. On travaille uniquement quand vous l'avez dit
Les tests se déroulent dans les dates et la plage horaire que vous avez indiquées, dans votre fuseau horaire : les heures s'écrivent au format 24 h et toujours avec le fuseau à côté, pour que personne n'ait à se demander « 20 h de qui ». Hors de cette fenêtre, rien n'est exécuté. S'il faut plus de temps, on le convient par écrit : ce formulaire ne se prolonge pas tout seul.
3. On travaille à distance, sauf accord contraire
Le travail se fait à distance, via le réseau, uniquement sur les systèmes que vous avez indiqués. Si une présence sur site est nécessaire — pour un réseau interne ou des postes inaccessibles de l'extérieur — elle se convient à part et par écrit : le déplacement a un coût supplémentaire, indiqué dans le devis, et ne démarre jamais tout seul.
4. Ce qui n'est jamais fait
Aucun test visant à faire tomber ou ralentir vos systèmes. Aucune suppression, modification ou chiffrement de données. Aucun appel ni courriel trompeur à votre personnel : nous ne réalisons pas de tests contre des personnes, même sur demande. Tests de charge ou suppressions de données, si vous en avez besoin, se conviennent à part et par écrit.
5. Si quelque chose s'arrête, tout s'arrête
Si pendant le travail un système se bloque ou ralentit, les tests s'interrompent immédiatement et le contact que vous avez indiqué est appelé. C'est pourquoi ce numéro doit être joignable pendant toute la fenêtre.
6. Aucun exploit, rançongiciel ou logiciel malveillant remis, d'aucune manière
Exploits, rançongiciels ou logiciels malveillants ne sont remis d'aucune manière : ni à vous, ni à des tiers, ni laissés sur vos systèmes. Ce qui sert à démontrer une faille est supprimé une fois les tests terminés et ne figure dans aucun rapport. Vous recevez un compte rendu avant/après : ce qui était exposé, ce qui a été démontré, la gravité, comment y remédier — jamais ce qui a été utilisé pour le faire.
7. La cryptographie est toujours examinée, pas par hasard
À chaque test nous vérifions comment les données et les accès sont protégés : clés ou mots de passe écrits dans le code, mécanismes de protection anciens ou dépassés, certificats expirés ou mal configurés, mots de passe d'utilisateurs conservés en clair ou avec des méthodes qui ne suffisent plus. C'est une étape fixe du travail, pas un supplément : c'est là que se trouvent les failles qui ne font pas de bruit et qui ouvrent pourtant la porte à tout le reste. Nous vous disons ce que nous avons trouvé et comment y remédier : nous ne délivrons pas de certifications et ne déclarons la conformité à aucune norme, car cela relève d'un organisme accrédité et c'est un autre métier.
8. Ce que l'on voit reste entre nous
Pendant un test, on tombe sur des données confidentielles. Elles restent couvertes par la confidentialité sans limite de temps, ne sont copiées à l'extérieur que dans la mesure minimale nécessaire à la démonstration du problème, et sont occultées dans le rapport.
9. Le rapport est à vous
Le document final — failles trouvées, gravité, risque, corrections — est votre propriété. Il n'est pas utilisé comme étude de cas, n'est pas cité, et votre nom n'apparaît dans aucun support commercial sans votre autorisation écrite et distincte.
10. La sauvegarde est recommandée
Nous vous recommandons une sauvegarde récente et vérifiée des systèmes indiqués : un test de sécurité comporte un risque qui ne peut être ramené à zéro, et la sauvegarde est ce qui le rend supportable. Ce n'est pas bloquant : si vous déclarez ne pas en avoir, nous travaillons avec la plus grande prudence et ce risque est le vôtre.
11. Ce que ce travail n'est pas
Un test de sécurité dit ce qui a été trouvé dans le périmètre et le temps convenus. Ce n'est pas une garantie que le système soit inattaquable, et ce n'est pas une certification.
12. Celui qui signe doit y être habilité
En signant, vous déclarez être propriétaire des systèmes indiqués, ou avoir l'autorisation écrite de celui qui l'est, et avoir le pouvoir d'engager l'entreprise. Si les systèmes sont chez un prestataire tiers — hébergement, logiciel de gestion, boutique en ligne — l'autorisation de ce prestataire est également nécessaire.
Comment commencer
1. Lire
Ce sont les règles ci-dessus. Elles ne changent pas en cours de route : la version que vous acceptez est enregistrée avec la signature.
2. Remplir
Indiquez quels systèmes peuvent être testés, à quelles dates et à quels horaires, et ce qui doit rester en dehors. Qui appeler si quelque chose s'arrête.
3. Signer
Avec le doigt, en bas du formulaire. Ces règles en font partie et vous les acceptez en signant. À la fin, vous obtenez un code de reçu à télécharger et conserver.
4. Payer
Juste après la signature, sur la même page. Le travail démarre à réception du paiement, dans les dates que vous avez indiquées. Aucun abonnement ni prélèvement récurrent.
Ou écrivez-nous à assistenzaopexscore@protonmail.com — ou revenir à sécurité informatique.