Le verdict en trois phrases
Un pentest boite noire d'application web se situe entre 4 000 et 9 000 EUR HT en 2026, la boite grise (avec comptes de test) entre 8 000 et 18 000 EUR HT, pour un delai de 2 a 4 semaines. Le livrable clef n'est pas le prix mais le rapport OWASP hierarchise par criticite, accompagne d'un retest gratuit apres corrections. Face a un cout moyen de fuite superieur a 100 000 EUR pour une PME, l'audit est l'un des investissements securite au meilleur ratio.
Combien coute reellement un pentest en 2026
Le prix depend surtout du niveau d'information fourni au pentesteur et de la surface de l'application (nombre d'endpoints, roles, integrations). Un audit court sur une app vitrine avec formulaire n'a rien a voir avec un SaaS multi-tenant a plusieurs dizaines d'API.
| Type de pentest | Perimetre | Prix HT 2026 | Delai |
|---|---|---|---|
| Boite noire (black box) | Sans acces, vision attaquant externe | 4 000 - 9 000 EUR | 2 - 3 semaines |
| Boite grise (grey box) | Comptes utilisateurs + doc partielle | 8 000 - 18 000 EUR | 3 - 4 semaines |
| Boite blanche (white box) | Code source + architecture | 15 000 - 30 000 EUR | 4 - 6 semaines |
| Pentest API dediee | REST/GraphQL, tokens, quotas | 5 000 - 12 000 EUR | 2 - 3 semaines |
| Retest de verification | Revalidation post-correctifs | Inclus (0 EUR) | 3 - 5 jours |
| Bug bounty continu | Programme sur 12 mois | 12 000 - 40 000 EUR/an | Continu |
La boite grise offre le meilleur rapport couverture/prix pour un SaaS : le pentesteur teste les elevations de privileges et les fuites inter-comptes qu'un scan externe ne verra jamais.
Ce que couvre un rapport serieux
Un bon rapport ne se limite pas a une liste de failles. Il classe chaque vulnerabilite selon le CVSS et l'aligne sur le OWASP Top 10 (injections, controle d'acces casse, mauvaise configuration, etc.).
| Livrable | Contenu attendu | Impact pour vous |
|---|---|---|
| Synthese executive | 1-2 pages non techniques | A montrer aux investisseurs / clients |
| Detail par vulnerabilite | Preuve, CVSS, reproduction | Priorisation des correctifs |
| Plan de remediation | Actions + effort estime | Chiffrage du budget dev |
| Retest | Revalidation apres corrections | Preuve que c'est ferme |
| Attestation | Document signe date | Exigee par les grands comptes |
Sans attestation signee, votre rapport ne rassurera pas un acheteur grand compte ni un fonds en due diligence.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Thomas, CTO d'une startup B2B SaaS a Nantes, prepare une levee de serie A. Le fonds exige un audit securite en due diligence. Il choisit un pentest boite grise a 12 000 EUR HT, delai 3 semaines. Le rapport revele 2 failles critiques (controle d'acces) et 5 moyennes ; la remediation cote 9 jours de dev, soit environ 4 500 EUR. Cout total : 16 500 EUR. En face, une fuite exploitant ces failles aurait entraine notification CNIL, perte de 3 clients pilotes et un cout estime a plus de 100 000 EUR, sans parler du deal de levee compromis. L'audit a paye son ratio des la premiere faille corrigee.
FAQ
Pentest ou simple scan automatise, quelle difference ? Un scan (150-600 EUR/mois d'outillage) detecte les vulnerabilites connues mais rate la logique metier et les elevations de privileges. Un pentest humain teste des enchainements qu'aucun scanner ne trouve : c'est ce qu'exigent les fonds et grands comptes.
A quelle frequence refaire un pentest ? Au minimum une fois par an et apres tout changement majeur (nouvelle API, refonte de l'auth). Un programme annuel a 12 000-40 000 EUR/an couvre les evolutions continues.
Le retest est-il vraiment gratuit ? Chez les prestataires serieux, un retest de verification est inclus dans les 30 a 60 jours suivant le rapport initial, tant qu'il porte sur les failles deja identifiees. Un nouvel audit complet, lui, est facture.
Combien de temps avant d'avoir les resultats ? Comptez 2 a 4 semaines entre le kickoff et le rapport final, retest compris. Prevoyez ce delai avant une deadline de levee ou un lancement client.
Un pentest suffit-il pour etre conforme RGPD ? Non : il couvre la securite technique, pas la gouvernance des donnees (registre, bases legales, DPA). Combinez-le avec un audit RGPD applicatif pour une conformite complete.
Parlons de votre projet. Decrivez-nous votre application (stack, nombre d'API, roles, echeance de levee ou de deal) et nous cadrons le type de pentest adapte a votre budget. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
