Le verdict en trois phrases
Pour une PME qui héberge un portail client avec données personnelles, un pentest boîte grise de 5 à 10 jours, facturé 5 000 à 12 000 € HT, est le format qui répond aux questionnaires sécurité des grands comptes. Le vrai budget inclut aussi les corrections OWASP Top 10 (5 à 15 jours de développement) et un re-test à environ 1 500 €, sans lequel le rapport ne prouve rien. Un prestataire qualifié PASSI coûte 20 à 30 % de plus et ne se justifie que si votre client ou un cadre réglementaire l'exige.
Boîte noire, grise ou blanche : quel périmètre acheter
Le choix du mode de test conditionne autant le prix que la valeur du rapport. En boîte noire, l'auditeur part de zéro et passe une partie du temps à découvrir ce que vous pourriez lui donner. En boîte grise, il dispose de comptes utilisateurs de chaque rôle, ce qui permet de tester les droits d'accès, première source de fuites sur un portail client.
| Mode de test | Ce que l'auditeur reçoit | Durée type PME | Prix HT (ordre de grandeur 2026) | Usage recommandé |
|---|---|---|---|---|
| Boîte noire | URL uniquement | 4 à 6 jours | 4 000 à 7 500 € | Simulation d'attaquant externe |
| Boîte grise | Comptes de chaque rôle, documentation API | 5 à 10 jours | 5 000 à 12 000 € | Portail client, exigence grand compte |
| Boîte blanche | Code source + comptes | 8 à 15 jours | 9 000 à 19 000 € | Application critique, avant levée de fonds |
| Scan automatisé seul | Rien, outil en SaaS | Quelques heures | 100 à 400 € par mois | Veille continue, ne remplace pas un pentest |
| Prestataire PASSI (boîte grise) | Idem boîte grise | 6 à 10 jours | 6 500 à 15 500 € | Secteur santé, finance, opérateur régulé |
Le TJM d'un auditeur confirmé se situe entre 900 et 1 300 € HT à Lyon et en Île-de-France. Méfiez-vous des offres à 2 500 € pour « un pentest complet » : il s'agit presque toujours d'un scan automatisé habillé en rapport.
Le coût complet : audit, corrections, re-test
Un rapport de pentest liste des vulnérabilités classées par criticité. Le budget réel dépend de ce que vous en faites ensuite.
| Poste | Fourchette 2026 | Qui le porte | Commentaire |
|---|---|---|---|
| Cadrage et convention d'audit | 0 à 1 jour | Prestataire | Autorisation écrite obligatoire, périmètre IP et URL |
| Tests d'intrusion | 5 000 à 12 000 € HT | Prestataire | 5 à 10 jours selon rôles et API |
| Corrections critiques et hautes | 3 à 8 jours de dev | Votre équipe ou agence | Contrôle d'accès, injection, sessions |
| Corrections moyennes | 2 à 7 jours de dev | Votre équipe ou agence | En-têtes, politique de mots de passe, journalisation |
| Re-test | environ 1 500 € HT | Prestataire | 1 à 1,5 jour, attestation de correction |
| Pentest annuel suivant | 70 à 80 % du premier | Prestataire | Périmètre déjà connu |
À un coût de développement de 550 à 700 € HT par jour, les corrections représentent 2 750 à 10 500 €. Sur une application récente bien structurée, on reste dans le bas de la fourchette. Sur un code ancien sans framework, les corrections de contrôle d'accès peuvent nécessiter une refonte partielle.
Ce que regardent les assureurs et les grands comptes
Les assureurs cyber demandent de plus en plus un rapport de moins de 12 mois et la preuve que les vulnérabilités critiques sont corrigées. Les grands comptes, eux, envoient un questionnaire de 80 à 200 questions où le pentest pèse lourd. Un rapport avec une synthèse dirigeant claire, une matrice de risques et une attestation de re-test fait gagner plusieurs semaines dans un référencement fournisseur. Le RGPD (article 32) impose par ailleurs de tester régulièrement l'efficacité des mesures de sécurité.
Mini cas pratique
Julien, DSI d'une PME lyonnaise de services logistiques (60 salariés), doit répondre au questionnaire sécurité d'un grand compte qui représente 900 000 € de chiffre d'affaires annuel. Son portail client contient adresses, contacts et historiques de livraison.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
- Pentest boîte grise, 7 jours à 1 100 € : 7 700 € HT.
- Corrections : 2 vulnérabilités hautes (contrôle d'accès, IDOR) et 6 moyennes, soit 9 jours à 600 € : 5 400 € HT.
- Re-test : 1 500 € HT.
- Total : 14 600 € HT, soit 1,6 % du contrat protégé.
- Bonus : la prime d'assurance cyber baisse de 8 %, soit environ 600 € par an sur une prime de 7 500 €.
FAQ
Quel est le prix d'un test d'intrusion d'application web à Lyon en 2026 ?
Un pentest boîte grise coûte 5 000 à 12 000 € HT pour 5 à 10 jours. Le prix dépend du nombre de rôles utilisateurs, d'API et de fonctionnalités sensibles comme le paiement.
Faut-il un prestataire qualifié PASSI ?
Seulement si un client, un régulateur ou un appel d'offres public l'exige. Il coûte 20 à 30 % de plus pour une méthodologie encadrée par l'ANSSI.
Le test peut-il casser la production ?
Le risque est faible mais réel. On teste de préférence sur une préproduction identique, ou en production sur un créneau convenu avec sauvegarde vérifiée la veille.
À quelle fréquence refaire un pentest ?
Une fois par an, et après toute évolution majeure (nouveau module de paiement, nouvelle API). Le pentest suivant coûte souvent 70 à 80 % du premier.
Combien de temps pour corriger ?
Comptez 5 à 15 jours de développement selon la qualité du code. Les vulnérabilités critiques doivent être corrigées sous 2 à 4 semaines pour rester crédible auprès d'un grand compte.
Parlons de votre projet. Transmettez-nous le rapport de pentest ou le questionnaire de votre client : nous chiffrons les corrections OWASP, le re-test et un planning de 2 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
