Le verdict en trois phrases
En 2026 a Tunis, un pentest black-box d'application web se negocie entre 6 000 et 18 000 TND, et un audit complet avec rapport OWASP entre 12 000 et 30 000 TND, retest de verification inclus. Le delai courant est de 1 a 3 semaines selon le perimetre, et la remediation represente en general 20 a 40 % du cout de l'audit. Un pentest annuel est devenu la norme attendue par les clients grands comptes et les assureurs cyber.
Combien coute un pentest a Tunis en 2026
Le prix depend surtout du type de test et de la connaissance donnee a l'auditeur. Voici les ordres de grandeur 2026 pour une application web de taille moyenne (une trentaine d'ecrans, une API).
| Type de test | Connaissance fournie | Cout 2026 (TND) | Delai |
|---|---|---|---|
| Black-box | Aucune (attaquant externe) | 6 000 - 12 000 | 1-2 semaines |
| Grey-box | Comptes utilisateurs fournis | 10 000 - 18 000 | 2 semaines |
| White-box | Code source + architecture | 15 000 - 30 000 | 2-3 semaines |
| Audit complet + OWASP | White-box + rapport detaille | 12 000 - 30 000 | 2-3 semaines |
| Retest de verification | Re-controle des correctifs | Inclus - 3 000 | 3-5 jours |
Le cout par jour d'auditeur senior se situe entre 900 et 1 500 TND/jour en 2026 ; une mission type consomme 6 a 15 jours-homme selon la profondeur.
Ce que couvre le scope et les livrables
Un perimetre serieux teste les 10 categories OWASP et documente chaque faille avec une preuve exploitable.
| Element du scope | Inclus | Impact sur le prix |
|---|---|---|
| Injection (SQL, NoSQL, commande) | Oui | Base |
| Authentification & gestion de session | Oui | Base |
| Controle d'acces (IDOR, privileges) | Oui | +10-20 % |
| API REST / GraphQL | Selon scope | +15-25 % |
| Logique metier | Oui (grey/white) | +20 % |
| Rapport CVSS + plan de remediation | Oui | Base |
| Retest apres correctifs | Oui | Inclus |
| Attestation pour client/assureur | Oui | Base |
Le livrable central est un rapport hierarchise (criticite critique / haute / moyenne / basse), avec preuve de concept, impact metier et recommandation concrete par vulnerabilite, plus une attestation utilisable en avant-vente.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Nizar, CTO d'une PME SaaS a Tunis (32 personnes), doit rassurer un client bancaire avant de signer un contrat a 240 000 TND/an. Il commande un audit grey-box a 16 000 TND (10 jours), qui revele 3 failles hautes (dont un IDOR sur les factures) et 6 moyennes. La remediation mobilise son equipe 8 jours-homme (~5 000 TND internes), puis un retest inclus valide les correctifs. Cout total securite : ~21 000 TND, soit moins de 9 % de la valeur annuelle du contrat gagne grace a l'attestation. ROI immediat.
FAQ
A quelle frequence refaire un pentest ? Une fois par an au minimum, et apres chaque evolution majeure (nouvelle fonctionnalite sensible, refonte d'auth). Les assureurs cyber et les grands comptes exigent souvent une attestation datant de moins de 12 mois.
Black-box ou white-box : lequel choisir ? Le grey-box offre le meilleur rapport qualite/prix en 2026 (10 000-18 000 TND) : l'auditeur dispose de comptes et couvre plus de logique metier qu'un black-box, sans le cout d'une revue de code complete.
Le retest est-il vraiment inclus ? Chez un prestataire serieux, oui : un retest des vulnerabilites corrigees est integre a la mission, generalement sous 3 a 5 jours apres livraison de vos correctifs. Exigez-le par ecrit dans le devis.
Combien budgeter pour la remediation ? Comptez 20 a 40 % du cout de l'audit selon le nombre et la gravite des failles. Pour un audit a 16 000 TND, prevoyez 3 000 a 6 500 TND de correctifs, internes ou sous-traites.
Un pentest garantit-il zero faille ? Non. Il donne une photographie a l'instant T du niveau de risque et une feuille de route priorisee. La securite est un processus continu : monitoring, mises a jour et pentest annuel restent indispensables.
Parlons de votre projet. Decrivez-nous votre application (nombre d'ecrans, API, comptes de test disponibles), votre echeance et votre budget indicatif, et nous cadrons le type de pentest adapte. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
