Le verdict en trois phrases
Un pentest d'application web réalisé à Paris coûte entre 4 000 et 15 000 EUR HT en 2026 pour une PME, soit 3 à 10 jours d'audit facturés 1 100 à 1 500 EUR HT la journée. Le format le plus utile pour rassurer un grand compte est la boîte grise (testeur muni de comptes utilisateurs), couvrant l'OWASP Top 10 et suivie d'un retest à 1 000 à 3 000 EUR HT. Un prestataire PASSI coûte 15 à 25 % plus cher mais son rapport est accepté sans discussion par les directions sécurité du CAC 40 et du secteur public.
Combien coûte un pentest selon le périmètre
Le prix se construit en jours-homme. Le nombre de rôles utilisateurs, d'écrans métiers et d'endpoints d'API détermine la durée. Voici les ordres de grandeur 2026 constatés à Paris.
| Périmètre | Approche | Jours d'audit | Prix (EUR HT) | Usage typique |
|---|---|---|---|---|
| Site vitrine + formulaire | Boîte noire | 2 - 3 | 2 500 - 4 000 | Contrôle de base |
| Application SaaS simple (2 rôles) | Boîte grise | 3 - 5 | 4 000 - 7 000 | Questionnaire sécurité client |
| Application métier + API REST | Boîte grise | 5 - 8 | 7 000 - 11 500 | Appel d'offres grand compte |
| Plateforme multi-tenant + application mobile | Boîte grise | 8 - 10 | 11 000 - 15 000 | Contrat avec données sensibles |
| Audit de code ciblé | Boîte blanche | 4 - 8 | 6 000 - 12 000 | Fonctions critiques (paiement, droits) |
| Retest des correctifs | Selon rapport | 1 - 2 | 1 000 - 3 000 | Preuve de remédiation |
Comptez aussi 1 à 2 jours internes pour préparer les comptes de test, un environnement de préproduction et les autorisations écrites.
Ce que vérifie un pentest OWASP Top 10
Le référentiel OWASP Top 10 (édition 2021, révision 2025 en cours d'adoption) sert de grille commune. Les grands comptes attendent que le rapport classe chaque vulnérabilité par criticité (score CVSS) avec une recommandation de correction.
| Catégorie OWASP | Exemple concret | Fréquence constatée en PME | Coût de correction indicatif (EUR HT) |
|---|---|---|---|
| A01 Contrôle d'accès défaillant | Voir les factures d'un autre client en changeant l'ID | Très fréquente | 1 500 - 5 000 |
| A02 Défaillances cryptographiques | Mots de passe en MD5, TLS 1.0 actif | Fréquente | 800 - 3 000 |
| A03 Injection | Injection SQL dans un filtre de recherche | Moyenne | 1 000 - 4 000 |
| A05 Mauvaise configuration | En-têtes CSP absents, console d'administration exposée | Très fréquente | 500 - 2 000 |
| A07 Authentification | Pas de limitation de tentatives, pas de MFA | Fréquente | 1 500 - 4 500 |
| A06 Composants vulnérables | Bibliothèques JavaScript obsolètes | Très fréquente | 1 000 - 6 000 |
En pratique, un premier pentest de PME remonte 8 à 20 vulnérabilités, dont 1 à 4 critiques ou élevées. Prévoyez donc un budget de correction équivalent à 50 à 100 % du prix de l'audit.
PASSI, freelance ou bug bounty : quel prestataire choisir
La qualification PASSI délivrée par l'ANSSI garantit la méthodologie, la confidentialité et la compétence des auditeurs. Elle est exigée pour les opérateurs d'importance vitale et de plus en plus demandée dans les contrats publics et bancaires, notamment avec l'entrée en application de NIS 2. Un pentesteur indépendant certifié OSCP facture 700 à 1 000 EUR la journée et convient pour un premier état des lieux. Le bug bounty (YesWeHack, Intigriti) complète un pentest mais ne le remplace pas : il ne produit pas de rapport de conformité.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Nadia, RSSI d'un éditeur de logiciel RH à Paris (60 salariés), doit fournir un rapport de pentest à une banque qui veut déployer l'outil sur 4 000 collaborateurs, un contrat de 180 000 EUR par an. Le pentest PASSI en boîte grise de 7 jours coûte 10 500 EUR HT, les corrections internes représentent 12 jours de développeur à 550 EUR, soit 6 600 EUR, et le retest 2 000 EUR HT. Total : 19 100 EUR HT, soit environ 10,6 % de la première année du contrat. Sans ce rapport, la banque refusait de signer. En comparaison, le coût moyen d'une fuite de données estimé à 4,2 M EUR rend la dépense marginale.
FAQ
Quelle est la différence entre un scan de vulnérabilités et un pentest ?
Un scan automatisé (100 à 500 EUR par mois) détecte des failles connues mais ne teste pas la logique métier. Le pentest manuel trouve les failles de droits d'accès, qui représentent près de 40 % des vulnérabilités critiques en PME.
À quelle fréquence faut-il refaire un pentest ?
Une fois par an au minimum, et après chaque refonte majeure. Beaucoup de grands comptes exigent un rapport de moins de 12 mois dans leurs questionnaires fournisseurs.
Peut-on tester directement la production ?
C'est possible avec une autorisation écrite et une fenêtre définie, mais une préproduction identique est préférable. Elle évite des perturbations et coûte souvent moins de 200 EUR par mois à maintenir.
Le rapport de pentest suffit-il pour la conformité RGPD ?
Il constitue une preuve de mesures techniques au sens de l'article 32 du RGPD, sans suffire seul. La CNIL peut sanctionner jusqu'à 4 % du chiffre d'affaires mondial en cas de manquement.
Combien de temps pour obtenir le rapport ?
Comptez 2 à 4 semaines entre la commande et l'audit, puis 5 à 10 jours ouvrés pour le rapport final.
Parlons de votre projet. Indiquez-nous le périmètre de votre application et l'exigence de votre client : nous préparons l'audit, corrigeons les vulnérabilités remontées et sécurisons le retest, avec un budget indicatif de 4 000 à 15 000 EUR HT et un délai de 3 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.


