Le verdict en trois phrases
Pour une application web métier ou fintech à Casablanca, le bon format est presque toujours un pentest boîte grise de 5 à 15 jours, facturé 40 000 à 120 000 MAD HT selon le nombre de rôles, d'API et de parcours sensibles. Le livrable qui compte pour un régulateur ou un client grand compte est un rapport aligné OWASP ASVS avec un score par vulnérabilité et une attestation de re-test après correction. Prévoyez 2 à 6 semaines de corrections entre les deux campagnes, et budgétez le re-test dès le départ (20 à 30 % du prix).
Boîte noire, grise ou blanche : quel format pour quel besoin
Le DSI d'une fintech de paiement à Casablanca reçoit deux demandes la même semaine : un questionnaire de sécurité d'une banque partenaire et une exigence de preuve de tests d'intrusion dans le cadre de son agrément. Le choix du format conditionne le prix et la valeur du rapport.
| Format | Ce que reçoit l'auditeur | Durée typique | Prix 2026 (MAD HT) | Usage recommandé |
|---|---|---|---|---|
| Boîte noire | URL seulement | 4 à 8 jours | 30 000 à 70 000 | Simuler un attaquant externe |
| Boîte grise | Comptes de test par rôle + doc API | 5 à 15 jours | 40 000 à 120 000 | Applications métier, fintech, SaaS B2B |
| Boîte blanche | Code source + architecture | 10 à 25 jours | 90 000 à 220 000 | Applications critiques, revue de code |
| Pentest API seul | Collection Postman ou OpenAPI | 3 à 8 jours | 25 000 à 65 000 | Back-end mobile, open banking |
| Pentest application mobile | APK ou IPA + API | 5 à 12 jours | 45 000 à 110 000 | Wallet, application bancaire |
| Re-test après correction | Liste des vulnérabilités | 1 à 3 jours | 20 à 30 % du prix initial | Clôture et attestation |
La boîte grise offre le meilleur rapport coût et couverture : l'auditeur passe son temps sur les failles de logique métier (élévation de privilèges, accès aux données d'un autre client) plutôt qu'à deviner l'application.
Ce que le rapport doit couvrir au Maroc en 2026
Un pentest utile se rattache à des référentiels reconnus et au cadre légal marocain. La loi 09-08 sur la protection des données personnelles, contrôlée par la CNDP, impose des mesures de sécurité appropriées. Les établissements supervisés par Bank Al-Maghrib et les prestataires qui les servent doivent démontrer la maîtrise de leurs risques informatiques. La DGSSI publie par ailleurs une directive nationale de sécurité des systèmes d'information pour les organismes sensibles.
| Exigence ou référentiel | Ce que le pentest doit démontrer | Preuve attendue |
|---|---|---|
| OWASP Top 10 (2021, révision en cours) | Absence d'injections, de contrôle d'accès défaillant, de failles de configuration | Tableau de couverture par catégorie |
| OWASP ASVS niveau 2 | Vérification d'environ 280 exigences pour une application sensible | Matrice de conformité |
| Loi 09-08 et CNDP | Confidentialité des données personnelles | Tests d'accès inter-comptes documentés |
| Exigences Bank Al-Maghrib et banques partenaires | Tests d'intrusion périodiques, au moins annuels | Rapport daté + attestation de re-test |
| PCI DSS v4.0 (si cartes) | Pentest interne et externe annuel | Rapport conforme exigence 11.4 |
| Score CVSS v3.1 ou v4.0 | Priorisation objective des failles | Score par vulnérabilité |
Un rapport sérieux contient une synthèse pour la direction, le détail technique de chaque faille avec preuve de concept, un niveau de risque et une recommandation de correction précise.
Comment éviter de payer un pentest inutile
Trois erreurs reviennent souvent. La première : lancer le pentest sur un environnement qui ne reflète pas la production, ce qui rend les résultats contestables. La deuxième : ne pas fournir de comptes de test pour chaque rôle (client, agent, administrateur), ce qui transforme une boîte grise payée en boîte noire. La troisième : ne pas planifier les corrections, alors que les failles critiques demandent en moyenne 2 à 6 semaines de développement selon la dette technique.
Un scan automatisé (OWASP ZAP, Burp Suite en mode scanner) à 5 000 à 15 000 MAD n'est pas un pentest. Il détecte des failles connues mais rate les failles de logique métier, qui représentent souvent les vulnérabilités les plus graves dans une fintech.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Youssef, DSI d'une fintech de paiement marchand à Casablanca (application web, API et back-office, 4 rôles), commande un pentest boîte grise de 10 jours à 85 000 MAD HT, plus un re-test à 25 %, soit 21 250 MAD. Total : 106 250 MAD HT. Le rapport révèle 2 failles critiques (accès aux transactions d'un autre marchand via un identifiant prévisible) et 6 moyennes. Les corrections mobilisent 2 développeurs pendant 3 semaines, environ 60 000 MAD de charge interne. Ce rapport débloque un contrat avec une banque représentant 1,2 M MAD de chiffre d'affaires annuel : le coût complet de sécurité pèse moins de 14 % de la première année du contrat.
FAQ
Combien coûte un pentest d'application web à Casablanca en 2026 ?
Un pentest boîte grise coûte entre 40 000 et 120 000 MAD HT pour 5 à 15 jours. Le prix dépend du nombre de rôles, d'API et de parcours sensibles à tester.
Le re-test est-il obligatoire ?
Il n'est pas légalement obligatoire, mais une banque ou un régulateur demandera la preuve que les failles critiques sont corrigées. Comptez 20 à 30 % du prix initial pour 1 à 3 jours de vérification.
À quelle fréquence faut-il refaire un pentest ?
Au minimum une fois par an, et après chaque évolution majeure (nouveau module de paiement, nouvelle API). PCI DSS impose un rythme annuel pour les environnements carte.
Un scan automatisé suffit-il pour la CNDP ?
Non, un scan à 5 000 à 15 000 MAD repère les failles connues mais pas les failles de logique métier. La loi 09-08 exige des mesures appropriées, et un pentest manuel en est la meilleure preuve.
Combien de temps prévoir entre l'audit et l'attestation finale ?
En pratique 4 à 10 semaines : 1 à 3 semaines d'audit et de rapport, 2 à 6 semaines de corrections, puis 1 à 3 jours de re-test.
Parlons de votre projet. Décrivez votre application, ses rôles et ses API : nous cadrons le périmètre du pentest, son budget en MAD et le calendrier des corrections. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
