Sites Web11 min de lecture

Test d'intrusion d'une application web de PME à Lyon : prix et périmètre en 2026

Mohamed Bah·Fondateur, Kolonell
7 octobre 2026
Partager :
Test d'intrusion d'une application web de PME à Lyon : prix et périmètre en 2026

Test d'intrusion d'une application web de PME à Lyon : prix et périmètre en 2026

Sites Web

Le verdict en trois phrases

Pour une PME qui héberge un portail client avec données personnelles, un pentest boîte grise de 5 à 10 jours, facturé 5 000 à 12 000 € HT, est le format qui répond aux questionnaires sécurité des grands comptes. Le vrai budget inclut aussi les corrections OWASP Top 10 (5 à 15 jours de développement) et un re-test à environ 1 500 €, sans lequel le rapport ne prouve rien. Un prestataire qualifié PASSI coûte 20 à 30 % de plus et ne se justifie que si votre client ou un cadre réglementaire l'exige.

Boîte noire, grise ou blanche : quel périmètre acheter

Le choix du mode de test conditionne autant le prix que la valeur du rapport. En boîte noire, l'auditeur part de zéro et passe une partie du temps à découvrir ce que vous pourriez lui donner. En boîte grise, il dispose de comptes utilisateurs de chaque rôle, ce qui permet de tester les droits d'accès, première source de fuites sur un portail client.

Mode de testCe que l'auditeur reçoitDurée type PMEPrix HT (ordre de grandeur 2026)Usage recommandé
Boîte noireURL uniquement4 à 6 jours4 000 à 7 500 €Simulation d'attaquant externe
Boîte griseComptes de chaque rôle, documentation API5 à 10 jours5 000 à 12 000 €Portail client, exigence grand compte
Boîte blancheCode source + comptes8 à 15 jours9 000 à 19 000 €Application critique, avant levée de fonds
Scan automatisé seulRien, outil en SaaSQuelques heures100 à 400 € par moisVeille continue, ne remplace pas un pentest
Prestataire PASSI (boîte grise)Idem boîte grise6 à 10 jours6 500 à 15 500 €Secteur santé, finance, opérateur régulé

Le TJM d'un auditeur confirmé se situe entre 900 et 1 300 € HT à Lyon et en Île-de-France. Méfiez-vous des offres à 2 500 € pour « un pentest complet » : il s'agit presque toujours d'un scan automatisé habillé en rapport.

Le coût complet : audit, corrections, re-test

Un rapport de pentest liste des vulnérabilités classées par criticité. Le budget réel dépend de ce que vous en faites ensuite.

PosteFourchette 2026Qui le porteCommentaire
Cadrage et convention d'audit0 à 1 jourPrestataireAutorisation écrite obligatoire, périmètre IP et URL
Tests d'intrusion5 000 à 12 000 € HTPrestataire5 à 10 jours selon rôles et API
Corrections critiques et hautes3 à 8 jours de devVotre équipe ou agenceContrôle d'accès, injection, sessions
Corrections moyennes2 à 7 jours de devVotre équipe ou agenceEn-têtes, politique de mots de passe, journalisation
Re-testenviron 1 500 € HTPrestataire1 à 1,5 jour, attestation de correction
Pentest annuel suivant70 à 80 % du premierPrestatairePérimètre déjà connu

À un coût de développement de 550 à 700 € HT par jour, les corrections représentent 2 750 à 10 500 €. Sur une application récente bien structurée, on reste dans le bas de la fourchette. Sur un code ancien sans framework, les corrections de contrôle d'accès peuvent nécessiter une refonte partielle.

Ce que regardent les assureurs et les grands comptes

Les assureurs cyber demandent de plus en plus un rapport de moins de 12 mois et la preuve que les vulnérabilités critiques sont corrigées. Les grands comptes, eux, envoient un questionnaire de 80 à 200 questions où le pentest pèse lourd. Un rapport avec une synthèse dirigeant claire, une matrice de risques et une attestation de re-test fait gagner plusieurs semaines dans un référencement fournisseur. Le RGPD (article 32) impose par ailleurs de tester régulièrement l'efficacité des mesures de sécurité.

Mini cas pratique

Julien, DSI d'une PME lyonnaise de services logistiques (60 salariés), doit répondre au questionnaire sécurité d'un grand compte qui représente 900 000 € de chiffre d'affaires annuel. Son portail client contient adresses, contacts et historiques de livraison.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

  • Pentest boîte grise, 7 jours à 1 100 € : 7 700 € HT.
  • Corrections : 2 vulnérabilités hautes (contrôle d'accès, IDOR) et 6 moyennes, soit 9 jours à 600 € : 5 400 € HT.
  • Re-test : 1 500 € HT.
  • Total : 14 600 € HT, soit 1,6 % du contrat protégé.
  • Bonus : la prime d'assurance cyber baisse de 8 %, soit environ 600 € par an sur une prime de 7 500 €.

FAQ

Quel est le prix d'un test d'intrusion d'application web à Lyon en 2026 ?

Un pentest boîte grise coûte 5 000 à 12 000 € HT pour 5 à 10 jours. Le prix dépend du nombre de rôles utilisateurs, d'API et de fonctionnalités sensibles comme le paiement.

Faut-il un prestataire qualifié PASSI ?

Seulement si un client, un régulateur ou un appel d'offres public l'exige. Il coûte 20 à 30 % de plus pour une méthodologie encadrée par l'ANSSI.

Le test peut-il casser la production ?

Le risque est faible mais réel. On teste de préférence sur une préproduction identique, ou en production sur un créneau convenu avec sauvegarde vérifiée la veille.

À quelle fréquence refaire un pentest ?

Une fois par an, et après toute évolution majeure (nouveau module de paiement, nouvelle API). Le pentest suivant coûte souvent 70 à 80 % du premier.

Combien de temps pour corriger ?

Comptez 5 à 15 jours de développement selon la qualité du code. Les vulnérabilités critiques doivent être corrigées sous 2 à 4 semaines pour rester crédible auprès d'un grand compte.

Parlons de votre projet. Transmettez-nous le rapport de pentest ou le questionnaire de votre client : nous chiffrons les corrections OWASP, le re-test et un planning de 2 à 6 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#test d'intrusion#pentest application web#Lyon#sécurité PME#OWASP#prix audit sécurité 2026
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.