Pentest d’un système biométrique : que tester avant d’installer
L’essentiel
Badgeuse biométrique, contrôle d'accès facial : ce qu'un pentest vérifie avant l'installation, et son coût pour une PME à partir de 3 490 € HT.
Le terminal d’empreintes est commandé, l’installateur passe dans trois semaines, et personne n’a encore demandé ce que ce boîtier accepte comme connexion depuis le réseau. C’est maintenant qu’il faut le faire attaquer, pas après la recette. Un pentest pour PME se chiffre désormais en jours-homme et à prix affiché. HackHeart, qui intervient à Sophia Antipolis, Cannes et Nice, annonce 3 490 € HT pour quatre jours de tests (tarif relevé le 09/10/2026). Ce montant se compare au prix du matériel, et surtout à ce que contient la base.
Une empreinte ou un visage ne se réinitialise pas. Un mot de passe volé se change en deux minutes, un gabarit biométrique copié reste copié. Je pars de là pour tout le reste.
Votre badgeuse biométrique est aussi un serveur, et il s’attaque comme les autres
Derrière l’écran tactile, il y a un système d’exploitation, une adresse IP, une interface d’administration web et un compte administrateur créé en usine. Le lecteur parle à un contrôleur de porte, le contrôleur parle à un logiciel de gestion, et ce logiciel tourne sur un poste ou chez l’éditeur. Cela fait quatre maillons. Chacun a ses identifiants, ses mises à jour, ses ports ouverts.
L’erreur classique consiste à traiter ce matériel comme une serrure. Une serrure ne reçoit pas de requêtes. Un terminal biométrique branché sur le même réseau que la comptabilité offre un point d’entrée vers la comptabilité, et l’inverse est vrai : un poste compromis au service paie donne un chemin vers la base des gabarits.
Le contexte n’aide pas. D’après le panorama de la cybermenace 2025 de l’ANSSI, tel que le rapporte Le Monde Informatique, 48 % des victimes de rançongiciels recensées sont des TPE, PME et ETI. Le panorama 2024, publié par l’agence sur son propre site, en comptait 37 %. Les petites structures ne passent plus sous le radar.

Ce qu’un pentest regarde sur un contrôle d’accès ou une vidéosurveillance
Le testeur ne cherche pas à savoir si le capteur reconnaît bien les doigts. Il cherche ce qu’il peut faire sans y être invité. Sur un système de contrôle d’accès, son travail suit à peu près cet ordre.
D’abord l’interface d’administration. Le mot de passe d’usine est-il encore actif ? La page de connexion bloque-t-elle les essais répétés ? Ensuite les échanges entre le lecteur et le serveur : circulent-ils en clair sur le réseau, ou chiffrés ? Puis le stockage, c’est-à-dire l’emplacement des gabarits, leur chiffrement et l’endroit où se trouve la clé. Une base chiffrée dont la clé dort dans le même dossier ne protège rien.
Viennent ensuite les portées d’accès, mon point fixe. Le compte que l’installateur garde pour la maintenance peut-il exporter toute la base ? Peut-il créer un badge administrateur ? Je regarde toujours ce qu’une clé permet, pas ce que le contrat dit qu’on en fera.
Pour la vidéosurveillance, les questions changent peu. Il faut savoir si les flux des caméras sont lisibles sans authentification depuis un poste du réseau, si l’enregistreur est exposé sur Internet pour la consultation à distance, et si le cloisonnement réseau isole les caméras du reste.
Avant tout cela, un cabinet sérieux commence dehors. Les formules de HackHeart ouvrent par une phase d’OSINT et de détection de fuites sur le Darkweb : le testeur ramasse ce qui traîne déjà sur votre entreprise, adresses et identifiants compris. Si le mot de passe du responsable sécurité circule dans une fuite, la porte est ouverte avant le premier scan.
Le saviez-vous ?
Le règlement type de la CNIL sur la biométrie au travail, publié le 28 mars 2019 (délibération n° 2019-001 du 10 janvier 2019), est contraignant. Il demande de privilégier le stockage du gabarit sur un support individuel détenu par le salarié. La base centralisée, où l’employé n’a aucune maîtrise du support, doit être justifiée de manière étayée. Source : CNIL, « Le contrôle d’accès biométrique sur les lieux de travail », consulté le 09/10/2026.
