Le verdict en trois phrases
Dès qu'une application métier est exposée à des clients externes, un grand compte demandera tôt ou tard un rapport de pentest récent et un plan de remédiation. En 2026 à Toulouse, un pentest boîte grise coûte 6 000 à 15 000 € HT, et il faut prévoir 3 000 à 20 000 € HT de correctifs selon l'âge du code. Le bon pilotage consiste à réserver chaque année 8 à 15 % du coût de l'application à la sécurité, et non à réagir après un questionnaire d'audit fournisseur.
Combien coûte un pentest en 2026
Le prix dépend du périmètre (nombre de rôles, d'API, d'écrans), du type de test et du niveau de qualification du prestataire. Les prestataires qualifiés PASSI par l'ANSSI sont souvent exigés par les grands comptes et le secteur public.
| Type de test | Périmètre type | Durée | Budget HT |
|---|---|---|---|
| Scan automatisé + revue (non qualifié) | Application simple | 1 à 2 jours | 1 500 à 3 500 € |
| Pentest boîte noire | Surface externe, sans compte | 3 à 5 jours | 4 500 à 8 000 € |
| Pentest boîte grise | 2 à 4 rôles utilisateurs, API | 5 à 10 jours | 6 000 à 15 000 € |
| Pentest boîte grise prestataire PASSI | Idem, rapport opposable | 6 à 12 jours | 9 000 à 18 000 € |
| Audit de code source ciblé | Authentification, droits, paiements | 4 à 8 jours | 5 000 à 11 000 € |
| Contre-test après correctifs | Vérification des failles corrigées | 1 à 2 jours | 1 200 à 2 800 € |
Un jour de pentesteur se facture en général 1 000 à 1 500 € HT en Occitanie, un peu moins cher qu'en Île-de-France.
OWASP Top 10 : ce que l'on trouve vraiment
L'OWASP Top 10 reste la grille de lecture standard. Sur les applications métier de PME, certaines familles de failles reviennent presque systématiquement.
| Catégorie OWASP | Exemple concret dans une application métier | Fréquence observée | Coût de correction HT |
|---|---|---|---|
| A01 Contrôle d'accès défaillant | Un client voit les factures d'un autre en changeant l'identifiant dans l'URL | Très fréquente | 2 000 à 8 000 € |
| A02 Défaillances cryptographiques | Mots de passe mal hachés, TLS mal configuré | Fréquente | 500 à 3 000 € |
| A03 Injection | Champ de recherche vulnérable à l'injection SQL | Moins fréquente avec ORM | 1 000 à 5 000 € |
| A05 Mauvaise configuration | En-têtes de sécurité absents, mode debug actif | Très fréquente | 300 à 1 500 € |
| A06 Composants vulnérables | Bibliothèques obsolètes de 3 ans | Fréquente | 1 500 à 10 000 € |
| A07 Authentification | Pas de limitation des tentatives, pas de 2FA admin | Fréquente | 1 000 à 4 000 € |
| A09 Journalisation insuffisante | Aucune trace des accès aux données sensibles | Fréquente | 1 500 à 5 000 € |
Construire le budget sécurité annuel
Pour une application qui a coûté 120 000 € HT, un budget de 10 000 à 18 000 € HT par an couvre en général :
- un pentest boîte grise annuel et son contre-test ;
- la mise à jour trimestrielle des dépendances et des correctifs ;
- une surveillance des vulnérabilités (scanner, alertes) et des journaux ;
- un exercice de restauration de sauvegarde par an.
NIS 2 : êtes-vous concerné ?
La directive NIS 2, transposée en droit français, étend les obligations de cybersécurité à de nombreuses entreprises moyennes de secteurs dits essentiels ou importants. Même hors périmètre direct, vos clients assujettis vous imposeront des exigences contractuelles : preuves de tests, délais de correction, notification d'incident sous 24 heures.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Julien, DSI d'une PME toulousaine de services aéronautiques (120 salariés), ouvre un portail métier à 2 000 clients. Un grand compte exige un rapport de pentest de moins de 12 mois avant de renouveler un contrat de 450 000 € par an.
Le pentest boîte grise par un prestataire PASSI coûte 12 500 € HT et révèle 2 failles critiques de contrôle d'accès et 6 moyennes. Les correctifs représentent 9 000 € HT et le contre-test 2 000 € HT, soit 23 500 € HT au total. Rapporté au contrat sécurisé, l'investissement pèse 5,2 % d'une seule année de chiffre d'affaires du client, sans compter le coût évité d'une fuite de données, estimé à plusieurs centaines de milliers d'euros pour une PME.
FAQ
À quelle fréquence faut-il faire un pentest ?
Au minimum une fois par an, et après chaque évolution majeure (nouveau module, nouvelle API, changement d'authentification). Les grands comptes demandent souvent un rapport de moins de 12 mois.
Un scan automatisé suffit-il ?
Non. Il détecte surtout les erreurs de configuration et les composants obsolètes, mais rate les failles de contrôle d'accès, qui représentent la majorité des problèmes critiques sur une application métier.
Faut-il un prestataire PASSI ?
Ce n'est obligatoire que pour certains contextes (secteur public, opérateurs régulés), mais un rapport PASSI est mieux accepté par les grands comptes. Le surcoût est de l'ordre de 20 à 30 %.
Le développeur de l'application peut-il faire le pentest ?
Non, le test doit être indépendant. En revanche, l'équipe de développement réalise les correctifs, idéalement sous 30 jours pour les failles critiques.
Parlons de votre projet. Décrivez-nous votre application, ses rôles et ses API : nous chiffrons l'audit, les correctifs et un budget sécurité annuel, ordre de grandeur de 8 000 à 30 000 € HT la première année. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

