Le verdict en trois phrases
Un pentest applicatif sur une app web B2B de complexite moyenne coute 6 000 a 20 000 EUR HT en 2026, avec un delai de 2 a 4 semaines et un retest inclus. Le prix depend surtout du perimetre (nombre de roles, d'API, de parcours critiques) et du niveau de boite (noire, grise, blanche). Exiger un rapport aligne OWASP, un plan de remediation priorise et un retest est le minimum non negociable.
Types d'audit : ce que vous achetez vraiment
Tous les audits ne se valent pas. Un scan automatise a 800 EUR ne remplace pas un test d'intrusion manuel. Voici les grandes familles et leurs ordres de grandeur 2026.
| Type d'audit | Perimetre | Cout 2026 (EUR HT) | Livrables |
|---|---|---|---|
| Scan automatise (DAST) | Vulnerabilites connues | 800 - 2 500 | Rapport outil, faux positifs a trier |
| Pentest boite noire | Sans compte ni code | 6 000 - 10 000 | Rapport OWASP, PoC, criticites |
| Pentest boite grise | Comptes par role fournis | 9 000 - 16 000 | Rapport + parcours authentifies |
| Pentest boite blanche | Code + archi + comptes | 12 000 - 20 000 | Audit code + logique metier |
| Audit de code cible | Modules sensibles | 4 000 - 12 000 | Revue ligne a ligne, dette |
| Retest apres correctifs | Rejeu des findings | Inclus - 1 500 | Attestation de correction |
La boite grise offre le meilleur rapport couverture/prix pour une app B2B : les testeurs disposent de comptes par role et concentrent l'effort sur la logique metier plutot que sur la reconnaissance.
Ce qui fait varier la facture
Le devis n'est pas un chiffre magique. Il se construit sur des jours-hommes (JH) a 700 - 1 100 EUR HT/JH en 2026. Les facteurs qui poussent le prix vers le haut :
| Facteur | Impact sur le devis | Exemple |
|---|---|---|
| Nombre de roles utilisateurs | +1 a 2 JH par role | Admin, manager, client, invite |
| API exposees | +2 a 4 JH | REST + webhooks + mobile |
| Parcours de paiement | +1 a 3 JH | Panier, facturation, remboursement |
| Multi-tenant / cloisonnement | +2 a 5 JH | Isolation des donnees clients |
| Conformite exigee | +1 a 3 JH | RGPD, ISO 27001, SOC 2 |
| Urgence (< 2 semaines) | +15 a 30 % | Deadline appel d'offres |
Un audit serieux sur une app B2B de taille moyenne represente 8 a 15 JH, soit la fourchette 6 000-16 000 EUR HT que l'on retrouve partout.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Thomas, DSI d'un editeur SaaS RH a Nantes, doit auditer sa plateforme avant de signer un grand compte du CAC 40 qui exige une attestation de securite. Perimetre : 4 roles, une API REST, un module de paie. Le prestataire chiffre 12 JH en boite grise a 900 EUR HT/JH = 10 800 EUR HT, retest inclus. L'audit revele une faille d'IDOR (acces horizontal aux fiches de paie d'autres tenants) et deux injections. Cout de correction interne : 6 jours de dev, soit environ 3 600 EUR. Total securite : 14 400 EUR pour debloquer un contrat annuel de 180 000 EUR. ROI immediat, et surtout la faille IDOR aurait pu couter une amende CNIL et la perte du compte.
FAQ
Combien de temps dure un pentest applicatif ? Comptez 2 a 4 semaines entre le kickoff et le rapport final, dont 1 a 2 semaines de tests actifs. Le retest apres correctifs ajoute 3 a 5 jours.
Boite noire ou boite grise, que choisir ? Pour une app B2B avec authentification, la boite grise est presque toujours plus rentable : les testeurs ne gaspillent pas de JH a deviner des identifiants et couvrent la logique metier, ou se cachent 70 % des failles critiques.
Le rapport OWASP suffit-il pour un client grand compte ? Souvent oui, mais certains exigent une attestation formelle ou un audit aligne ISO 27001 / SOC 2. Verifiez le cahier des charges achat avant de commander : un audit conforme coute 20 a 40 % de plus.
A quelle frequence refaire un audit ? Une fois par an au minimum, et systematiquement apres un changement majeur d'architecture, une refonte du module de paiement ou une nouvelle integration critique. Un retest cible entre deux audits complets coute 1 000-1 500 EUR HT.
Peut-on inclure l'audit dans le forfait de developpement ? Oui, c'est meme recommande : provisionner 8 a 12 % du budget projet pour la securite evite le surcout d'une correction post-production, 3 a 6 fois plus chere qu'en phase de dev.
Parlons de votre projet. Decrivez-nous votre application (nombre de roles, API, contraintes de conformite) et nous cadrons un pentest au perimetre juste, sans sur-facturation. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
