Le verdict en trois phrases
Un test d'intrusion (pentest) d'application web coûte 2 000 000 à 6 000 000 FCFA à Dakar en 2026, et la correction des failles trouvées 1 500 000 à 5 000 000 FCFA supplémentaires. Pour une société qui traite des données clients, la loi sénégalaise 2008-12 impose des mesures de sécurité adaptées, contrôlées par la CDP. La bonne cadence est un audit complet par an et un test ciblé après chaque évolution majeure.
Ce que coûte un pentest selon le périmètre
Le prix dépend du nombre de fonctions à tester, des profils utilisateurs et de l'approche : boîte noire (sans accès), boîte grise (avec un compte utilisateur) ou boîte blanche (avec le code source). La boîte grise offre le meilleur rapport coût et couverture pour une application métier.
| Périmètre | Approche | Jours d'audit | Budget FCFA HT |
|---|---|---|---|
| Site vitrine avec formulaires | boîte noire | 2 à 3 | 800 000 à 1 500 000 |
| Application web simple (1 rôle) | boîte grise | 4 à 6 | 2 000 000 à 3 000 000 |
| Application métier multi-rôles | boîte grise | 6 à 10 | 3 000 000 à 4 500 000 |
| Application + API mobile | boîte grise | 8 à 12 | 4 000 000 à 6 000 000 |
| Audit de code source en plus | boîte blanche | +3 à 5 | +1 500 000 à 2 500 000 |
| Contre-audit après correctifs | ciblé | 1 à 2 | 400 000 à 800 000 |
Le livrable attendu : un rapport classant chaque faille par criticité (critique, haute, moyenne, faible), avec preuve d'exploitation, impact métier et recommandation de correction. Un rapport sans preuves ni priorisation ne vaut pas son prix.
Les failles les plus fréquentes et le coût de leur correction
Le référentiel OWASP Top 10 sert de base à presque tous les audits. Sur les applications auditées à Dakar, les mêmes familles reviennent : contrôle d'accès défaillant, données sensibles mal protégées, composants obsolètes.
| Faille (OWASP Top 10) | Fréquence constatée | Exemple concret | Coût de correction FCFA |
|---|---|---|---|
| A01 Contrôle d'accès défaillant | très fréquente | un client voit les factures d'un autre en changeant l'ID | 500 000 à 1 500 000 |
| A02 Défaillances cryptographiques | fréquente | mots de passe mal hachés, HTTPS partiel | 300 000 à 800 000 |
| A03 Injection (SQL, commandes) | moyenne | champ de recherche non filtré | 400 000 à 1 200 000 |
| A05 Mauvaise configuration | très fréquente | console d'administration exposée, en-têtes absents | 200 000 à 600 000 |
| A06 Composants vulnérables | fréquente | framework non mis à jour depuis 3 ans | 500 000 à 2 000 000 |
| A07 Authentification faible | fréquente | pas de limite de tentatives, pas de double facteur | 300 000 à 900 000 |
Un premier audit sur une application de 3 à 5 ans révèle en général 8 à 20 failles, dont 1 à 3 critiques. Les corriger toutes représente souvent un budget proche de celui de l'audit.
Le cadre légal sénégalais et le coût d'une fuite
La loi 2008-12 du 25 janvier 2008 sur la protection des données personnelles oblige le responsable de traitement à garantir la sécurité et la confidentialité des données. La Commission de Protection des Données Personnelles (CDP) peut prononcer des sanctions pécuniaires, de l'ordre de 1 000 000 à 100 000 000 FCFA selon la gravité, et la loi 2008-11 sur la cybercriminalité réprime les accès frauduleux.
| Poste | Prévention | Après une fuite (estimation 2026) |
|---|---|---|
| Audit et correctifs | 3 500 000 à 11 000 000 FCFA | 3 500 000 à 11 000 000 FCFA, en urgence et plus cher |
| Sanction CDP | 0 | 1 000 000 à 100 000 000 FCFA |
| Notification et gestion de crise | 0 | 2 000 000 à 8 000 000 FCFA |
| Perte de clients | 0 | 5 à 15 % du portefeuille concerné |
| Interruption de service | planifiée | 1 à 5 jours non planifiés |
La déclaration ou la demande d'autorisation du traitement auprès de la CDP reste un préalable. Un rapport de pentest récent est aussi demandé de plus en plus souvent par les banques, opérateurs et partenaires internationaux lors des appels d'offres.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Madame Ndiaye, DSI d'une société de microassurance à Dakar, gère une application où 40 000 assurés consultent contrats et sinistres. Elle commande un pentest en boîte grise sur l'application et l'API mobile : 4 200 000 FCFA HT pour 10 jours.
Le rapport révèle 14 failles, dont 2 critiques : un contrôle d'accès permettant de lire le dossier d'un autre assuré, et une bibliothèque obsolète. Correctifs : 3 100 000 FCFA, contre-audit : 600 000 FCFA. Total : 7 900 000 FCFA. En face, une fuite concernant 40 000 assurés exposerait la société à une sanction CDP et à une perte estimée de 5 % du portefeuille, soit 2 000 contrats à 45 000 FCFA de prime annuelle : 90 000 000 FCFA de chiffre d'affaires menacé.
FAQ
Combien coûte un pentest d'application web à Dakar ?
Comptez 2 000 000 à 3 000 000 FCFA HT pour une application simple et jusqu'à 6 000 000 FCFA avec une API mobile et plusieurs rôles. Un contre-audit après correctifs coûte 400 000 à 800 000 FCFA.
Combien de temps dure un test d'intrusion ?
De 4 à 12 jours d'audit selon le périmètre, puis 3 à 5 jours pour le rapport. Prévoyez 3 à 4 semaines entre la signature et la restitution.
À quelle fréquence faut-il auditer son application ?
Un audit complet par an est la cadence recommandée, plus un test ciblé après chaque évolution majeure. Les applications financières ou de santé gagnent à passer à deux audits par an.
Le pentest est-il obligatoire au Sénégal ?
La loi 2008-12 impose des mesures de sécurité adaptées sans nommer le pentest. En pratique, c'est la preuve la plus solide de ces mesures face à la CDP, aux banques et aux partenaires.
Peut-on corriger les failles avec son prestataire actuel ?
Oui, le rapport sert de cahier des charges. Comptez 1 500 000 à 5 000 000 FCFA selon le nombre de failles, avec priorité absolue aux failles critiques sous 15 jours.
Parlons de votre projet. Décrivez-nous votre application, ses rôles et ses API : nous chiffrons un pentest entre 2 000 000 et 6 000 000 FCFA et les correctifs associés, restitution en 3 à 4 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
