Sites Web10 min de lecture

Test d'intrusion d'une application web pour une PME : prix, périmètre et rapport en 2026

Mohamed Bah·Fondateur, Kolonell
6 octobre 2026
Partager :
Test d'intrusion d'une application web pour une PME : prix, périmètre et rapport en 2026

Test d'intrusion d'une application web pour une PME : prix, périmètre et rapport en 2026

Sites Web

Le verdict en trois phrases

Quand un grand compte exige un test d'intrusion, une PME doit budgéter 4 000 à 15 000 € HT d'audit, puis 2 000 à 8 000 € de correctifs et un contre-audit de 1 à 2 jours. Le choix décisif porte sur le mode (boîte grise dans 80 % des cas) et sur un prestataire capable de fournir un rapport structuré selon l'OWASP Top 10, idéalement qualifié PASSI si votre client est public ou régulé. Bien cadré, ce pentest devient un argument commercial et réduit votre prime de cyberassurance.

Combien coûte un pentest d'application web en 2026

Le prix dépend du nombre de jours d'auditeur, facturés 900 à 1 500 € HT par jour en France selon la séniorité et la qualification du cabinet.

PérimètreMode recommandéJours d'auditPrix indicatif HT
Site vitrine avec formulairesBoîte noire2 à 3 jours2 500 à 4 000 €
Application métier simple (1 rôle, 20 écrans)Boîte grise3 à 4 jours4 000 à 6 000 €
SaaS B2B multi-rôles + API RESTBoîte grise5 à 6 jours6 500 à 9 500 €
SaaS + API + application mobileBoîte grise7 à 8 jours9 500 à 12 500 €
Audit complet avec revue de codeBoîte blanche8 à 10 jours11 000 à 15 000 €
Contre-audit après correctifsMême mode1 à 2 jours1 200 à 2 500 €

Ces montants sont des ordres de grandeur 2026. Un prestataire qualifié PASSI par l'ANSSI facture en général 15 à 25 % de plus qu'un cabinet non qualifié, mais son rapport est accepté sans discussion par les banques, assureurs et acteurs publics.

Boîte noire, grise ou blanche : quel périmètre choisir

ModeCe que reçoit l'auditeurCe qu'il trouveQuand le choisir
Boîte noireUniquement l'URLFailles exposées publiquementTest de surface, budget serré
Boîte griseComptes de test par rôleÉlévation de privilèges, accès aux données d'autres clients (IDOR)Exigence client standard, SaaS B2B
Boîte blancheComptes + code source + architectureFailles logiques, secrets dans le code, injection subtileApplication critique, données sensibles

Pour un SaaS B2B, la boîte grise est le meilleur rapport coût et couverture : la faille la plus fréquente en 2026 reste le contrôle d'accès défaillant (catégorie A01 de l'OWASP Top 10), qui permet à un client de lire les données d'un autre. Elle ne se découvre qu'avec des comptes authentifiés.

Lire le rapport et budgéter les correctifs

Un bon rapport contient une synthèse pour la direction, une liste de vulnérabilités notées selon le score CVSS, des preuves de reproduction et des recommandations concrètes. Voici les écarts typiques constatés sur une application PME et leur coût de correction.

GravitéExemple fréquentNombre moyen par auditCoût de correction HT
Critique (CVSS 9 à 10)Accès aux données d'un autre client (IDOR)0 à 1800 à 2 500 €
Élevée (7 à 8,9)Injection SQL, contournement d'authentification1 à 2600 à 2 000 €
Moyenne (4 à 6,9)Absence de limitation des tentatives de connexion3 à 5300 à 800 €
Faible (0,1 à 3,9)En-têtes de sécurité manquants (CSP, HSTS)4 à 8100 à 300 €
Total correctifs typique2 000 à 8 000 €

Côté contrat, votre client grand compte demandera souvent une attestation de correction des failles critiques et élevées sous 30 à 90 jours, et un pentest annuel. Négociez pour que le rapport complet reste confidentiel et que seule la synthèse lui soit transmise.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Julien, dirigeant d'une PME lyonnaise de 25 salariés éditant un logiciel de gestion de flotte, doit signer un contrat de 180 000 € par an avec un groupe de transport. La clause sécurité impose un pentest. Il commande un audit boîte grise de 5 jours à 7 500 € HT, l'auditeur relève 1 faille critique, 2 élevées et 6 moyennes. Les correctifs coûtent 4 200 € et le contre-audit 1 500 €. Total : 13 200 € HT, soit 7,3 % de la première année du contrat. Bonus : son assureur cyber baisse la prime de 12 %, soit 540 € d'économie annuelle.

FAQ

À quelle fréquence faut-il refaire un pentest ?

Une fois par an au minimum, et après chaque évolution majeure (nouveau module de paiement, nouvelle API). Beaucoup de contrats grands comptes imposent un rythme annuel, soit 4 000 à 10 000 € HT par an pour une PME.

Un scanner automatique suffit-il ?

Non : un scanner à 50 à 300 € par mois détecte les failles connues et les en-têtes manquants, mais il rate les failles logiques comme l'accès aux données d'un autre client. Utilisez-le entre deux pentests, pas à la place.

Faut-il un prestataire PASSI ?

C'est obligatoire pour les opérateurs d'importance vitale et fortement attendu par les banques et le secteur public. Pour un client privé standard, un cabinet sérieux avec certifications OSCP ou équivalent suffit et coûte 15 à 25 % de moins.

Le pentest peut-il casser l'application en production ?

Le risque existe mais reste faible si l'audit vise un environnement de préproduction avec des données anonymisées. Prévoyez 1 à 2 jours de mise en place de cet environnement si vous n'en avez pas.

Combien de temps entre la commande et le rapport ?

Comptez 2 à 4 semaines de délai de planification chez un bon cabinet, puis 3 à 8 jours d'audit et 5 jours ouvrés pour le rapport. Anticipez donc 5 à 7 semaines avant l'échéance contractuelle.

Parlons de votre projet. Décrivez-nous votre application et l'exigence de votre client : nous préparons l'environnement de test, corrigeons les failles relevées (2 000 à 8 000 € en moyenne) et pilotons le contre-audit. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#test d'intrusion#pentest#sécurité application web#OWASP#PASSI#prix pentest 2026
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.