{"id":1226,"date":"2026-01-09T23:12:48","date_gmt":"2026-01-09T22:12:48","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/selecting-a-suitable-dast-tool-for-enterprise-ci-cd-pipelines-2\/"},"modified":"2026-07-07T10:46:41","modified_gmt":"2026-07-07T09:46:41","slug":"selecting-a-suitable-dast-tool-for-enterprise-ci-cd-pipelines","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/tool-governance\/selecting-a-suitable-dast-tool-for-enterprise-ci-cd-pipelines\/","title":{"rendered":"Le DAST en environnement r\u00e9glement\u00e9 \u2014 guide de l&rsquo;auditeur pour \u00e9valuer les contr\u00f4les DAST"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le test dynamique de s\u00e9curit\u00e9 applicative (DAST) est un contr\u00f4le de s\u00e9curit\u00e9 \u00e0 l&rsquo;ex\u00e9cution essentiel dans les environnements de livraison logicielle r\u00e9glement\u00e9s. Pour les auditeurs, les responsables conformit\u00e9 et les r\u00e9gulateurs, la question n&rsquo;est pas de savoir quel outil DAST une organisation utilise, mais si les contr\u00f4les DAST sont <strong>ad\u00e9quats, appliqu\u00e9s et document\u00e9s par des preuves<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce guide propose un cadre structur\u00e9 pour \u00e9valuer les contr\u00f4les DAST d&rsquo;une organisation au sein des pipelines CI\/CD, en se concentrant sur la couverture, l&rsquo;application, la production de preuves, le traitement des exceptions et l&rsquo;alignement r\u00e9glementaire. Il explique \u00e9galement comment les auditeurs abordent une revue DAST en pratique, afin que les \u00e9quipes puissent anticiper les questions qui seront pos\u00e9es et les preuves qui seront demand\u00e9es.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pourquoi les contr\u00f4les DAST comptent en environnement r\u00e9glement\u00e9<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le DAST \u00e9value les applications \u00e0 l&rsquo;ex\u00e9cution, r\u00e9v\u00e9lant des vuln\u00e9rabilit\u00e9s li\u00e9es \u00e0 l&rsquo;authentification, \u00e0 l&rsquo;autorisation, \u00e0 la gestion des sessions et \u00e0 la configuration que l&rsquo;analyse statique ne peut d\u00e9tecter. Dans les environnements r\u00e9glement\u00e9s, le DAST joue le r\u00f4le d&rsquo;une <strong>\u00e9tape de validation contr\u00f4l\u00e9e<\/strong> \u2014 v\u00e9rifiant que les contr\u00f4les \u00e0 l&rsquo;ex\u00e9cution fonctionnent comme pr\u00e9vu avant la mise en production du logiciel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du point de vue de la gouvernance, le DAST n&rsquo;est pas un outillage facultatif. Il prouve que l&rsquo;organisation teste le logiciel d\u00e9ploy\u00e9 \u00e0 la recherche de faiblesses exploitables, dans le cadre d&rsquo;un processus reproductible et auditable. Les r\u00e9f\u00e9rentiels r\u00e9glementaires attendent de plus en plus des organisations qu&rsquo;elles d\u00e9montrent des tests \u00e0 l&rsquo;ex\u00e9cution dans le cadre de leur cycle de d\u00e9veloppement s\u00e9curis\u00e9.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Cadre d&rsquo;\u00e9valuation DAST pour les auditeurs<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lorsqu&rsquo;ils \u00e9valuent les contr\u00f4les DAST d&rsquo;une organisation, les auditeurs devraient examiner cinq domaines cl\u00e9s :<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Couverture<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">D\u00e9terminez si l&rsquo;analyse DAST couvre suffisamment le portefeuille applicatif de l&rsquo;organisation. Les questions cl\u00e9s comprennent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Quel pourcentage des applications expos\u00e9es en production fait l&rsquo;objet d&rsquo;une analyse DAST ?<\/li>\n\n\n\n<li>Les applications web et les API sont-elles toutes deux incluses dans le p\u00e9rim\u00e8tre ?<\/li>\n\n\n\n<li>L&rsquo;analyse authentifi\u00e9e couvre-t-elle tous les r\u00f4les utilisateur pertinents ?<\/li>\n\n\n\n<li>Les applications nouvellement d\u00e9ploy\u00e9es sont-elles automatiquement int\u00e9gr\u00e9es \u00e0 l&rsquo;analyse DAST ?<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Fr\u00e9quence et points de d\u00e9clenchement<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9valuez quand et \u00e0 quelle fr\u00e9quence les analyses DAST sont ex\u00e9cut\u00e9es :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le DAST est-il int\u00e9gr\u00e9 aux pipelines CI\/CD, ou ex\u00e9cut\u00e9 uniquement de mani\u00e8re ponctuelle ?<\/li>\n\n\n\n<li>Les analyses sont-elles d\u00e9clench\u00e9es \u00e0 chaque candidate \u00e0 la release, ou seulement selon un calendrier p\u00e9riodique ?<\/li>\n\n\n\n<li>Existe-t-il un intervalle maximal d\u00e9fini entre les analyses pour chaque application ?<\/li>\n\n\n\n<li>Les calendriers d&rsquo;analyse sont-ils document\u00e9s et respect\u00e9s de mani\u00e8re coh\u00e9rente ?<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Application et portes de politique<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">V\u00e9rifiez que les constats DAST influencent les d\u00e9cisions de d\u00e9ploiement :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les constats de s\u00e9v\u00e9rit\u00e9 critique ou \u00e9lev\u00e9e bloquent-ils le d\u00e9ploiement ?<\/li>\n\n\n\n<li>Les portes de politique sont-elles d\u00e9finies dans le code et versionn\u00e9es ?<\/li>\n\n\n\n<li>Les d\u00e9veloppeurs peuvent-ils contourner les portes DAST ? Si oui, le contournement est-il journalis\u00e9 et approuv\u00e9 ?<\/li>\n\n\n\n<li>Existe-t-il une s\u00e9paration des t\u00e2ches entre ceux qui ex\u00e9cutent les analyses et ceux qui approuvent les exceptions ?<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Preuves et piste d&rsquo;audit<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9valuez la qualit\u00e9 et l&rsquo;exhaustivit\u00e9 des preuves DAST :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les r\u00e9sultats d&rsquo;analyse sont-ils conserv\u00e9s selon une politique de r\u00e9tention d\u00e9finie ?<\/li>\n\n\n\n<li>L&rsquo;ex\u00e9cution des analyses peut-elle \u00eatre rattach\u00e9e \u00e0 des releases ou d\u00e9ploiements pr\u00e9cis ?<\/li>\n\n\n\n<li>Les constats sont-ils suivis jusqu&rsquo;\u00e0 leur correction ou une acceptation document\u00e9e ?<\/li>\n\n\n\n<li>Des donn\u00e9es d&rsquo;analyse historiques sont-elles disponibles pour l&rsquo;analyse de tendances ?<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. Gestion des exceptions et des suppressions<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9valuez la mani\u00e8re dont les faux positifs et les risques accept\u00e9s sont trait\u00e9s :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Existe-t-il un processus formel de suppression ou d&rsquo;acceptation des constats DAST ?<\/li>\n\n\n\n<li>Les suppressions exigent-elles une justification document\u00e9e et une approbation ?<\/li>\n\n\n\n<li>Les suppressions sont-elles limit\u00e9es dans le temps et revues p\u00e9riodiquement ?<\/li>\n\n\n\n<li>Dispose-t-on d&rsquo;une visibilit\u00e9 sur le nombre total et le taux de constats supprim\u00e9s ?<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Tableau d&rsquo;\u00e9valuation des contr\u00f4les DAST<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le tableau suivant offre une r\u00e9f\u00e9rence structur\u00e9e aux auditeurs qui \u00e9valuent les contr\u00f4les DAST :<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Domaine d&rsquo;\u00e9valuation<\/strong><\/th><th><strong>Ce qu&rsquo;il faut demander<\/strong><\/th><th><strong>\u00c0 quoi ressemble une bonne pratique<\/strong><\/th><th><strong>Signaux d&rsquo;alerte<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Couverture de l&rsquo;analyse<\/td><td>Inventaire des applications analys\u00e9es par rapport au portefeuille applicatif total<\/td><td>Toutes les applications expos\u00e9es en production et les API sont analys\u00e9es ; la couverture d\u00e9passe 90 %<\/td><td>De larges portions du portefeuille sont exclues sans acceptation du risque document\u00e9e<\/td><\/tr><tr><td>Fr\u00e9quence des analyses<\/td><td>Journaux d&rsquo;ex\u00e9cution des analyses avec horodatage ; configurations des pipelines CI\/CD<\/td><td>Analyses ex\u00e9cut\u00e9es \u00e0 chaque candidate \u00e0 la release ou au moins chaque semaine ; calendriers document\u00e9s<\/td><td>Analyses ponctuelles uniquement ; aucun calendrier d\u00e9fini ; longs \u00e9carts entre les analyses<\/td><\/tr><tr><td>Analyse authentifi\u00e9e<\/td><td>Preuves de configurations d&rsquo;analyse authentifi\u00e9e ; documentation de la couverture des r\u00f4les<\/td><td>Les analyses couvrent plusieurs r\u00f4les utilisateur ; l&rsquo;authentification est stable et maintenue<\/td><td>Analyses