Sites Web11 min de lecture

Pentest d'une application web avant lancement : prix et périmètre 2026

Mohamed Bah·Fondateur, Kolonell
8 octobre 2026
Partager :
Pentest d'une application web avant lancement : prix et périmètre 2026

Pentest d'une application web avant lancement : prix et périmètre 2026

Sites Web

Le verdict en trois phrases

Avant de signer, un grand compte vous demandera presque toujours un rapport de pentest de moins de 12 mois, et un questionnaire sécurité sans preuve ne suffit plus. Un test d'intrusion en boîte grise sur le référentiel OWASP Top 10 coûte 5 000 à 15 000 € HT pour 5 à 12 jours d'audit, contre-test inclus. Face au coût moyen d'une fuite de données estimé à 4,4 millions de dollars par IBM en 2025, c'est l'assurance la moins chère de votre cycle de vente.

Combien coûte un pentest selon le périmètre

Le prix d'un pentest dépend du nombre de jours d'auditeur, lui-même lié au nombre de rôles utilisateurs, d'écrans et de points d'API. Les tarifs journaliers 2026 se situent entre 900 et 1 400 € HT chez les cabinets français, et jusqu'à 1 600 € chez les prestataires qualifiés PASSI.

PérimètreExempleJours d'auditBudget HT
Application simplesite avec espace client, 2 rôles4 à 5 jours5 000 à 6 500 €
SaaS B2B standard3 à 4 rôles, 30 à 60 écrans, API REST6 à 8 jours7 000 à 10 500 €
Plateforme multi-tenantisolation entre clients, SSO, API publique9 à 12 jours11 000 à 15 000 €
Ajout application mobileiOS et Android sur la même API+3 à 5 jours+3 500 à 6 500 €
Contre-test après correctionvérification des failles corrigées1 à 2 jours1 000 à 2 500 €
Majoration prestataire PASSIexigence secteur public ou OIVsans objet+15 à 25 %

La boîte grise, où l'auditeur reçoit des comptes de test pour chaque rôle, offre le meilleur rapport coût et couverture. La boîte noire simule un attaquant externe mais laisse dans l'ombre l'essentiel de la logique métier, celle que les grands comptes veulent voir testée.

Ce que le grand compte va vérifier dans le rapport

Élément du rapportAttente typique d'un grand comptePoint de vigilance
Date de l'auditmoins de 12 moisrefaire le test après une refonte majeure
MéthodologieOWASP Top 10 et OWASP ASVS niveau 2citer la version (2021 ou 2025)
Failles critiques et hautestoutes corrigéesjoindre l'attestation de contre-test
Contrôle d'accès entre clientstesté explicitementpremière faille trouvée dans les SaaS multi-tenant
Qualification du prestatairePASSI parfois exigévérifier sur la liste de l'ANSSI
Synthèse managériale1 à 2 pages lisibles par un acheteurc'est elle qui circule en interne

Dans nos projets, les failles les plus fréquentes avant lancement restent le contrôle d'accès défaillant (un utilisateur qui lit les données d'un autre client en changeant un identifiant dans l'URL), les jetons de session mal invalidés et l'absence de limitation de débit sur la connexion. Toutes se corrigent en quelques jours si elles sont trouvées avant la mise en production.

Le bon calendrier : 3 à 6 semaines

Réservez l'auditeur 2 à 3 semaines à l'avance, car les bons cabinets sont souvent complets. Prévoyez ensuite 1 à 2 semaines d'audit, 3 à 5 jours pour recevoir le rapport, 1 à 2 semaines de corrections et le contre-test. Lancer le pentest la veille d'une signature est la meilleure façon de présenter un rapport avec des failles ouvertes.

Mini cas pratique

Thomas, DSI d'une scale-up lyonnaise de 60 personnes, doit fournir un rapport de pentest à un groupe industriel avant de signer un contrat de 180 000 € par an. Il commande un pentest boîte grise de 8 jours à 1 150 € HT par jour, soit 9 200 €, plus un contre-test de 1 jour à 1 150 €. Total : 10 350 € HT, soit 5,75 % de la première année de contrat. L'audit révèle 2 failles hautes sur l'isolation entre clients, corrigées en 6 jours. Le rapport de contre-test, sans faille critique ni haute ouverte, débloque la signature.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

FAQ

Quel est le prix d'un pentest d'application web en 2026 ?

Comptez 5 000 à 15 000 € HT pour une application web, selon le nombre de rôles, d'écrans et d'API. Le contre-test ajoute 1 000 à 2 500 € HT.

Faut-il un prestataire PASSI ?

C'est obligatoire pour certains acteurs publics et opérateurs d'importance vitale, et de plus en plus demandé par les banques et assureurs. Pour un client privé classique, un cabinet expérimenté non qualifié suffit souvent, 15 à 25 % moins cher.

Combien de temps dure un pentest ?

De 5 à 12 jours d'audit selon le périmètre, et 3 à 6 semaines entre la commande et le rapport de contre-test. Prévoyez cette marge avant toute signature importante.

Le pentest peut-il casser la production ?

Le test se fait de préférence sur un environnement de préproduction identique à la production. Si la production est testée, les tests destructifs sont exclus par contrat.

À quelle fréquence refaire un pentest ?

Une fois par an au minimum, et après chaque évolution majeure (nouveau module de paiement, SSO, API publique). Beaucoup de grands comptes exigent un rapport de moins de 12 mois.

Parlons de votre projet. Décrivez-nous votre application (rôles, API, hébergement) et l'exigence de votre client : nous cadrons un pentest entre 5 000 et 15 000 € HT, correctifs compris, prêt en 3 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#pentest application web#test d'intrusion#OWASP Top 10#sécurité application#PASSI#audit sécurité
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.