Le verdict en trois phrases
Une PME qui ouvre un portail client à des grands comptes doit prévoir un pentest en boîte grise de 4 000 à 12 000 € HT, soit 5 à 10 jours d'audit sur le référentiel OWASP Top 10. Le vrai budget inclut aussi 2 000 à 8 000 € de correctifs et un retest, inclus ou facturé environ 1 000 €. Ce rapport est réclamé dans près de 60 % des questionnaires sécurité fournisseurs, il conditionne donc directement vos contrats.
Boîte noire, grise ou blanche : que payer en 2026
Le type de test détermine la profondeur de l'audit et le prix journalier. Pour une application métier avec authentification, la boîte grise (l'auditeur reçoit des comptes de test avec différents rôles) offre le meilleur rapport couverture sur prix.
| Type de test | Ce que l'auditeur reçoit | Durée typique | Budget 2026 HT | Usage |
|---|---|---|---|---|
| Boîte noire | URL seulement | 3 à 5 jours | 3 000 à 6 000 € | Vision attaquant externe, couverture limitée |
| Boîte grise | Comptes par rôle, documentation API | 5 à 10 jours | 4 000 à 12 000 € | Standard pour un portail client |
| Boîte blanche | Code source + architecture | 8 à 15 jours | 9 000 à 20 000 € | Applications sensibles, données de santé ou bancaires |
| Scan automatisé seul | Accès à l'URL | 1 jour | 500 à 1 500 € | Hygiène, ne remplace pas un pentest |
| Retest des correctifs | Rapport initial | 1 à 2 jours | Inclus ou environ 1 000 € | Preuve de remédiation pour le client |
| Pentest API seul (REST, GraphQL) | Spécification OpenAPI | 3 à 6 jours | 3 500 à 8 000 € | Intégrations partenaires |
Le taux journalier d'un auditeur qualifié se situe entre 800 et 1 300 € HT en France. Un prestataire qualifié PASSI coûte 10 à 25 % plus cher, mais certains grands comptes publics ou bancaires l'exigent.
Ce que révèle un pentest OWASP sur une application PME
Sur les applications métier développées vite, les mêmes failles reviennent. Le tableau ci-dessous donne un ordre de grandeur 2026 des constats fréquents et du coût de correction associé.
| Catégorie OWASP Top 10 | Exemple concret | Fréquence observée | Coût de correction indicatif |
|---|---|---|---|
| A01 Contrôle d'accès défaillant | Un client voit la facture d'un autre en changeant l'ID | Très fréquente | 1 000 à 4 000 € |
| A02 Défaillances cryptographiques | Mots de passe mal hachés, TLS faible | Fréquente | 500 à 2 000 € |
| A03 Injection | Requête SQL construite à la main | Moyenne | 800 à 3 000 € |
| A05 Mauvaise configuration | En-têtes CSP absents, mode debug actif | Très fréquente | 300 à 1 500 € |
| A07 Authentification | Pas de limite de tentatives, pas de MFA | Fréquente | 1 000 à 3 000 € |
| A06 Composants vulnérables | Bibliothèques non mises à jour | Fréquente | 500 à 2 500 € |
Le contrôle d'accès est le point critique d'un portail client : c'est lui qui fait perdre un contrat si un donneur d'ordre découvre qu'il peut lire les données d'un concurrent.
Comment cadrer le marché pour ne pas surpayer
Demandez trois éléments écrits : le périmètre exact (URL, rôles, API incluses), le nombre de jours-auditeur et la politique de retest. Préparez un environnement de préproduction avec des données fictives : sans lui, l'audit est souvent réduit ou décalé. Enfin, planifiez les correctifs dès la commande, car le rapport n'a de valeur commerciale qu'accompagné d'un retest qui montre les failles critiques fermées.
Mini cas pratique
Thomas, DSI d'une PME de services logistiques à Nantes (85 salariés), ouvre un portail de suivi des expéditions. Son plus gros client, qui pèse 1,2 M€ de chiffre d'affaires annuel, exige un rapport de pentest avant renouvellement.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
- Pentest boîte grise, 7 jours : 7 700 € HT
- Correctifs (2 failles critiques de contrôle d'accès, 5 moyennes) : 4 500 €
- Retest : inclus
- Total : 12 200 €
Rapporté au contrat sécurisé, l'audit représente 1 % du chiffre d'affaires annuel du client. Le même rapport est ensuite réutilisé pour répondre à trois autres questionnaires fournisseurs dans l'année.
FAQ
Un pentest est-il obligatoire pour une PME ?
Il n'existe pas d'obligation légale générale, mais le RGPD impose des mesures de sécurité adaptées et 60 % environ des questionnaires grands comptes demandent un rapport de moins de 12 mois.
À quelle fréquence refaire le test ?
Une fois par an, et après chaque évolution majeure (nouveau module, nouvelle API). Comptez 60 à 80 % du prix initial pour un audit de suivi.
Le scan automatisé suffit-il ?
Non : un scanner à 500 ou 1 500 € détecte les mauvaises configurations mais rate la plupart des failles de contrôle d'accès, qui représentent la première catégorie OWASP.
Combien de temps pour corriger ?
En général 2 à 6 semaines pour les failles critiques et moyennes, selon la dette technique. Les failles critiques doivent être traitées en priorité, idéalement sous 15 jours.
Faut-il un prestataire qualifié PASSI ?
Seulement si votre client l'exige, ce qui est fréquent dans le public et la banque. Le surcoût est de 10 à 25 %.
Parlons de votre projet. Décrivez-nous votre application, ses rôles utilisateurs et l'exigence de votre client : nous cadrons le pentest, les correctifs et le retest avec un budget indicatif et un délai. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