non authentifi\u00e9es uniquement ; \u00e9checs d&rsquo;authentification non investigu\u00e9s<\/td><\/tr><tr><td>Application des politiques<\/td><td>D\u00e9finitions de pipeline montrant les conditions de porte ; enregistrements de d\u00e9ploiement<\/td><td>Les constats critiques et \u00e9lev\u00e9s bloquent le d\u00e9ploiement ; les portes sont versionn\u00e9es<\/td><td>Aucune porte en place ; constats purement consultatifs ; portes contournables sans trace<\/td><\/tr><tr><td>R\u00e9tention des preuves<\/td><td>Rapports d&rsquo;analyse historiques ; documentation de la politique de r\u00e9tention des donn\u00e9es<\/td><td>R\u00e9sultats d&rsquo;analyse conserv\u00e9s pendant la dur\u00e9e requise ; tra\u00e7ables jusqu&rsquo;\u00e0 des releases pr\u00e9cises<\/td><td>Aucune politique de r\u00e9tention ; r\u00e9sultats supprim\u00e9s apr\u00e8s chaque analyse ; aucun lien avec les releases<\/td><\/tr><tr><td>Correction des constats<\/td><td>Enregistrements de suivi des tickets ; d\u00e9lais de correction et rapports de respect des SLA<\/td><td>Constats critiques corrig\u00e9s dans les SLA d\u00e9finis ; suivi syst\u00e9matique<\/td><td>Constats non suivis ; aucun SLA de correction ; important arri\u00e9r\u00e9 de constats critiques non trait\u00e9s<\/td><\/tr><tr><td>Gestion des exceptions<\/td><td>Enregistrements de suppression ; circuits d&rsquo;approbation ; journaux de revue des exceptions<\/td><td>Les suppressions exigent une justification document\u00e9e et une approbation ; limit\u00e9es dans le temps<\/td><td>Suppressions en masse sans revue ; aucune expiration ; aucune s\u00e9paration des t\u00e2ches<\/td><\/tr><tr><td>Responsabilit\u00e9 et gouvernance<\/td><td>Matrice RACI ; documents de politique ; d\u00e9finitions de r\u00f4les<\/td><td>Responsabilit\u00e9 claire de la politique DAST, de l&rsquo;analyse et de l&rsquo;approbation des exceptions<\/td><td>Aucune responsabilit\u00e9 d\u00e9finie ; responsabilit\u00e9 ponctuelle ; aucune documentation de gouvernance<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Correspondance r\u00e9glementaire \u2014 contr\u00f4les DAST<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les DAST correspondent \u00e0 des exigences de plusieurs r\u00e9f\u00e9rentiels r\u00e9glementaires et de conformit\u00e9. Le tableau suivant r\u00e9sume les principales correspondances :<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>R\u00e9f\u00e9rentiel<\/strong><\/th><th><strong>Exigence pertinente<\/strong><\/th><th><strong>Application des contr\u00f4les DAST<\/strong><\/th><\/tr><\/thead><tbody><tr><td><strong>DORA<\/strong> (Digital Operational Resilience Act)<\/td><td>Article 8 \u2014 gestion du risque li\u00e9 aux TIC ; Article 9 \u2014 protection et pr\u00e9vention<\/td><td>Le DAST apporte la preuve de tests de s\u00e9curit\u00e9 continus \u00e0 l&rsquo;ex\u00e9cution, dans le cadre de la gestion du risque li\u00e9 aux TIC. Il d\u00e9montre que les applications sont test\u00e9es \u00e0 la recherche de vuln\u00e9rabilit\u00e9s avant le d\u00e9ploiement.<\/td><\/tr><tr><td><strong>NIS2<\/strong> (directive sur la s\u00e9curit\u00e9 des r\u00e9seaux et de l&rsquo;information)<\/td><td>Article 21 \u2014 mesures de gestion des risques de cybers\u00e9curit\u00e9<\/td><td>Le DAST r\u00e9pond \u00e0 l&rsquo;exigence de traitement des vuln\u00e9rabilit\u00e9s et de d\u00e9veloppement s\u00e9curis\u00e9. Il apporte la preuve d&rsquo;une d\u00e9tection syst\u00e9matique des vuln\u00e9rabilit\u00e9s dans les applications d\u00e9ploy\u00e9es.<\/td><\/tr><tr><td><strong>ISO 27001:2022<\/strong><\/td><td>Annexe A 8.25 \u2014 cycle de d\u00e9veloppement s\u00e9curis\u00e9 ; A 8.8 \u2014 gestion des vuln\u00e9rabilit\u00e9s techniques<\/td><td>Le DAST est un contr\u00f4le cl\u00e9 du cycle de d\u00e9veloppement s\u00e9curis\u00e9. Il d\u00e9montre la gestion des vuln\u00e9rabilit\u00e9s techniques pour les environnements d&rsquo;ex\u00e9cution.<\/td><\/tr><tr><td><strong>SOC 2<\/strong> (Type II)<\/td><td>CC7.1 \u2014 d\u00e9tection des changements ; CC8.1 \u2014 gestion des changements<\/td><td>Le DAST prouve que les modifications applicatives sont test\u00e9es \u00e0 la recherche de vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9. Il soutient la d\u00e9tection des modifications non autoris\u00e9es ou non s\u00e9curis\u00e9es.