// ARTICLE

    Structure d'un bon rapport de pentest

    Ce qu'un client attend vraiment. Et ce qu'il ignore.

    Voici ce qu'on apprend à ses dépens : le client ne lit presque jamais votre rapport comme vous l'avez écrit. Il ouvre le PDF, parcourt la synthèse, et va droit à ce que ça coûte de corriger. Le test peut être excellent et mal passer si le document enterre la réponse.

    Un rapport est un livrable, pas un journal de bord. La structure pèse autant que les findings eux-mêmes.

    Deux personnes le lisent, pas une

    Celui qui a signé le bon de commande veut savoir à quel point il est exposé et quoi faire. L'ingénieur qui hérite des correctifs veut reproduire chaque problème et le refermer. Ce sont deux documents qui font semblant de n'en former qu'un.

    Écrivez d'abord pour le décideur, ensuite pour l'ingénieur, et dans cet ordre sur la page. La synthèse répond à « c'est grave à quel point et on fait quoi » ; le détail technique répond à « montre-moi et explique-moi comment ».

    La synthèse exécutive est ce qui vous fait renouveler

    Deux tiers des lecteurs s'arrêtent après la première page. Réservez-y votre meilleure écriture. Langage métier, les trois risques qui comptent, une phrase honnête sur la posture globale. Pas de mur de scores CVSS, pas de noms d'outils qu'ils ne connaissent pas.

    Si un directeur non technique ne peut pas vous répéter votre point principal après une page, la synthèse a échoué, quelle que soit la qualité du test.

    Des findings sur lesquels on peut vraiment agir

    Chaque finding a besoin de cinq choses : ce que c'est, où c'est, pourquoi ça compte ici, comment corriger, et comment vérifier que le correctif a tenu. C'est sur la dernière que la plupart des rapports se taisent, et c'est celle que les clients apprécient le plus.

    Une étape de reproduction ou une commande de vérification transforme une affirmation en quelque chose que l'équipe du client peut contrôler elle-même. C'est aussi ce qui sépare un rapport auquel on fait confiance d'un rapport qu'on doute en silence.

    L'honnêteté vaut mieux qu'un pourcentage de conformité

    La tentation est d'imprimer « ISO 27001 : 78 % conforme » sur la couverture. Ne le faites pas. Un scan ne mesure pas un système de management, et les auditeurs le savent. Un pourcentage inventé est le moyen le plus rapide de perdre un lecteur technique.

    Rattachez chaque finding au contrôle qu'il touche, à titre de preuve, et laissez l'auditeur conclure. Ça se lit comme plus crédible, pas moins, justement parce que ça n'en promet pas trop.