Le verdict en trois phrases
Une application métier qui stocke des données clients sensibles doit passer un audit RGPD et un test d'intrusion avant sa mise en production, pas après le premier incident. Le budget se situe entre 8 000 et 18 000 € HT pour les deux, auxquels s'ajoute une AIPD si l'application traite des données de santé. C'est peu face à une sanction CNIL pouvant atteindre 4 % du chiffre d'affaires mondial ou à une fuite de données qui coûte en moyenne plusieurs centaines de milliers d'euros à une PME.
Ce que comprend l'audit et combien il coûte en 2026
L'audit se découpe en briques que vous pouvez commander séparément selon la sensibilité des données.
| Prestation | Contenu | Budget HT 2026 | Délai |
|---|---|---|---|
| Audit RGPD et registre | Cartographie des traitements, bases légales, durées de conservation, registre | 3 000 à 6 000 € | 1 à 2 semaines |
| AIPD (analyse d'impact) | Obligatoire pour données de santé ou traitement à grande échelle | 2 500 à 5 000 € | 1 à 2 semaines |
| Revue de code et configuration | Authentification, chiffrement, gestion des secrets, dépendances | 2 500 à 6 000 € | 1 semaine |
| Test d'intrusion applicatif | Tests boîte grise selon OWASP Top 10, rapport et preuves | 5 000 à 12 000 € | 1 à 2 semaines |
| Plan de remédiation | Correctifs priorisés, estimation de charge | Inclus ou 1 000 à 2 000 € | 2 à 3 jours |
| Contre-test après corrections | Vérification des failles critiques et majeures | 1 000 à 2 500 € | 2 à 3 jours |
Pour une application de gestion de dossiers clients, le périmètre courant (audit RGPD, revue de code, pentest, contre-test) coûte 11 500 à 26 500 € HT, réalisé en 3 à 5 semaines.
Les risques chiffrés si vous lancez sans audit
| Risque | Référence 2026 | Impact possible pour une PME |
|---|---|---|
| Sanction CNIL (manquement grave) | Jusqu'à 20 M€ ou 4 % du CA mondial | Montants récents pour PME : 10 000 à 150 000 € |
| Sanction CNIL (procédure simplifiée) | Jusqu'à 20 000 € | Fréquente pour sécurité insuffisante |
| Notification de violation | 72 h pour prévenir la CNIL | Coût de gestion de crise : 15 000 à 60 000 € |
| Perte de clients | Information obligatoire des personnes si risque élevé | 5 à 15 % de résiliations après un incident public |
| Mise en conformité en urgence | Correctifs après production | 2 à 3 fois plus cher qu'avant le lancement |
| Exclusion d'appels d'offres | Clauses sécurité exigées par les grands comptes | Marchés perdus |
Les failles les plus fréquentes que nous voyons avant mise en production : contrôle d'accès insuffisant entre clients (un utilisateur voit le dossier d'un autre), mots de passe sans politique robuste, journaux contenant des données personnelles, sauvegardes non chiffrées.
Le calendrier type sur 5 semaines
| Semaine | Activité | Livrable |
|---|---|---|
| 1 | Entretiens, cartographie des données, accès à l'environnement de préproduction | Registre des traitements v1 |
| 2 | AIPD si nécessaire, revue de code | Rapport de conformité RGPD |
| 3 | Test d'intrusion | Rapport technique avec niveaux de criticité |
| 4 | Corrections par l'équipe de développement | Plan de remédiation suivi |
| 5 | Contre-test, documentation finale | Attestation de contre-test, go ou no-go |
Mini cas pratique
Julien dirige une PME de 35 salariés à Montpellier qui lance une application de gestion de dossiers d'accompagnement social, avec des données de santé. Il commande audit RGPD (4 500 €), AIPD (3 500 €), test d'intrusion (8 000 €) et contre-test (1 500 €) : 17 500 € HT.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Le pentest révèle une faille critique : en modifiant l'identifiant dans l'URL, un utilisateur accédait au dossier d'un autre bénéficiaire. Corrigée en 3 jours avant le lancement, elle aurait pu exposer 12 000 dossiers. Une gestion de crise à 40 000 € et une sanction même modérée de 50 000 € auraient représenté plus de cinq fois le coût de l'audit.
FAQ
Combien coûte un audit RGPD d'application métier en 2026 ?
Comptez 3 000 à 6 000 € HT pour l'audit et le registre, et 2 500 à 5 000 € de plus si une AIPD est nécessaire. Le périmètre complet avec pentest se situe entre 11 500 et 26 500 €.
L'AIPD est-elle obligatoire ?
Elle l'est quand le traitement présente un risque élevé : données de santé, données à grande échelle, profilage, personnes vulnérables. La CNIL publie une liste de traitements pour lesquels elle est systématiquement requise.
Un test d'intrusion est-il obligatoire par la loi ?
Pas explicitement, mais l'article 32 du RGPD impose de tester régulièrement la sécurité. En cas de contrôle, un rapport de pentest de moins de 12 mois est la meilleure preuve de diligence.
Combien de temps faut-il prévoir avant la mise en production ?
Prévoyez 3 à 5 semaines, corrections comprises. Planifiez l'audit dès que la préproduction est stable, environ 6 semaines avant la date de lancement.
Faut-il refaire l'audit à chaque version ?
Non, un pentest annuel suffit pour la plupart des PME, avec un contre-test ciblé à 1 000 à 2 500 € lors d'une évolution majeure comme un nouveau module de paiement.
Parlons de votre projet. Décrivez-nous votre application, le type de données traitées et votre date de lancement : nous chiffrons un audit RGPD et sécurité entre 8 000 et 26 500 € HT, réalisé en 3 à 5 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