<\/td><\/tr><tr><td><strong>PCI DSS 4.0<\/strong><\/td><td>Exigence 6.4 \u2014 les applications web expos\u00e9es au public sont prot\u00e9g\u00e9es ; 6.5 \u2014 les changements sont g\u00e9r\u00e9s<\/td><td>Le DAST satisfait l&rsquo;exigence d&rsquo;analyse des vuln\u00e9rabilit\u00e9s des applications expos\u00e9es au public. Il d\u00e9montre des tests continus dans le cadre de la gestion des changements.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comment les auditeurs examinent r\u00e9ellement les contr\u00f4les DAST<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le cadre et les correspondances ci-dessus d\u00e9crivent \u00e0 quoi ressemble une bonne gouvernance DAST sur le papier. Il est tout aussi important de comprendre comment les auditeurs abordent une revue en pratique \u2014 ce qu&rsquo;ils scrutent, ce qu&rsquo;ils n\u00e9gligent largement et ce qui produit de mani\u00e8re fiable des constats. Le DAST est l&rsquo;un des contr\u00f4les les plus mal compris lors des audits : beaucoup d&rsquo;\u00e9quipes supposent qu&rsquo;il sera jug\u00e9 sur la couverture des analyses ou le nombre brut de vuln\u00e9rabilit\u00e9s, alors qu&rsquo;en r\u00e9alit\u00e9 les auditeurs l&rsquo;\u00e9valuent comme un contr\u00f4le de gouvernance et de risque int\u00e9gr\u00e9 au cycle de livraison logicielle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Le point de vue de l&rsquo;auditeur sur le DAST<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs n&rsquo;\u00e9valuent pas le DAST comme un exercice de test d&rsquo;intrusion ni comme un outil de d\u00e9couverte de vuln\u00e9rabilit\u00e9s. Ils l&rsquo;\u00e9valuent plut\u00f4t comme un <strong>m\u00e9canisme de contr\u00f4le de la gouvernance et du risque<\/strong> int\u00e9gr\u00e9 au cycle de livraison logicielle. Du point de vue de l&rsquo;audit, le DAST r\u00e9pond \u00e0 trois questions fondamentales :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le test de s\u00e9curit\u00e9 applicative est-il <strong>appliqu\u00e9 de mani\u00e8re coh\u00e9rente<\/strong> ?<\/li>\n\n\n\n<li>Les d\u00e9cisions de risque sont-elles <strong>tra\u00e7ables et justifi\u00e9es<\/strong> ?<\/li>\n\n\n\n<li>L&rsquo;organisation peut-elle <strong>prouver l&rsquo;ex\u00e9cution du contr\u00f4le dans le temps<\/strong> ?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La profondeur technique du scanner compte bien moins que la fa\u00e7on dont le contr\u00f4le est con\u00e7u, appliqu\u00e9 et document\u00e9 par des preuves.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que les auditeurs examinent r\u00e9ellement<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ex\u00e9cution coh\u00e9rente dans les pipelines CI\/CD.<\/strong> Les auditeurs v\u00e9rifient que les analyses DAST ne sont ni facultatives ni ponctuelles. Ils attendent des analyses int\u00e9gr\u00e9es \u00e0 des \u00e9tapes de pipeline d\u00e9finies (g\u00e9n\u00e9ralement en pr\u00e9production ou avant release), d\u00e9clench\u00e9es automatiquement plut\u00f4t que manuellement, avec des conditions claires dans lesquelles elles doivent s&rsquo;ex\u00e9cuter. Les preuves examin\u00e9es comprennent g\u00e9n\u00e9ralement les d\u00e9finitions de pipeline, les journaux d&rsquo;ex\u00e9cution des jobs et l&rsquo;historique des analyses sur plusieurs releases. Une ex\u00e9cution incoh\u00e9rente est souvent interpr\u00e9t\u00e9e comme un contr\u00f4le inefficace.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Blocage et logique de d\u00e9cision.<\/strong> Les auditeurs se concentrent fortement sur ce qui se passe lorsque le DAST d\u00e9tecte des probl\u00e8mes. Ils attendent des seuils de s\u00e9v\u00e9rit\u00e9 d\u00e9finis, des r\u00e8gles de blocage de pipeline explicites et des processus d&rsquo;exception ou de contournement document\u00e9s. Autoriser un build malgr\u00e9 des constats n&rsquo;est acceptable que s&rsquo;il existe une justification, une approbation et une tra\u00e7abilit\u00e9 document\u00e9es. Une question fr\u00e9quente de l&rsquo;auditeur est :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00ab Montrez-moi pourquoi cette release a \u00e9t\u00e9 autoris\u00e9e malgr\u00e9 les constats DAST. \u00bb<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Gouvernance des faux positifs.