Le verdict en trois phrases
À Paris en 2026, un test d'intrusion boîte grise d'une application web de PME mobilise 5 à 10 jours d'auditeur facturés 1 000 à 1 400 € HT par jour, soit 5 000 à 14 000 € HT hors correctifs. Le budget réel inclut aussi 8 à 20 jours de développement pour corriger les vulnérabilités et un retest, souvent facturé à part. Quand un client bancaire exige le rapport, le choix d'un prestataire qualifié PASSI évite de refaire l'audit six mois plus tard.
Ce que coûte un pentest selon le périmètre
Le nombre de jours dépend du nombre de rôles utilisateurs, d'écrans, d'endpoints d'API et de la présence d'une application mobile. La boîte grise (l'auditeur dispose de comptes de test) est le format le plus demandé par les donneurs d'ordre financiers, car il couvre les failles de contrôle d'accès que la boîte noire rate.
| Périmètre | Jours d'audit | Budget 2026 (HT) | Usage typique |
|---|---|---|---|
| Site vitrine ou application simple, 1 rôle | 3 à 4 | 3 000 à 5 500 € | Contrôle avant mise en ligne |
| Application SaaS, 2 à 3 rôles | 5 à 7 | 5 000 à 9 800 € | Exigence client B2B |
| Application fintech + API REST | 7 à 10 | 7 000 à 14 000 € | Due diligence bancaire |
| Application web + mobile iOS/Android | 10 à 15 | 10 000 à 21 000 € | Paiement, santé |
| Retest des vulnérabilités corrigées | 1 à 2 | 1 000 à 2 800 € | Preuve de correction |
| Revue de code ciblée (en option) | 3 à 5 | 3 000 à 7 000 € | Fonctions critiques |
Les tarifs journaliers parisiens restent environ 10 à 15 % au-dessus de ceux pratiqués à Lyon, Nantes ou Lille, selon nos relevés de devis 2026.
PASSI ou freelance : ce que vous achetez vraiment
La qualification PASSI est délivrée par l'ANSSI. Elle n'est pas obligatoire pour une PME, mais de nombreux établissements bancaires, assureurs et opérateurs régulés l'exigent dans leurs questionnaires fournisseurs, notamment depuis l'entrée en application du règlement DORA en janvier 2025 pour leur chaîne de sous-traitance.
| Critère | Prestataire PASSI | Cabinet non qualifié | Freelance expérimenté |
|---|---|---|---|
| TJM indicatif 2026 | 1 200 à 1 400 € HT | 1 000 à 1 250 € HT | 650 à 950 € HT |
| Reconnaissance par une banque | Très forte | Variable | Faible sans références |
| Méthodologie documentée | Auditée par l'ANSSI | Propre au cabinet | Variable |
| Délai de démarrage | 4 à 8 semaines | 2 à 4 semaines | 1 à 2 semaines |
| Assurance RC professionnelle | Systématique | Généralement | À vérifier |
| Retest inclus | Rarement, 1 à 2 jours en plus | Parfois | Souvent négociable |
Le freelance convient pour un audit interne avant une mise en production. Pour un rapport destiné à un client bancaire, demandez d'abord à ce client ses exigences écrites : beaucoup acceptent un cabinet non qualifié s'il couvre l'OWASP Top 10 et l'OWASP ASVS niveau 2.
Le vrai budget : audit, correctifs, retest
Le référentiel OWASP Top 10 (contrôle d'accès défaillant, défauts cryptographiques, injections, conception non sécurisée, mauvaise configuration...) structure la majorité des rapports. Sur une application de fintech jamais auditée, un premier pentest remonte en moyenne 2 à 5 vulnérabilités critiques ou élevées et 8 à 15 moyennes ou faibles. Les corrections prennent 8 à 20 jours de développement, soit 4 800 à 13 000 € HT au TJM d'un développeur senior parisien (600 à 650 €).
Pour éviter les mauvaises surprises :
- exigez un rapport avec score CVSS et preuve d'exploitation pour chaque faille ;
- fixez dans le bon de commande si le retest est inclus et dans quel délai (souvent 3 mois) ;
- préparez un environnement de préproduction identique à la production, avec données fictives ;
- planifiez les correctifs dans le sprint suivant l'audit, pas au trimestre suivant.
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Nadia, RSSI d'une fintech parisienne de 40 salariés, doit fournir un rapport de pentest à une banque partenaire avant la signature d'un contrat de 380 000 € par an.
- Audit boîte grise PASSI, application web + API : 8 jours × 1 300 € = 10 400 € HT.
- Correctifs : 3 failles élevées et 9 moyennes, 14 jours × 620 € = 8 680 € HT.
- Retest : 1,5 jour × 1 300 € = 1 950 € HT.
- Total : 21 030 € HT, soit 5,5 % de la première année du contrat débloqué.
Le rapport reste valable 12 mois aux yeux de la banque, ce qui sert aussi pour les deux prospects suivants.
FAQ
Combien coûte un test d'intrusion pour une PME à Paris ?
Entre 5 000 et 14 000 € HT pour une application web en boîte grise sur 5 à 10 jours. Ajoutez le retest (1 000 à 2 800 €) et le coût des correctifs.
La qualification PASSI est-elle obligatoire ?
Non pour une PME classique. Elle est en revanche souvent exigée par les banques, assureurs et opérateurs d'importance vitale dans leurs appels d'offres et questionnaires fournisseurs.
Boîte noire, grise ou blanche : que choisir ?
La boîte grise offre le meilleur rapport couverture/prix, car l'auditeur teste chaque rôle utilisateur. La boîte blanche (accès au code) ajoute 3 à 5 jours mais trouve davantage de failles logiques.
À quelle fréquence refaire un pentest ?
Une fois par an et après chaque évolution majeure (nouveau module de paiement, refonte de l'authentification). Les clients bancaires demandent généralement un rapport de moins de 12 mois.
Combien de temps pour corriger les vulnérabilités ?
En ordre de grandeur 2026, 8 à 20 jours de développement pour une première campagne. Les failles critiques doivent être corrigées sous 15 jours, les moyennes dans le trimestre.
Parlons de votre projet. Décrivez votre application, vos rôles utilisateurs et l'exigence de votre client : nous cadrons l'audit, le budget des correctifs et le retest avec un calendrier réaliste. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.