Menu

Nous contacter
Logo
Presse

Sécurité offensive / Result as a Service

Pas de preuve. Pas de paiement.

Result as a Service est notre modèle pour les pentests bien délimités : nous définissons ensemble un objectif de contrôle démontrable et un montant fixe. Si nous n'apportons pas la preuve convenue, vous ne payez pas la rémunération au résultat convenue pour le pentest. Ce qui compte comme résultat, les systèmes pouvant être testés et la méthode d'évaluation sont fixés par écrit avant le début.

Nos services en détail
Évaluation commune de résultats techniques sur un ordinateur portable, image d'illustration
Result as a Service

Résultat défini au préalable · montant convenu au préalable

Ce que vous confiez à OTOKO®

Result as a Service : ce que nous prenons en charge pour vous.

Les lots de travail sont dérivés de votre situation de départ. Votre équipe connaît le périmètre convenu, la contribution nécessaire et les résultats attendus lors du transfert.

Formuler un objectif vérifiable

L'objectif décrit un impact concret et évaluable dans le système autorisé. Une indication générale ou un résultat de scanner non confirmé ne devient pas automatiquement un résultat déclenchant le paiement. Les conditions et la preuve requise sont définies ensemble.

Votre résultat

Une définition écrite du résultat avec des critères de preuve acceptés.

Convenir au préalable du montant et du périmètre

Avant le début, le montant fixe, le périmètre de test et la fenêtre temporelle sont convenus. Les constats déjà connus, les systèmes exclus et les accès nécessaires sont documentés. Toute prestation distincte nécessite une commande supplémentaire explicite.

Votre résultat

Un accord clair sur la prestation et la rémunération.

Examiner dans le cadre de l'autorisation

Le succès économique visé n'élargit en rien l'autorisation. Les règles de test, la protection de l'exploitation, les circuits de notification et les critères d'interruption s'appliquent indépendamment du modèle de rémunération. L'examen reste limité aux objectifs autorisés par écrit.

Votre résultat

Un examen maîtrisé dans le cadre convenu.

Évaluer la preuve et préparer la correction

Le résultat est évalué au regard des critères convenus au préalable. La reproductibilité, l'impact et les conditions sont documentés. La correction et le nouveau test peuvent être convenus comme des prestations distinctes, délimitées au préalable.

Votre résultat

Une évaluation documentée du résultat et une base concrète pour les étapes suivantes.

Planification et mise en œuvre

Result as a Service dans la pratique des projets.

Ce qui compte comme un succès ne doit pas être décidé une fois le test terminé

Un modèle de rémunération au résultat nécessite une définition commune de ce résultat. Il peut s'agir, par exemple, d'une preuve décrite de façon concrète qu'une limite d'autorisation convenue n'est pas respectée dans les conditions fixées. Le niveau d'impact, de gravité et de reproductibilité jugé suffisant est fixé avant le début. Les constats déjà connus et les risques déjà acceptés sont eux aussi classés. Les deux parties savent ainsi si une preuve ultérieure relève de l'objectif convenu ou constitue seulement une observation supplémentaire.

Le montant fixe se rapporte à ce résultat défini par écrit et au périmètre de contrôle convenu. Si la preuve requise n'est pas apportée dans ce cadre, la rémunération au résultat du pentest n'est pas due. Un constat en dehors du périmètre ne crée pas automatiquement de droit à paiement. Des analyses supplémentaires, une correction ou de nouveaux tests ne sont commandés que par un accord distinct et explicite. Le modèle vise à créer une base économique claire, et non une attente indéterminée selon laquelle chaque anomalie technique constituerait déjà un succès.

L'autorisation et les limites d'exploitation restent contraignantes

Avant le début, les systèmes cibles, les points de départ autorisés, les comptes de test et la fenêtre temporelle sont consignés. Les droits sur des systèmes ou plateformes tiers doivent être clarifiés. Les interlocuteurs, les circuits de notification et les conditions d'interruption sont également convenus. L'incitation liée à la preuve d'un résultat ne change rien à ces règles. Un test ne doit ni être étendu unilatéralement à d'autres systèmes, ni être poursuivi avec des méthodes non autorisées, dans le seul but d'atteindre l'objectif défini.