<\/strong> Les auditeurs n&rsquo;attendent pas z\u00e9ro faux positif. Ce qu&rsquo;ils \u00e9valuent, c&rsquo;est la mani\u00e8re dont les faux positifs sont trait\u00e9s : circuits de suppression formels, approbation des suppressions fond\u00e9e sur les r\u00f4les, et revue p\u00e9riodique ou expiration des constats supprim\u00e9s. Les suppressions permanentes et non document\u00e9es constituent un signal d&rsquo;alerte fr\u00e9quent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>R\u00e9tention des preuves et tra\u00e7abilit\u00e9.<\/strong> Le DAST n&rsquo;est auditable que si des preuves existent. Les auditeurs attendent des r\u00e9sultats d&rsquo;analyse conserv\u00e9s, un lien entre les r\u00e9sultats et des builds ou releases pr\u00e9cis, et une corr\u00e9lation entre les constats, les approbations et les d\u00e9cisions de d\u00e9ploiement. Ces preuves doivent \u00eatre r\u00e9sistantes \u00e0 l&rsquo;alt\u00e9ration, conserv\u00e9es conform\u00e9ment \u00e0 la politique et r\u00e9cup\u00e9rables sans reconstruction manuelle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Alignement sur la gestion des risques.<\/strong> Les auditeurs rattachent souvent le DAST \u00e0 des r\u00e9f\u00e9rentiels de contr\u00f4le plus larges tels qu&rsquo;ISO 27001, SOC 2, DORA et NIS2. Ils v\u00e9rifient si le DAST est mentionn\u00e9 dans les politiques de s\u00e9curit\u00e9, si les responsabilit\u00e9s sont clairement attribu\u00e9es et si les exceptions font l&rsquo;objet d&rsquo;une acceptation formelle du risque plut\u00f4t que d&rsquo;\u00eatre ignor\u00e9es. Un DAST sans responsabilit\u00e9 document\u00e9e est per\u00e7u comme un contr\u00f4le faible.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que les auditeurs ignorent le plus souvent<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Comprendre ce que les auditeurs n\u00e9gligent est aussi utile que de savoir ce qu&rsquo;ils examinent. En pratique, trois \u00e9l\u00e9ments p\u00e8sent bien moins que les \u00e9quipes ne l&rsquo;imaginent.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>La marque de l&rsquo;outil et les arguments marketing.<\/strong> Les auditeurs se soucient g\u00e9n\u00e9ralement peu de l&rsquo;\u00e9diteur DAST utilis\u00e9, et ils n&rsquo;\u00e9valuent ni la popularit\u00e9 du scanner, ni les all\u00e9gations d&rsquo;IA, ni le nombre de vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es. Un outil basique dot\u00e9 d&rsquo;une gouvernance solide est souvent mieux per\u00e7u qu&rsquo;un outil avanc\u00e9 utilis\u00e9 de mani\u00e8re incoh\u00e9rente.<\/li>\n\n\n\n<li><strong>Le nombre brut de vuln\u00e9rabilit\u00e9s.<\/strong> Un nombre \u00e9lev\u00e9 de constats n&rsquo;impressionne pas les auditeurs, et un nombre faible ne les rassure pas. Ce qui compte, c&rsquo;est la coh\u00e9rence de l&rsquo;ex\u00e9cution, la clart\u00e9 de la prise de d\u00e9cision et les preuves de correction ou d&rsquo;acceptation. Les auditeurs analysent rarement les vuln\u00e9rabilit\u00e9s individuelles, sauf lorsqu&rsquo;ils enqu\u00eatent sur un incident pr\u00e9cis.<\/li>\n\n\n\n<li><strong>Les all\u00e9gations de couverture d&rsquo;analyse maximale.<\/strong> Des affirmations telles que \u00ab nous analysons tout \u00bb ne sont pas convaincantes sans preuve. Les auditeurs pr\u00e9f\u00e8rent un p\u00e9rim\u00e8tre d\u00e9fini, des exclusions document\u00e9es et une justification de ce qui n&rsquo;est pas analys\u00e9. Une analyse trop large et mal contr\u00f4l\u00e9e est souvent per\u00e7ue comme immature plut\u00f4t qu&rsquo;avanc\u00e9e.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce qui d\u00e9clenche fr\u00e9quemment des constats d&rsquo;audit<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Certains sch\u00e9mas conduisent presque toujours \u00e0 des constats, m\u00eame lorsqu&rsquo;un outil d&rsquo;analyse est techniquement en place :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Le DAST s&rsquo;ex\u00e9cute mais n&rsquo;impose rien.<\/strong> Si les analyses s&rsquo;ex\u00e9cutent sans jamais bloquer les releases et sans processus d&rsquo;exception formel, les auditeurs concluent souvent que le contr\u00f4le \u00ab existe mais n&rsquo;est pas efficace \u00bb.<\/li>\n\n\n\n<li><strong>Des suppressions sans gouvernance.<\/strong> Les suppressions appliqu\u00e9es directement par les d\u00e9veloppeurs, sans date d&rsquo;expiration ni enregistrement de revue, sont interpr\u00e9t\u00e9es comme une acceptation du risque non contr\u00f4l\u00e9e.<\/li>\n\n\n\n<li><strong>L&rsquo;absence de preuves historiques.