Le verdict en trois phrases
Un test d'intrusion boîte grise d'une application web B2B coûte 6 000 à 18 000 EUR HT en 2026, pour 5 à 12 jours d'audit selon le référentiel OWASP ASVS. Il faut ajouter 3 000 à 10 000 EUR de correctifs et exiger un retest inclus, sans quoi le rapport remis au grand compte montrera des failles ouvertes. Le choix d'un prestataire PASSI n'est utile que si votre client le demande explicitement (secteur public, OIV, OSE, certaines banques).
Définir le périmètre : ce qui fait varier le prix
Le prix d'un pentest se calcule en jours-auditeur, facturés entre 1 000 et 1 500 EUR HT en France. Le nombre de jours dépend du périmètre, pas de la taille de votre entreprise.
| Élément de périmètre | Impact sur la durée | Jours indicatifs |
|---|---|---|
| Application web avec 2 rôles (utilisateur, admin) | Base | 4 à 5 jours |
| Chaque rôle supplémentaire (manager, support, partenaire) | Tests de cloisonnement et d'élévation de privilèges | + 0,5 à 1 jour |
| API REST ou GraphQL exposée aux clients | Authentification, quotas, injections | + 1 à 3 jours |
| Multi-tenant (données de plusieurs clients) | Test d'isolation entre tenants, critique pour un grand compte | + 1 à 2 jours |
| Application mobile associée | Stockage local, certificats, API | + 2 à 4 jours |
| Infrastructure cloud (configuration AWS, Azure, GCP) | Revue IAM, buckets, réseau | + 1 à 3 jours |
| Rédaction du rapport et restitution | Synthèse dirigeants et détail technique | 1 jour |
Une plateforme SaaS B2B classique (3 rôles, API publique, multi-tenant) demande en général 8 à 9 jours, soit 9 000 à 13 000 EUR HT.
Comparer les offres : boîte noire, grise, blanche et PASSI
| Type de prestation (ordre de grandeur 2026) | Prix HT | Jours | Quand le choisir |
|---|---|---|---|
| Scan automatisé avec vérification manuelle | 1 500 à 3 500 EUR | 1 à 2 | Contrôle continu, pas pour un grand compte |
| Pentest boîte noire (sans compte) | 4 000 à 9 000 EUR | 4 à 7 | Simuler un attaquant externe |
| Pentest boîte grise (comptes de test fournis) | 6 000 à 18 000 EUR | 5 à 12 | Standard attendu par les grands comptes |
| Pentest boîte blanche (accès au code) | 10 000 à 25 000 EUR | 8 à 18 | Applications sensibles, santé, finance |
| Pentest par prestataire qualifié PASSI | + 20 à 40 % | Identique | Exigence contractuelle explicite |
| Retest des vulnérabilités corrigées | Souvent inclus, sinon 1 000 à 2 500 EUR | 1 à 2 | Toujours, avant d'envoyer le rapport |
Le livrable attendu par une direction sécurité de grand compte : un rapport avec classification CVSS, une couverture explicite des contrôles OWASP ASVS niveau 2 et une attestation de retest datée de moins de 12 mois.
Budget des correctifs et calendrier
Une première campagne sur une application jamais testée remonte en moyenne 1 à 3 failles critiques ou hautes et 8 à 15 moyennes ou faibles. Les correctifs coûtent 3 000 à 10 000 EUR selon leur nature : contrôle d'accès défaillant entre tenants (le plus coûteux), en-têtes de sécurité et configuration (le moins coûteux). Calendrier type : 1 semaine de cadrage et de préparation des comptes, 2 semaines d'audit, 2 à 3 semaines de correctifs, 1 semaine de retest, soit 6 à 7 semaines avant de remettre le rapport final au client.
Mini cas pratique
Julien, CTO d'une plateforme B2B de gestion de notes de frais à Nantes, doit fournir un rapport de pentest pour signer un groupe industriel à 140 000 EUR de revenu annuel récurrent. Son périmètre : 3 rôles, API publique, multi-tenant, soit 9 jours à 1 200 EUR, 10 800 EUR HT, retest inclus. Le pentest révèle une faille critique d'isolation entre tenants et 11 failles moyennes, corrigées pour 6 500 EUR. Coût total : 17 300 EUR, soit 12 % de la première année du contrat. Le rapport est réutilisé pour deux autres appels d'offres dans l'année.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Combien coûte un pentest d'application web en 2026 ?
Un test boîte grise coûte 6 000 à 18 000 EUR HT pour 5 à 12 jours d'audit, à 1 000 à 1 500 EUR le jour-auditeur. Ajoutez 3 000 à 10 000 EUR de correctifs selon les résultats.
Faut-il obligatoirement un prestataire PASSI ?
Non, sauf si votre client l'exige dans son contrat ou s'il est soumis à une réglementation (OIV, administration). Un prestataire PASSI coûte 20 à 40 % plus cher pour un périmètre identique.
Combien de temps avant de pouvoir remettre le rapport au client ?
Comptez 6 à 7 semaines entre le cadrage et le rapport final retesté. Les prestataires reconnus ont souvent 3 à 6 semaines de délai de démarrage, à anticiper.
Que contient le rapport remis au grand compte ?
Une synthèse pour la direction, la liste des vulnérabilités classées par score CVSS, la couverture OWASP ASVS et l'attestation de retest. Le rapport reste valable environ 12 mois aux yeux de la plupart des directions sécurité.
Faut-il refaire un pentest à chaque version ?
Un pentest complet par an suffit en général, plus un test ciblé de 2 à 4 jours après une évolution majeure (nouveau module, nouvelle API). Entre deux, un scan automatisé mensuel coûte quelques centaines d'euros.
Parlons de votre projet. Décrivez-nous vos rôles, vos API et l'exigence de votre client : nous cadrons le pentest, budgétons les correctifs entre 3 000 et 10 000 EUR HT et livrons un rapport retesté en 6 à 7 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
