Le verdict en trois phrases
Un pentest sérieux en boîte grise coûte en 2026 entre 6 000 et 18 000 EUR HT selon le périmètre, auquel s'ajoutent une remédiation (3 000-15 000 EUR) et un retest (30-40 % du coût initial). Le livrable qui compte n'est pas le nombre de failles trouvées mais le plan d'action priorisé par criticité CVSS avec des correctifs actionnables. Comptez 2 à 4 semaines, et sachez que certains marchés grands comptes exigent désormais un pentest annuel contractuel.
Combien coûte un pentest en 2026
Le prix dépend surtout du périmètre testé et de l'approche. Voici les fourchettes 2026 pour une application web B2B à Nantes.
| Prestation | Fourchette 2026 (EUR HT) | Délai |
|---|---|---|
| Pentest boîte noire (externe) | 4 000 - 9 000 | 1 - 2 semaines |
| Pentest boîte grise (avec comptes) | 6 000 - 18 000 | 2 - 4 semaines |
| Pentest boîte blanche (+ code) | 12 000 - 30 000 | 3 - 5 semaines |
| Retest post-remédiation | 30 - 40 % du coût initial | 3 - 5 jours |
| Remédiation (correctifs) | 3 000 - 15 000 | 1 - 3 semaines |
La boîte grise est le meilleur rapport couverture/prix : le testeur dispose de comptes utilisateurs, ce qui reflète le risque réel d'un attaquant ayant un accès légitime.
Ce que contient un rapport sérieux
Un audit crédible ne se résume pas à une liste de vulnérabilités. Voici les livrables attendus et leur usage.
| Livrable | Contenu | À quoi ça sert |
|---|---|---|
| Synthèse dirigeants | Niveau de risque global | Décision go/no-go production |
| Cartographie OWASP | Failles classées Top 10 | Prioriser les chantiers |
| Score CVSS par faille | Criticité 0-10 | Trier critique/majeur/mineur |
| Preuves d'exploitation | Captures, requêtes | Convaincre les équipes |
| Plan d'action priorisé | Correctifs + effort | Chiffrer la remédiation |
Une faille critique (CVSS ≥ 9) sur une application exposée doit être corrigée avant toute mise en production : c'est souvent la condition posée par un client grand compte.
Mini cas pratique
Agnès, CTO d'une fintech à Nantes, doit auditer son application avant une intégration exigée par un client bancaire. Elle commande un pentest boîte grise à 12 000 EUR HT. Le rapport remonte 2 failles critiques et 5 majeures ; la remédiation est chiffrée à 8 000 EUR, le retest à 4 000 EUR. Budget total : 24 000 EUR sur 6 semaines. Le contrat bancaire visé vaut 320 000 EUR/an et conditionne sa signature à ce pentest : l'audit représente moins de 8 % du premier exercice et débloque directement la vente.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Boîte noire, grise ou blanche : laquelle choisir ?
La boîte grise (6 000-18 000 EUR) offre le meilleur équilibre : le testeur a des comptes utilisateurs et couvre le risque le plus fréquent. La boîte blanche (avec accès au code) est plus complète mais 2 fois plus chère ; réservez-la aux applications très sensibles.
La remédiation est-elle incluse dans le prix du pentest ?
Non. Le pentest identifie et priorise, la remédiation corrige. Comptez 3 000 à 15 000 EUR selon le nombre et la gravité des failles, puis un retest à 30-40 % du coût initial pour valider les correctifs.
Combien de temps dure un audit ?
De 2 à 4 semaines pour un pentest boîte grise standard, davantage pour un périmètre large ou une boîte blanche. Ajoutez 1 à 3 semaines de remédiation puis quelques jours de retest.
À quelle fréquence faut-il refaire un pentest ?
Un pentest annuel est la norme pour les applications sensibles, et de plus en plus d'appels d'offres grands comptes l'imposent contractuellement. Un retest est aussi recommandé après tout changement majeur d'architecture.
Que signifie le score CVSS ?
C'est un score de criticité de 0 à 10 attribué à chaque faille. Au-delà de 9 (critique), la vulnérabilité doit être corrigée avant mise en production ; entre 7 et 9 (majeur), rapidement ; en dessous, selon le plan d'action.
Parlons de votre projet. Précisez-nous le périmètre de votre application, vos exigences client et votre échéance de mise en production : nous chiffrons un pentest crédible et son plan de remédiation. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

