Le verdict en trois phrases
Un audit de sécurité + pentest d'application web coûte entre 4 000 et 15 000 EUR HT à Strasbourg en 2026, selon qu'on fait une revue automatisée ou un test d'intrusion manuel approfondi. Le vrai livrable n'est pas la liste brute des vulnérabilités mais un rapport scoré CVSS avec un plan de remédiation priorisé et retestable. La fréquence recommandée : à chaque release majeure et au minimum une fois par an pour une app manipulant des données personnelles.
Que couvre un audit et à quel prix ?
Tous les "audits" ne se valent pas. Un scan automatisé détecte les failles connues ; un pentest manuel cherche les failles logiques que les outils ratent. Voici les niveaux 2026 sur le marché strasbourgeois.
| Niveau d'audit | Périmètre | Prix (EUR HT) | Durée |
|---|---|---|---|
| Scan automatisé | OWASP Top 10, dépendances | 4 000 - 6 000 | 3-5 jours |
| Pentest boîte noire | Attaque externe sans accès | 6 000 - 9 000 | 5-8 jours |
| Pentest boîte grise | Avec comptes utilisateurs | 8 000 - 12 000 | 8-12 jours |
| Audit complet + revue de code | Boîte blanche, RGPD inclus | 12 000 - 15 000 | 12-18 jours |
| Re-test post-remédiation | Vérification des correctifs | 1 500 - 3 000 | 2-3 jours |
Le re-test est essentiel : corriger sans revérifier, c'est prendre le risque d'un correctif incomplet. Un audit sérieux inclut toujours un re-test des failles critiques.
Ce que cherche un pentest : OWASP Top 10 et au-delà
Un bon test d'intrusion suit un référentiel (OWASP) mais va plus loin sur la logique métier. Voici les catégories de failles les plus fréquemment trouvées et leur gravité type.
| Catégorie de faille | Fréquence 2026 | Gravité CVSS typique |
|---|---|---|
| Contrôle d'accès défaillant | Très fréquente | 7,0 - 9,0 (élevée/critique) |
| Injection (SQL, XSS) | Fréquente | 6,5 - 9,0 |
| Mauvaise configuration | Très fréquente | 5,0 - 7,5 |
| Authentification faible | Fréquente | 6,0 - 8,5 |
| Exposition de données sensibles | Moyenne | 6,0 - 8,0 |
| Composants obsolètes | Très fréquente | 5,0 - 9,0 |
Le score CVSS (0 à 10) permet de prioriser : on corrige d'abord les failles ≥ 7,0 exploitables à distance, avant les alertes cosmétiques. Un rapport pro classe chaque faille par score, effort de correction et impact métier.
Mini cas pratique
Marc, DSI d'une PME de santé à Strasbourg, devait mettre en production une app gérant des dossiers patients — données sensibles au sens RGPD. Il a commandé un pentest boîte grise à 10 500 EUR HT. Le rapport a révélé 3 failles critiques (dont un contrôle d'accès permettant de lire les dossiers d'autres comptes, CVSS 8,6). Coût de remédiation : 4 jours de dev, soit environ 3 200 EUR. À comparer au coût d'une fuite RGPD : sanction CNIL possible jusqu'à 4 % du CA et perte de confiance patients. L'audit a transformé un risque à six chiffres en une dépense maîtrisée de 13 700 EUR.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
À quelle fréquence faire un pentest ?
À chaque release majeure et au minimum une fois par an. Une app qui manipule des données sensibles ou traite des paiements devrait être testée à chaque évolution significative de son périmètre.
Pentest ou simple scan automatisé ?
Le scan (4 000-6 000 EUR) détecte les failles connues et les dépendances obsolètes. Le pentest manuel (6 000 EUR et plus) trouve les failles de logique métier — contrôle d'accès, escalade de privilèges — que les outils ne voient pas.
Qu'est-ce que le score CVSS ?
Une échelle de 0 à 10 qui note la gravité d'une faille selon son exploitabilité et son impact. Elle sert à prioriser la remédiation : on traite d'abord les failles critiques (≥ 9,0), puis élevées (7,0-8,9).
L'audit couvre-t-il le RGPD ?
Un audit complet inclut la revue des traitements de données personnelles : chiffrement, durées de conservation, consentement, journalisation. C'est indispensable avant de mettre en production une app soumise au RGPD.
Faut-il refaire un test après correction ?
Oui. Le re-test (1 500-3 000 EUR) vérifie que les correctifs ferment réellement les failles, sans en introduire de nouvelles. Corriger sans revérifier laisse un risque non maîtrisé.
Parlons de votre projet. Décrivez-nous votre application (technologie, données traitées, échéance de mise en production) et nous cadrons le périmètre d'audit adapté à votre niveau de risque. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