Pentest web, pentest interne, Red Team : lequel pour un outil qui stocke des gabarits
Trois prestations portent des noms voisins et ne testent pas la même chose.
Le test web vise ce qui répond à un navigateur : le portail de gestion des accès, la console cloud de l’éditeur, l’application qui affiche les pointages. Si votre badgeuse se pilote depuis un site hébergé chez le fournisseur, c’est là que se trouve votre surface d’attaque principale.
Le test interne part d’une prise réseau dans vos locaux. Le testeur joue le stagiaire malveillant ou le poste infecté. Il voit le terminal, le contrôleur, le serveur, l’enregistreur vidéo. Pour un système installé sur site avec une base centralisée, je ne vois pas comment s’en passer.
La Red Team simule une attaque complète, sans périmètre annoncé aux équipes, parfois avec intrusion physique. HackHeart la propose, comme la Purple Team et la réponse à incident. Franchement, pour une PME qui installe sa première badgeuse, c’est trop tôt. On vérifie d’abord que les portes ferment avant de payer quelqu’un pour les crocheter de nuit.
Combien coûte un pentest pour une PME, compté en jours-homme
Le jour-homme est la seule unité qui se compare d’un devis à l’autre. Un prix sans nombre de jours ne dit rien du travail fourni. HackHeart affiche les deux, ce qui reste rare dans ce métier.
Trois formules de pentest pour PME, comptées en jours-homme
Tarifs affichés par HackHeart, relevés le 09/10/2026
Starter Pack
3 490 € HT
4 jours-homme de tests web
soit environ 872 € le jour
Cyber Pack
4 790 € HT
6 jours-homme de tests web
soit environ 798 € le jour
Intern Pack
7 190 € HT
10 jours-homme de tests internes
soit 719 € le jour, hors déplacement et hébergement
Dans les trois formules : préparation et cadrage de mission, OSINT et détection de fuites Darkweb, rapport détaillé priorisé CVSS, entretien de remédiation et plan d’action. Une quatrième formule, Elite, se chiffre sur devis.
Rapporté au jour, l’écart se lit vite : environ 872 € en formule quatre jours, 719 € en formule dix jours. La mission longue coûte moins cher à l’unité, mais 7 190 € restent 7 190 €, auxquels s’ajoutent les frais de déplacement et d’hébergement, non inclus d’après la page. Demandez ce montant par écrit avant de signer. Un budget non plafonné est le premier trou que je cherche dans un devis.
Le cadrage figure dans chaque formule, et c’est lui qui décide de la valeur du reste. Listez noir sur blanc ce qui entre dans le périmètre : le terminal, le contrôleur, le serveur, la console de l’éditeur, les caméras. Ce qui n’est pas écrit ne sera pas testé.

RGPD et données biométriques : ce que le test d’intrusion prouve, et ce qu’il ne prouve pas
L’article 32 du RGPD demande, à son point 1.d, une procédure pour tester, analyser et évaluer régulièrement l’efficacité des mesures de sécurité. Le mot qui compte est « régulièrement ». Un pentest daté, avec son rapport et son plan de correction, est une pièce que vous pouvez produire. Une plaquette d’installateur qui écrit « sécurisé » n’en est pas une.
Le test ne dit rien, en revanche, du droit d’installer le système. Le règlement type de la CNIL impose de démontrer qu’un badge ou un code ne suffisait pas. Un rapport sans faille critique ne rend pas proportionnée une pointeuse à empreintes. La CNIL a infligé 10 000 € à une société de télésurveillance qui contrôlait les horaires par biométrie, dans un dossier ouvert par une délibération du 6 septembre 2018.
Même logique côté caméras. Le 19 décembre 2024, une entreprise du secteur immobilier a reçu 40 000 € d’amende pour une surveillance captant en continu l’image et le son, d’après les Éditions Tissot. Depuis janvier 2026, la CNIL annonce 23 sanctions en procédure simplifiée, pour 133 750 € cumulés, dont plusieurs pour des salariés filmés en permanence.
Dans ces décisions, relevées le 09/10/2026 dans les communiqués de la CNIL et la presse juridique, la proportionnalité vient en tête. La sécurité arrive en second rang : le dossier de 2018 retenait aussi des postes de travail insuffisamment protégés. Ce relevé se limite aux décisions citées ici, pas à toutes les délibérations de la CNIL. Le pentest couvre donc la moitié du dossier. L’autre moitié se traite avec votre délégué à la protection des données ou un avocat, pas avec un testeur.
