Sites Web11 min de lecture

Prix d'un test d'intrusion d'application web pour une PME en France

Mohamed Bah·Fondateur, Kolonell
1 octobre 2026
Partager :
Prix d'un test d'intrusion d'application web pour une PME en France

Prix d'un test d'intrusion d'application web pour une PME en France

Sites Web

Le verdict en trois phrases

Pour une PME française qui doit remettre un rapport de pentest à un grand compte, le budget réaliste se situe entre 4 000 et 15 000 EUR HT pour 3 à 10 jours d'audit. Il faut prévoir en plus 20 à 40 % de ce montant pour les correctifs, puis un contre-audit court pour prouver que les failles sont fermées. Un prestataire qualifié PASSI n'est pas toujours obligatoire, mais il rassure les acheteurs exigeants et les assureurs cyber.

Combien coûte un pentest selon le périmètre

Le prix d'un test d'intrusion se calcule en jours-auditeur, facturés en 2026 entre 900 et 1 500 EUR HT selon le niveau d'expertise. Le périmètre détermine le nombre de jours.

Périmètre testéJours d'auditPrix indicatif HTCas typique
Site vitrine avec formulaire2 à 3 jours2 500 à 4 000 EURExigence minimale d'un client
Application web simple, 1 rôle utilisateur3 à 4 jours4 000 à 6 000 EURExtranet client, prise de rendez-vous
Application métier, 2 à 3 rôles5 à 7 jours6 000 à 10 000 EURPortail B2B, outil de gestion
Application + API REST exposée6 à 8 jours8 000 à 12 000 EURSaaS, intégrations partenaires
Application + API + infrastructure cloud8 à 10 jours11 000 à 15 000 EURDonnées sensibles, santé, finance
Contre-audit après correctifs1 à 2 jours1 000 à 2 500 EURPreuve de remédiation

Le mode de test influence aussi le prix. En boîte noire, l'auditeur part de zéro, ce qui coûte plus de jours pour une couverture moindre. En boîte grise, avec des comptes de test fournis, la couverture est meilleure à budget égal : c'est le format que recommandent la plupart des grands comptes.

PASSI, prestataire indépendant ou plateforme de bug bounty

La qualification PASSI, délivrée par l'ANSSI, garantit une méthodologie et des auditeurs contrôlés. Elle est exigée pour les opérateurs d'importance vitale et de plus en plus souvent dans les appels d'offres publics.

CritèrePrestataire PASSICabinet non qualifiéBug bounty
Tarif jour HT1 200 à 1 500 EUR900 à 1 200 EURÀ la faille (100 à 5 000 EUR)
Rapport reconnu par un grand compteOui, systématiquementSouventRarement
Délai de démarrage3 à 8 semaines1 à 4 semainesImmédiat
Couverture méthodiqueComplète, référentiel OWASPVariableAléatoire
Adapté à NIS 2 et aux marchés publicsOuiPartielNon
Budget minimum réaliste5 000 EUR3 500 EUR3 000 EUR de récompenses

Pour répondre à la demande d'un client, un cabinet non qualifié mais expérimenté suffit dans la majorité des cas, à condition que le rapport suive le référentiel OWASP et classe les failles par criticité CVSS. Vérifiez la demande exacte de votre client avant de signer : certains imposent explicitement PASSI.

Budgéter les correctifs et les aides disponibles

Un pentest révèle en moyenne 5 à 15 vulnérabilités sur une application métier, dont 1 à 3 critiques ou élevées : contrôle d'accès défaillant, injection, gestion de session faible. La correction mobilise l'équipe de développement pendant 20 à 40 % du budget d'audit, soit 1 500 à 5 000 EUR HT pour un audit à 8 000 EUR.

Côté financement, le dispositif France Num oriente les PME vers des diagnostics et des aides régionales, souvent comprises entre 30 et 50 % du coût d'un audit selon les régions. Cybermalveillance.gouv.fr référence des prestataires labellisés ExpertCyber et propose le label gratuit pour évaluer son niveau. Certaines régions cofinancent un parcours cybersécurité jusqu'à 5 000 ou 10 000 EUR : renseignez-vous auprès de votre CCI avant de lancer la consultation.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Nathalie, RSSI à temps partiel d'une PME de logistique de 80 salariés près de Nantes, doit fournir un rapport de pentest à un client de la grande distribution pour conserver un contrat de 600 000 EUR par an. Le périmètre retenu : portail de suivi des expéditions et API de transmission des commandes.

Devis retenu : 7 jours en boîte grise à 1 150 EUR, soit 8 050 EUR HT. Correctifs estimés à 30 % : 2 415 EUR. Contre-audit d'une journée : 1 150 EUR. Total : 11 615 EUR HT, dont 40 % pris en charge par l'aide régionale, soit un reste à charge de 6 969 EUR. Rapporté au contrat protégé et au coût moyen d'une cyberattaque pour une PME, estimé à 59 000 EUR, la décision est rapide.

FAQ

Quel est le prix moyen d'un pentest d'application web pour une PME ?

En 2026, la majorité des audits de PME se situent entre 5 000 et 10 000 EUR HT pour 4 à 7 jours. Les écarts viennent du nombre de rôles utilisateurs et de la présence d'une API.

Combien de temps faut-il pour obtenir le rapport ?

Comptez 1 à 2 semaines après la fin des tests, soit 3 à 6 semaines au total avec le délai de démarrage. Les prestataires PASSI peuvent demander jusqu'à 8 semaines d'anticipation.

Faut-il refaire un pentest chaque année ?

Oui, c'est la recommandation courante et souvent l'exigence contractuelle des grands comptes. Un pentest annuel de 4 à 5 jours, à 5 000 à 7 000 EUR HT, suffit si l'application n'a pas changé d'architecture.

Un scanner automatique peut-il remplacer un pentest ?

Non. Un scanner détecte les failles connues pour 50 à 300 EUR par mois, mais il passe à côté des failles de logique métier, comme l'accès aux données d'un autre client, qui représentent souvent la moitié des failles critiques.

Qui corrige les failles trouvées ?

L'équipe ou l'agence qui maintient l'application. Prévoyez 20 à 40 % du budget d'audit et exigez un contre-audit pour obtenir un rapport final propre à transmettre au client.

Parlons de votre projet. Décrivez-nous votre application et l'exigence de votre client, nous cadrons le périmètre du pentest, le budget des correctifs et le contre-audit. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#pentest#test d'intrusion#sécurité application#PME#PASSI#cybersécurité
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.