Sites Web11 min de lecture

Prix d'un audit de sécurité et pentest d'application web (Nantes, 2026)

Mohamed Bah·Fondateur, Kolonell
2 septembre 2026
Partager :
Prix d'un audit de sécurité et pentest d'application web (Nantes, 2026)

Prix d'un audit de sécurité et pentest d'application web (Nantes, 2026)

Sites Web

Le verdict en trois phrases

Un pentest sérieux en boîte grise coûte en 2026 entre 6 000 et 18 000 EUR HT selon le périmètre, auquel s'ajoutent une remédiation (3 000-15 000 EUR) et un retest (30-40 % du coût initial). Le livrable qui compte n'est pas le nombre de failles trouvées mais le plan d'action priorisé par criticité CVSS avec des correctifs actionnables. Comptez 2 à 4 semaines, et sachez que certains marchés grands comptes exigent désormais un pentest annuel contractuel.

Combien coûte un pentest en 2026

Le prix dépend surtout du périmètre testé et de l'approche. Voici les fourchettes 2026 pour une application web B2B à Nantes.

PrestationFourchette 2026 (EUR HT)Délai
Pentest boîte noire (externe)4 000 - 9 0001 - 2 semaines
Pentest boîte grise (avec comptes)6 000 - 18 0002 - 4 semaines
Pentest boîte blanche (+ code)12 000 - 30 0003 - 5 semaines
Retest post-remédiation30 - 40 % du coût initial3 - 5 jours
Remédiation (correctifs)3 000 - 15 0001 - 3 semaines

La boîte grise est le meilleur rapport couverture/prix : le testeur dispose de comptes utilisateurs, ce qui reflète le risque réel d'un attaquant ayant un accès légitime.

Ce que contient un rapport sérieux

Un audit crédible ne se résume pas à une liste de vulnérabilités. Voici les livrables attendus et leur usage.

LivrableContenuÀ quoi ça sert
Synthèse dirigeantsNiveau de risque globalDécision go/no-go production
Cartographie OWASPFailles classées Top 10Prioriser les chantiers
Score CVSS par failleCriticité 0-10Trier critique/majeur/mineur
Preuves d'exploitationCaptures, requêtesConvaincre les équipes
Plan d'action prioriséCorrectifs + effortChiffrer la remédiation

Une faille critique (CVSS ≥ 9) sur une application exposée doit être corrigée avant toute mise en production : c'est souvent la condition posée par un client grand compte.

Mini cas pratique

Agnès, CTO d'une fintech à Nantes, doit auditer son application avant une intégration exigée par un client bancaire. Elle commande un pentest boîte grise à 12 000 EUR HT. Le rapport remonte 2 failles critiques et 5 majeures ; la remédiation est chiffrée à 8 000 EUR, le retest à 4 000 EUR. Budget total : 24 000 EUR sur 6 semaines. Le contrat bancaire visé vaut 320 000 EUR/an et conditionne sa signature à ce pentest : l'audit représente moins de 8 % du premier exercice et débloque directement la vente.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

FAQ

Boîte noire, grise ou blanche : laquelle choisir ?

La boîte grise (6 000-18 000 EUR) offre le meilleur équilibre : le testeur a des comptes utilisateurs et couvre le risque le plus fréquent. La boîte blanche (avec accès au code) est plus complète mais 2 fois plus chère ; réservez-la aux applications très sensibles.

La remédiation est-elle incluse dans le prix du pentest ?

Non. Le pentest identifie et priorise, la remédiation corrige. Comptez 3 000 à 15 000 EUR selon le nombre et la gravité des failles, puis un retest à 30-40 % du coût initial pour valider les correctifs.

Combien de temps dure un audit ?

De 2 à 4 semaines pour un pentest boîte grise standard, davantage pour un périmètre large ou une boîte blanche. Ajoutez 1 à 3 semaines de remédiation puis quelques jours de retest.

À quelle fréquence faut-il refaire un pentest ?

Un pentest annuel est la norme pour les applications sensibles, et de plus en plus d'appels d'offres grands comptes l'imposent contractuellement. Un retest est aussi recommandé après tout changement majeur d'architecture.

Que signifie le score CVSS ?

C'est un score de criticité de 0 à 10 attribué à chaque faille. Au-delà de 9 (critique), la vulnérabilité doit être corrigée avant mise en production ; entre 7 et 9 (majeur), rapidement ; en dessous, selon le plan d'action.

Parlons de votre projet. Précisez-nous le périmètre de votre application, vos exigences client et votre échéance de mise en production : nous chiffrons un pentest crédible et son plan de remédiation. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#audit securite#pentest#application web#OWASP#remediation#cout pentest#test intrusion#Nantes
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.