Le verdict en trois phrases
Pour une PME SaaS parisienne, un test d'intrusion boîte grise sérieux coûte en 2026 entre 6 000 et 18 000 € HT et mobilise 5 à 10 jours d'auditeur. Le vrai budget se joue ensuite sur les correctifs (3 000 à 20 000 €) et le re-test (environ 1 500 €), qui seul produit l'attestation que le grand compte attend. Cadrer le périmètre avant de demander les devis évite de payer des jours d'audit sur des écrans sans enjeu et de rater la date de signature.
Combien coûte un pentest d'application web à Paris en 2026
Le prix dépend de trois variables : le nombre de rôles utilisateurs à tester, la surface d'API exposée et le niveau d'exigence du client final. Un acheteur bancaire ou public demandera souvent un prestataire qualifié PASSI par l'ANSSI, ce qui augmente le TJM de 15 à 30 %.
| Périmètre testé | Jours d'audit | Prix HT 2026 (ordre de grandeur) | Livrable |
|---|---|---|---|
| Application simple, 2 rôles, sans API publique | 4 à 5 jours | 6 000 à 7 500 € | Rapport + synthèse dirigeants |
| SaaS B2B, 3 à 4 rôles, API REST | 6 à 8 jours | 8 500 à 12 000 € | Rapport OWASP Top 10 + plan de remédiation |
| SaaS multi-tenant, SSO, API publique | 8 à 10 jours | 12 000 à 18 000 € | Rapport ASVS niveau 2 + preuves d'exploitation |
| Même périmètre, prestataire PASSI | 8 à 10 jours | 15 000 à 22 000 € | Rapport conforme exigences secteur public |
| Re-test des vulnérabilités corrigées | 1 jour | 1 200 à 1 800 € | Attestation de correction |
| Test d'application mobile associée | 3 à 5 jours | 4 500 à 8 000 € | Rapport OWASP MASVS |
Le TJM d'un auditeur confirmé tourne autour de 1 100 à 1 500 € HT à Paris. Méfiez-vous des offres à moins de 4 000 € : il s'agit souvent d'un scan automatisé repackagé, que la plupart des équipes sécurité de grands comptes refusent.
Boîte noire, grise ou blanche : quel périmètre pour rassurer l'acheteur
En boîte noire, l'auditeur part de zéro, sans compte : utile pour simuler un attaquant externe, mais la moitié du temps passe à découvrir l'application. En boîte grise, il reçoit un compte par rôle : c'est le format attendu par 80 % des questionnaires sécurité de grands comptes, car il teste les failles d'autorisation entre clients, le risque majeur d'un SaaS multi-tenant. La boîte blanche ajoute la revue du code source et convient aux applications qui traitent des données de santé ou de paiement.
Les référentiels à exiger dans le devis : OWASP Top 10 pour la couverture minimale, OWASP ASVS niveau 2 pour un SaaS qui stocke des données personnelles de clients professionnels.
Vulnérabilités fréquentes et coût de correction
Sur les SaaS de PME que nous voyons passer, les mêmes familles de failles reviennent. Voici le coût moyen de correction par un développeur à 550 à 700 € par jour.
| Vulnérabilité (OWASP) | Fréquence observée | Gravité typique | Coût de correction HT |
|---|---|---|---|
| Contrôle d'accès défaillant (IDOR entre clients) | Très fréquente | Critique | 2 000 à 8 000 € |
| Gestion de session faible (jetons sans expiration) | Fréquente | Élevée | 800 à 2 500 € |
| Injection SQL ou NoSQL | Moins fréquente | Critique | 1 000 à 4 000 € |
| XSS stockée dans les champs riches | Fréquente | Moyenne à élevée | 700 à 2 000 € |
| Dépendances obsolètes avec CVE connues | Très fréquente | Variable | 1 500 à 6 000 € |
| En-têtes de sécurité absents (CSP, HSTS) | Très fréquente | Faible | 300 à 800 € |
| Absence de limitation de requêtes sur la connexion | Fréquente | Moyenne | 500 à 1 500 € |
Une application bien conçue s'en sort avec 3 000 à 5 000 € de correctifs. Un produit développé vite, sans revue d'autorisations, peut dépasser 20 000 € si le modèle de droits doit être repensé.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Thomas, DSI d'une PME SaaS de gestion RH de 25 salariés à Paris, doit fournir un rapport de pentest à un groupe de distribution avant la signature d'un contrat de 180 000 € par an. Il choisit un audit boîte grise de 7 jours à 1 300 € par jour, soit 9 100 € HT. L'audit relève 2 failles critiques d'IDOR et 6 points moyens : 9 jours de correction à 650 €, soit 5 850 €, puis un re-test à 1 500 €. Total : 16 450 € HT, soit 9,1 % de la première année du contrat. Le rapport sert ensuite pour les trois appels d'offres suivants.
FAQ
Combien de temps faut-il entre la commande et le rapport ?
Comptez 2 à 4 semaines d'attente chez un cabinet parisien, puis 5 à 10 jours d'audit et 5 jours de rédaction. Prévoyez donc 6 à 8 semaines avant la date de signature visée.
Un prestataire PASSI est-il obligatoire ?
Non pour la majorité des clients privés. Il devient exigé par certains opérateurs publics, OIV et acteurs de santé, avec un surcoût de 15 à 30 % sur le TJM.
Faut-il refaire un pentest chaque année ?
La plupart des grands comptes demandent un rapport de moins de 12 mois. Un pentest annuel à 8 000 à 12 000 € HT, ciblé sur les nouvelles fonctionnalités, est l'ordre de grandeur courant.
Un scan automatisé suffit-il ?
Un scanner à 100 à 300 € par mois détecte les dépendances obsolètes et les en-têtes manquants. Il ne trouve presque jamais les failles d'autorisation entre clients, qui représentent la majorité des vulnérabilités critiques.
Peut-on tester en production ?
C'est possible avec une fenêtre convenue, mais un environnement de préproduction avec des données anonymisées réduit le risque d'incident à quasi zéro pour un coût d'environ 500 € de mise en place.
Parlons de votre projet. Nous cadrons le périmètre du pentest, prenons en charge les correctifs sur votre application et préparons le re-test, avec un budget indicatif de 10 000 à 30 000 € HT selon la surface et un délai de 6 à 8 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
