// sécurité communautaire · Portugal

Cinq organisations. Une base de sécurité contrôlée.

Kotav Labs finance cinq revues autorisées de sécurité applicative pour des organisations actives au Portugal. Deux places sont sur invitation et trois sur candidature publique.

Cohorte 01 / règles de livraison
Organisations retenues
5
Invitation / candidature
2 / 3
Période de candidature
7 jours
Communication publique
Sur accord uniquement

Aucun test ne commence avant l’approbation écrite du périmètre et des Rules of Engagement par un représentant autorisé.

le programme en bref

Limité volontairement. Utile par conception.

Cette première cohorte permet une revue spécialisée, une livraison privée et un périmètre produit utile — pas une campagne massive de scans.

5
organisations retenues
première cohorte portugaise
2
places sur invitation
choisies directement par Kotav
3
places sur candidature
choisies après clôture
90
jours de validité du bon
après le rapport initial
// pourquoi ce programme

Les services numériques de confiance méritent des preuves, pas de l’alarmisme.

Entreprises, associations et organismes publics dépendent de sites, portails et applications web. Ce programme permet à cinq organisations de valider une partie importante de cette surface exposée.

Contrôlé dès le départ

L’organisation décide du périmètre, des créneaux de test et du contact à prévenir si un élément important apparaît.

Revu avant livraison

Argus exécute les contrôles répétables. Un spécialiste revoit les constats matériels et les preuves avant livraison.

Confidentiel par défaut

Constats, preuves et participation restent privés. Toute mention publique exige un accord écrit distinct.

// frontière exacte du service

Une revue produit utile au périmètre volontairement étroit.

Chaque organisation reçoit la même Sponsored Application Security Review. Elle va au-delà d’un simple contrôle de site sans se présenter comme un pentest applicatif complet.

Inclus

  • Une application web exposée à Internet sur une seule stack technique.
  • Un rôle authentifié et un workflow critique représentatif.
  • Les appels principaux à l’API nécessaires à ce workflow, limités aux hôtes approuvés.
  • Tests assistés par Argus et revue spécialisée des constats matériels.
  • Rapport confidentiel concis avec preuves, reproduction, impact et recommandations.
  • Si un constat Critical est confirmé, une fenêtre ciblée pour vérifier sa correction sous 30 jours.
  • Un bon de réduction de 50% sur un retest des constats initiaux, valable 90 jours.

Hors programme

  • Rôles supplémentaires, administration séparée, SSO complexe, multi-tenant ou autres workflows.
  • Couverture API large, applications mobiles, infrastructure, cloud ou revue de code source.
  • Mise en œuvre des corrections, surveillance continue, réponse aux incidents ou garantie de certification.
  • Un retest complet sauf utilisation du bon ; les constats corrigés restent non vérifiés jusque-là.
  • Tout hôte, méthode ou créneau non expressément autorisé dans le périmètre signé.

Il ne s’agit pas du Web Application Pentest complet, proposé à partir de 3 500 €. Avant les tests, le périmètre signé précise l’application, le rôle, le workflow, la fenêtre de deux jours et le prix standard fixe du retest optionnel. Le bon réduit ce prix de 50%. Si la cible ne peut pas être isolée en sécurité dans ces limites, elle n’est pas éligible.

// déroulement

Sélection d’abord. Autorisation avant test. Preuves à la fin.

Les candidatures sont étudiées après la fenêtre de sept jours. L’ordre d’arrivée ne décide pas.

  1. 01

    Candidature ou invitation

    L’organisation identifie l’application, un rôle, un workflow important et le responsable.

  2. 02

    Vérification du périmètre

    Kotav confirme que la cible respecte la frontière financée et qu’un compte de test stable sera fourni.

  3. 03

    Autorisation écrite

    Le représentant approuve hôtes, dates, méthodes, limites, contacts et Rules of Engagement.

  4. 04

    Évaluation contrôlée

    Argus opère uniquement dans le périmètre approuvé pendant une fenêtre de deux jours et un spécialiste valide les signaux matériels.

  5. 05

    Livraison privée

    L’organisation reçoit un rapport adapté à l’audit avec preuves vérifiées et recommandations pratiques.

  6. 06

    Options de vérification

    Une correction Critical confirmée bénéficie d’une vérification ciblée. Le bon de 50% peut être utilisé une fois dans les 90 jours.

// éligibilité et sélection

D’abord l’éligibilité. Puis l’utilité et la capacité d’exécution.

Kotav vérifie d’abord tous les critères obligatoires. Les candidatures éligibles sont ensuite comparées selon l’adéquation au service, la capacité à agir, le bénéfice attendu et la diversité de la cohorte. Il n’y a pas de tirage au sort et l’ordre d’arrivée ne donne aucun avantage.

  • La candidate est une organisation établie ou active au Portugal, pas une personne ni un projet personnel.
  • L’organisation possède ou gère l’application, ou peut fournir l’autorisation écrite du propriétaire.
  • La cible correspond à une application, un rôle authentifié et un workflow critique représentatif.
  • L’organisation peut fournir un compte de test stable, protéger les constats confidentiels et nommer un contact technique.
  • L’organisation accepte par écrit le périmètre et les Rules of Engagement et peut coordonner les corrections après livraison.
// candidature publique

Candidatez à l’une des trois places publiques.

Donnez les éléments nécessaires pour évaluer l’adéquation. La candidature n’autorise aucun test et ne garantit pas la sélection.

Les informations servent uniquement à évaluer et coordonner le programme, selon notre politique de confidentialité.

// réponses directes

Questions fréquentes.

La revue est-elle vraiment financée ?

Oui. Les cinq organisations reçoivent la Sponsored Application Security Review définie sans frais ni obligation d’achat. Le retest complet n’est pas inclus.

Quand commencent les tests ?

Uniquement après sélection, vérification du périmètre et approbation écrite du périmètre exact et des Rules of Engagement.

Kotav nommera-t-elle l’organisation ?

Non. Participation, constats et preuves sont confidentiels par défaut. Toute mention exige un accord écrit distinct.

Que peut-on tester ?

Une application web, un rôle authentifié, un workflow représentatif et les principaux appels API nécessaires. Les cibles plus larges ne sont pas adaptées à cette cohorte.

Comment fonctionne le bon de retest ?

Le périmètre signé fixe le prix standard avant les tests. Le bon le réduit de 50%, s’utilise une fois sous 90 jours et ne couvre que les constats et le périmètre initiaux. Une correction Critical confirmée bénéficie d’une vérification ciblée sans frais.

Comment les places sont-elles choisies ?

Kotav vérifie d’abord l’éligibilité, puis compare l’adéquation, la capacité d’action, le bénéfice attendu et la diversité. Il n’y a pas de tirage au sort ni d’avantage lié à l’ordre d’arrivée.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU