Le verdict en trois phrases
Un pentest applicatif pour une ETI a Toulouse coute en 2026 entre 6 000 et 20 000 EUR selon la surface a tester, avec rapport, plan de remediation et re-test inclus. Le referentiel de base reste l'OWASP Top 10 (injections, authentification, controle d'acces, exposition de donnees). Comptez 2 a 3 semaines de mission : un investissement modeste face au cout d'un incident (arret de service, exfiltration de donnees, sanction CNIL).
Grille de prix d'un pentest en 2026
Le prix depend du perimetre, de la profondeur (boite noire, grise, blanche) et du nombre de roles a tester.
| Type d'audit | Perimetre type | Ordre de grandeur 2026 (EUR) | Delai |
|---|---|---|---|
| Pentest applicatif standard | 1 app web, 2-3 roles | 6 000 - 12 000 | 2 semaines |
| Pentest approfondi | App + API + back-office | 12 000 - 20 000 | 3 semaines |
| Audit de code (revue) | Revue securite du code source | 8 000 - 18 000 | 2-3 semaines |
| Audit d'architecture | Cloud, reseau, segmentation | 7 000 - 15 000 | 2 semaines |
| Test d'intrusion externe | Perimetre expose Internet | 5 000 - 12 000 | 1-2 semaines |
| Re-test post-correctifs | Verification des remediations | souvent inclus | 2-4 jours |
Une ETI qui met en production une nouvelle application choisit generalement le pentest applicatif approfondi (app + API), le back-office etant souvent la ou se cachent les failles de controle d'acces.
Ce que couvre l'OWASP Top 10
Le rapport classe les vulnerabilites par criticite avec un plan d'action. Voici les categories les plus souvent trouvees et leur impact.
| Categorie OWASP | Exemple concret | Impact potentiel |
|---|---|---|
| Controle d'acces defaillant | Acces a des donnees d'un autre compte | Fuite de donnees clients |
| Injection (SQL, etc.) | Requete non filtree | Vol/alteration de base |
| Defauts cryptographiques | Donnees sensibles en clair | Exposition RGPD |
| Mauvaise config de securite | Header manquant, service expose | Prise de controle |
| Authentification faible | Pas de limite de tentatives | Comptes compromis |
| Composants vulnerables | Librairie obsolete | Exploitation connue |
Chaque vulnerabilite est notee (critique / eleve / moyen / faible) avec une recommandation actionnable, ce qui permet de prioriser les corrections.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Nadia, RSSI d'une ETI industrielle de 400 salaries a Toulouse. Avant de mettre en production un portail client gerant 15 000 comptes, elle commande un pentest approfondi (budget retenu : 15 000 EUR). L'audit revele 2 failles critiques (controle d'acces et injection) et 5 moyennes. Correction puis re-test inclus. En face, une exfiltration des 15 000 comptes aurait declenche notification CNIL, frais de reponse a incident, et une sanction potentielle : rien qu'en gestion de crise et perte de confiance, l'ordre de grandeur depasse 150 000 - 300 000 EUR. Le ratio cout d'audit / risque evite est de l'ordre de 1 pour 10 a 1 pour 20.
FAQ
Boite noire, grise ou blanche : quelle difference de prix ? En boite blanche (avec acces au code et aux comptes), l'auditeur va plus vite et plus profond, donc meilleur rapport qualite/prix. La boite noire simule un attaquant externe mais couvre moins de surface a budget egal.
Le re-test est-il vraiment inclus ? Chez un prestataire serieux, oui : apres vos correctifs, une verification confirme que les failles sont bien fermees. Exigez-le dans le devis, c'est ce qui valide reellement la remise en securite.
A quelle frequence refaire un pentest ? Au minimum une fois par an et systematiquement avant chaque mise en production majeure ou changement d'architecture. Comptez 6 000 a 20 000 EUR par campagne selon le perimetre.
Un audit garantit-il l'absence totale de faille ? Non : il reduit fortement le risque en trouvant les vulnerabilites connues et exploitables au moment du test. La securite est un processus continu, pas un certificat definitif.
Faut-il prevenir l'hebergeur avant les tests ? Oui, une autorisation ecrite et une fenetre de test sont indispensables, surtout sur des infrastructures cloud, pour eviter tout blocage automatique pendant la mission.
Parlons de votre projet. Precisez le perimetre a tester (app, API, back-office), le nombre de roles et votre date de mise en production. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
