Le verdict en trois phrases
Pour une PME française qui doit remettre un rapport de pentest à un grand compte, le budget réaliste se situe entre 4 000 et 15 000 EUR HT pour 3 à 10 jours d'audit. Il faut prévoir en plus 20 à 40 % de ce montant pour les correctifs, puis un contre-audit court pour prouver que les failles sont fermées. Un prestataire qualifié PASSI n'est pas toujours obligatoire, mais il rassure les acheteurs exigeants et les assureurs cyber.
Combien coûte un pentest selon le périmètre
Le prix d'un test d'intrusion se calcule en jours-auditeur, facturés en 2026 entre 900 et 1 500 EUR HT selon le niveau d'expertise. Le périmètre détermine le nombre de jours.
| Périmètre testé | Jours d'audit | Prix indicatif HT | Cas typique |
|---|---|---|---|
| Site vitrine avec formulaire | 2 à 3 jours | 2 500 à 4 000 EUR | Exigence minimale d'un client |
| Application web simple, 1 rôle utilisateur | 3 à 4 jours | 4 000 à 6 000 EUR | Extranet client, prise de rendez-vous |
| Application métier, 2 à 3 rôles | 5 à 7 jours | 6 000 à 10 000 EUR | Portail B2B, outil de gestion |
| Application + API REST exposée | 6 à 8 jours | 8 000 à 12 000 EUR | SaaS, intégrations partenaires |
| Application + API + infrastructure cloud | 8 à 10 jours | 11 000 à 15 000 EUR | Données sensibles, santé, finance |
| Contre-audit après correctifs | 1 à 2 jours | 1 000 à 2 500 EUR | Preuve de remédiation |
Le mode de test influence aussi le prix. En boîte noire, l'auditeur part de zéro, ce qui coûte plus de jours pour une couverture moindre. En boîte grise, avec des comptes de test fournis, la couverture est meilleure à budget égal : c'est le format que recommandent la plupart des grands comptes.
PASSI, prestataire indépendant ou plateforme de bug bounty
La qualification PASSI, délivrée par l'ANSSI, garantit une méthodologie et des auditeurs contrôlés. Elle est exigée pour les opérateurs d'importance vitale et de plus en plus souvent dans les appels d'offres publics.
| Critère | Prestataire PASSI | Cabinet non qualifié | Bug bounty |
|---|---|---|---|
| Tarif jour HT | 1 200 à 1 500 EUR | 900 à 1 200 EUR | À la faille (100 à 5 000 EUR) |
| Rapport reconnu par un grand compte | Oui, systématiquement | Souvent | Rarement |
| Délai de démarrage | 3 à 8 semaines | 1 à 4 semaines | Immédiat |
| Couverture méthodique | Complète, référentiel OWASP | Variable | Aléatoire |
| Adapté à NIS 2 et aux marchés publics | Oui | Partiel | Non |
| Budget minimum réaliste | 5 000 EUR | 3 500 EUR | 3 000 EUR de récompenses |
Pour répondre à la demande d'un client, un cabinet non qualifié mais expérimenté suffit dans la majorité des cas, à condition que le rapport suive le référentiel OWASP et classe les failles par criticité CVSS. Vérifiez la demande exacte de votre client avant de signer : certains imposent explicitement PASSI.
Budgéter les correctifs et les aides disponibles
Un pentest révèle en moyenne 5 à 15 vulnérabilités sur une application métier, dont 1 à 3 critiques ou élevées : contrôle d'accès défaillant, injection, gestion de session faible. La correction mobilise l'équipe de développement pendant 20 à 40 % du budget d'audit, soit 1 500 à 5 000 EUR HT pour un audit à 8 000 EUR.
Côté financement, le dispositif France Num oriente les PME vers des diagnostics et des aides régionales, souvent comprises entre 30 et 50 % du coût d'un audit selon les régions. Cybermalveillance.gouv.fr référence des prestataires labellisés ExpertCyber et propose le label gratuit pour évaluer son niveau. Certaines régions cofinancent un parcours cybersécurité jusqu'à 5 000 ou 10 000 EUR : renseignez-vous auprès de votre CCI avant de lancer la consultation.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Nathalie, RSSI à temps partiel d'une PME de logistique de 80 salariés près de Nantes, doit fournir un rapport de pentest à un client de la grande distribution pour conserver un contrat de 600 000 EUR par an. Le périmètre retenu : portail de suivi des expéditions et API de transmission des commandes.
Devis retenu : 7 jours en boîte grise à 1 150 EUR, soit 8 050 EUR HT. Correctifs estimés à 30 % : 2 415 EUR. Contre-audit d'une journée : 1 150 EUR. Total : 11 615 EUR HT, dont 40 % pris en charge par l'aide régionale, soit un reste à charge de 6 969 EUR. Rapporté au contrat protégé et au coût moyen d'une cyberattaque pour une PME, estimé à 59 000 EUR, la décision est rapide.
FAQ
Quel est le prix moyen d'un pentest d'application web pour une PME ?
En 2026, la majorité des audits de PME se situent entre 5 000 et 10 000 EUR HT pour 4 à 7 jours. Les écarts viennent du nombre de rôles utilisateurs et de la présence d'une API.
Combien de temps faut-il pour obtenir le rapport ?
Comptez 1 à 2 semaines après la fin des tests, soit 3 à 6 semaines au total avec le délai de démarrage. Les prestataires PASSI peuvent demander jusqu'à 8 semaines d'anticipation.
Faut-il refaire un pentest chaque année ?
Oui, c'est la recommandation courante et souvent l'exigence contractuelle des grands comptes. Un pentest annuel de 4 à 5 jours, à 5 000 à 7 000 EUR HT, suffit si l'application n'a pas changé d'architecture.
Un scanner automatique peut-il remplacer un pentest ?
Non. Un scanner détecte les failles connues pour 50 à 300 EUR par mois, mais il passe à côté des failles de logique métier, comme l'accès aux données d'un autre client, qui représentent souvent la moitié des failles critiques.
Qui corrige les failles trouvées ?
L'équipe ou l'agence qui maintient l'application. Prévoyez 20 à 40 % du budget d'audit et exigez un contre-audit pour obtenir un rapport final propre à transmettre au client.
Parlons de votre projet. Décrivez-nous votre application et l'exigence de votre client, nous cadrons le périmètre du pentest, le budget des correctifs et le contre-audit. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
