Sites Web11 min de lecture

Audit de sécurité et pentest d'une application web à Casablanca : prix 2026

Mohamed Bah·Fondateur, Kolonell
7 octobre 2026
Partager :
Audit de sécurité et pentest d'une application web à Casablanca : prix 2026

Audit de sécurité et pentest d'une application web à Casablanca : prix 2026

Sites Web

Le verdict en trois phrases

Pour une application web métier ou fintech à Casablanca, le bon format est presque toujours un pentest boîte grise de 5 à 15 jours, facturé 40 000 à 120 000 MAD HT selon le nombre de rôles, d'API et de parcours sensibles. Le livrable qui compte pour un régulateur ou un client grand compte est un rapport aligné OWASP ASVS avec un score par vulnérabilité et une attestation de re-test après correction. Prévoyez 2 à 6 semaines de corrections entre les deux campagnes, et budgétez le re-test dès le départ (20 à 30 % du prix).

Boîte noire, grise ou blanche : quel format pour quel besoin

Le DSI d'une fintech de paiement à Casablanca reçoit deux demandes la même semaine : un questionnaire de sécurité d'une banque partenaire et une exigence de preuve de tests d'intrusion dans le cadre de son agrément. Le choix du format conditionne le prix et la valeur du rapport.

FormatCe que reçoit l'auditeurDurée typiquePrix 2026 (MAD HT)Usage recommandé
Boîte noireURL seulement4 à 8 jours30 000 à 70 000Simuler un attaquant externe
Boîte griseComptes de test par rôle + doc API5 à 15 jours40 000 à 120 000Applications métier, fintech, SaaS B2B
Boîte blancheCode source + architecture10 à 25 jours90 000 à 220 000Applications critiques, revue de code
Pentest API seulCollection Postman ou OpenAPI3 à 8 jours25 000 à 65 000Back-end mobile, open banking
Pentest application mobileAPK ou IPA + API5 à 12 jours45 000 à 110 000Wallet, application bancaire
Re-test après correctionListe des vulnérabilités1 à 3 jours20 à 30 % du prix initialClôture et attestation

La boîte grise offre le meilleur rapport coût et couverture : l'auditeur passe son temps sur les failles de logique métier (élévation de privilèges, accès aux données d'un autre client) plutôt qu'à deviner l'application.

Ce que le rapport doit couvrir au Maroc en 2026

Un pentest utile se rattache à des référentiels reconnus et au cadre légal marocain. La loi 09-08 sur la protection des données personnelles, contrôlée par la CNDP, impose des mesures de sécurité appropriées. Les établissements supervisés par Bank Al-Maghrib et les prestataires qui les servent doivent démontrer la maîtrise de leurs risques informatiques. La DGSSI publie par ailleurs une directive nationale de sécurité des systèmes d'information pour les organismes sensibles.

Exigence ou référentielCe que le pentest doit démontrerPreuve attendue
OWASP Top 10 (2021, révision en cours)Absence d'injections, de contrôle d'accès défaillant, de failles de configurationTableau de couverture par catégorie
OWASP ASVS niveau 2Vérification d'environ 280 exigences pour une application sensibleMatrice de conformité
Loi 09-08 et CNDPConfidentialité des données personnellesTests d'accès inter-comptes documentés
Exigences Bank Al-Maghrib et banques partenairesTests d'intrusion périodiques, au moins annuelsRapport daté + attestation de re-test
PCI DSS v4.0 (si cartes)Pentest interne et externe annuelRapport conforme exigence 11.4
Score CVSS v3.1 ou v4.0Priorisation objective des faillesScore par vulnérabilité

Un rapport sérieux contient une synthèse pour la direction, le détail technique de chaque faille avec preuve de concept, un niveau de risque et une recommandation de correction précise.

Comment éviter de payer un pentest inutile

Trois erreurs reviennent souvent. La première : lancer le pentest sur un environnement qui ne reflète pas la production, ce qui rend les résultats contestables. La deuxième : ne pas fournir de comptes de test pour chaque rôle (client, agent, administrateur), ce qui transforme une boîte grise payée en boîte noire. La troisième : ne pas planifier les corrections, alors que les failles critiques demandent en moyenne 2 à 6 semaines de développement selon la dette technique.

Un scan automatisé (OWASP ZAP, Burp Suite en mode scanner) à 5 000 à 15 000 MAD n'est pas un pentest. Il détecte des failles connues mais rate les failles de logique métier, qui représentent souvent les vulnérabilités les plus graves dans une fintech.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Youssef, DSI d'une fintech de paiement marchand à Casablanca (application web, API et back-office, 4 rôles), commande un pentest boîte grise de 10 jours à 85 000 MAD HT, plus un re-test à 25 %, soit 21 250 MAD. Total : 106 250 MAD HT. Le rapport révèle 2 failles critiques (accès aux transactions d'un autre marchand via un identifiant prévisible) et 6 moyennes. Les corrections mobilisent 2 développeurs pendant 3 semaines, environ 60 000 MAD de charge interne. Ce rapport débloque un contrat avec une banque représentant 1,2 M MAD de chiffre d'affaires annuel : le coût complet de sécurité pèse moins de 14 % de la première année du contrat.

FAQ

Combien coûte un pentest d'application web à Casablanca en 2026 ?

Un pentest boîte grise coûte entre 40 000 et 120 000 MAD HT pour 5 à 15 jours. Le prix dépend du nombre de rôles, d'API et de parcours sensibles à tester.

Le re-test est-il obligatoire ?

Il n'est pas légalement obligatoire, mais une banque ou un régulateur demandera la preuve que les failles critiques sont corrigées. Comptez 20 à 30 % du prix initial pour 1 à 3 jours de vérification.

À quelle fréquence faut-il refaire un pentest ?

Au minimum une fois par an, et après chaque évolution majeure (nouveau module de paiement, nouvelle API). PCI DSS impose un rythme annuel pour les environnements carte.

Un scan automatisé suffit-il pour la CNDP ?

Non, un scan à 5 000 à 15 000 MAD repère les failles connues mais pas les failles de logique métier. La loi 09-08 exige des mesures appropriées, et un pentest manuel en est la meilleure preuve.

Combien de temps prévoir entre l'audit et l'attestation finale ?

En pratique 4 à 10 semaines : 1 à 3 semaines d'audit et de rapport, 2 à 6 semaines de corrections, puis 1 à 3 jours de re-test.

Parlons de votre projet. Décrivez votre application, ses rôles et ses API : nous cadrons le périmètre du pentest, son budget en MAD et le calendrier des corrections. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#pentest application web#audit sécurité Casablanca#OWASP#loi 09-08#web app pentest cost#penetration testing Singapore
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.