Sites Web11 min de lecture

Prix d'un audit de sécurité et pentest d'application web à Toulouse en 2026

Mohamed Bah·Fondateur, Kolonell
9 octobre 2026
Partager :
Prix d'un audit de sécurité et pentest d'application web à Toulouse en 2026

Prix d'un audit de sécurité et pentest d'application web à Toulouse en 2026

Sites Web

Le verdict en trois phrases

Pour un extranet client d'ETI, le bon format est un pentest en boîte grise de 5 à 10 jours-homme, facturé entre 6 000 et 15 000 € HT à Toulouse en 2026. Le budget complet doit inclure les correctifs, qui représentent 20 à 60 % du prix de l'audit, et un test de contrôle après correction. Le label PASSI n'est obligatoire que dans certains contextes réglementaires, mais il pèse lourd quand un grand compte l'exige dans son questionnaire de sécurité.

Les niveaux d'audit et leur prix

Le mot « audit de sécurité » recouvre des prestations très différentes. Avant de comparer des devis, il faut comparer des périmètres.

Type de prestationContenuDuréePrix indicatif 2026 (HT)
Scan automatiséOutils de détection de vulnérabilités, rapport brut1 jour800 à 2 000 €
Pentest boîte noireAttaque sans compte ni information préalable3 à 6 jours-homme4 000 à 9 000 €
Pentest boîte griseAttaque avec comptes de test par rôle5 à 10 jours-homme6 000 à 15 000 €
Pentest boîte blanche avec revue de codeAccès au code source et à l'architecture10 à 20 jours-homme12 000 à 30 000 €
Audit de configuration infrastructureServeurs, cloud, WAF, TLS2 à 5 jours-homme2 500 à 7 000 €
Test de contrôle après correctifsVérification des failles corrigées1 à 2 jours-homme1 000 à 2 500 €

Le tarif journalier d'un auditeur confirmé se situe entre 1 000 et 1 500 € HT en région toulousaine, et entre 1 300 et 1 800 € pour un prestataire qualifié PASSI.

Ce que couvre un pentest OWASP sérieux

Le référentiel OWASP Top 10 sert de socle. Un rapport sérieux ne se contente pas d'une liste : il classe chaque faille par criticité, montre la preuve d'exploitation et propose une correction.

Catégorie OWASPExemple concret sur un extranetFréquence observée
Contrôle d'accès défaillantUn client voit les factures d'un autre en changeant un identifiant dans l'URLTrès fréquente
Défaillances cryptographiquesMots de passe stockés avec un hachage faibleFréquente
InjectionChamp de recherche vulnérable à l'injection SQLMoins fréquente sur frameworks récents
Mauvaise configurationEn-têtes de sécurité absents, pages d'erreur bavardesTrès fréquente
Composants vulnérablesBibliothèque JavaScript non mise à jour depuis 3 ansFréquente
Authentification défaillantePas de limitation des tentatives de connexionFréquente
Journalisation insuffisanteAucune trace des téléchargements de documentsTrès fréquente

PASSI ou non : comment choisir

La qualification PASSI délivrée par l'ANSSI garantit une méthodologie et des auditeurs évalués. Elle est exigée pour les opérateurs d'importance vitale et souvent recommandée pour les entités concernées par NIS 2. Pour une ETI qui répond au questionnaire d'un grand client industriel ou aéronautique, la question à poser est simple : le client exige-t-il un prestataire qualifié ? Si oui, le surcoût de 15 à 25 % est inévitable. Sinon, un prestataire non qualifié mais expérimenté, avec un rapport conforme à la méthodologie OWASP, suffit souvent.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Thomas, DSI d'une ETI de sous-traitance aéronautique à Toulouse (450 salariés), doit fournir une attestation de pentest sur son extranet fournisseurs avant le renouvellement d'un contrat de 4 millions d'euros. Il commande un pentest boîte grise de 7 jours-homme à 1 250 €, soit 8 750 € HT. Le rapport révèle 2 failles critiques et 6 moyennes. Les correctifs demandent 12 jours de développement à 600 €, soit 7 200 €, puis un test de contrôle à 1 500 €. Budget total : 17 450 € HT, soit 0,4 % du contrat sécurisé.

FAQ

Combien de temps faut-il entre la commande et le rapport ?

Les prestataires toulousains ont en général 2 à 4 semaines de délai avant intervention. Le test dure 1 à 2 semaines et le rapport est livré 5 à 10 jours ouvrés après.

Faut-il tester en production ou en préproduction ?

La préproduction est préférable si elle est identique à la production. Sinon, le test en production est possible avec une fenêtre convenue et des comptes dédiés, sans impact notable pour les utilisateurs dans 95 % des cas.

À quelle fréquence refaire un pentest ?

Une fois par an au minimum, et après chaque évolution majeure de l'application. Beaucoup de grands clients exigent un rapport de moins de 12 mois.

Qui corrige les failles trouvées ?

L'équipe qui maintient l'application. Si vous n'avez pas d'équipe interne, une agence de développement peut prendre en charge les correctifs, en général 20 à 60 % du prix de l'audit selon la criticité.

Parlons de votre projet. Envoyez-nous l'URL de votre application, le nombre de rôles utilisateurs et l'exigence de votre client : nous chiffrons l'audit, les correctifs et le test de contrôle dans un calendrier de 4 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#pentest application web#audit de sécurité#OWASP#Toulouse#prix pentest#développement sur mesure#agence de développement 2026
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.