<\/strong> Pouvoir montrer uniquement la derni\u00e8re analyse ne suffit pas. Les auditeurs attendent des preuves historiques sur plusieurs releases et la capacit\u00e9 de reconstituer les d\u00e9cisions pass\u00e9es ; l&rsquo;absence de preuves entra\u00eene souvent des constats, m\u00eame lorsque les analyses ont \u00e9t\u00e9 techniquement ex\u00e9cut\u00e9es.<\/li>\n\n\n\n<li><strong>Une ex\u00e9cution manuelle ou incoh\u00e9rente.<\/strong> Les analyses d\u00e9clench\u00e9es manuellement ou \u00ab quand le temps le permet \u00bb sont rarement accept\u00e9es en environnement r\u00e9glement\u00e9, o\u00f9 l&rsquo;automatisation et la coh\u00e9rence sont des crit\u00e8res d&rsquo;audit essentiels.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Comment les organisations matures r\u00e9ussissent les audits DAST<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations qui r\u00e9ussissent syst\u00e9matiquement les audits traitent le DAST comme un contr\u00f4le CI\/CD impos\u00e9 par la politique, comme un point de d\u00e9cision plut\u00f4t que comme un simple scanner, et comme une source de preuves plut\u00f4t que seulement une source de constats. Elles con\u00e7oivent le DAST en gardant \u00e0 l&rsquo;esprit les r\u00e9sultats d&rsquo;audit d\u00e8s le d\u00e9part, au lieu d&rsquo;essayer de greffer la gouvernance plus tard. La distinction se lit dans les questions que posent les auditeurs. Ils demandent rarement \u00ab quelle est la qualit\u00e9 de votre outil DAST ? \u00bb. Ils demandent \u00ab pouvez-vous prouver que le test de s\u00e9curit\u00e9 applicative est appliqu\u00e9, gouvern\u00e9 et auditable ? \u00bb. Les \u00e9quipes qui int\u00e8grent cette diff\u00e9rence \u00e9vitent la plupart des constats li\u00e9s au DAST.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>D\u00e9ficiences de contr\u00f4le DAST fr\u00e9quemment relev\u00e9es lors des audits<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">D&rsquo;apr\u00e8s les sch\u00e9mas observ\u00e9s dans les environnements r\u00e9glement\u00e9s, les d\u00e9ficiences de contr\u00f4le DAST suivantes sont fr\u00e9quemment identifi\u00e9es lors des audits :<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Couverture incompl\u00e8te<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations analysent un sous-ensemble d&rsquo;applications \u2014 g\u00e9n\u00e9ralement celles int\u00e9gr\u00e9es t\u00f4t \u2014 tandis que les applications plus r\u00e9centes ou internes sont exclues. L&rsquo;absence d&rsquo;un processus d&rsquo;int\u00e9gration automatis\u00e9 signifie que la couverture se d\u00e9grade avec le temps \u00e0 mesure que le portefeuille grandit.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Analyse non authentifi\u00e9e uniquement<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;analyse DAST est configur\u00e9e mais s&rsquo;ex\u00e9cute uniquement sur les surfaces non authentifi\u00e9es. Cela offre une assurance limit\u00e9e, car la plupart des vuln\u00e9rabilit\u00e9s critiques \u2014 dont le contr\u00f4le d&rsquo;acc\u00e8s d\u00e9faillant et l&rsquo;\u00e9l\u00e9vation de privil\u00e8ges \u2014 se situent derri\u00e8re des points de terminaison authentifi\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Aucune application \u2014 les constats sont purement consultatifs<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les analyses DAST s&rsquo;ex\u00e9cutent, mais les r\u00e9sultats n&rsquo;influencent pas les d\u00e9cisions de d\u00e9ploiement. Les constats sont journalis\u00e9s mais ne bloquent jamais une release, r\u00e9duisant de fait le DAST \u00e0 un exercice de reporting plut\u00f4t qu&rsquo;\u00e0 un contr\u00f4le de s\u00e9curit\u00e9. C&rsquo;est une d\u00e9ficience de conception de contr\u00f4le importante.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Gestion des exceptions non gouvern\u00e9e<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les constats sont supprim\u00e9s ou marqu\u00e9s comme accept\u00e9s sans justification document\u00e9e, approbation ni expiration. Avec le temps, le nombre de constats supprim\u00e9s augmente et l&rsquo;organisation perd la visibilit\u00e9 sur son exposition r\u00e9elle au risque.