Le verdict en trois phrases
Un test d'intrusion d'application web se chiffre en 2026 entre 5 000 et 22 000 EUR HT, selon le périmètre et le niveau d'information fourni au testeur. Le tarif se construit en jours-homme (600 à 1 100 EUR/jour), auxquels s'ajoute un retest pour valider les correctifs. Pour un DSI, le pentest n'est pas optionnel avant un déploiement critique ou une certification ISO 27001 : c'est la preuve tangible de robustesse exigée par les clients et les auditeurs.
Types de pentest et prix
Le coût dépend d'abord de l'approche. En black box, le testeur simule un attaquant externe sans information ; en white box, il dispose du code et des accès, ce qui maximise la couverture. Ordres de grandeur 2026.
| Type de pentest | Information fournie | Coût 2026 (EUR HT) |
|---|---|---|
| Black box | Aucune (attaquant externe) | 5 000 - 9 000 |
| Grey box | Comptes utilisateurs standard | 8 000 - 14 000 |
| White box | Code + accès + architecture | 12 000 - 22 000 |
| Pentest API dédié | Endpoints + documentation | 5 000 - 11 000 |
| Retest de validation | Vérification correctifs | 1 500 - 4 000 |
Le coût par jour-homme
La plupart des prestataires facturent à la journée. Estimer le nombre de jours nécessaires selon la taille de l'application permet de budgéter avec précision. Ordres de grandeur 2026.
| Taille de l'application | Jours-homme estimés | Budget 2026 (EUR HT) |
|---|---|---|
| Petite app / API | 5 - 8 jours | 5 000 - 8 000 |
| App métier standard | 8 - 14 jours | 8 000 - 14 000 |
| Plateforme multi-rôles | 14 - 22 jours | 14 000 - 22 000 |
| Tarif journalier moyen | — | 600 - 1 100 |
| Retest (1-3 jours) | 1 - 3 jours | 1 500 - 4 000 |
Mini cas pratique
Thomas, DSI d'un groupe logistique à Rennes, prépare une certification ISO 27001 imposant un test d'intrusion annuel. Il commande un pentest grey box de son portail transporteurs à 11 500 EUR HT (12 jours-homme). Deux failles critiques sont identifiées, corrigées en interne, puis un retest à 2 500 EUR confirme leur fermeture. Total : 14 000 EUR, une ligne budgétaire qui débloque la certification et sécurise un renouvellement de contrat cadre de 1,2 M EUR conditionné à cette preuve de sécurité.
FAQ
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Quelle différence entre pentest et audit de sécurité ?
Le pentest simule une attaque réelle et ciblée pour prouver l'exploitabilité des failles. L'audit est plus large (revue de code, configuration, conformité). Les deux se complètent ; beaucoup de projets font un audit puis un pentest de validation.
Black box ou white box : lequel choisir ?
Le grey box offre en 2026 le meilleur rapport couverture/coût pour la plupart des applications. Le white box est réservé aux systèmes critiques où une couverture maximale justifie le surcoût.
Le retest est-il vraiment nécessaire ?
Oui, il est souvent exigé par les auditeurs ISO 27001. Sans retest, vous corrigez sans preuve. Comptez 1 500 à 4 000 EUR pour cette étape courte mais décisive.
À quelle fréquence réaliser un pentest ?
Au minimum une fois par an et après toute évolution majeure d'architecture. Les référentiels comme ISO 27001 ou PCI DSS imposent une périodicité annuelle documentée.
Un pentest peut-il perturber la production ?
Un testeur professionnel travaille de préférence sur un environnement de préproduction, ou en production avec des créneaux et garde-fous définis. Le périmètre et les précautions sont contractualisés avant le début.
Parlons de votre projet. Précisez-nous votre périmètre applicatif, l'approche souhaitée (black/grey/white box) et votre échéance de certification : nous chiffrons un pentest avec retest inclus. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

