Sites Web11 min de lecture

Audit de sécurité d'une application web à Bordeaux : prix d'un pentest et corrections OWASP

Mohamed Bah·Fondateur, Kolonell
6 octobre 2026
Partager :
Audit de sécurité d'une application web à Bordeaux : prix d'un pentest et corrections OWASP

Audit de sécurité d'une application web à Bordeaux : prix d'un pentest et corrections OWASP

Sites Web

Le verdict en trois phrases

Pour une application métier de 2 000 comptes clients, un pentest boîte grise de 5 à 6 jours (environ 6 000 à 8 000 € HT) suffit dans la majorité des cas à produire un rapport recevable par le service achats d'un grand compte. Le vrai poste budgétaire est souvent la remédiation des failles OWASP, qui peut doubler la facture si l'application n'a jamais été auditée. Planifiez un audit annuel avec contre-test inclus, surtout si votre client ou votre secteur entre dans le champ de NIS2.

Combien coûte un pentest d'application web en 2026

Le prix dépend surtout du nombre de jours d'auditeur, lui-même fonction du périmètre : nombre de rôles utilisateurs, d'API exposées, de parcours sensibles (paiement, export de données, administration). À Bordeaux et en Nouvelle-Aquitaine, le taux journalier d'un auditeur qualifié se situe entre 1 000 et 1 500 € HT.

Type d'auditDuréePrix 2026 (HT)Pour qui
Scan automatisé + revue manuelle légère1 à 2 jours1 500 à 3 000 €Site vitrine, première approche
Pentest boîte noire (sans compte)3 à 4 jours3 500 à 6 000 €Surface publique uniquement
Pentest boîte grise (comptes de test fournis)4 à 8 jours4 000 à 12 000 €Application métier, portail client
Pentest boîte grise + API REST6 à 10 jours8 000 à 15 000 €SaaS avec API publique
Audit de code source ciblé3 à 6 jours4 000 à 9 000 €Modules critiques (auth, paiement)
Prestataire qualifié PASSI5 à 10 jours9 000 à 20 000 €Secteurs régulés, OIV, administrations
Contre-test après corrections1 à 2 jours1 000 à 2 500 €Indispensable pour clore le rapport

La boîte grise est le meilleur rapport qualité-prix pour une PME : l'auditeur reçoit des comptes de chaque rôle et teste ce qu'un client malveillant ou un compte compromis pourrait faire. C'est précisément ce que demandent les questionnaires sécurité des grands comptes.

Ce que coûtent les corrections du Top 10 OWASP

Le rapport classe les vulnérabilités par criticité (critique, haute, moyenne, faible). Le coût de remédiation varie fortement selon l'architecture et la dette technique de l'application.

Catégorie OWASP 2021Exemple de faille fréquenteEffort de correctionCoût indicatif (HT)
A01 Contrôle d'accès défaillantUn client accède aux factures d'un autre via l'ID dans l'URL3 à 8 jours2 000 à 6 000 €
A02 Défaillances cryptographiquesMots de passe en SHA-1, cookies sans attribut Secure1 à 3 jours800 à 2 500 €
A03 InjectionRequête SQL concaténée dans un export1 à 4 jours800 à 3 000 €
A05 Mauvaise configurationEn-têtes CSP absents, mode debug actif0,5 à 2 jours400 à 1 500 €
A06 Composants vulnérablesFramework non mis à jour depuis 3 ans3 à 15 jours2 500 à 10 000 €
A07 AuthentificationPas de limitation des tentatives, pas de MFA admin2 à 4 jours1 500 à 3 000 €
A09 Journalisation insuffisanteAucune trace des connexions admin2 à 3 jours1 500 à 2 500 €

Ordre de grandeur 2026 : une application jamais auditée présente souvent 1 à 3 failles hautes et 5 à 10 moyennes, soit 3 000 à 15 000 € de corrections. La mise à jour d'un framework obsolète (A06) est le poste le plus imprévisible.

NIS2, grands comptes et fréquence d'audit

La directive NIS2, transposée en droit français, impose aux entités essentielles et importantes (transport, santé, énergie, numérique, industrie manufacturière au-delà de 50 salariés ou 10 M€ de chiffre d'affaires) une gestion des risques documentée, y compris pour leur chaîne d'approvisionnement. Concrètement, même si votre PME n'est pas directement soumise, vos clients le sont et vous demandent des preuves : rapport de pentest de moins de 12 mois, plan de remédiation daté, politique de mots de passe, procédure de notification d'incident sous 24 heures.

Exigence fréquente d'un questionnaire achatsPièce à fournirDélai pour la produire
Test d'intrusion récentRapport de synthèse de moins de 12 mois3 à 6 semaines
Correction des failles critiquesAttestation de contre-test2 à 4 semaines après correction
Chiffrement des donnéesDescription TLS 1.2+ et chiffrement au repos1 semaine
Sauvegardes testéesProcédure et date du dernier test de restauration1 à 2 semaines
Gestion des accèsMFA administrateurs, revue trimestrielle des comptes2 à 3 semaines

Demandez à l'auditeur un rapport en deux parties : une synthèse managériale de 3 à 5 pages transmissible au client, et un rapport technique détaillé réservé à votre équipe.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Mini cas pratique

Thomas, DSI d'une PME bordelaise de logiciels pour la logistique, exploite un portail de 2 000 comptes clients. Un groupe de distribution lui impose un rapport de pentest avant de signer un contrat de 180 000 € par an. Budget retenu : pentest boîte grise de 6 jours à 1 250 € soit 7 500 € HT, corrections de 2 failles hautes (contrôle d'accès et framework obsolète) et 6 moyennes pour 9 000 € HT, contre-test à 1 500 €. Total : 18 000 € HT, soit 10 % de la première année du contrat. Délai entre la commande et l'attestation finale : 9 semaines.

FAQ

Faut-il un prestataire PASSI pour un pentest d'application web ?

Non, sauf si vous êtes OIV, administration ou si votre client l'exige contractuellement. Un PASSI coûte souvent 30 à 60 % plus cher, pour une méthodologie proche.

À quelle fréquence refaire un audit de sécurité ?

Une fois par an au minimum, et après toute refonte majeure (nouveau module de paiement, nouvelle API). Les grands comptes acceptent rarement un rapport de plus de 12 mois.

Combien de temps dure un pentest de bout en bout ?

Comptez 1 à 2 semaines de cadrage, 4 à 8 jours de tests, puis 5 à 10 jours ouvrés pour recevoir le rapport. Avec les corrections et le contre-test, prévoyez 6 à 10 semaines.

Peut-on tester en production ?

C'est possible en boîte grise avec des comptes dédiés, mais une préproduction identique est préférable. Elle évite tout risque sur les 2 000 comptes réels et coûte rarement plus de 200 € par mois d'hébergement.

Un scan automatisé suffit-il pour un questionnaire sécurité ?

Rarement. Un scan à 1 500 € détecte les mauvaises configurations mais pas les failles de contrôle d'accès, qui représentent la première catégorie OWASP.

Parlons de votre projet. Nous cadrons le périmètre de votre audit, chiffrons les corrections OWASP et livrons un rapport exploitable par vos clients en 6 à 10 semaines, pour un budget de 8 000 à 25 000 € HT selon l'application. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#audit de sécurité#pentest#OWASP#application web#NIS2#agence Bordeaux
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.