Sites Web11 min de lecture

Sécurité d'une application web à Dakar : prix d'un pentest et des correctifs en 2026

Mohamed Bah·Fondateur, Kolonell
8 octobre 2026
Partager :
Sécurité d'une application web à Dakar : prix d'un pentest et des correctifs en 2026

Sécurité d'une application web à Dakar : prix d'un pentest et des correctifs en 2026

Sites Web

Le verdict en trois phrases

Un test d'intrusion (pentest) d'application web coûte 2 000 000 à 6 000 000 FCFA à Dakar en 2026, et la correction des failles trouvées 1 500 000 à 5 000 000 FCFA supplémentaires. Pour une société qui traite des données clients, la loi sénégalaise 2008-12 impose des mesures de sécurité adaptées, contrôlées par la CDP. La bonne cadence est un audit complet par an et un test ciblé après chaque évolution majeure.

Ce que coûte un pentest selon le périmètre

Le prix dépend du nombre de fonctions à tester, des profils utilisateurs et de l'approche : boîte noire (sans accès), boîte grise (avec un compte utilisateur) ou boîte blanche (avec le code source). La boîte grise offre le meilleur rapport coût et couverture pour une application métier.

PérimètreApprocheJours d'auditBudget FCFA HT
Site vitrine avec formulairesboîte noire2 à 3800 000 à 1 500 000
Application web simple (1 rôle)boîte grise4 à 62 000 000 à 3 000 000
Application métier multi-rôlesboîte grise6 à 103 000 000 à 4 500 000
Application + API mobileboîte grise8 à 124 000 000 à 6 000 000
Audit de code source en plusboîte blanche+3 à 5+1 500 000 à 2 500 000
Contre-audit après correctifsciblé1 à 2400 000 à 800 000

Le livrable attendu : un rapport classant chaque faille par criticité (critique, haute, moyenne, faible), avec preuve d'exploitation, impact métier et recommandation de correction. Un rapport sans preuves ni priorisation ne vaut pas son prix.

Les failles les plus fréquentes et le coût de leur correction

Le référentiel OWASP Top 10 sert de base à presque tous les audits. Sur les applications auditées à Dakar, les mêmes familles reviennent : contrôle d'accès défaillant, données sensibles mal protégées, composants obsolètes.

Faille (OWASP Top 10)Fréquence constatéeExemple concretCoût de correction FCFA
A01 Contrôle d'accès défaillanttrès fréquenteun client voit les factures d'un autre en changeant l'ID500 000 à 1 500 000
A02 Défaillances cryptographiquesfréquentemots de passe mal hachés, HTTPS partiel300 000 à 800 000
A03 Injection (SQL, commandes)moyennechamp de recherche non filtré400 000 à 1 200 000
A05 Mauvaise configurationtrès fréquenteconsole d'administration exposée, en-têtes absents200 000 à 600 000
A06 Composants vulnérablesfréquenteframework non mis à jour depuis 3 ans500 000 à 2 000 000
A07 Authentification faiblefréquentepas de limite de tentatives, pas de double facteur300 000 à 900 000

Un premier audit sur une application de 3 à 5 ans révèle en général 8 à 20 failles, dont 1 à 3 critiques. Les corriger toutes représente souvent un budget proche de celui de l'audit.

Le cadre légal sénégalais et le coût d'une fuite

La loi 2008-12 du 25 janvier 2008 sur la protection des données personnelles oblige le responsable de traitement à garantir la sécurité et la confidentialité des données. La Commission de Protection des Données Personnelles (CDP) peut prononcer des sanctions pécuniaires, de l'ordre de 1 000 000 à 100 000 000 FCFA selon la gravité, et la loi 2008-11 sur la cybercriminalité réprime les accès frauduleux.

PostePréventionAprès une fuite (estimation 2026)
Audit et correctifs3 500 000 à 11 000 000 FCFA3 500 000 à 11 000 000 FCFA, en urgence et plus cher
Sanction CDP01 000 000 à 100 000 000 FCFA
Notification et gestion de crise02 000 000 à 8 000 000 FCFA
Perte de clients05 à 15 % du portefeuille concerné
Interruption de serviceplanifiée1 à 5 jours non planifiés

La déclaration ou la demande d'autorisation du traitement auprès de la CDP reste un préalable. Un rapport de pentest récent est aussi demandé de plus en plus souvent par les banques, opérateurs et partenaires internationaux lors des appels d'offres.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Madame Ndiaye, DSI d'une société de microassurance à Dakar, gère une application où 40 000 assurés consultent contrats et sinistres. Elle commande un pentest en boîte grise sur l'application et l'API mobile : 4 200 000 FCFA HT pour 10 jours.

Le rapport révèle 14 failles, dont 2 critiques : un contrôle d'accès permettant de lire le dossier d'un autre assuré, et une bibliothèque obsolète. Correctifs : 3 100 000 FCFA, contre-audit : 600 000 FCFA. Total : 7 900 000 FCFA. En face, une fuite concernant 40 000 assurés exposerait la société à une sanction CDP et à une perte estimée de 5 % du portefeuille, soit 2 000 contrats à 45 000 FCFA de prime annuelle : 90 000 000 FCFA de chiffre d'affaires menacé.

FAQ

Combien coûte un pentest d'application web à Dakar ?

Comptez 2 000 000 à 3 000 000 FCFA HT pour une application simple et jusqu'à 6 000 000 FCFA avec une API mobile et plusieurs rôles. Un contre-audit après correctifs coûte 400 000 à 800 000 FCFA.

Combien de temps dure un test d'intrusion ?

De 4 à 12 jours d'audit selon le périmètre, puis 3 à 5 jours pour le rapport. Prévoyez 3 à 4 semaines entre la signature et la restitution.

À quelle fréquence faut-il auditer son application ?

Un audit complet par an est la cadence recommandée, plus un test ciblé après chaque évolution majeure. Les applications financières ou de santé gagnent à passer à deux audits par an.

Le pentest est-il obligatoire au Sénégal ?

La loi 2008-12 impose des mesures de sécurité adaptées sans nommer le pentest. En pratique, c'est la preuve la plus solide de ces mesures face à la CDP, aux banques et aux partenaires.

Peut-on corriger les failles avec son prestataire actuel ?

Oui, le rapport sert de cahier des charges. Comptez 1 500 000 à 5 000 000 FCFA selon le nombre de failles, avec priorité absolue aux failles critiques sous 15 jours.

Parlons de votre projet. Décrivez-nous votre application, ses rôles et ses API : nous chiffrons un pentest entre 2 000 000 et 6 000 000 FCFA et les correctifs associés, restitution en 3 à 4 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#pentest#sécurité application web#Dakar#OWASP#protection données#audit sécurité
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.