Code d'éthique
Définition
Le code d'éthique encadre le comportement des professionnels de la sécurité : respecter la loi, protéger la confidentialité, agir avec intégrité et rendre compte. Les certifications comme CCST et CISSP intègrent des engagements éthiques. Le code s'applique aux tests d'intrusion, à la gestion des vulnérabilités et à la manipulation des données.
Autorisation avant action
Tester un système sans autorisation écrite est une infraction, même avec de bonnes intentions. Un test d'intrusion commence par un contrat qui définit le périmètre, les horaires et les limites. Le consentement documenté protège le client et le testeur.
Confidentialité des données
Les données rencontrées pendant un test restent confidentielles. Une base de clients trouvée sur un serveur vulnérable n'est ni copiée ni utilisée. La divulgation des vulnérabilités suit un processus responsable : informer l'éditeur, donner un délai de correction, publier ensuite.
Intégrité professionnelle
Ne pas exagérer ses compétences, ne pas dissimuler une erreur. Un rapport d'audit décrit les faits, même s'ils embarrassent. Les résultats des tests sont présentés sans les amplifier pour vendre des services.
Les dilemmes courants
Un employé découvre une faille dans le système de son entreprise. Il peut la signaler en interne, c'est son devoir. Il peut aussi être tenté de la vendre ou de l'exploiter, c'est une violation du code. La règle simple : ne jamais causer de dommage, même pour démontrer une vulnérabilité.