Sites Web11 min de lecture

Audit de sécurité d'une application web pour une PME à Paris : pentest, prix et fréquence

Mohamed Bah·Fondateur, Kolonell
6 octobre 2026
Partager :
Audit de sécurité d'une application web pour une PME à Paris : pentest, prix et fréquence

Audit de sécurité d'une application web pour une PME à Paris : pentest, prix et fréquence

Sites Web

Le verdict en trois phrases

Pour un éditeur de logiciel B2B parisien, un pentest en boîte grise de l'application web coûte 5 000 à 15 000 € HT pour 5 à 10 jours d'audit, et c'est le format que les services achats des grands comptes attendent. Le prestataire qualifié PASSI n'est obligatoire que pour certains clients (opérateurs d'importance vitale, administrations, secteur santé ou défense) et coûte 20 à 40 % plus cher. Prévoyez toujours le contre-audit (1 500 à 3 000 €) dans le budget : c'est lui qui prouve au client que les failles ont été corrigées.

Combien coûte un pentest d'application web à Paris en 2026

Le prix se calcule en jours d'auditeur, avec un TJM parisien de 1 000 à 1 500 € HT pour un pentesteur confirmé. Le nombre de jours dépend de la surface : nombre de rôles utilisateurs, d'écrans, d'API et de fonctions sensibles (paiement, export, administration).

Type d'auditPérimètre typeJoursPrix HT
Scan automatisé + revue rapideSite vitrine, formulaire, 1 rôle1 à 21 500 à 3 000 €
Pentest boîte noireApplication SaaS, sans compte fourni3 à 54 000 à 7 500 €
Pentest boîte griseSaaS B2B, 2 à 4 rôles, API REST5 à 105 000 à 15 000 €
Pentest boîte grise + API publiqueSaaS + API documentée pour intégrateurs8 à 1210 000 à 18 000 €
Audit de code source (boîte blanche)Revue ciblée des modules critiques5 à 106 000 à 15 000 €
Contre-auditVérification des corrections1 à 21 500 à 3 000 €
Prestataire qualifié PASSIMême périmètre, méthodologie ANSSI+20 à 40 %7 000 à 21 000 €

La boîte grise (l'auditeur reçoit un compte par rôle) est le meilleur rapport qualité-prix : elle teste ce qu'un client malveillant ou un compte volé pourrait faire, c'est-à-dire le scénario qui inquiète réellement un acheteur. La boîte noire passe beaucoup de temps à chercher une porte d'entrée et trouve moins de failles métier.

Ce que l'audit doit couvrir : OWASP Top 10 et au-delà

Un rapport crédible suit le référentiel OWASP Top 10 (édition 2021, révisée en 2025) et l'OWASP ASVS niveau 2 pour les applications B2B. Voici les points qui génèrent le plus de failles dans les SaaS que nous voyons.

Catégorie OWASPCe que l'auditeur testeFréquence de faille constatée
Contrôle d'accès défaillantAccès aux données d'un autre client en changeant un identifiantTrès élevée (1 SaaS sur 2)
Défauts cryptographiquesMots de passe, jetons, données sensibles en clairMoyenne
InjectionSQL, NoSQL, commandes, modèlesFaible à moyenne
Conception non sécuriséeLogique métier contournable (remise, quota, workflow)Élevée
Mauvaise configurationEn-têtes CSP, CORS, buckets publics, pages d'erreurTrès élevée
Composants vulnérablesBibliothèques non mises à jourÉlevée
AuthentificationAbsence de MFA, force brute, réinitialisation de mot de passeMoyenne

Le livrable attendu par un grand compte : une synthèse managériale de 2 pages, la liste des vulnérabilités notées en CVSS, les preuves d'exploitation, un plan de correction priorisé et, après correction, l'attestation de contre-audit.

Fréquence recommandée et budget annuel

SituationFréquenceBudget annuel HT
SaaS B2B standard1 pentest par an + contre-audit7 000 à 18 000 €
Version majeure (refonte, nouveau module de paiement)Pentest ciblé avant mise en production+ 3 000 à 8 000 €
Client santé, finance ou secteur public1 pentest PASSI par an10 000 à 24 000 €
Surveillance continueScan automatisé mensuel1 200 à 4 800 €
Programme de bug bounty privéRécompenses à la faille5 000 à 20 000 €

La règle simple : un pentest par an, plus un pentest ciblé à chaque changement majeur de la surface d'attaque. Entre les deux, un scanner automatisé limite la dérive.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Julie, CEO d'un éditeur de logiciel RH de 22 salariés à Paris, doit fournir un rapport de pentest de moins de 12 mois pour signer un contrat de 180 000 € par an avec un groupe industriel. Son application compte 3 rôles et une API REST.

Devis retenu : pentest boîte grise de 7 jours à 1 200 €, soit 8 400 € HT, puis un contre-audit de 1,5 jour, soit 1 800 €. L'audit révèle 2 failles critiques (accès aux fiches d'un autre client, réinitialisation de mot de passe prévisible) et 6 moyennes. Leur correction mobilise 8 jours de développement interne, valorisés à 4 800 €. Coût total : 15 000 €, soit 8,3 % de la première année du contrat, et le rapport sert ensuite pour les 3 appels d'offres suivants.

FAQ

Le label PASSI est-il obligatoire ?

Non pour la plupart des clients privés. Il est exigé par les administrations, les opérateurs d'importance vitale et certains acteurs santé ; il ajoute 20 à 40 % au prix et allonge souvent le délai de démarrage à 4 à 8 semaines.

Combien de temps faut-il pour obtenir le rapport ?

Comptez 2 à 4 semaines de délai de démarrage, 5 à 10 jours d'audit, puis 5 jours ouvrés pour le rapport. En tout, 5 à 8 semaines entre la signature et le rapport final.

Faut-il auditer en production ou en préproduction ?

En préproduction, avec des données réalistes mais anonymisées. Un test en production reste possible pour la boîte noire, avec une fenêtre convenue et un risque de dégradation à accepter par écrit.

Un scanner automatique suffit-il ?

Non : il détecte environ 30 à 40 % des vulnérabilités, surtout de configuration. Les failles de contrôle d'accès et de logique métier, les plus graves pour un SaaS, demandent un auditeur humain.

Que faire si l'audit trouve des failles critiques ?

Corriger sous 15 à 30 jours, faire le contre-audit et transmettre au client l'attestation. Un rapport avec failles critiques corrigées rassure davantage un acheteur qu'un rapport vide.

Parlons de votre projet. Indiquez le périmètre de votre application (rôles, API, données sensibles) et l'exigence de votre client : nous cadrons l'audit, la correction des failles et le contre-audit, avec un budget et un délai fermes. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#pentest#sécurité application web#Paris#OWASP#agence web#devis 2026#Kolonell
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.