Test d'intrusion Web, Loi 25
Trouvez vos failles avant qu'un autre les trouve.
Votre site ou votre application traite des renseignements sur vos clients, vos employés, vos paiements. La loi exige des mesures de sécurité raisonnables. Encore faut-il savoir où vous en êtes.
Nous testons votre application Web et vos API dans un périmètre autorisé par écrit, nous remettons un rapport que vos développeurs peuvent exécuter, et nous revalidons après vos correctifs.
Le mandat en chiffres
Nos engagements, pas des statistiques de marché. Ce que vous voyez ici est écrit au contrat.
Nos délais cibles de correction
Ce sont nos cibles de travail, pas des délais légaux. Elles disent à votre équipe quoi corriger en premier.
-
P0 Critique, urgent 48 heures à 7 jours
-
P1 Élevée 14 à 30 jours
-
P2 Moyenne 60 jours
-
P3 Faible ou informative Selon votre carnet produit
CVSS 9.0
Au-delà de ce seuil, nous ne vous attendons pas au rapport : alerte dans les 2 heures, avec la mesure d'atténuation immédiate.
6
étapes, du cadrage à l'attestation
10
pièces remises, contrat et livrables
6
familles de tests au programme
2 h
pour vous alerter d'une faille critique
Ce que la loi vous demande
Notre paraphrase de bonne foi. Les textes officiels font foi, et votre avocat aussi.
Mesures de sécurité
Raisonnables, selon la sensibilité
La Loi sur la protection des renseignements personnels dans le secteur privé oblige toute entreprise à prendre les mesures de sécurité propres à protéger les renseignements personnels qu'elle traite, raisonnables compte tenu notamment de leur sensibilité et de leur quantité. Un test d'intrusion ne remplace pas ces mesures : il vérifie qu'elles tiennent la route, et documente que vous avez vérifié.
Lire la loi sur LégisQuébecIncident de confidentialité
Le jour où ça arrive, c'est trop tard
Un incident qui présente un risque de préjudice sérieux doit être déclaré à la Commission d'accès à l'information et aux personnes concernées, puis inscrit à votre registre des incidents. Une faille trouvée en test coûte le prix d'un correctif. La même faille trouvée par quelqu'un d'autre coûte l'avis, le registre, la réputation et parfois bien plus.
Voir les obligations sur cai.gouv.qc.caLe parcours, en six étapes
De la première rencontre à l'attestation. Vous savez toujours où en est le mandat.
Diagnostic initial
Périmètre autorisé par écrit : domaines, sous-domaines, points d'accès d'API, adresses IP, comptes de test et rôles. Ce qui n'est pas au périmètre n'est jamais touché.
Test d'intrusion
Reconnaissance, OWASP Top 10, guide de test OWASP (WSTG), tests d'API et de logique métier, avec preuve d'exploitation minimale. Aucune destruction de données.
Rapport exécutif et technique
Un rapport pour la direction, un pour vos développeurs. Chaque constat porte une sévérité, un pointage CVSS v3.1, sa catégorie OWASP et sa procédure de reproduction.
Plan de correction
Chaque vulnérabilité est classée P0 à P3 avec un délai cible, pour que votre équipe sache quoi corriger en premier.
Retest
Après vos correctifs, les cas sont rejoués. Chaque constat ressort corrigé, partiellement corrigé ou non corrigé. Pas de zone grise.
Attestation finale
Document de réalisation remis en PDF, qui atteste des travaux menés sur la période convenue. À joindre à votre dossier de mesures de sécurité.
Trois forfaits
Prix de départ avant taxes. Le prix final dépend du périmètre : nombre d'applications, de rôles et de points d'accès d'API. Vous l'avez par écrit avant de signer.
Essentiel PME
Sites transactionnels et applications Web simples
À partir de 2 495 $
- Diagnostic initial et périmètre écrit
- Tests automatisés et vérifications manuelles ciblées
- Rapport technique et sommaire pour la direction
- Plan de correction priorisé P0 à P3
- 1 retest ciblé
- Attestation de réalisation
Protection 25
PME qui traitent des renseignements personnels visés par la Loi 25
À partir de 4 995 $
- Diagnostic approfondi du périmètre et des rôles
- Pentest Web complet : authentification, rôles, API
- Tests de logique métier et d'escalade de privilèges
- Rapport exécutif et rapport technique séparés
- Présentation des résultats à votre équipe
- Retest et attestation de réalisation
Protection 25 Entreprise
Multi-applications, SaaS, portails complexes et API avancées
Sur devis
- Portails multi-profils et environnements complexes
- Accompagnement de votre équipe de développement
- Retests supplémentaires selon le plan de correction
- Suivi dédié jusqu'à la fermeture des constats
Les règles d'engagement
Écrites, signées, et les mêmes pour tout le monde.
