Sites Web11 min de lecture

Prix d'un pentest et audit de sécurité d'application web à Paris en 2026

Mohamed Bah·Fondateur, Kolonell
5 octobre 2026
Partager :
Prix d'un pentest et audit de sécurité d'application web à Paris en 2026

Prix d'un pentest et audit de sécurité d'application web à Paris en 2026

Sites Web

Le verdict en trois phrases

Un pentest d'application web réalisé à Paris coûte entre 4 000 et 15 000 EUR HT en 2026 pour une PME, soit 3 à 10 jours d'audit facturés 1 100 à 1 500 EUR HT la journée. Le format le plus utile pour rassurer un grand compte est la boîte grise (testeur muni de comptes utilisateurs), couvrant l'OWASP Top 10 et suivie d'un retest à 1 000 à 3 000 EUR HT. Un prestataire PASSI coûte 15 à 25 % plus cher mais son rapport est accepté sans discussion par les directions sécurité du CAC 40 et du secteur public.

Combien coûte un pentest selon le périmètre

Le prix se construit en jours-homme. Le nombre de rôles utilisateurs, d'écrans métiers et d'endpoints d'API détermine la durée. Voici les ordres de grandeur 2026 constatés à Paris.

PérimètreApprocheJours d'auditPrix (EUR HT)Usage typique
Site vitrine + formulaireBoîte noire2 - 32 500 - 4 000Contrôle de base
Application SaaS simple (2 rôles)Boîte grise3 - 54 000 - 7 000Questionnaire sécurité client
Application métier + API RESTBoîte grise5 - 87 000 - 11 500Appel d'offres grand compte
Plateforme multi-tenant + application mobileBoîte grise8 - 1011 000 - 15 000Contrat avec données sensibles
Audit de code cibléBoîte blanche4 - 86 000 - 12 000Fonctions critiques (paiement, droits)
Retest des correctifsSelon rapport1 - 21 000 - 3 000Preuve de remédiation

Comptez aussi 1 à 2 jours internes pour préparer les comptes de test, un environnement de préproduction et les autorisations écrites.

Ce que vérifie un pentest OWASP Top 10

Le référentiel OWASP Top 10 (édition 2021, révision 2025 en cours d'adoption) sert de grille commune. Les grands comptes attendent que le rapport classe chaque vulnérabilité par criticité (score CVSS) avec une recommandation de correction.

Catégorie OWASPExemple concretFréquence constatée en PMECoût de correction indicatif (EUR HT)
A01 Contrôle d'accès défaillantVoir les factures d'un autre client en changeant l'IDTrès fréquente1 500 - 5 000
A02 Défaillances cryptographiquesMots de passe en MD5, TLS 1.0 actifFréquente800 - 3 000
A03 InjectionInjection SQL dans un filtre de rechercheMoyenne1 000 - 4 000
A05 Mauvaise configurationEn-têtes CSP absents, console d'administration exposéeTrès fréquente500 - 2 000
A07 AuthentificationPas de limitation de tentatives, pas de MFAFréquente1 500 - 4 500
A06 Composants vulnérablesBibliothèques JavaScript obsolètesTrès fréquente1 000 - 6 000

En pratique, un premier pentest de PME remonte 8 à 20 vulnérabilités, dont 1 à 4 critiques ou élevées. Prévoyez donc un budget de correction équivalent à 50 à 100 % du prix de l'audit.

PASSI, freelance ou bug bounty : quel prestataire choisir

La qualification PASSI délivrée par l'ANSSI garantit la méthodologie, la confidentialité et la compétence des auditeurs. Elle est exigée pour les opérateurs d'importance vitale et de plus en plus demandée dans les contrats publics et bancaires, notamment avec l'entrée en application de NIS 2. Un pentesteur indépendant certifié OSCP facture 700 à 1 000 EUR la journée et convient pour un premier état des lieux. Le bug bounty (YesWeHack, Intigriti) complète un pentest mais ne le remplace pas : il ne produit pas de rapport de conformité.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Nadia, RSSI d'un éditeur de logiciel RH à Paris (60 salariés), doit fournir un rapport de pentest à une banque qui veut déployer l'outil sur 4 000 collaborateurs, un contrat de 180 000 EUR par an. Le pentest PASSI en boîte grise de 7 jours coûte 10 500 EUR HT, les corrections internes représentent 12 jours de développeur à 550 EUR, soit 6 600 EUR, et le retest 2 000 EUR HT. Total : 19 100 EUR HT, soit environ 10,6 % de la première année du contrat. Sans ce rapport, la banque refusait de signer. En comparaison, le coût moyen d'une fuite de données estimé à 4,2 M EUR rend la dépense marginale.

FAQ

Quelle est la différence entre un scan de vulnérabilités et un pentest ?

Un scan automatisé (100 à 500 EUR par mois) détecte des failles connues mais ne teste pas la logique métier. Le pentest manuel trouve les failles de droits d'accès, qui représentent près de 40 % des vulnérabilités critiques en PME.

À quelle fréquence faut-il refaire un pentest ?

Une fois par an au minimum, et après chaque refonte majeure. Beaucoup de grands comptes exigent un rapport de moins de 12 mois dans leurs questionnaires fournisseurs.

Peut-on tester directement la production ?

C'est possible avec une autorisation écrite et une fenêtre définie, mais une préproduction identique est préférable. Elle évite des perturbations et coûte souvent moins de 200 EUR par mois à maintenir.

Le rapport de pentest suffit-il pour la conformité RGPD ?

Il constitue une preuve de mesures techniques au sens de l'article 32 du RGPD, sans suffire seul. La CNIL peut sanctionner jusqu'à 4 % du chiffre d'affaires mondial en cas de manquement.

Combien de temps pour obtenir le rapport ?

Comptez 2 à 4 semaines entre la commande et l'audit, puis 5 à 10 jours ouvrés pour le rapport final.

Parlons de votre projet. Indiquez-nous le périmètre de votre application et l'exigence de votre client : nous préparons l'audit, corrigeons les vulnérabilités remontées et sécurisons le retest, avec un budget indicatif de 4 000 à 15 000 EUR HT et un délai de 3 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#pentest application web#audit sécurité#prix pentest Paris#OWASP Top 10#PASSI
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.