Le verdict en trois phrases
Avant d'ouvrir une application métier à vos clients, un test d'intrusion en boîte grise est le minimum raisonnable : comptez 40 000 à 120 000 MAD HT selon un volume de 5 à 25 jours, livré en 3 semaines avec un retest inclus. Le vrai coût se trouve souvent dans la correction des vulnérabilités OWASP Top 10, à anticiper dès le devis. Prévoyez ensuite un budget sécurité annuel de 8 à 12 % du coût de l'application et vos obligations au titre de la loi 09-08 (CNDP).
Ce que coûte un test d'intrusion au Maroc en 2026
Le prix dépend de trois variables : la surface à tester (nombre d'écrans, de rôles et d'API), le mode (boîte noire, grise ou blanche) et la profondeur du rapport. Pour une application métier B2B, la boîte grise, où l'auditeur reçoit des comptes de test pour chaque rôle, offre le meilleur rapport entre couverture et coût.
| Périmètre | Jours d'audit | Prix indicatif HT | Exemple |
|---|---|---|---|
| Petite application, 1 à 2 rôles | 5 jours | 40 000 à 50 000 MAD | Portail de suivi de commandes |
| Application moyenne, 3 rôles, API REST | 8 à 10 jours | 55 000 à 75 000 MAD | Espace client avec documents et paiements |
| Application complète, API et mobile | 12 à 15 jours | 75 000 à 95 000 MAD | Plateforme de services avec application mobile |
| Système multi-applications | 18 à 25 jours | 95 000 à 120 000 MAD | Extranet, back-office et API partenaires |
| Retest après corrections | 1 à 3 jours | Inclus ou 8 000 à 15 000 MAD | Vérification des failles critiques |
| Revue de code ciblée en complément | 3 à 5 jours | 25 000 à 40 000 MAD | Authentification et gestion des droits |
Le tarif journalier d'un auditeur senior à Casablanca se situe entre 5 000 et 8 000 MAD HT en 2026. Ces montants sont des ordres de grandeur observés sur le marché marocain.
Ce que le test trouve, et combien coûte la correction
Les failles relevées sur les applications métier marocaines suivent assez fidèlement l'OWASP Top 10. Voici la répartition et le coût de correction moyen observés sur nos audits.
| Catégorie OWASP | Fréquence constatée | Gravité typique | Coût de correction indicatif |
|---|---|---|---|
| Contrôle d'accès défaillant (A01) | 60 % des applications | Critique | 15 000 à 40 000 MAD |
| Mauvaise configuration de sécurité (A05) | 55 % | Moyenne à élevée | 5 000 à 15 000 MAD |
| Composants vulnérables ou obsolètes (A06) | 45 % | Variable | 8 000 à 25 000 MAD |
| Défaillances d'authentification (A07) | 35 % | Élevée | 10 000 à 30 000 MAD |
| Injection, dont SQL (A03) | 20 % | Critique | 8 000 à 20 000 MAD |
| Journalisation insuffisante (A09) | 70 % | Moyenne | 6 000 à 15 000 MAD |
Un budget de correction égal à 50 à 100 % du prix du test est une bonne règle de prudence pour une application qui n'a jamais été auditée.
Loi 09-08, CNDP et calendrier
Dès que l'application traite des données personnelles de clients, la loi 09-08 impose une déclaration ou une demande d'autorisation auprès de la CNDP, et des mesures de sécurité adaptées. Un rapport de test d'intrusion daté, avec plan de remédiation, est la preuve la plus simple de ces mesures. Le calendrier type : 1 semaine de cadrage et de préparation des comptes de test, 1 à 2 semaines d'audit, 3 à 5 jours pour le rapport, puis le retest après vos corrections. Au total, environ 3 semaines hors temps de correction.
Mini cas pratique
M. Bennani, DSI d'une société de services de 120 salariés à Casablanca, ouvre à 800 clients une application de suivi de dossiers développée pour 900 000 MAD.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
- Test d'intrusion boîte grise, 10 jours : 70 000 MAD HT, retest inclus
- Corrections : 2 failles critiques de contrôle d'accès et 5 moyennes, soit 48 000 MAD
- Budget sécurité annuel retenu à 10 % de l'application : 90 000 MAD, qui couvre un test annuel, la veille sur les composants et la surveillance
Coût total la première année : 118 000 MAD, soit 13 % du coût de l'application. Une seule fuite de données clients aurait exposé l'entreprise à des sanctions de la CNDP et à la perte de contrats bien supérieure.
FAQ
Boîte noire, grise ou blanche : laquelle choisir ?
La boîte grise est la plus rentable pour une application B2B : elle teste chaque rôle utilisateur avec 30 à 40 % de couverture en plus que la boîte noire pour le même nombre de jours. La boîte blanche, avec accès au code, coûte 30 à 50 % de plus.
Un scanner automatique ne suffit-il pas ?
Un scanner détecte bien les composants obsolètes et les erreurs de configuration, pour 2 000 à 10 000 MAD par an. Il rate presque toujours les failles de contrôle d'accès, qui représentent 60 % des failles critiques.
À quelle fréquence refaire un test d'intrusion ?
Une fois par an au minimum, et à chaque évolution majeure (nouveau module, nouvelle API, ouverture à un nouveau type d'utilisateur). Les clients grands comptes demandent souvent un rapport de moins de 12 mois.
Le rapport est-il utilisable pour la CNDP et les appels d'offres ?
Oui, il est livré avec une synthèse dirigeante en français, un détail technique et un plan de remédiation priorisé. Une attestation de retest est fournie quand les failles critiques sont corrigées.
Pouvez-vous aussi corriger les failles trouvées ?
Oui, notre équipe de développement corrige les vulnérabilités sur devis séparé, avec un auditeur différent pour le retest afin de garantir l'indépendance.
Parlons de votre projet. Décrivez-nous votre application, ses rôles et ses API : nous chiffrons un test d'intrusion entre 40 000 et 120 000 MAD HT, réalisé en 3 semaines avec retest inclus. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.