Le verdict en trois phrases
Pour un extranet client d'ETI, le bon format est un pentest en boîte grise de 5 à 10 jours-homme, facturé entre 6 000 et 15 000 € HT à Toulouse en 2026. Le budget complet doit inclure les correctifs, qui représentent 20 à 60 % du prix de l'audit, et un test de contrôle après correction. Le label PASSI n'est obligatoire que dans certains contextes réglementaires, mais il pèse lourd quand un grand compte l'exige dans son questionnaire de sécurité.
Les niveaux d'audit et leur prix
Le mot « audit de sécurité » recouvre des prestations très différentes. Avant de comparer des devis, il faut comparer des périmètres.
| Type de prestation | Contenu | Durée | Prix indicatif 2026 (HT) |
|---|---|---|---|
| Scan automatisé | Outils de détection de vulnérabilités, rapport brut | 1 jour | 800 à 2 000 € |
| Pentest boîte noire | Attaque sans compte ni information préalable | 3 à 6 jours-homme | 4 000 à 9 000 € |
| Pentest boîte grise | Attaque avec comptes de test par rôle | 5 à 10 jours-homme | 6 000 à 15 000 € |
| Pentest boîte blanche avec revue de code | Accès au code source et à l'architecture | 10 à 20 jours-homme | 12 000 à 30 000 € |
| Audit de configuration infrastructure | Serveurs, cloud, WAF, TLS | 2 à 5 jours-homme | 2 500 à 7 000 € |
| Test de contrôle après correctifs | Vérification des failles corrigées | 1 à 2 jours-homme | 1 000 à 2 500 € |
Le tarif journalier d'un auditeur confirmé se situe entre 1 000 et 1 500 € HT en région toulousaine, et entre 1 300 et 1 800 € pour un prestataire qualifié PASSI.
Ce que couvre un pentest OWASP sérieux
Le référentiel OWASP Top 10 sert de socle. Un rapport sérieux ne se contente pas d'une liste : il classe chaque faille par criticité, montre la preuve d'exploitation et propose une correction.
| Catégorie OWASP | Exemple concret sur un extranet | Fréquence observée |
|---|---|---|
| Contrôle d'accès défaillant | Un client voit les factures d'un autre en changeant un identifiant dans l'URL | Très fréquente |
| Défaillances cryptographiques | Mots de passe stockés avec un hachage faible | Fréquente |
| Injection | Champ de recherche vulnérable à l'injection SQL | Moins fréquente sur frameworks récents |
| Mauvaise configuration | En-têtes de sécurité absents, pages d'erreur bavardes | Très fréquente |
| Composants vulnérables | Bibliothèque JavaScript non mise à jour depuis 3 ans | Fréquente |
| Authentification défaillante | Pas de limitation des tentatives de connexion | Fréquente |
| Journalisation insuffisante | Aucune trace des téléchargements de documents | Très fréquente |
PASSI ou non : comment choisir
La qualification PASSI délivrée par l'ANSSI garantit une méthodologie et des auditeurs évalués. Elle est exigée pour les opérateurs d'importance vitale et souvent recommandée pour les entités concernées par NIS 2. Pour une ETI qui répond au questionnaire d'un grand client industriel ou aéronautique, la question à poser est simple : le client exige-t-il un prestataire qualifié ? Si oui, le surcoût de 15 à 25 % est inévitable. Sinon, un prestataire non qualifié mais expérimenté, avec un rapport conforme à la méthodologie OWASP, suffit souvent.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Thomas, DSI d'une ETI de sous-traitance aéronautique à Toulouse (450 salariés), doit fournir une attestation de pentest sur son extranet fournisseurs avant le renouvellement d'un contrat de 4 millions d'euros. Il commande un pentest boîte grise de 7 jours-homme à 1 250 €, soit 8 750 € HT. Le rapport révèle 2 failles critiques et 6 moyennes. Les correctifs demandent 12 jours de développement à 600 €, soit 7 200 €, puis un test de contrôle à 1 500 €. Budget total : 17 450 € HT, soit 0,4 % du contrat sécurisé.
FAQ
Combien de temps faut-il entre la commande et le rapport ?
Les prestataires toulousains ont en général 2 à 4 semaines de délai avant intervention. Le test dure 1 à 2 semaines et le rapport est livré 5 à 10 jours ouvrés après.
Faut-il tester en production ou en préproduction ?
La préproduction est préférable si elle est identique à la production. Sinon, le test en production est possible avec une fenêtre convenue et des comptes dédiés, sans impact notable pour les utilisateurs dans 95 % des cas.
À quelle fréquence refaire un pentest ?
Une fois par an au minimum, et après chaque évolution majeure de l'application. Beaucoup de grands clients exigent un rapport de moins de 12 mois.
Qui corrige les failles trouvées ?
L'équipe qui maintient l'application. Si vous n'avez pas d'équipe interne, une agence de développement peut prendre en charge les correctifs, en général 20 à 60 % du prix de l'audit selon la criticité.
Parlons de votre projet. Envoyez-nous l'URL de votre application, le nombre de rôles utilisateurs et l'exigence de votre client : nous chiffrons l'audit, les correctifs et le test de contrôle dans un calendrier de 4 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.