Le verdict en trois phrases
Pour une application métier de 2 000 comptes clients, un pentest boîte grise de 5 à 6 jours (environ 6 000 à 8 000 € HT) suffit dans la majorité des cas à produire un rapport recevable par le service achats d'un grand compte. Le vrai poste budgétaire est souvent la remédiation des failles OWASP, qui peut doubler la facture si l'application n'a jamais été auditée. Planifiez un audit annuel avec contre-test inclus, surtout si votre client ou votre secteur entre dans le champ de NIS2.
Combien coûte un pentest d'application web en 2026
Le prix dépend surtout du nombre de jours d'auditeur, lui-même fonction du périmètre : nombre de rôles utilisateurs, d'API exposées, de parcours sensibles (paiement, export de données, administration). À Bordeaux et en Nouvelle-Aquitaine, le taux journalier d'un auditeur qualifié se situe entre 1 000 et 1 500 € HT.
| Type d'audit | Durée | Prix 2026 (HT) | Pour qui |
|---|---|---|---|
| Scan automatisé + revue manuelle légère | 1 à 2 jours | 1 500 à 3 000 € | Site vitrine, première approche |
| Pentest boîte noire (sans compte) | 3 à 4 jours | 3 500 à 6 000 € | Surface publique uniquement |
| Pentest boîte grise (comptes de test fournis) | 4 à 8 jours | 4 000 à 12 000 € | Application métier, portail client |
| Pentest boîte grise + API REST | 6 à 10 jours | 8 000 à 15 000 € | SaaS avec API publique |
| Audit de code source ciblé | 3 à 6 jours | 4 000 à 9 000 € | Modules critiques (auth, paiement) |
| Prestataire qualifié PASSI | 5 à 10 jours | 9 000 à 20 000 € | Secteurs régulés, OIV, administrations |
| Contre-test après corrections | 1 à 2 jours | 1 000 à 2 500 € | Indispensable pour clore le rapport |
La boîte grise est le meilleur rapport qualité-prix pour une PME : l'auditeur reçoit des comptes de chaque rôle et teste ce qu'un client malveillant ou un compte compromis pourrait faire. C'est précisément ce que demandent les questionnaires sécurité des grands comptes.
Ce que coûtent les corrections du Top 10 OWASP
Le rapport classe les vulnérabilités par criticité (critique, haute, moyenne, faible). Le coût de remédiation varie fortement selon l'architecture et la dette technique de l'application.
| Catégorie OWASP 2021 | Exemple de faille fréquente | Effort de correction | Coût indicatif (HT) |
|---|---|---|---|
| A01 Contrôle d'accès défaillant | Un client accède aux factures d'un autre via l'ID dans l'URL | 3 à 8 jours | 2 000 à 6 000 € |
| A02 Défaillances cryptographiques | Mots de passe en SHA-1, cookies sans attribut Secure | 1 à 3 jours | 800 à 2 500 € |
| A03 Injection | Requête SQL concaténée dans un export | 1 à 4 jours | 800 à 3 000 € |
| A05 Mauvaise configuration | En-têtes CSP absents, mode debug actif | 0,5 à 2 jours | 400 à 1 500 € |
| A06 Composants vulnérables | Framework non mis à jour depuis 3 ans | 3 à 15 jours | 2 500 à 10 000 € |
| A07 Authentification | Pas de limitation des tentatives, pas de MFA admin | 2 à 4 jours | 1 500 à 3 000 € |
| A09 Journalisation insuffisante | Aucune trace des connexions admin | 2 à 3 jours | 1 500 à 2 500 € |
Ordre de grandeur 2026 : une application jamais auditée présente souvent 1 à 3 failles hautes et 5 à 10 moyennes, soit 3 000 à 15 000 € de corrections. La mise à jour d'un framework obsolète (A06) est le poste le plus imprévisible.
NIS2, grands comptes et fréquence d'audit
La directive NIS2, transposée en droit français, impose aux entités essentielles et importantes (transport, santé, énergie, numérique, industrie manufacturière au-delà de 50 salariés ou 10 M€ de chiffre d'affaires) une gestion des risques documentée, y compris pour leur chaîne d'approvisionnement. Concrètement, même si votre PME n'est pas directement soumise, vos clients le sont et vous demandent des preuves : rapport de pentest de moins de 12 mois, plan de remédiation daté, politique de mots de passe, procédure de notification d'incident sous 24 heures.
| Exigence fréquente d'un questionnaire achats | Pièce à fournir | Délai pour la produire |
|---|---|---|
| Test d'intrusion récent | Rapport de synthèse de moins de 12 mois | 3 à 6 semaines |
| Correction des failles critiques | Attestation de contre-test | 2 à 4 semaines après correction |
| Chiffrement des données | Description TLS 1.2+ et chiffrement au repos | 1 semaine |
| Sauvegardes testées | Procédure et date du dernier test de restauration | 1 à 2 semaines |
| Gestion des accès | MFA administrateurs, revue trimestrielle des comptes | 2 à 3 semaines |
Demandez à l'auditeur un rapport en deux parties : une synthèse managériale de 3 à 5 pages transmissible au client, et un rapport technique détaillé réservé à votre équipe.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Thomas, DSI d'une PME bordelaise de logiciels pour la logistique, exploite un portail de 2 000 comptes clients. Un groupe de distribution lui impose un rapport de pentest avant de signer un contrat de 180 000 € par an. Budget retenu : pentest boîte grise de 6 jours à 1 250 € soit 7 500 € HT, corrections de 2 failles hautes (contrôle d'accès et framework obsolète) et 6 moyennes pour 9 000 € HT, contre-test à 1 500 €. Total : 18 000 € HT, soit 10 % de la première année du contrat. Délai entre la commande et l'attestation finale : 9 semaines.
FAQ
Faut-il un prestataire PASSI pour un pentest d'application web ?
Non, sauf si vous êtes OIV, administration ou si votre client l'exige contractuellement. Un PASSI coûte souvent 30 à 60 % plus cher, pour une méthodologie proche.
À quelle fréquence refaire un audit de sécurité ?
Une fois par an au minimum, et après toute refonte majeure (nouveau module de paiement, nouvelle API). Les grands comptes acceptent rarement un rapport de plus de 12 mois.
Combien de temps dure un pentest de bout en bout ?
Comptez 1 à 2 semaines de cadrage, 4 à 8 jours de tests, puis 5 à 10 jours ouvrés pour recevoir le rapport. Avec les corrections et le contre-test, prévoyez 6 à 10 semaines.
Peut-on tester en production ?
C'est possible en boîte grise avec des comptes dédiés, mais une préproduction identique est préférable. Elle évite tout risque sur les 2 000 comptes réels et coûte rarement plus de 200 € par mois d'hébergement.
Un scan automatisé suffit-il pour un questionnaire sécurité ?
Rarement. Un scan à 1 500 € détecte les mauvaises configurations mais pas les failles de contrôle d'accès, qui représentent la première catégorie OWASP.
Parlons de votre projet. Nous cadrons le périmètre de votre audit, chiffrons les corrections OWASP et livrons un rapport exploitable par vos clients en 6 à 10 semaines, pour un budget de 8 000 à 25 000 € HT selon l'application. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
