Le verdict en trois phrases
Avant d'ouvrir une application métier à ses clients, une ETI doit prévoir un test d'intrusion en boîte grise de 6 000 à 15 000 € HT pour 5 à 10 jours d'audit. Les correctifs représentent ensuite 2 000 à 10 000 € selon la dette technique, et un contre-audit doit être inclus dans l'offre pour prouver la remédiation. Pour un marché public ou un assureur exigeant, un prestataire qualifié PASSI par l'ANSSI devient souvent la condition d'accès.
Boîte noire, grise ou blanche : quel test choisir
Le type de test détermine le prix et la profondeur. En boîte noire, l'auditeur part de zéro, comme un attaquant externe. En boîte grise, il dispose de comptes utilisateurs de plusieurs rôles, ce qui permet de tester les contrôles d'accès, première cause de fuite de données dans les applications métier. En boîte blanche, il lit aussi le code source.
| Type de test | Informations fournies | Jours d'audit | Coût 2026 (HT) |
|---|---|---|---|
| Boîte noire | URL uniquement | 3 à 5 jours | 4 000 à 8 000 € |
| Boîte grise | Comptes de 2 à 4 rôles | 5 à 10 jours | 6 000 à 15 000 € |
| Boîte blanche | Comptes et code source | 8 à 15 jours | 10 000 à 22 000 € |
| Boîte grise PASSI | Comptes, cadre qualifié ANSSI | 6 à 10 jours | 9 000 à 18 000 € |
| Test API seul | Spécification OpenAPI, clés | 3 à 6 jours | 4 000 à 9 000 € |
| Contre-audit | Vérification des correctifs | 1 à 2 jours | Inclus ou 1 000 à 2 500 € |
Le tarif journalier d'un auditeur senior se situe entre 1 000 et 1 600 € HT en 2026. La boîte grise offre le meilleur rapport couverture sur prix pour une application qui gère des clients, des rôles et des documents.
Ce que l'audit vérifie et ce que coûtent les correctifs
Le référentiel OWASP Top 10 sert de socle : contrôle d'accès défaillant, injections, mauvaise configuration, composants vulnérables, défauts d'authentification. Le rapport classe chaque vulnérabilité selon sa criticité (score CVSS) avec une recommandation de correction.
| Vulnérabilité fréquente | Exemple concret | Criticité typique | Coût de correction |
|---|---|---|---|
| Contrôle d'accès défaillant | Un client consulte la facture d'un autre en changeant l'identifiant | Critique | 1 500 à 5 000 € |
| Injection SQL ou NoSQL | Champ de recherche non filtré | Critique | 800 à 3 000 € |
| Authentification faible | Pas de verrouillage après 10 essais, pas de MFA | Élevée | 1 000 à 3 500 € |
| Composants vulnérables | Bibliothèque JavaScript avec CVE connue | Moyenne à élevée | 500 à 2 500 € |
| En-têtes de sécurité absents | Pas de CSP, cookies sans attribut Secure | Moyenne | 300 à 1 000 € |
| Fuite d'informations | Traces d'erreur détaillées en production | Faible à moyenne | 300 à 800 € |
Sur une application développée sans revue de sécurité, comptez 8 à 20 vulnérabilités dont 1 à 3 critiques. Sur une application construite avec un socle sécurisé dès le départ, le total des correctifs reste souvent sous 3 000 €.
Assurance cyber, marchés publics et calendrier
Les assureurs cyber demandent de plus en plus une preuve de test récent (moins de 12 mois) pour les applications exposées, avec une franchise ou une prime majorée en son absence. Pour les marchés publics et les opérateurs sensibles, le cahier des charges exige souvent un prestataire PASSI. Planifiez le test 4 à 6 semaines avant la mise en production : 1 semaine de cadrage, 1 à 2 semaines d'audit, 2 semaines de corrections, puis le contre-audit.
Mini cas pratique
Isabelle, DSI d'une ETI lyonnaise de maintenance industrielle (180 salariés), ouvre un portail client permettant de suivre les interventions et télécharger les rapports. Son assureur conditionne le renouvellement à un pentest.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Budget : boîte grise de 7 jours à 1 300 € HT par jour, soit 9 100 € HT, contre-audit inclus. Le rapport relève 11 vulnérabilités dont 2 critiques sur le contrôle d'accès. Correctifs : 4 500 € HT. Total : 13 600 € HT. En contrepartie, l'assureur maintient une prime de 9 000 € par an au lieu d'une hausse annoncée de 25 %, soit 2 250 € économisés chaque année, et le portail ouvre sans risque de fuite entre clients.
FAQ
Un scan automatisé suffit-il à la place d'un pentest ?
Non, un scanner à 100 à 300 € par mois détecte surtout les failles connues et de configuration. Il ne trouve pas les défauts de logique métier, comme l'accès aux données d'un autre client, qui représentent près de 40 % des failles critiques.
Faut-il obligatoirement un prestataire PASSI ?
Uniquement pour certains marchés publics, les opérateurs d'importance vitale et quelques cahiers des charges. Pour une ETI privée, un auditeur certifié OSCP ou équivalent suffit et coûte 15 à 25 % de moins.
À quelle fréquence refaire le test ?
Une fois par an, et après chaque évolution majeure touchant l'authentification ou les droits. Un test annuel de suivi coûte souvent 30 % de moins que le premier.
L'application est-elle indisponible pendant l'audit ?
Non, le test se fait en général sur un environnement de préproduction identique à la production. Prévoyez 1 à 2 jours pour le préparer avec des données fictives.
Qui paie les correctifs si l'application a été développée par un prestataire ?
Cela dépend du contrat : les vulnérabilités critiques relèvent souvent de la garantie de conformité pendant 3 à 12 mois. Vérifiez cette clause avant de signer.
Parlons de votre projet. Nous préparons votre application au test d'intrusion, corrigeons les vulnérabilités et coordonnons le contre-audit, avec un budget indicatif et un calendrier de 4 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