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. Aucune r\u00e9tention des preuves<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les r\u00e9sultats d&rsquo;analyse sont \u00e9cras\u00e9s \u00e0 chaque ex\u00e9cution et aucune donn\u00e9e historique n&rsquo;est conserv\u00e9e. Lorsque les auditeurs demandent des preuves de l&rsquo;activit\u00e9 DAST sur la p\u00e9riode d&rsquo;audit, l&rsquo;organisation ne peut pas les fournir. Cela mine enti\u00e8rement l&rsquo;auditabilit\u00e9 du contr\u00f4le.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>6. Ex\u00e9cution ponctuelle sans gouvernance d\u00e9finie<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le DAST est ex\u00e9cut\u00e9 manuellement par des \u00e9quipes individuelles, sans politique centralis\u00e9e, sans responsabilit\u00e9 d\u00e9finie et sans coh\u00e9rence dans la configuration ou la fr\u00e9quence des analyses. Il en r\u00e9sulte une couverture impr\u00e9visible et des preuves peu fiables.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>7. Aucune int\u00e9gration au suivi des tickets<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les constats DAST ne sont pas syst\u00e9matiquement achemin\u00e9s vers les syst\u00e8mes de suivi des tickets, rendant impossible de d\u00e9montrer que les constats ont \u00e9t\u00e9 tri\u00e9s, attribu\u00e9s et corrig\u00e9s dans des d\u00e9lais d\u00e9finis.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Liste de v\u00e9rification de la gouvernance<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs qui examinent les contr\u00f4les DAST devraient v\u00e9rifier les points suivants :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Une politique DAST existe, est approuv\u00e9e et d\u00e9finit le p\u00e9rim\u00e8tre, la fr\u00e9quence et la responsabilit\u00e9<\/li>\n\n\n\n<li>La couverture des analyses inclut toutes les applications du p\u00e9rim\u00e8tre, y compris les API<\/li>\n\n\n\n<li>Les analyses sont automatis\u00e9es et int\u00e9gr\u00e9es aux pipelines CI\/CD, ou planifi\u00e9es \u00e0 une fr\u00e9quence d\u00e9finie<\/li>\n\n\n\n<li>Des portes de politique existent et conditionnent les d\u00e9cisions de d\u00e9ploiement selon la s\u00e9v\u00e9rit\u00e9 des constats<\/li>\n\n\n\n<li>Les preuves sont conserv\u00e9es avec une tra\u00e7abilit\u00e9 jusqu&rsquo;aux releases et d\u00e9ploiements pr\u00e9cis<\/li>\n\n\n\n<li>Les constats sont suivis jusqu&rsquo;\u00e0 leur correction ou une acceptation du risque document\u00e9e<\/li>\n\n\n\n<li>Les suppressions sont gouvern\u00e9es, justifi\u00e9es, approuv\u00e9es et limit\u00e9es dans le temps<\/li>\n\n\n\n<li>Les r\u00f4les et responsabilit\u00e9s sont clairement d\u00e9finis (analyse, politique, approbation des exceptions)<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusion<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9valuer les contr\u00f4les DAST dans les environnements r\u00e9glement\u00e9s exige plus que de confirmer qu&rsquo;un outil d&rsquo;analyse est install\u00e9. Les auditeurs doivent \u00e9valuer si le DAST est appliqu\u00e9 de mani\u00e8re coh\u00e9rente, si les constats sont impos\u00e9s et corrig\u00e9s, si les preuves sont conserv\u00e9es et si les exceptions sont gouvern\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations qui traitent le DAST comme un contr\u00f4le contraignant et document\u00e9 par des preuves \u2014 plut\u00f4t que comme une analyse facultative \u2014 sont bien mieux plac\u00e9es pour satisfaire les exigences r\u00e9glementaires au titre de DORA, NIS2, ISO 27001, SOC 2 et PCI DSS.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Articles li\u00e9s<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/tools\/best-dast-tools-for-enterprise-ci-cd-pipelines-2026-edition\/\" data-type=\"post\" data-id=\"521\">Meilleurs outils DAST pour les pipelines CI\/CD d&rsquo;entreprise (\u00e9dition 2026)<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/tool-governance\/dast-tool-selection-checklist-for-enterprise-environments\/\" data-type=\"post\" data-id=\"529\">Gouvernance des outils DAST \u2014 liste de s\u00e9lection, d\u00e9ploiement et pourquoi les mises en \u0153uvre \u00e9chouent<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/tools\/managing-false-positives-in-enterprise-dast-pipelines\/\" data-type=\"post\" data-id=\"540\">G\u00e9rer les faux positifs dans les pipelines DAST d&rsquo;entreprise<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Foire aux questions \u2014 auditer les contr\u00f4les DAST<\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list \">\n<div id=\"faq-question-1767941772235\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Que les auditeurs devraient-ils v\u00e9rifier en premier lors de l&rsquo;examen des contr\u00f4les DAST ?