Le verdict en trois phrases
Un test d'intrusion en boîte grise sur une application web de taille moyenne coûte 4 000 à 12 000 € HT à Nantes en 2026, pour 5 à 15 jours-homme d'audit. Un prestataire qualifié PASSI n'est obligatoire que dans les secteurs régulés (OIV, santé, administration), mais il rassure les grands comptes et coûte 20 à 40 % de plus. Le vrai budget inclut aussi les correctifs, 2 000 à 15 000 €, et un contre-test avant de remettre le rapport au client.
Le scénario typique : un grand compte exige un pentest
Vous êtes DSI ou fondateur d'un SaaS nantais. Une banque, un assureur ou un groupe industriel est prêt à signer, mais son RSSI envoie un questionnaire de sécurité de 150 lignes et demande un rapport de pentest de moins de 12 mois. Sans ce rapport, le contrat reste bloqué. La question devient : quel type d'audit, quel périmètre, quel prestataire, pour quel prix.
| Type d'audit | Ce qui est testé | Durée | Prix indicatif 2026 (HT) |
|---|---|---|---|
| Scan automatisé de vulnérabilités | Failles connues, configuration | 1 à 2 jours | 800 à 2 500 € |
| Pentest boîte noire | Application vue d'un attaquant externe | 4 à 8 jours-homme | 3 500 à 8 000 € |
| Pentest boîte grise | Avec comptes utilisateurs, rôles, API | 5 à 15 jours-homme | 4 000 à 12 000 € |
| Pentest boîte blanche + revue de code | Code source, logique métier | 10 à 25 jours-homme | 9 000 à 25 000 € |
| Audit d'architecture cloud | AWS, Azure, OVH, IAM, réseau | 3 à 8 jours-homme | 3 000 à 9 000 € |
| Prestataire PASSI (même périmètre) | Méthodologie ANSSI, rapport opposable | +20 à 40 % | 6 000 à 16 000 € pour une boîte grise |
Le tarif journalier d'un auditeur à Nantes ou en télétravail se situe autour de 750 à 1 100 € HT en 2026, 1 000 à 1 400 € chez un prestataire PASSI.
Ce qui fait varier le prix
| Facteur | Effet sur le budget |
|---|---|
| Nombre de rôles utilisateurs (admin, client, partenaire) | +1 à 2 jours-homme par rôle |
| API publique ou mobile à tester | +2 à 5 jours-homme |
| Multi-tenant (isolation entre clients) | +1 à 3 jours-homme, prioritaire pour un SaaS |
| Paiement en ligne et données personnelles sensibles | +1 à 3 jours-homme |
| Contre-test après correctifs | 1 à 2 jours-homme, 800 à 2 000 € |
| Urgence (démarrage sous 2 semaines) | +10 à 25 % |
Pour un SaaS B2B, la priorité absolue est l'isolation entre clients : qu'un utilisateur du client A ne puisse jamais lire les données du client B en modifiant un identifiant dans une requête. C'est la faille la plus fréquente de l'OWASP Top 10 (contrôle d'accès défaillant) et celle qu'un RSSI regarde en premier.
Après le rapport : correctifs et sécurité continue
| Poste | Budget 2026 | Fréquence |
|---|---|---|
| Correctifs critiques et élevés | 2 000 à 15 000 € | Après chaque pentest |
| Contre-test | 800 à 2 000 € | Une fois |
| Pentest annuel de suivi | 4 000 à 10 000 € | Tous les 12 mois |
| Programme de bug bounty | 500 à 5 000 € par faille validée | Continu |
| Surveillance des dépendances (SCA) | 0 à 300 € par mois | Continu |
Un rapport type contient 10 à 30 constats. En pratique, 2 à 5 sont critiques ou élevés et doivent être corrigés avant transmission au client.
Mini cas pratique
Thomas, fondateur d'un SaaS de gestion de chantiers à Nantes (12 personnes, 900 000 € d'ARR), doit fournir un pentest pour signer un groupe du BTP à 180 000 € par an. Périmètre : application web, API mobile, trois rôles, multi-tenant. Devis retenu : 9 jours-homme en boîte grise à 950 €, soit 8 550 € HT, plus un contre-test à 1 500 €.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Le rapport révèle 18 constats dont 3 élevés (accès à des documents d'un autre client, absence de limitation sur la connexion, en-têtes de sécurité manquants). Correctifs : 6 jours de développement, environ 4 800 €. Coût total : 14 850 € HT, soit 8 % de la première année du contrat. Le même rapport débloque ensuite deux autres prospects grands comptes.
FAQ
Combien coûte un pentest d'application web à Nantes en 2026 ?
Entre 4 000 et 12 000 € HT pour une boîte grise sur une application de taille moyenne. Avec un prestataire PASSI, comptez 6 000 à 16 000 € pour le même périmètre.
Faut-il obligatoirement un prestataire PASSI ?
Uniquement pour les OIV, certains marchés publics et l'hébergement de données de santé. Pour un client privé, un prestataire expérimenté avec une méthodologie OWASP documentée suffit dans 80 % des cas.
Combien de temps entre la commande et le rapport ?
Comptez 2 à 4 semaines de délai de démarrage, 1 à 3 semaines d'audit, puis 3 à 5 jours pour le rapport. Avec les correctifs et le contre-test, prévoyez 6 à 10 semaines au total.
Un scan automatisé ne suffit-il pas ?
Non pour un grand compte : un scan à 800 à 2 500 € ne détecte pas les failles de logique métier ni les problèmes d'isolation entre clients. Il reste utile en complément mensuel.
Le bug bounty remplace-t-il le pentest ?
Non, il le complète une fois les failles évidentes corrigées. Les primes de 500 à 5 000 € par faille rendent un bug bounty coûteux si l'application n'a jamais été auditée.
Parlons de votre projet. Envoyez-nous le périmètre de votre application (rôles, API, hébergement) et l'exigence de votre client : nous cadrons l'audit, les correctifs et le contre-test, avec un budget indicatif de 4 000 à 12 000 € HT pour le pentest. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.