Le verdict en trois phrases
Pour une PME strasbourgeoise dont l'application web métier doit passer l'audit sécurité d'un client grand compte, le budget réaliste en 2026 se situe entre 8 000 et 30 000 € HT tout compris : pentest en boîte grise, correctifs et contre-test. Le délai complet est de 3 à 6 semaines, à condition de réserver le prestataire avant que l'acheteur ne fixe sa date butoir. Face au coût moyen d'une cyberattaque sur une PME française, estimé autour de 50 000 €, la dépense reste modeste et devient un argument commercial.
Ce que le client grand compte attend vraiment
Les directions achats des industriels alsaciens, des banques et des groupes allemands voisins demandent rarement une certification lourde. Elles veulent un rapport de test d'intrusion de moins de 12 mois, réalisé par un tiers, avec la preuve que les vulnérabilités critiques et hautes ont été corrigées. Le référentiel attendu est presque toujours le Top 10 OWASP, parfois complété par l'OWASP ASVS niveau 2 pour les applications qui manipulent des données sensibles.
| Exigence fréquente | Ce qu'elle recouvre | Coût indicatif 2026 (HT) |
|---|---|---|
| Pentest applicatif boîte grise | 5 à 10 jours de test avec comptes utilisateurs fournis | 4 000 à 12 000 € |
| Contre-test après correctifs | Vérification des failles critiques et hautes | 800 à 2 500 € |
| Correctifs de développement | Reprise du code, des dépendances, de la configuration | 2 000 à 15 000 € |
| WAF (pare-feu applicatif) | Filtrage des injections, bots, limitation de débit | 20 à 200 €/mois |
| Scan de vulnérabilités automatisé | Analyse mensuelle des dépendances et de l'exposition | 50 à 300 €/mois |
| Questionnaire sécurité fournisseur | Réponses documentées, politique de sauvegarde, RGPD | 1 000 à 3 000 € |
| Ordre de grandeur total première année | Audit, correctifs, outillage | 8 000 à 30 000 € |
Le choix de la boîte grise est le bon compromis pour une PME : le testeur reçoit des comptes de différents rôles (utilisateur, manager, administrateur) et peut vérifier les contrôles d'accès, qui concentrent l'essentiel des failles graves. La boîte noire coûte moins cher mais trouve moins de choses, la boîte blanche avec revue de code complète dépasse souvent 15 000 €.
Le Top 10 OWASP appliqué à une application métier
Sur une application de gestion développée il y a quelques années, les constats reviennent avec une grande régularité. Voici ce que nous voyons le plus souvent et l'effort de correction associé.
| Catégorie OWASP 2021 | Constat typique sur une PME | Effort de correction | Gravité habituelle |
|---|---|---|---|
| A01 Contrôle d'accès défaillant | Un utilisateur lit la fiche d'un autre client en changeant l'identifiant dans l'URL | 3 à 8 jours | Critique |
| A02 Défaillances cryptographiques | Mots de passe hachés en MD5, cookies sans attribut Secure | 1 à 3 jours | Haute |
| A03 Injection | Requête SQL concaténée dans un module d'export | 1 à 4 jours | Critique |
| A05 Mauvaise configuration | En-têtes CSP absents, mode debug actif en production | 0,5 à 2 jours | Moyenne |
| A06 Composants vulnérables | Framework non mis à jour depuis 3 ans | 3 à 15 jours | Haute |
| A07 Authentification | Pas de limitation des tentatives, pas de double facteur pour les admins | 2 à 4 jours | Haute |
| A09 Journalisation insuffisante | Aucune trace des connexions et exports | 2 à 5 jours | Moyenne |
La ligne qui fait exploser le budget est presque toujours A06 : une montée de version majeure d'un framework abandonné peut à elle seule représenter 10 000 €. Si votre application tourne sur une version non maintenue, faites chiffrer cette mise à jour avant le pentest, sinon le rapport la listera de toute façon.
Planning réaliste sur 3 à 6 semaines
| Étape | Durée | Livrable |
|---|---|---|
| Cadrage et périmètre | 2 à 5 jours | Convention de test, comptes, fenêtres autorisées |
| Pré-audit interne et mises à jour évidentes | 1 à 2 semaines | Dépendances à jour, en-têtes de sécurité, WAF actif |
| Test d'intrusion | 1 à 2 semaines | Rapport avec score CVSS par vulnérabilité |
| Correctifs | 1 à 3 semaines | Code corrigé, tests de non-régression |
| Contre-test et attestation | 3 à 5 jours | Rapport final remis au client |
Les prestataires qualifiés de la région Grand Est sont souvent réservés 3 à 4 semaines à l'avance au printemps et en fin d'année. Le pré-audit interne réduit fortement la facture des correctifs, car le testeur passe son temps sur les failles de logique métier plutôt que sur des évidences.
Mini cas pratique
Thomas, DSI d'une PME de 60 salariés spécialisée dans la maintenance industrielle à Strasbourg, doit fournir un rapport de pentest à un constructeur automobile pour renouveler un contrat de 420 000 € par an. Son portail client, développé en 2019, n'a jamais été testé.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
- Pré-audit et mise à jour du framework : 6 500 € HT
- Pentest boîte grise de 7 jours : 8 400 € HT
- Correctifs (contrôle d'accès, journalisation) : 5 200 € HT
- Contre-test : 1 500 € HT
- WAF : 90 €/mois, soit 1 080 € sur un an
Total première année : 22 680 € HT, soit 5,4 % du contrat préservé. Le rapport sert ensuite à deux autres appels d'offres, ce qui amortit encore la dépense.
FAQ
Un pentest est-il obligatoire pour une PME ?
Aucune loi ne l'impose de façon générale à une PME, mais le RGPD exige des mesures de sécurité adaptées et la directive NIS 2 pousse les grands donneurs d'ordre à exiger des preuves de leurs fournisseurs. En pratique, plus de la moitié des questionnaires fournisseurs reçus en 2026 demandent un test de moins de 12 mois.
Faut-il refaire un pentest chaque année ?
Oui pour garder un rapport valable auprès des acheteurs, ou après toute évolution majeure. Le second test coûte souvent 20 à 30 % de moins car le périmètre est déjà documenté.
Un WAF suffit-il à remplacer les correctifs ?
Non : un WAF à 20-200 € par mois bloque une partie des injections et des bots, mais ne corrige pas un contrôle d'accès défaillant. Il sert de filet de sécurité pendant les 1 à 3 semaines de correctifs.
Combien de temps prend la correction des failles critiques ?
Comptez 1 à 3 semaines pour une application de taille moyenne. Une faille d'injection SQL isolée se corrige en 1 jour, une refonte des droits d'accès peut demander 8 jours.
Que se passe-t-il si le rapport révèle des failles critiques ?
C'est normal et le client grand compte le sait : ce qu'il regarde, c'est la preuve de correction via le contre-test. Un rapport final avec zéro faille critique ouverte suffit dans 9 cas sur 10.
Parlons de votre projet. Envoyez-nous le périmètre de votre application et la date butoir de votre client : nous chiffrons pré-audit, correctifs et coordination du pentest, budget indicatif de 8 000 à 30 000 € HT sur 3 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