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Commencez par la couverture et l&rsquo;application. V\u00e9rifiez que l&rsquo;analyse DAST couvre le portefeuille applicatif de l&rsquo;organisation et que les constats influencent les d\u00e9cisions de d\u00e9ploiement au moyen de portes de politique d\u00e9finies.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1767941782539\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Quelle est la d\u00e9ficience de contr\u00f4le DAST la plus fr\u00e9quente en environnement r\u00e9glement\u00e9 ?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>La d\u00e9ficience la plus fr\u00e9quente est l&rsquo;ex\u00e9cution du DAST en mode consultatif uniquement : les analyses s&rsquo;ex\u00e9cutent mais les constats ne bloquent pas le d\u00e9ploiement, rendant le contr\u00f4le inefficace comme porte de s\u00e9curit\u00e9.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1767941783379\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Quels r\u00e9f\u00e9rentiels r\u00e9glementaires exigent le DAST ou les tests de s\u00e9curit\u00e9 \u00e0 l&rsquo;ex\u00e9cution ?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>DORA, NIS2, ISO 27001, SOC 2 et PCI DSS comportent tous des exigences qui s&rsquo;alignent sur les tests de s\u00e9curit\u00e9 \u00e0 l&rsquo;ex\u00e9cution. Le DAST fournit une preuve de d\u00e9tection continue des vuln\u00e9rabilit\u00e9s dans les applications d\u00e9ploy\u00e9es.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1767941784480\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Les auditeurs se soucient-ils de l&rsquo;\u00e9diteur DAST qu&rsquo;une organisation utilise ?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>En g\u00e9n\u00e9ral, non. Les auditeurs \u00e9valuent la fa\u00e7on dont le contr\u00f4le est gouvern\u00e9, appliqu\u00e9 et document\u00e9 par des preuves, plut\u00f4t que la marque du scanner. Un outil basique dot\u00e9 d&rsquo;une gouvernance solide est mieux per\u00e7u qu&rsquo;un outil avanc\u00e9 utilis\u00e9 de mani\u00e8re incoh\u00e9rente.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--standard\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">\u00c0 propos de l\u2019auteur<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Architecte senior DevSecOps et s\u00e9curit\u00e9, avec plus de 15 ans d\u2019exp\u00e9rience en ing\u00e9nierie logicielle s\u00e9curis\u00e9e, s\u00e9curit\u00e9 CI\/CD et environnements d\u2019entreprise r\u00e9glement\u00e9s.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Certifi\u00e9 CSSLP et EC-Council Certified DevSecOps Engineer, avec une exp\u00e9rience concr\u00e8te dans la conception d\u2019architectures CI\/CD s\u00e9curis\u00e9es, auditables et conformes.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">En savoir plus sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n","protected":false},"excerpt":{"rendered":"<p>Un cadre structur\u00e9 pour les auditeurs, responsables conformit\u00e9 et r\u00e9gulateurs qui \u00e9valuent les contr\u00f4les DAST dans les environnements CI\/CD r\u00e9glement\u00e9s \u2014 couverture, application, preuves et gouvernance des exceptions \u2014 et la fa\u00e7on dont les auditeurs examinent r\u00e9ellement le DAST en pratique, y compris les d\u00e9ficiences qui d\u00e9clenchent le plus souvent des constats.<\/p>\n","protected":false},"author":1,"featured_media":2849,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[128,122,123],"tags":[],"post_folder":[],"class_list":["post-1226","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tool-governance","category-audit-evidence","category-ci-cd-governance"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1226","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1226"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1226\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2849"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1226"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1226"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1226"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1226"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}