Le verdict en trois phrases
Pour une PME parisienne éditrice d'application métier, un test d'intrusion boîte grise coûte en 2026 entre 5 000 et 15 000 € HT pour 5 à 12 jours d'audit. Le vrai budget se situe ailleurs : la correction des failles (3 000 à 20 000 €) et le retest (1 000 à 3 000 €) doublent souvent la facture initiale. Un périmètre bien découpé et un code déjà durci avant l'audit sont les deux leviers qui font baisser l'addition totale.
Combien coûte un pentest d'application web à Paris en 2026
Le prix dépend de trois variables : le nombre de rôles utilisateurs à tester, la surface d'API exposée et le niveau d'exigence du client final. Un grand compte du CAC 40 ou un acteur public demandera souvent un prestataire qualifié PASSI (Prestataire d'audit de la sécurité des systèmes d'information, qualification ANSSI), ce qui ajoute 20 à 40 % au devis.
| Périmètre audité | Jours d'audit | Prix prestataire standard | Prix prestataire PASSI |
|---|---|---|---|
| Application simple, 2 rôles, 20 écrans | 5 jours | 5 000 à 6 500 € HT | 6 500 à 9 000 € HT |
| Application métier, 4 rôles, API REST | 7 à 8 jours | 7 500 à 10 000 € HT | 9 500 à 13 500 € HT |
| SaaS multi-tenant, API publique | 10 jours | 10 000 à 13 000 € HT | 13 000 à 18 000 € HT |
| SaaS + application mobile | 12 jours | 12 000 à 15 000 € HT | 15 000 à 21 000 € HT |
| Retest après correction | 1 à 2 jours | 1 000 à 3 000 € HT | 1 300 à 4 000 € HT |
| Rapport en anglais pour un client étranger | forfait | 500 à 1 000 € HT | 700 à 1 400 € HT |
La boîte grise (l'auditeur reçoit des comptes de test pour chaque rôle) est le format le plus rentable pour une application métier : elle couvre les failles d'autorisation, qui sont les plus graves, sans perdre deux jours en reconnaissance comme en boîte noire. La boîte blanche, avec accès au code source, ajoute 2 à 4 jours mais détecte plus de failles logiques.
Les failles OWASP qui reviennent le plus souvent et leur coût de correction
Sur les applications métier développées par de petites équipes, les mêmes catégories du Top 10 OWASP reviennent rapport après rapport. Le tableau ci-dessous donne un ordre de grandeur 2026 de la fréquence observée et du coût moyen de correction.
| Faille (OWASP 2021) | Fréquence estimée | Gravité typique | Coût moyen de correction |
|---|---|---|---|
| A01 Contrôle d'accès défaillant (IDOR) | 6 audits sur 10 | Critique | 2 000 à 8 000 € HT |
| A07 Authentification faible (pas de MFA, session longue) | 5 sur 10 | Élevée | 1 500 à 5 000 € HT |
| A05 Mauvaise configuration (en-têtes, CORS) | 7 sur 10 | Moyenne | 500 à 2 000 € HT |
| A03 Injection (SQL, XSS stockée) | 3 sur 10 | Critique | 1 000 à 6 000 € HT |
| A06 Composants vulnérables (dépendances) | 6 sur 10 | Variable | 800 à 4 000 € HT |
| A09 Journalisation insuffisante | 5 sur 10 | Moyenne | 1 500 à 4 000 € HT |
| A10 SSRF sur import d'URL ou webhook | 1 sur 10 | Élevée | 1 000 à 3 000 € HT |
Le contrôle d'accès est le poste le plus coûteux car il se corrige rarement à un seul endroit : il faut souvent revoir la couche d'autorisation de toute l'API. À l'inverse, les en-têtes de sécurité (CSP, HSTS) et la configuration CORS se règlent en une demi-journée.
Préparer l'audit pour payer moins et corriger plus vite
Un pentest réalisé sur une application non préparée produit un rapport de 40 constats, dont la moitié aurait pu être évitée par un scanner automatique. Trois actions en amont réduisent le coût total :
- Lancer un scan de dépendances (npm audit, Dependabot) et un scanner DAST gratuit comme OWASP ZAP deux semaines avant l'audit.
- Fournir à l'auditeur une matrice des rôles et des droits : il gagne une journée de compréhension, soit 800 à 1 200 € économisés.
- Réserver dès la signature une enveloppe de correction de 1 à 1,5 fois le prix du pentest, et un créneau de retest à J+30.
Côté calendrier, comptez 2 à 4 semaines d'attente chez un prestataire PASSI parisien en période chargée (septembre à décembre), puis 5 à 12 jours d'audit, une semaine de rédaction du rapport et 2 à 6 semaines de correction.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Nadia, RSSI d'une PME parisienne de 45 salariés qui édite un logiciel de gestion de chantiers, doit fournir un rapport de pentest à un groupe du BTP avant la signature d'un contrat de 180 000 € par an. Le prestataire PASSI chiffre 8 jours en boîte grise, soit 11 200 € HT. Le rapport remonte 2 failles critiques (IDOR sur les devis, absence de MFA administrateur) et 9 constats moyens. Correction : 6 500 € HT, retest : 1 800 € HT. Budget total : 19 500 € HT, soit 10,8 % de la première année du contrat. Sans préparation, l'équipe estime qu'elle aurait payé environ 4 000 € de plus en jours d'audit et en corrections de constats évitables.
FAQ
Faut-il obligatoirement un prestataire PASSI ?
Non, la qualification est exigée surtout pour les opérateurs d'importance vitale, l'administration et certains grands comptes. Pour un client privé standard, un prestataire non qualifié mais certifié (OSCP, CREST) suffit souvent et coûte 20 à 40 % de moins.
À quelle fréquence refaire un test d'intrusion ?
Une fois par an est la norme demandée par la plupart des grands comptes, plus un test ciblé après chaque évolution majeure. Un pentest annuel de 7 jours représente environ 9 000 € HT par an pour une application métier type.
Le rapport de pentest peut-il être partagé avec le client ?
Oui, les prestataires fournissent une synthèse exécutive de 3 à 5 pages destinée aux clients, distincte du rapport technique. Comptez 500 à 1 000 € HT si elle doit être traduite en anglais.
Un scanner automatique suffit-il ?
Non, un scanner détecte environ 30 à 40 % des failles, essentiellement de configuration et de dépendances. Les failles d'autorisation et de logique métier, les plus graves, demandent un auditeur humain.
Combien de temps pour corriger les failles critiques ?
Un délai de 15 à 30 jours est la référence attendue par les clients pour les failles critiques. Une équipe de 2 développeurs corrige en général 2 critiques et 8 moyennes en 2 à 4 semaines.
Parlons de votre projet. Nous préparons votre application au pentest, corrigeons les failles remontées et organisons le retest, avec un budget de correction cadré dès le départ. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
