Le verdict en trois phrases
Quand un grand compte exige un test d'intrusion, une PME doit budgéter 4 000 à 15 000 € HT d'audit, puis 2 000 à 8 000 € de correctifs et un contre-audit de 1 à 2 jours. Le choix décisif porte sur le mode (boîte grise dans 80 % des cas) et sur un prestataire capable de fournir un rapport structuré selon l'OWASP Top 10, idéalement qualifié PASSI si votre client est public ou régulé. Bien cadré, ce pentest devient un argument commercial et réduit votre prime de cyberassurance.
Combien coûte un pentest d'application web en 2026
Le prix dépend du nombre de jours d'auditeur, facturés 900 à 1 500 € HT par jour en France selon la séniorité et la qualification du cabinet.
| Périmètre | Mode recommandé | Jours d'audit | Prix indicatif HT |
|---|---|---|---|
| Site vitrine avec formulaires | Boîte noire | 2 à 3 jours | 2 500 à 4 000 € |
| Application métier simple (1 rôle, 20 écrans) | Boîte grise | 3 à 4 jours | 4 000 à 6 000 € |
| SaaS B2B multi-rôles + API REST | Boîte grise | 5 à 6 jours | 6 500 à 9 500 € |
| SaaS + API + application mobile | Boîte grise | 7 à 8 jours | 9 500 à 12 500 € |
| Audit complet avec revue de code | Boîte blanche | 8 à 10 jours | 11 000 à 15 000 € |
| Contre-audit après correctifs | Même mode | 1 à 2 jours | 1 200 à 2 500 € |
Ces montants sont des ordres de grandeur 2026. Un prestataire qualifié PASSI par l'ANSSI facture en général 15 à 25 % de plus qu'un cabinet non qualifié, mais son rapport est accepté sans discussion par les banques, assureurs et acteurs publics.
Boîte noire, grise ou blanche : quel périmètre choisir
| Mode | Ce que reçoit l'auditeur | Ce qu'il trouve | Quand le choisir |
|---|---|---|---|
| Boîte noire | Uniquement l'URL | Failles exposées publiquement | Test de surface, budget serré |
| Boîte grise | Comptes de test par rôle | Élévation de privilèges, accès aux données d'autres clients (IDOR) | Exigence client standard, SaaS B2B |
| Boîte blanche | Comptes + code source + architecture | Failles logiques, secrets dans le code, injection subtile | Application critique, données sensibles |
Pour un SaaS B2B, la boîte grise est le meilleur rapport coût et couverture : la faille la plus fréquente en 2026 reste le contrôle d'accès défaillant (catégorie A01 de l'OWASP Top 10), qui permet à un client de lire les données d'un autre. Elle ne se découvre qu'avec des comptes authentifiés.
Lire le rapport et budgéter les correctifs
Un bon rapport contient une synthèse pour la direction, une liste de vulnérabilités notées selon le score CVSS, des preuves de reproduction et des recommandations concrètes. Voici les écarts typiques constatés sur une application PME et leur coût de correction.
| Gravité | Exemple fréquent | Nombre moyen par audit | Coût de correction HT |
|---|---|---|---|
| Critique (CVSS 9 à 10) | Accès aux données d'un autre client (IDOR) | 0 à 1 | 800 à 2 500 € |
| Élevée (7 à 8,9) | Injection SQL, contournement d'authentification | 1 à 2 | 600 à 2 000 € |
| Moyenne (4 à 6,9) | Absence de limitation des tentatives de connexion | 3 à 5 | 300 à 800 € |
| Faible (0,1 à 3,9) | En-têtes de sécurité manquants (CSP, HSTS) | 4 à 8 | 100 à 300 € |
| Total correctifs typique | 2 000 à 8 000 € |
Côté contrat, votre client grand compte demandera souvent une attestation de correction des failles critiques et élevées sous 30 à 90 jours, et un pentest annuel. Négociez pour que le rapport complet reste confidentiel et que seule la synthèse lui soit transmise.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Julien, dirigeant d'une PME lyonnaise de 25 salariés éditant un logiciel de gestion de flotte, doit signer un contrat de 180 000 € par an avec un groupe de transport. La clause sécurité impose un pentest. Il commande un audit boîte grise de 5 jours à 7 500 € HT, l'auditeur relève 1 faille critique, 2 élevées et 6 moyennes. Les correctifs coûtent 4 200 € et le contre-audit 1 500 €. Total : 13 200 € HT, soit 7,3 % de la première année du contrat. Bonus : son assureur cyber baisse la prime de 12 %, soit 540 € d'économie annuelle.
FAQ
À quelle fréquence faut-il refaire un pentest ?
Une fois par an au minimum, et après chaque évolution majeure (nouveau module de paiement, nouvelle API). Beaucoup de contrats grands comptes imposent un rythme annuel, soit 4 000 à 10 000 € HT par an pour une PME.
Un scanner automatique suffit-il ?
Non : un scanner à 50 à 300 € par mois détecte les failles connues et les en-têtes manquants, mais il rate les failles logiques comme l'accès aux données d'un autre client. Utilisez-le entre deux pentests, pas à la place.
Faut-il un prestataire PASSI ?
C'est obligatoire pour les opérateurs d'importance vitale et fortement attendu par les banques et le secteur public. Pour un client privé standard, un cabinet sérieux avec certifications OSCP ou équivalent suffit et coûte 15 à 25 % de moins.
Le pentest peut-il casser l'application en production ?
Le risque existe mais reste faible si l'audit vise un environnement de préproduction avec des données anonymisées. Prévoyez 1 à 2 jours de mise en place de cet environnement si vous n'en avez pas.
Combien de temps entre la commande et le rapport ?
Comptez 2 à 4 semaines de délai de planification chez un bon cabinet, puis 3 à 8 jours d'audit et 5 jours ouvrés pour le rapport. Anticipez donc 5 à 7 semaines avant l'échéance contractuelle.
Parlons de votre projet. Décrivez-nous votre application et l'exigence de votre client : nous préparons l'environnement de test, corrigeons les failles relevées (2 000 à 8 000 € en moyenne) et pilotons le contre-audit. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
