Le verdict en trois phrases
Pour une application web métier ouverte aux clients, le bon repère est le niveau 2 de l'OWASP ASVS, qui ajoute en général 10 à 15 % au budget de développement. Ce surcoût se planifie au devis, avec un test d'intrusion boîte grise de 6 000 à 15 000 € HT avant la mise en production. Une ETI bordelaise qui fait l'impasse s'expose à un incident moyen de 50 000 € et plus, sans compter l'arrêt d'activité et la notification CNIL.
L'ASVS en clair : trois niveaux, trois budgets
L'Application Security Verification Standard (ASVS 4.0.3, version 5.0 publiée en 2025) liste environ 280 exigences vérifiables, réparties en trois niveaux. Le niveau 1 couvre le minimum testable de l'extérieur. Le niveau 2 vise les applications qui manipulent des données personnelles ou commerciales : c'est la cible normale d'un portail client, d'un extranet fournisseurs ou d'un outil de commande B2B. Le niveau 3 concerne les applications critiques (santé, paiement, défense).
| Niveau ASVS | Pour quel usage | Part du budget de développement | Exemple sur un projet de 120 000 € HT |
|---|---|---|---|
| Niveau 1 | Site interne, faible exposition | 5 à 8 % | 6 000 à 9 600 € HT |
| Niveau 2 | Portail client, extranet, données personnelles | 10 à 15 % | 12 000 à 18 000 € HT |
| Niveau 3 | Paiement, santé, données sensibles | 20 à 30 % | 24 000 à 36 000 € HT |
| Test d'intrusion boîte grise | Avant mise en production | Forfait | 6 000 à 15 000 € HT |
| Revue de code sécurité | Modules critiques (authentification, droits) | 800 à 1 200 € HT/jour | 4 000 à 8 400 € HT (5 à 7 jours) |
| WAF et supervision | Exploitation | 150 à 600 € HT/mois | 1 800 à 7 200 € HT/an |
Ces ordres de grandeur 2026 correspondent aux tarifs pratiqués par les prestataires qualifiés de la région Nouvelle-Aquitaine et par les agences qui développent en intégrant la sécurité dès la conception.
Les exigences qui coûtent vraiment
Tout le budget ne se répartit pas uniformément. Quelques chapitres de l'ASVS concentrent l'essentiel de l'effort, et ce sont eux qu'il faut voir apparaître ligne par ligne dans un devis sérieux.
| Chapitre ASVS | Exigence type au niveau 2 | Effort estimé | Coût indicatif 2026 |
|---|---|---|---|
| V2 Authentification | MFA, politique de mots de passe, protection contre le bourrage d'identifiants | 4 à 6 jours | 2 400 à 4 200 € HT |
| V3 Sessions | Expiration, révocation, cookies sécurisés | 1 à 2 jours | 600 à 1 400 € HT |
| V4 Contrôle d'accès | Droits par rôle et par objet, tests d'IDOR | 5 à 8 jours | 3 000 à 5 600 € HT |
| V5 Validation des entrées | Requêtes paramétrées, encodage des sorties | 3 à 5 jours | 1 800 à 3 500 € HT |
| V7 Journalisation | Journal d'audit horodaté, alertes | 2 à 4 jours | 1 200 à 2 800 € HT |
| V9 et V14 Configuration | TLS, en-têtes CSP et HSTS, secrets hors du code | 2 à 3 jours | 1 200 à 2 100 € HT |
| V12 Fichiers | Contrôle des téléversements, antivirus | 1 à 3 jours | 600 à 2 100 € HT |
Le contrôle d'accès est le poste le plus sous-estimé. Dans les tests d'intrusion menés sur des applications métier, les failles d'autorisation (un client qui voit la commande d'un autre en modifiant un identifiant) restent la première cause de constat critique. Prévoir des tests automatisés sur chaque rôle évite de payer deux fois.
Comment l'inscrire dans le devis
Demandez au prestataire une matrice de conformité ASVS : chaque exigence retenue, son statut (prévue, hors périmètre, compensée) et la preuve attendue en recette. Ajoutez une ligne pour un test d'intrusion indépendant, idéalement réalisé par un autre cabinet que l'équipe de développement, et une ligne pour la correction des constats (comptez 3 à 5 jours). Côté exploitation, budgétez le WAF, la supervision des journaux et les mises à jour de dépendances, soit 150 à 600 € HT par mois selon le volume.
Enfin, le RGPD (article 32) et la directive NIS 2 pour les entités concernées imposent des mesures de sécurité « appropriées » : la matrice ASVS devient alors une pièce justificative utile face à un auditeur ou à un assureur cyber.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Thomas, DSI d'une ETI de négoce de vins à Bordeaux (180 salariés), lance un portail de commande pour 1 400 cavistes et restaurateurs. Budget de développement : 140 000 € HT. Il retient l'ASVS niveau 2 à 12 %, soit 16 800 € HT, un test d'intrusion boîte grise à 9 500 € HT, deux jours de corrections à 2 000 € HT et un WAF supervisé à 350 € HT par mois, soit 4 200 € HT la première année. Total sécurité année 1 : 32 500 € HT, soit 23 % du projet. Face à un incident estimé à 50 000 € minimum, plus deux à trois jours de commandes bloquées (environ 45 000 € de chiffre d'affaires), le budget est couvert dès le premier incident évité.
FAQ
Le niveau 1 de l'ASVS suffit-il pour un portail client ?
Rarement. Dès que l'application traite des données personnelles ou des prix négociés, le niveau 2 est la référence ; l'écart de coût est de l'ordre de 5 à 7 points du budget de développement.
Combien de temps dure un test d'intrusion boîte grise ?
Comptez 5 à 12 jours d'audit selon le nombre de rôles et d'écrans, soit 6 000 à 15 000 € HT. Le rapport arrive en général sous 1 à 2 semaines.
Faut-il refaire un test à chaque version ?
Un test complet par an suffit dans la plupart des cas, complété par des scans automatisés hebdomadaires. Une évolution majeure (nouveau module de paiement, nouvelle API) justifie un test ciblé de 2 à 4 jours.
Que coûte un incident pour une PME française ?
Les estimations 2026 situent le coût moyen au-delà de 50 000 €, en additionnant la remédiation, l'expertise, l'arrêt d'activité et la communication. Une rançon ou une fuite de données clients fait vite dépasser 200 000 €.
Un WAF remplace-t-il le développement sécurisé ?
Non, il filtre les attaques connues mais ne corrige ni les failles de contrôle d'accès ni la logique métier. Il coûte 150 à 600 € HT par mois et complète l'ASVS sans s'y substituer.
Parlons de votre projet. Envoyez-nous le périmètre de votre application et le niveau ASVS visé : nous chiffrons le développement, la matrice de conformité et le test d'intrusion, avec un délai de livraison réaliste. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
