Le verdict en trois phrases
Un pentest black-box d'une application web metier demarre autour de 6 500 TND a Tunis en 2026, tandis qu'un audit de code source complet monte a 9 000-18 000 TND selon la taille de la base. La remediation des failles critiques et hautes mobilise ensuite 3 a 5 semaines de developpement. Pour une certification client ou un appel d'offres, budgetez l'audit ET la correction : le rapport seul ne vous rend pas conforme.
Quel type d'audit pour quel besoin
Tous les audits ne se valent pas. Un pentest simule une attaque externe ; un audit de code lit vos sources ; un audit d'architecture revoit vos choix d'infrastructure. Le prix 2026 a Tunis depend du scope et de la profondeur.
| Type d'audit | Scope | Duree | Prix 2026 (TND) |
|---|---|---|---|
| Pentest black-box | Application exposee, sans acces code | 5-8 jours | 6 500-11 000 |
| Pentest grey-box | Avec comptes de test | 8-12 jours | 10 000-16 000 |
| Audit de code source | Revue statique + manuelle | 10-15 jours | 9 000-18 000 |
| Audit architecture + cloud | Infra, reseau, IAM | 6-10 jours | 8 000-15 000 |
| Retest apres correction | Verification des fixes | 2-3 jours | 2 500-4 500 |
La norme de reference reste l'OWASP Top 10 et l'ASVS pour la profondeur. Exigez un rapport avec preuve d'exploitation (PoC) et un plan de remediation priorise.
Severites CVSS et delais de correction
Le rapport classe chaque faille selon le score CVSS 3.1. Ce classement pilote votre planning de correction et votre budget de TMA securite.
| Severite | Score CVSS | Exemple | Delai de correction cible |
|---|---|---|---|
| Critique | 9,0-10,0 | RCE, injection SQL authentifiee | 24-72 h |
| Haute | 7,0-8,9 | XSS stockee, IDOR sensible | 1-2 semaines |
| Moyenne | 4,0-6,9 | CSRF, config faible | 2-4 semaines |
| Basse | 0,1-3,9 | Header manquant, verbosite | Prochain cycle |
| Info | 0 | Bonnes pratiques | Optionnel |
Comptez une TMA securite a partir de 900-1 500 TND/mois pour le suivi des correctifs, la veille CVE et un retest trimestriel.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mohamed, DSI d'une PME industrielle a Tunis, doit securiser son portail fournisseurs avant une certification exigee par un client europeen. Il commande un pentest grey-box a 13 000 TND et un retest a 3 500 TND. L'audit revele 2 failles critiques et 5 hautes. La remediation interne prend 4 semaines (estimation : 18 jours-homme x 450 TND = 8 100 TND). Budget total de mise en conformite : 24 600 TND, amorti par un contrat client de 310 000 TND/an qui exigeait cette certification. ROI immediat : le contrat n'aurait pas ete signe sans le rapport.
FAQ
Un pentest suffit-il pour etre conforme RGPD ?
Non. Le pentest est une mesure technique parmi d'autres. La conformite RGPD exige aussi un registre des traitements, une politique de donnees et le chiffrement. Comptez le pentest comme une brique (6 500 TND et plus), pas comme la conformite entiere.
Combien de temps entre l'audit et le rapport final ?
En general 5 a 15 jours d'intervention, puis 3 a 5 jours de redaction. Un rapport de qualite inclut le resume executif, le detail technique, les PoC et le plan priorise, soit un delai total de 2 a 4 semaines.
Faut-il refaire l'audit chaque annee ?
Oui pour les applications sensibles, ou apres toute evolution majeure. Un retest annuel (2 500-4 500 TND) plus une TMA securite mensuelle suffisent pour maintenir le niveau entre deux audits complets.
Qui corrige les failles, vous ou l'auditeur ?
L'ideal est de separer l'auditeur et le correcteur pour l'objectivite. Nous pouvons faire les deux : audit, correction (18 jours-homme en moyenne) et retest, avec un delai de 3 a 5 semaines selon la criticite.
Parlons de votre projet. Dites-nous le perimetre (nombre d'applications, presence d'API, contrainte de certification), votre budget indicatif et le delai vise. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

