Sites Web10 min de lecture

Test d'intrusion d'une application web pour une PME à Paris : prix, périmètre et correctifs en 2026

Mohamed Bah·Fondateur, Kolonell
10 octobre 2026
Partager :
Test d'intrusion d'une application web pour une PME à Paris : prix, périmètre et correctifs en 2026

Test d'intrusion d'une application web pour une PME à Paris : prix, périmètre et correctifs en 2026

Sites Web

Le verdict en trois phrases

Pour une PME SaaS parisienne, un test d'intrusion boîte grise sérieux coûte en 2026 entre 6 000 et 18 000 € HT et mobilise 5 à 10 jours d'auditeur. Le vrai budget se joue ensuite sur les correctifs (3 000 à 20 000 €) et le re-test (environ 1 500 €), qui seul produit l'attestation que le grand compte attend. Cadrer le périmètre avant de demander les devis évite de payer des jours d'audit sur des écrans sans enjeu et de rater la date de signature.

Combien coûte un pentest d'application web à Paris en 2026

Le prix dépend de trois variables : le nombre de rôles utilisateurs à tester, la surface d'API exposée et le niveau d'exigence du client final. Un acheteur bancaire ou public demandera souvent un prestataire qualifié PASSI par l'ANSSI, ce qui augmente le TJM de 15 à 30 %.

Périmètre testéJours d'auditPrix HT 2026 (ordre de grandeur)Livrable
Application simple, 2 rôles, sans API publique4 à 5 jours6 000 à 7 500 €Rapport + synthèse dirigeants
SaaS B2B, 3 à 4 rôles, API REST6 à 8 jours8 500 à 12 000 €Rapport OWASP Top 10 + plan de remédiation
SaaS multi-tenant, SSO, API publique8 à 10 jours12 000 à 18 000 €Rapport ASVS niveau 2 + preuves d'exploitation
Même périmètre, prestataire PASSI8 à 10 jours15 000 à 22 000 €Rapport conforme exigences secteur public
Re-test des vulnérabilités corrigées1 jour1 200 à 1 800 €Attestation de correction
Test d'application mobile associée3 à 5 jours4 500 à 8 000 €Rapport OWASP MASVS

Le TJM d'un auditeur confirmé tourne autour de 1 100 à 1 500 € HT à Paris. Méfiez-vous des offres à moins de 4 000 € : il s'agit souvent d'un scan automatisé repackagé, que la plupart des équipes sécurité de grands comptes refusent.

Boîte noire, grise ou blanche : quel périmètre pour rassurer l'acheteur

En boîte noire, l'auditeur part de zéro, sans compte : utile pour simuler un attaquant externe, mais la moitié du temps passe à découvrir l'application. En boîte grise, il reçoit un compte par rôle : c'est le format attendu par 80 % des questionnaires sécurité de grands comptes, car il teste les failles d'autorisation entre clients, le risque majeur d'un SaaS multi-tenant. La boîte blanche ajoute la revue du code source et convient aux applications qui traitent des données de santé ou de paiement.

Les référentiels à exiger dans le devis : OWASP Top 10 pour la couverture minimale, OWASP ASVS niveau 2 pour un SaaS qui stocke des données personnelles de clients professionnels.

Vulnérabilités fréquentes et coût de correction

Sur les SaaS de PME que nous voyons passer, les mêmes familles de failles reviennent. Voici le coût moyen de correction par un développeur à 550 à 700 € par jour.

Vulnérabilité (OWASP)Fréquence observéeGravité typiqueCoût de correction HT
Contrôle d'accès défaillant (IDOR entre clients)Très fréquenteCritique2 000 à 8 000 €
Gestion de session faible (jetons sans expiration)FréquenteÉlevée800 à 2 500 €
Injection SQL ou NoSQLMoins fréquenteCritique1 000 à 4 000 €
XSS stockée dans les champs richesFréquenteMoyenne à élevée700 à 2 000 €
Dépendances obsolètes avec CVE connuesTrès fréquenteVariable1 500 à 6 000 €
En-têtes de sécurité absents (CSP, HSTS)Très fréquenteFaible300 à 800 €
Absence de limitation de requêtes sur la connexionFréquenteMoyenne500 à 1 500 €

Une application bien conçue s'en sort avec 3 000 à 5 000 € de correctifs. Un produit développé vite, sans revue d'autorisations, peut dépasser 20 000 € si le modèle de droits doit être repensé.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Vous êtes :

Thomas, DSI d'une PME SaaS de gestion RH de 25 salariés à Paris, doit fournir un rapport de pentest à un groupe de distribution avant la signature d'un contrat de 180 000 € par an. Il choisit un audit boîte grise de 7 jours à 1 300 € par jour, soit 9 100 € HT. L'audit relève 2 failles critiques d'IDOR et 6 points moyens : 9 jours de correction à 650 €, soit 5 850 €, puis un re-test à 1 500 €. Total : 16 450 € HT, soit 9,1 % de la première année du contrat. Le rapport sert ensuite pour les trois appels d'offres suivants.

FAQ

Combien de temps faut-il entre la commande et le rapport ?

Comptez 2 à 4 semaines d'attente chez un cabinet parisien, puis 5 à 10 jours d'audit et 5 jours de rédaction. Prévoyez donc 6 à 8 semaines avant la date de signature visée.

Un prestataire PASSI est-il obligatoire ?

Non pour la majorité des clients privés. Il devient exigé par certains opérateurs publics, OIV et acteurs de santé, avec un surcoût de 15 à 30 % sur le TJM.

Faut-il refaire un pentest chaque année ?

La plupart des grands comptes demandent un rapport de moins de 12 mois. Un pentest annuel à 8 000 à 12 000 € HT, ciblé sur les nouvelles fonctionnalités, est l'ordre de grandeur courant.

Un scan automatisé suffit-il ?

Un scanner à 100 à 300 € par mois détecte les dépendances obsolètes et les en-têtes manquants. Il ne trouve presque jamais les failles d'autorisation entre clients, qui représentent la majorité des vulnérabilités critiques.

Peut-on tester en production ?

C'est possible avec une fenêtre convenue, mais un environnement de préproduction avec des données anonymisées réduit le risque d'incident à quasi zéro pour un coût d'environ 500 € de mise en place.

Parlons de votre projet. Nous cadrons le périmètre du pentest, prenons en charge les correctifs sur votre application et préparons le re-test, avec un budget indicatif de 10 000 à 30 000 € HT selon la surface et un délai de 6 à 8 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#pentest#sécurité application web#OWASP#PME#Paris#PASSI
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.