Ce qu'on teste
- Reconnaissance et cartographie du périmètre autorisé
- OWASP Top 10 et guide de test OWASP (WSTG)
- Authentification, sessions et cloisonnement des rôles
- API REST et GraphQL, avec ou sans documentation
- Logique métier et escalade de privilèges
- Preuve d'exploitation minimale, suffisante pour démontrer le risque
Ce qu'on ne fait jamais
- Déni de service (DoS et DDoS)
- Destruction, altération ou exfiltration massive de données
- Ingénierie sociale et hameçonnage du personnel
- Intrusion physique dans les locaux
- Toute cible hors du périmètre autorisé par écrit
Deux garde-fous pendant le mandat
Une vulnérabilité critique (CVSS 9 et plus) vous est signalée dans les 2 heures, sans attendre le rapport. Et un code d'arrêt convenu d'avance permet de suspendre les tests immédiatement, en tout temps, sans avoir à vous justifier.
P0
Critique, urgent
48 heures à 7 jours
P1
Élevée
14 à 30 jours
P2
Moyenne
60 jours
P3
Faible ou informative
Selon votre carnet produit
Ces délais sont les nôtres, pas ceux de la loi. Ils servent à ordonner le travail de votre équipe : le P0 avant tout le reste.
On vous le dit franchement
Ce qu'un test d'intrusion fait, et surtout ce qu'il ne fait pas.
- Un test d'intrusion ne garantit pas l'absence de vulnérabilités : il documente ce qui a été trouvé dans le périmètre autorisé, pendant la période convenue.
- L'attestation de réalisation atteste des travaux menés. Ce n'est ni une certification, ni un avis de conformité à la Loi 25.
- Ce service ne constitue pas un avis juridique. Faites réviser vos ententes et vos obligations Loi 25 par un avocat du Québec.
- Aucun test ne démarre sans autorisation écrite d'un représentant autorisé, qui doit être propriétaire des actifs visés ou mandaté par le propriétaire.
Questions fréquentes
C'est quoi un test d'intrusion Web?+
Une simulation d'attaque, autorisée par écrit et encadrée par un contrat, contre votre application Web et vos API. On cherche les failles avant qu'un attaquant les trouve : authentification contournable, cloisonnement des rôles qui fuit, points d'accès d'API exposés, logique métier détournable. Vous recevez la liste des constats, la preuve qu'ils sont exploitables et la marche à suivre pour corriger.
Est-ce que ça me rend conforme à la Loi 25?+
Non, et personne ne peut vous le promettre. La Loi sur la protection des renseignements personnels dans le secteur privé exige des mesures de sécurité raisonnables compte tenu de la sensibilité des renseignements traités. Un test d'intrusion est une de ces mesures, et la preuve documentée que vous l'avez prise. La conformité, elle, couvre bien plus large : politiques, registre des incidents, responsable de la protection des renseignements personnels, ententes avec vos fournisseurs.
Est-ce que vous pouvez casser mon site en production?+
Le déni de service et la destruction de données sont interdits par contrat, pas seulement déconseillés. Une sauvegarde confirmée est exigée avant le début des tests, et un code d'arrêt permet de les suspendre immédiatement, en tout temps. Si vous préférez, on teste sur un environnement de préproduction identique à la production.
Combien de temps ça prend?+
Comptez une à deux semaines entre la signature et la remise du rapport pour une application simple, un peu plus pour un portail multi-profils avec API. Le retest arrive après vos correctifs, à votre rythme : c'est votre équipe qui donne le signal.
Est-ce que je peux faire tester une application que je ne possède pas?+
Non. L'autorisation doit être signée par un représentant autorisé du propriétaire des actifs visés. Si votre application est hébergée chez un tiers ou infogérée, son accord écrit est requis avant de commencer. C'est la ligne qui sépare un test d'intrusion d'une intrusion.
Parlez-nous de votre application
Cinq minutes de questions, et nous revenons avec un périmètre et un prix. Sans engagement.
ou écrivez directement à bonjour@kebek.ai
Service offert par 9475-0866 Québec inc., Montréal (Québec), Canada. Détails de l'offre sur app.kebek.ai.