Le verdict en trois phrases
Un test d'intrusion OWASP d'une application web coûte entre 4 000 et 12 000 € HT à Toulouse en 2026, pour 5 à 10 jours d'audit selon la surface testée. Il faut prévoir en plus 3 000 à 15 000 € HT de corrections, puis un re-test qui valide la fermeture des failles critiques. Pour une PME qui fournit un grand compte concerné par NIS2, le rapport exécutif devient une pièce contractuelle, au même titre qu'une attestation d'assurance.
Ce que couvre un pentest d'application web
Le référentiel de base reste l'OWASP Top 10 : contrôle d'accès défaillant, défauts cryptographiques, injections, conception non sécurisée, mauvaise configuration, composants vulnérables, authentification, intégrité logicielle, journalisation et SSRF. Un pentest sérieux combine des outils automatisés et surtout des tests manuels sur la logique métier, là où se cachent les failles qui intéressent vraiment un attaquant : accéder aux données d'un autre client en changeant un identifiant dans l'URL, ou contourner un circuit de validation.
| Périmètre | Jours d'audit | Prix indicatif 2026 (€ HT) |
|---|---|---|
| Site vitrine avec formulaire | 2 à 3 | 2 000 à 3 500 |
| Application web simple, 1 rôle utilisateur | 5 | 4 000 à 6 000 |
| Application SaaS multi-rôles | 7 à 8 | 6 500 à 9 000 |
| Application avec API publique | 8 à 10 | 8 000 à 12 000 |
| Application et application mobile | 10 à 12 | 10 000 à 15 000 |
| Re-test après corrections | 1 à 2 | Inclus ou 800 à 1 600 |
| Rapport exécutif et restitution | 0,5 à 1 | Inclus |
Le tarif journalier d'un auditeur qualifié se situe entre 800 et 1 300 € HT. Un prestataire qualifié PASSI par l'ANSSI se place en haut de fourchette, ce qui est parfois exigé par les clients publics ou les opérateurs d'importance vitale.
Boîte noire, grise ou blanche : quel format choisir
Le format conditionne la profondeur et le prix. En boîte noire, l'auditeur part de zéro comme un attaquant externe. En boîte grise, il reçoit des comptes de test pour chaque rôle, ce qui permet de tester les contrôles d'accès. En boîte blanche, il a aussi accès au code source.
| Critère | Boîte noire | Boîte grise | Boîte blanche |
|---|---|---|---|
| Accès fourni | URL seule | Comptes de test par rôle | Comptes et code source |
| Jours typiques | 4 à 6 | 5 à 8 | 8 à 12 |
| Prix indicatif (€ HT) | 3 500 à 7 000 | 4 000 à 10 000 | 8 000 à 15 000 |
| Détection des failles de logique métier | Faible | Bonne | Très bonne |
| Usage recommandé | Exposition externe | Application B2B multi-clients | Application critique ou financière |
| Valeur pour un audit fournisseur | Moyenne | Forte | Très forte |
Pour une PME qui doit rassurer un donneur d'ordre, la boîte grise offre le meilleur rapport entre coût et crédibilité.
Budgéter la remédiation et l'exigence NIS2
Un premier pentest révèle en moyenne 2 à 5 failles critiques ou élevées et une dizaine de points moyens sur une application jamais auditée. Les corrections vont de 3 000 € HT (en-têtes de sécurité, configuration, mises à jour de dépendances) à 15 000 € HT quand il faut revoir le modèle de permissions. La transposition française de NIS2 pousse les entités essentielles et importantes à évaluer la sécurité de leur chaîne d'approvisionnement : leurs fournisseurs reçoivent des questionnaires et doivent fournir des preuves récentes, en général un rapport de moins de 12 mois.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Julien, DSI d'une PME toulousaine de 45 salariés qui édite une application de suivi de maintenance pour l'aéronautique, doit fournir un rapport de pentest à un grand compte avant le renouvellement d'un contrat de 380 000 € par an. Il commande un audit en boîte grise de 7 jours à 1 000 € HT par jour, soit 7 000 € HT, re-test inclus. L'audit relève 3 failles élevées, dont un contrôle d'accès horizontal. Les corrections coûtent 6 500 € HT. Budget total : 13 500 € HT, soit 3,6 % du contrat annuel sécurisé. Le rapport sert aussi à répondre à deux autres appels d'offres dans l'année.
FAQ
Combien coûte un pentest d'application web à Toulouse en 2026 ?
Entre 4 000 et 12 000 € HT pour 5 à 10 jours d'audit. Un site vitrine simple descend à 2 000 € HT, une application avec API et mobile peut dépasser 12 000 € HT.
Le re-test est-il inclus ?
Chez la plupart des prestataires sérieux, oui, pour 1 jour dans les 3 mois suivant le rapport. Sinon, comptez 800 à 1 600 € HT.
À quelle fréquence refaire un pentest ?
Au moins une fois par an, et après chaque évolution majeure. Les grands comptes demandent en général un rapport de moins de 12 mois.
Faut-il un prestataire qualifié PASSI ?
Ce n'est obligatoire que dans certains contextes publics ou réglementés. Il coûte 15 à 30 % de plus, ce qui se justifie si votre client l'exige.
Le pentest peut-il casser la production ?
Le risque est faible si les tests sont planifiés sur un environnement de préproduction ou hors heures de pointe. La convention d'audit fixe le périmètre et les horaires.
Parlons de votre projet. Décrivez votre application, ses rôles et l'exigence de votre client : nous chiffrons l'audit OWASP et la remédiation, de 4 000 à 12 000 € HT, avec un planning de 2 à 4 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

