Le verdict en trois phrases
Un devis de pentest SaaS varie de 3 000 a 20 000 EUR HT en 2026 selon quatre criteres : le perimetre teste, le nombre de jours-homme, la methodologie (PTES, OWASP) et le retest inclus ou non. Un devis bas cache souvent un perimetre reduit ou un scan automatise deguise en pentest. Pour un SaaS qui vise des grands comptes ou une certification ISO 27001, exigez un test manuel avec rapport exploitable et retest de validation.
Decoder les lignes du devis
Comparez les devis a perimetre egal. Un pentest a 3 000 EUR sur une API seule n'a rien a voir avec un test complet front + API + mobile a 15 000 EUR.
| Element du devis | Bas de gamme | Standard | Grand compte |
|---|---|---|---|
| Prix 2026 (EUR HT) | 3 000 - 5 000 | 6 000 - 12 000 | 12 000 - 20 000 |
| Jours-homme | 3-4 | 6-9 | 10-15 |
| Perimetre | API ou front | Front + API | Front + API + mobile |
| Methodologie | Scan + manuel leger | OWASP + PTES | OWASP + PTES + logique metier |
| Retest | Non ou +1 500 EUR | Inclus (1 tour) | Inclus (2 tours) |
| Rapport | Liste brute | Priorise CVSS | Priorise + plan d'action |
Pentest annuel ou bug bounty : que choisir ?
Les deux approches sont complementaires. Le pentest donne une photo profonde a un instant T ; le bug bounty apporte une surveillance continue mais plus imprevisible en cout.
| Critere | Pentest annuel | Bug bounty |
|---|---|---|
| Cout 2026 | 6 000 - 20 000 EUR/an | Variable (prime par faille) |
| Profondeur | Elevee (logique metier) | Large mais opportuniste |
| Predictibilite du budget | Forte | Faible |
| Exigence ISO 27001 | Bien acceptee | Complement |
| Cout par vulnerabilite critique | 1 000 - 3 000 EUR | 500 - 5 000 EUR selon prime |
| Ideal pour | Conformite, grands comptes | Surveillance continue |
Beaucoup de grands comptes exigent un pentest annuel documente dans le cadre de leur processus d'achat. Pour une certification ISO 27001, le test d'intrusion regulier fait partie des attendus.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Antoine, CTO d'un SaaS RH a Lille, recoit trois devis : 4 000 EUR, 9 500 EUR et 16 000 EUR. Le premier ne couvre que l'API sans retest. Il retient le devis a 9 500 EUR HT (8 jours-homme, front + API, OWASP + PTES, retest inclus). Le pentest revele 2 failles critiques et 5 moyennes ; corrigees, elles auraient pu couter tres cher en cas de fuite de donnees RH. Grace au rapport et au retest, il decroche un client grand compte exigeant une preuve de pentest annuel, contrat de 60 000 EUR/an. Le pentest represente 16 % de la valeur du contrat de premiere annee.
FAQ
Pourquoi un ecart de prix aussi large ? Parce que le perimetre et les jours-homme varient enormement. Un scan automatise vendu comme pentest coute peu mais detecte peu ; un test manuel sur la logique metier demande 8 a 15 jours-homme.
Le retest est-il vraiment necessaire ? Oui : il valide que vos correctifs fonctionnent. S'il n'est pas inclus, comptez environ 1 500 EUR en 2026, a integrer au budget des le depart.
Pentest ou audit de code ? Ils sont complementaires : le pentest teste l'application en fonctionnement, l'audit de code inspecte les sources. Pour un SaaS sensible, combinez les deux.
A quelle frequence pour l'ISO 27001 ? Un pentest au moins annuel, plus apres tout changement majeur, est generalement attendu. Documentez chaque campagne et sa remediation.
Comment eviter un devis trompeur ? Exigez le perimetre precis, les jours-homme, la methodologie et l'inclusion du retest par ecrit. A perimetre egal, les prix deviennent comparables.
Parlons de votre projet. Envoyez-nous votre stack, votre perimetre (front, API, mobile) et vos exigences clients ou ISO : nous cadrons le pentest et un budget indicatif. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.