Le rapport priorisé CVSS, la seule page à lire avant de signer la recette
Le rapport classe chaque faille par gravité selon l’échelle CVSS, un standard de notation des vulnérabilités. La synthèse tient sur une page. Lisez-la avant de signer le procès-verbal de recette de l’installateur, jamais après : une fois la recette signée, corriger devient une prestation supplémentaire.
Trois choses à y chercher. Les failles classées critiques ou hautes, avec l’équipement concerné. Qui doit corriger, entre vous, l’intégrateur et l’éditeur. Et la date d’un contre-test, parce qu’une correction déclarée n’est pas une correction vérifiée.
L’entretien de remédiation prévu dans les formules sert à cela. Faites-y venir l’installateur. S’il refuse de s’asseoir face au testeur, vous avez appris quelque chose sur la suite du contrat.
Mon verdict par profil d’installation
Badgeuse pilotée depuis la console cloud du fournisseur, sans serveur chez vous : un test web suffit pour commencer. Quatre jours couvrent un portail et son interface, six si vous y ajoutez l’application de pointage.
Contrôle d’accès sur site avec base centralisée de gabarits, plusieurs portes, des caméras sur le même réseau : test interne. Dix jours ne sont pas un luxe quand il faut regarder le cloisonnement, les comptes de maintenance et le stockage.
Gabarit stocké sur un badge individuel, lecteur sans base locale : la surface est plus mince, et c’est la configuration que la CNIL demande de privilégier. Je ferais quand même tester le logiciel qui enrôle les salariés, puisque les empreintes y transitent le premier jour.
Dans les trois cas, je ne signerais pas la recette sans le rapport en main. Avant d’appeler qui que ce soit, sortez le bon de commande et cherchez la ligne sur le compte de maintenance à distance. Si elle n’existe pas, posez la question à l’installateur dès demain matin.
Questions fréquentes
Faut-il faire le pentest avant ou après l’installation ?
Après la pose, avant la signature de la recette. Le système doit être branché et configuré comme en service réel, sinon le test porte sur une maquette. Tant que la recette n’est pas signée, les corrections restent à la charge de l’installateur.
Un pentest est-il obligatoire pour une badgeuse biométrique ?
Aucun texte n’impose le mot « pentest ». L’article 32 du RGPD exige en revanche une procédure pour tester et évaluer régulièrement l’efficacité des mesures de sécurité. Le test d’intrusion est une façon documentée d’y répondre. Pour votre situation précise, voyez votre délégué à la protection des données.
Combien de jours prévoir pour tester un contrôle d’accès ?
Quatre à six jours-homme pour un portail web seul, dix pour un test interne sur site. Ce sont les durées des formules affichées par HackHeart au 09/10/2026, de 3 490 € HT à 7 190 € HT. Le cadrage de mission fixe le nombre exact selon le périmètre.
Le pentest rend-il mon dispositif conforme à la CNIL ?
Non. Il documente la sécurité technique, pas la légalité du dispositif. Le règlement type de 2019 demande aussi de justifier le recours à la biométrie plutôt qu’à un badge, et de privilégier le stockage du gabarit sur un support individuel.
Sources
CNIL, « Le contrôle d’accès biométrique sur les lieux de travail » et règlement type du 28 mars 2019 (délibération n° 2019-001), consultés le 09/10/2026.
CNIL, « La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée », 2026.
RGPD, article 32, point 1.d, cité d’après donneespersonnelles.fr, consulté le 09/10/2026.
ANSSI, Panorama de la cybermenace 2024 ; Le Monde Informatique pour les chiffres du panorama 2025.
Éditions Tissot, « Surveillance des salariés : la CNIL sanctionne lourdement les manquements au RGPD » (sanction du 19 décembre 2024).
Le Monde du Droit, « Biométrie au travail : sanction de la CNIL » (délibération du 6 septembre 2018).
HackHeart, page « Packs & tarifs », tarifs relevés le 09/10/2026.

Clara Blaise
recherche par image, reconnaissance faciale, vie privée et droit à l'image
Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.
Voir tous les articles de Clara Blaise →
Mis à jour le 8 octobre 2026