Sites Web11 min de lecture

Test d'intrusion d'une application web métier avant la mise en production : coût en 2026

Mohamed Bah·Fondateur, Kolonell
9 octobre 2026
Partager :
Test d'intrusion d'une application web métier avant la mise en production : coût en 2026

Test d'intrusion d'une application web métier avant la mise en production : coût en 2026

Sites Web

Le verdict en trois phrases

Avant d'ouvrir une application métier à ses clients, une ETI doit prévoir un test d'intrusion en boîte grise de 6 000 à 15 000 € HT pour 5 à 10 jours d'audit. Les correctifs représentent ensuite 2 000 à 10 000 € selon la dette technique, et un contre-audit doit être inclus dans l'offre pour prouver la remédiation. Pour un marché public ou un assureur exigeant, un prestataire qualifié PASSI par l'ANSSI devient souvent la condition d'accès.

Boîte noire, grise ou blanche : quel test choisir

Le type de test détermine le prix et la profondeur. En boîte noire, l'auditeur part de zéro, comme un attaquant externe. En boîte grise, il dispose de comptes utilisateurs de plusieurs rôles, ce qui permet de tester les contrôles d'accès, première cause de fuite de données dans les applications métier. En boîte blanche, il lit aussi le code source.

Type de testInformations fourniesJours d'auditCoût 2026 (HT)
Boîte noireURL uniquement3 à 5 jours4 000 à 8 000 €
Boîte griseComptes de 2 à 4 rôles5 à 10 jours6 000 à 15 000 €
Boîte blancheComptes et code source8 à 15 jours10 000 à 22 000 €
Boîte grise PASSIComptes, cadre qualifié ANSSI6 à 10 jours9 000 à 18 000 €
Test API seulSpécification OpenAPI, clés3 à 6 jours4 000 à 9 000 €
Contre-auditVérification des correctifs1 à 2 joursInclus ou 1 000 à 2 500 €

Le tarif journalier d'un auditeur senior se situe entre 1 000 et 1 600 € HT en 2026. La boîte grise offre le meilleur rapport couverture sur prix pour une application qui gère des clients, des rôles et des documents.

Ce que l'audit vérifie et ce que coûtent les correctifs

Le référentiel OWASP Top 10 sert de socle : contrôle d'accès défaillant, injections, mauvaise configuration, composants vulnérables, défauts d'authentification. Le rapport classe chaque vulnérabilité selon sa criticité (score CVSS) avec une recommandation de correction.

Vulnérabilité fréquenteExemple concretCriticité typiqueCoût de correction
Contrôle d'accès défaillantUn client consulte la facture d'un autre en changeant l'identifiantCritique1 500 à 5 000 €
Injection SQL ou NoSQLChamp de recherche non filtréCritique800 à 3 000 €
Authentification faiblePas de verrouillage après 10 essais, pas de MFAÉlevée1 000 à 3 500 €
Composants vulnérablesBibliothèque JavaScript avec CVE connueMoyenne à élevée500 à 2 500 €
En-têtes de sécurité absentsPas de CSP, cookies sans attribut SecureMoyenne300 à 1 000 €
Fuite d'informationsTraces d'erreur détaillées en productionFaible à moyenne300 à 800 €

Sur une application développée sans revue de sécurité, comptez 8 à 20 vulnérabilités dont 1 à 3 critiques. Sur une application construite avec un socle sécurisé dès le départ, le total des correctifs reste souvent sous 3 000 €.

Assurance cyber, marchés publics et calendrier

Les assureurs cyber demandent de plus en plus une preuve de test récent (moins de 12 mois) pour les applications exposées, avec une franchise ou une prime majorée en son absence. Pour les marchés publics et les opérateurs sensibles, le cahier des charges exige souvent un prestataire PASSI. Planifiez le test 4 à 6 semaines avant la mise en production : 1 semaine de cadrage, 1 à 2 semaines d'audit, 2 semaines de corrections, puis le contre-audit.

Mini cas pratique

Isabelle, DSI d'une ETI lyonnaise de maintenance industrielle (180 salariés), ouvre un portail client permettant de suivre les interventions et télécharger les rapports. Son assureur conditionne le renouvellement à un pentest.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Budget : boîte grise de 7 jours à 1 300 € HT par jour, soit 9 100 € HT, contre-audit inclus. Le rapport relève 11 vulnérabilités dont 2 critiques sur le contrôle d'accès. Correctifs : 4 500 € HT. Total : 13 600 € HT. En contrepartie, l'assureur maintient une prime de 9 000 € par an au lieu d'une hausse annoncée de 25 %, soit 2 250 € économisés chaque année, et le portail ouvre sans risque de fuite entre clients.

FAQ

Un scan automatisé suffit-il à la place d'un pentest ?

Non, un scanner à 100 à 300 € par mois détecte surtout les failles connues et de configuration. Il ne trouve pas les défauts de logique métier, comme l'accès aux données d'un autre client, qui représentent près de 40 % des failles critiques.

Faut-il obligatoirement un prestataire PASSI ?

Uniquement pour certains marchés publics, les opérateurs d'importance vitale et quelques cahiers des charges. Pour une ETI privée, un auditeur certifié OSCP ou équivalent suffit et coûte 15 à 25 % de moins.

À quelle fréquence refaire le test ?

Une fois par an, et après chaque évolution majeure touchant l'authentification ou les droits. Un test annuel de suivi coûte souvent 30 % de moins que le premier.

L'application est-elle indisponible pendant l'audit ?

Non, le test se fait en général sur un environnement de préproduction identique à la production. Prévoyez 1 à 2 jours pour le préparer avec des données fictives.

Qui paie les correctifs si l'application a été développée par un prestataire ?

Cela dépend du contrat : les vulnérabilités critiques relèvent souvent de la garantie de conformité pendant 3 à 12 mois. Vérifiez cette clause avant de signer.

Parlons de votre projet. Nous préparons votre application au test d'intrusion, corrigeons les vulnérabilités et coordonnons le contre-audit, avec un budget indicatif et un calendrier de 4 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#test d'intrusion#pentest#sécurité application#OWASP#assurance cyber#PASSI
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.