Le verdict en trois phrases
Pour une PME lilloise qui doit remettre un rapport de test d'intrusion à un grand compte, le budget réaliste en 2026 se situe entre 4 000 et 15 000 € HT, selon le nombre de rôles utilisateurs, d'API et d'environnements à couvrir. Le prestataire PASSI n'est obligatoire que si votre client l'exige contractuellement, mais il rassure fortement les directions achats du CAC 40 et du secteur public. Prévoyez dès le départ une enveloppe de corrections de 2 000 à 12 000 € HT et un retest, sinon le rapport ne servira qu'à documenter vos failles.
Ce que vous payez réellement : périmètre, jours et méthode
Un pentest se facture au jour-homme d'auditeur, avec un TJM lillois entre 950 et 1 400 € HT selon la séniorité et la qualification. Le périmètre détermine le nombre de jours : une application avec un seul profil utilisateur et un formulaire de contact n'a rien à voir avec un portail client multi-rôles exposant une API REST et un back-office.
| Périmètre de l'application | Jours d'audit | Prix indicatif 2026 (HT) | Livrable |
|---|---|---|---|
| Site vitrine avec formulaire et CMS | 2 à 3 jours | 3 000 à 4 500 € | Rapport synthétique + liste des vulnérabilités |
| Application SaaS, 2 rôles, sans API publique | 3 à 5 jours | 4 000 à 7 000 € | Rapport OWASP Top 10 + restitution |
| Portail client multi-rôles + API REST | 5 à 7 jours | 6 500 à 10 000 € | Rapport détaillé + preuves d'exploitation |
| Application métier + API + application mobile | 7 à 10 jours | 9 500 à 15 000 € | Rapport complet + plan de remédiation |
| Retest après corrections | 1 à 2 jours | 1 000 à 2 500 € | Attestation de correction |
| Prestataire qualifié PASSI (ANSSI) | idem | + 15 à 30 % | Rapport opposable aux exigences publiques |
Trois modes d'approche existent. En boîte noire, l'auditeur part sans identifiants, comme un attaquant externe ; c'est le moins cher mais le moins exhaustif. En boîte grise, il reçoit des comptes de test pour chaque rôle, ce qui permet de tester l'escalade de privilèges et l'isolation des données entre clients ; c'est le format que les grands comptes attendent le plus souvent. En boîte blanche, il dispose du code source : plus long, mais indispensable si l'application traite des données de santé ou bancaires.
Le référentiel de base reste l'OWASP Top 10 (contrôle d'accès défaillant, injections, mauvaise configuration, composants vulnérables, défaillances d'authentification), complété par l'OWASP API Security Top 10 si vous exposez une API.
Combien coûtent les corrections, et combien coûte de ne rien faire
Le rapport classe chaque faille par criticité (score CVSS). Le coût de remédiation dépend surtout de la dette technique de l'application : un contrôle d'accès mal conçu dès l'origine peut demander une refonte partielle.
| Type de faille fréquente | Fréquence observée sur PME (estimation) | Effort de correction | Coût indicatif (HT) |
|---|---|---|---|
| En-têtes de sécurité absents (CSP, HSTS) | 70 % | 0,5 jour | 300 à 600 € |
| Bibliothèques obsolètes vulnérables | 55 % | 1 à 3 jours | 600 à 1 800 € |
| IDOR : accès aux données d'un autre client | 35 % | 2 à 5 jours | 1 200 à 3 500 € |
| Politique de mot de passe et MFA absente | 40 % | 2 à 4 jours | 1 200 à 2 800 € |
| Injection SQL ou XSS stockée | 20 % | 1 à 4 jours | 600 à 2 800 € |
| Refonte du modèle de droits | 10 % | 8 à 15 jours | 5 000 à 12 000 € |
En face, le coût moyen d'une cyberattaque réussie sur une PME française est estimé autour de 60 000 € (arrêt d'activité, restauration, notification CNIL, perte de clients). Sans compter le contrat perdu : un grand compte qui ne reçoit pas de rapport, ou reçoit un rapport avec des failles critiques non corrigées, met souvent le référencement fournisseur en attente.
Choisir son prestataire à Lille sans se tromper
Les Hauts-de-France comptent plusieurs cabinets qualifiés et de nombreux freelances certifiés OSCP. Vos critères de sélection :
- Qualification exigée par le client : lisez le questionnaire sécurité du grand compte. S'il mentionne PASSI ou l'ANSSI, ne discutez pas.
- Rapport en deux niveaux : une synthèse lisible par la direction achats et une partie technique exploitable par vos développeurs.
- Retest inclus ou chiffré : sans attestation de correction, le rapport est souvent refusé.
- Assurance RC professionnelle couvrant l'audit en production.
- Fenêtre d'audit : testez sur un environnement de préproduction identique à la production pour éviter tout incident client.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Thomas, DSI d'une PME lilloise de 45 salariés qui édite un portail de gestion de flottes, doit livrer un rapport de pentest à un transporteur national avant la signature d'un contrat de 180 000 € par an. Le périmètre comprend 3 rôles et une API : 6 jours d'audit en boîte grise à 1 150 € HT, soit 6 900 € HT. Le rapport révèle une IDOR critique et des bibliothèques obsolètes : 4 200 € HT de corrections, puis 1 500 € HT de retest. Total : 12 600 € HT, soit 7 % de la première année de contrat. Délai global : 5 semaines, dans les temps pour la signature.
FAQ
Un scan de vulnérabilités automatisé suffit-il ?
Rarement pour un grand compte. Un scan à 500 à 1 500 € HT détecte les failles connues, mais pas les erreurs de logique métier comme l'accès aux données d'un autre client, qui représentent environ 35 % des failles critiques sur les applications de PME.
Faut-il obligatoirement un prestataire PASSI ?
Non, sauf exigence contractuelle ou si vous êtes opérateur d'importance vitale ou fournisseur de l'administration. Le surcoût de 15 à 30 % se justifie dès que le contrat visé dépasse 100 000 € par an.
À quelle fréquence refaire un pentest ?
Une fois par an, et après chaque évolution majeure (nouvelle API, nouveau module de paiement). Les grands comptes demandent généralement un rapport de moins de 12 mois.
Combien de temps entre la commande et le rapport ?
Comptez 2 à 4 semaines de délai de démarrage chez un cabinet lillois, 3 à 10 jours d'audit, puis 5 jours ouvrés pour la rédaction du rapport.
Le pentest peut-il casser l'application en production ?
Le risque existe, d'où l'intérêt d'auditer une préproduction. Si la production est imposée, exigez une convention d'audit signée et une fenêtre hors heures ouvrées.
Parlons de votre projet. Nous cadrons le périmètre de votre audit, corrigeons les failles remontées par le rapport et préparons le retest, avec un budget indicatif et un calendrier calés sur votre date de signature. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.