Les preuves sont limitées au strict nécessaire pour l'évaluation. Lorsqu'un jeu de test préparé permet de montrer un impact, il n'est pas nécessaire d'utiliser pour cela des données d'autres clients. Les résultats sensibles sont partagés par des canaux convenus avec les interlocuteurs habilités. Pour les questions litigieuses relatives à l'évaluation, une procédure de contrôle commune est convenue au préalable. La décision sur le résultat peut ainsi être prise sur la base de critères et de documentation, plutôt que de devoir concilier, seulement à la fin, des conceptions différentes de la portée d'un constat.

Pour quels projets ce modèle est pertinent

Result as a Service convient à des objectifs qui peuvent être clairement délimités et démontrés. Cela peut inclure des questions définies dans un SaaS, des API, des logiciels legacy ou une infrastructure sous la responsabilité du client. Pour les applications d'IA, la variabilité des résultats et la pluralité des composants impliqués exigent des critères de preuve particulièrement précis. La pertinence du modèle pour votre projet est donc vérifiée avant tout engagement. Un état des lieux général, une couverture d'audit complète et un objectif de contrôle unique à rémunération au résultat sont des prestations différentes.

Un test qui n'aboutit pas à la preuve convenue ne signifie pas que le système est globalement exempt de vulnérabilités. La conclusion reste limitée au périmètre, à l'état et à la fenêtre temporelle testés. Même lorsque la preuve est apportée, elle n'est d'abord que le point de départ de la correction. La documentation technique doit permettre à votre équipe de comprendre la cause et l'impact, et de planifier la correction. Un nouveau test ultérieur peut vérifier de façon ciblée si la vulnérabilité concrète est corrigée dans la nouvelle version ; son périmètre est défini séparément.

Scénario de projet illustratif

Exemple d'engagement de résultat (pas un cas client)

Avant un test SaaS, l'objectif de contrôle est fixé : une frontière précise entre locataires, à tester avec des données de test préparées. Le montant fixe n'est dû que si la preuve convenue par écrit est apportée dans les conditions autorisées. Une simple alerte de scanner, sans cette preuve, ne satisfait pas aux termes de l'accord.

Avant de démarrer

Questions sur Result as a Service.

Ne payons-nous vraiment rien si le résultat n'est pas atteint ?

Pour le pentest à rémunération au résultat convenu par écrit, aucune rémunération n'est due sans la preuve définie. Les prestations supplémentaires ne sont commandées que séparément et de façon explicite. Le périmètre et les conditions sont fixés avant le début.

Chaque vulnérabilité compte-t-elle comme un succès ?

Pas automatiquement. Le type de constat ou d'impact suffisant est défini par écrit avant le début, avec la preuve, les conditions et la méthode d'évaluation.

Est-ce une garantie de la sécurité de notre application ?

Non. Une preuve non apportée ne constitue pas une confirmation générale de sécurité. Le résultat se rapporte au périmètre de test convenu et à la version contrôlée.

La correction et le nouveau test sont-ils inclus ?

Le périmètre de prestation concret est défini au préalable. La correction et le nouveau test peuvent être convenus séparément ; ils ne s'ajoutent ni automatiquement ni sous forme de prestation supplémentaire cachée.

Services complémentaires

Vers l'aperçu de la cybersécurité

Result as a Service avec OTOKO®

De quel résultat souhaitez-vous convenir ?

Indiquez les systèmes concernés et l'objectif de votre demande. Lors du premier entretien, nous délimitons ensemble le périmètre, les conditions préalables et les prochaines étapes.

Discuter de l'engagement de résultat

Nos partenaires

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilité

Adaptez l'affichage à vos besoins.

Aucune version simplifiée n'est encore disponible pour cette page.

Les paramètres s'appliquent actuellement à cette visite. Vous pouvez autoriser leur enregistrement permanent dans les paramètres des cookies.