Le verdict en trois phrases
Pour un éditeur de logiciel B2B parisien, un pentest en boîte grise de l'application web coûte 5 000 à 15 000 € HT pour 5 à 10 jours d'audit, et c'est le format que les services achats des grands comptes attendent. Le prestataire qualifié PASSI n'est obligatoire que pour certains clients (opérateurs d'importance vitale, administrations, secteur santé ou défense) et coûte 20 à 40 % plus cher. Prévoyez toujours le contre-audit (1 500 à 3 000 €) dans le budget : c'est lui qui prouve au client que les failles ont été corrigées.
Combien coûte un pentest d'application web à Paris en 2026
Le prix se calcule en jours d'auditeur, avec un TJM parisien de 1 000 à 1 500 € HT pour un pentesteur confirmé. Le nombre de jours dépend de la surface : nombre de rôles utilisateurs, d'écrans, d'API et de fonctions sensibles (paiement, export, administration).
| Type d'audit | Périmètre type | Jours | Prix HT |
|---|---|---|---|
| Scan automatisé + revue rapide | Site vitrine, formulaire, 1 rôle | 1 à 2 | 1 500 à 3 000 € |
| Pentest boîte noire | Application SaaS, sans compte fourni | 3 à 5 | 4 000 à 7 500 € |
| Pentest boîte grise | SaaS B2B, 2 à 4 rôles, API REST | 5 à 10 | 5 000 à 15 000 € |
| Pentest boîte grise + API publique | SaaS + API documentée pour intégrateurs | 8 à 12 | 10 000 à 18 000 € |
| Audit de code source (boîte blanche) | Revue ciblée des modules critiques | 5 à 10 | 6 000 à 15 000 € |
| Contre-audit | Vérification des corrections | 1 à 2 | 1 500 à 3 000 € |
| Prestataire qualifié PASSI | Même périmètre, méthodologie ANSSI | +20 à 40 % | 7 000 à 21 000 € |
La boîte grise (l'auditeur reçoit un compte par rôle) est le meilleur rapport qualité-prix : elle teste ce qu'un client malveillant ou un compte volé pourrait faire, c'est-à-dire le scénario qui inquiète réellement un acheteur. La boîte noire passe beaucoup de temps à chercher une porte d'entrée et trouve moins de failles métier.
Ce que l'audit doit couvrir : OWASP Top 10 et au-delà
Un rapport crédible suit le référentiel OWASP Top 10 (édition 2021, révisée en 2025) et l'OWASP ASVS niveau 2 pour les applications B2B. Voici les points qui génèrent le plus de failles dans les SaaS que nous voyons.
| Catégorie OWASP | Ce que l'auditeur teste | Fréquence de faille constatée |
|---|---|---|
| Contrôle d'accès défaillant | Accès aux données d'un autre client en changeant un identifiant | Très élevée (1 SaaS sur 2) |
| Défauts cryptographiques | Mots de passe, jetons, données sensibles en clair | Moyenne |
| Injection | SQL, NoSQL, commandes, modèles | Faible à moyenne |
| Conception non sécurisée | Logique métier contournable (remise, quota, workflow) | Élevée |
| Mauvaise configuration | En-têtes CSP, CORS, buckets publics, pages d'erreur | Très élevée |
| Composants vulnérables | Bibliothèques non mises à jour | Élevée |
| Authentification | Absence de MFA, force brute, réinitialisation de mot de passe | Moyenne |
Le livrable attendu par un grand compte : une synthèse managériale de 2 pages, la liste des vulnérabilités notées en CVSS, les preuves d'exploitation, un plan de correction priorisé et, après correction, l'attestation de contre-audit.
Fréquence recommandée et budget annuel
| Situation | Fréquence | Budget annuel HT |
|---|---|---|
| SaaS B2B standard | 1 pentest par an + contre-audit | 7 000 à 18 000 € |
| Version majeure (refonte, nouveau module de paiement) | Pentest ciblé avant mise en production | + 3 000 à 8 000 € |
| Client santé, finance ou secteur public | 1 pentest PASSI par an | 10 000 à 24 000 € |
| Surveillance continue | Scan automatisé mensuel | 1 200 à 4 800 € |
| Programme de bug bounty privé | Récompenses à la faille | 5 000 à 20 000 € |
La règle simple : un pentest par an, plus un pentest ciblé à chaque changement majeur de la surface d'attaque. Entre les deux, un scanner automatisé limite la dérive.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Julie, CEO d'un éditeur de logiciel RH de 22 salariés à Paris, doit fournir un rapport de pentest de moins de 12 mois pour signer un contrat de 180 000 € par an avec un groupe industriel. Son application compte 3 rôles et une API REST.
Devis retenu : pentest boîte grise de 7 jours à 1 200 €, soit 8 400 € HT, puis un contre-audit de 1,5 jour, soit 1 800 €. L'audit révèle 2 failles critiques (accès aux fiches d'un autre client, réinitialisation de mot de passe prévisible) et 6 moyennes. Leur correction mobilise 8 jours de développement interne, valorisés à 4 800 €. Coût total : 15 000 €, soit 8,3 % de la première année du contrat, et le rapport sert ensuite pour les 3 appels d'offres suivants.
FAQ
Le label PASSI est-il obligatoire ?
Non pour la plupart des clients privés. Il est exigé par les administrations, les opérateurs d'importance vitale et certains acteurs santé ; il ajoute 20 à 40 % au prix et allonge souvent le délai de démarrage à 4 à 8 semaines.
Combien de temps faut-il pour obtenir le rapport ?
Comptez 2 à 4 semaines de délai de démarrage, 5 à 10 jours d'audit, puis 5 jours ouvrés pour le rapport. En tout, 5 à 8 semaines entre la signature et le rapport final.
Faut-il auditer en production ou en préproduction ?
En préproduction, avec des données réalistes mais anonymisées. Un test en production reste possible pour la boîte noire, avec une fenêtre convenue et un risque de dégradation à accepter par écrit.
Un scanner automatique suffit-il ?
Non : il détecte environ 30 à 40 % des vulnérabilités, surtout de configuration. Les failles de contrôle d'accès et de logique métier, les plus graves pour un SaaS, demandent un auditeur humain.
Que faire si l'audit trouve des failles critiques ?
Corriger sous 15 à 30 jours, faire le contre-audit et transmettre au client l'attestation. Un rapport avec failles critiques corrigées rassure davantage un acheteur qu'un rapport vide.
Parlons de votre projet. Indiquez le périmètre de votre application (rôles, API, données sensibles) et l'exigence de votre client : nous cadrons l'audit, la correction des failles et le contre-audit, avec un budget et un délai fermes. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.