Sites Web11 min de lecture

Prix d'un test d'intrusion pour l'application web d'une PME à Paris en 2026

Mohamed Bah·Fondateur, Kolonell
5 octobre 2026
Partager :
Prix d'un test d'intrusion pour l'application web d'une PME à Paris en 2026

Prix d'un test d'intrusion pour l'application web d'une PME à Paris en 2026

Sites Web

Le verdict en trois phrases

À Paris en 2026, un test d'intrusion boîte grise d'une application web de PME mobilise 5 à 10 jours d'auditeur facturés 1 000 à 1 400 € HT par jour, soit 5 000 à 14 000 € HT hors correctifs. Le budget réel inclut aussi 8 à 20 jours de développement pour corriger les vulnérabilités et un retest, souvent facturé à part. Quand un client bancaire exige le rapport, le choix d'un prestataire qualifié PASSI évite de refaire l'audit six mois plus tard.

Ce que coûte un pentest selon le périmètre

Le nombre de jours dépend du nombre de rôles utilisateurs, d'écrans, d'endpoints d'API et de la présence d'une application mobile. La boîte grise (l'auditeur dispose de comptes de test) est le format le plus demandé par les donneurs d'ordre financiers, car il couvre les failles de contrôle d'accès que la boîte noire rate.

PérimètreJours d'auditBudget 2026 (HT)Usage typique
Site vitrine ou application simple, 1 rôle3 à 43 000 à 5 500 €Contrôle avant mise en ligne
Application SaaS, 2 à 3 rôles5 à 75 000 à 9 800 €Exigence client B2B
Application fintech + API REST7 à 107 000 à 14 000 €Due diligence bancaire
Application web + mobile iOS/Android10 à 1510 000 à 21 000 €Paiement, santé
Retest des vulnérabilités corrigées1 à 21 000 à 2 800 €Preuve de correction
Revue de code ciblée (en option)3 à 53 000 à 7 000 €Fonctions critiques

Les tarifs journaliers parisiens restent environ 10 à 15 % au-dessus de ceux pratiqués à Lyon, Nantes ou Lille, selon nos relevés de devis 2026.

PASSI ou freelance : ce que vous achetez vraiment

La qualification PASSI est délivrée par l'ANSSI. Elle n'est pas obligatoire pour une PME, mais de nombreux établissements bancaires, assureurs et opérateurs régulés l'exigent dans leurs questionnaires fournisseurs, notamment depuis l'entrée en application du règlement DORA en janvier 2025 pour leur chaîne de sous-traitance.

CritèrePrestataire PASSICabinet non qualifiéFreelance expérimenté
TJM indicatif 20261 200 à 1 400 € HT1 000 à 1 250 € HT650 à 950 € HT
Reconnaissance par une banqueTrès forteVariableFaible sans références
Méthodologie documentéeAuditée par l'ANSSIPropre au cabinetVariable
Délai de démarrage4 à 8 semaines2 à 4 semaines1 à 2 semaines
Assurance RC professionnelleSystématiqueGénéralementÀ vérifier
Retest inclusRarement, 1 à 2 jours en plusParfoisSouvent négociable

Le freelance convient pour un audit interne avant une mise en production. Pour un rapport destiné à un client bancaire, demandez d'abord à ce client ses exigences écrites : beaucoup acceptent un cabinet non qualifié s'il couvre l'OWASP Top 10 et l'OWASP ASVS niveau 2.

Le vrai budget : audit, correctifs, retest

Le référentiel OWASP Top 10 (contrôle d'accès défaillant, défauts cryptographiques, injections, conception non sécurisée, mauvaise configuration...) structure la majorité des rapports. Sur une application de fintech jamais auditée, un premier pentest remonte en moyenne 2 à 5 vulnérabilités critiques ou élevées et 8 à 15 moyennes ou faibles. Les corrections prennent 8 à 20 jours de développement, soit 4 800 à 13 000 € HT au TJM d'un développeur senior parisien (600 à 650 €).

Pour éviter les mauvaises surprises :

  • exigez un rapport avec score CVSS et preuve d'exploitation pour chaque faille ;
  • fixez dans le bon de commande si le retest est inclus et dans quel délai (souvent 3 mois) ;
  • préparez un environnement de préproduction identique à la production, avec données fictives ;
  • planifiez les correctifs dans le sprint suivant l'audit, pas au trimestre suivant.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Nadia, RSSI d'une fintech parisienne de 40 salariés, doit fournir un rapport de pentest à une banque partenaire avant la signature d'un contrat de 380 000 € par an.

  • Audit boîte grise PASSI, application web + API : 8 jours × 1 300 € = 10 400 € HT.
  • Correctifs : 3 failles élevées et 9 moyennes, 14 jours × 620 € = 8 680 € HT.
  • Retest : 1,5 jour × 1 300 € = 1 950 € HT.
  • Total : 21 030 € HT, soit 5,5 % de la première année du contrat débloqué.

Le rapport reste valable 12 mois aux yeux de la banque, ce qui sert aussi pour les deux prospects suivants.

FAQ

Combien coûte un test d'intrusion pour une PME à Paris ?

Entre 5 000 et 14 000 € HT pour une application web en boîte grise sur 5 à 10 jours. Ajoutez le retest (1 000 à 2 800 €) et le coût des correctifs.

La qualification PASSI est-elle obligatoire ?

Non pour une PME classique. Elle est en revanche souvent exigée par les banques, assureurs et opérateurs d'importance vitale dans leurs appels d'offres et questionnaires fournisseurs.

Boîte noire, grise ou blanche : que choisir ?

La boîte grise offre le meilleur rapport couverture/prix, car l'auditeur teste chaque rôle utilisateur. La boîte blanche (accès au code) ajoute 3 à 5 jours mais trouve davantage de failles logiques.

À quelle fréquence refaire un pentest ?

Une fois par an et après chaque évolution majeure (nouveau module de paiement, refonte de l'authentification). Les clients bancaires demandent généralement un rapport de moins de 12 mois.

Combien de temps pour corriger les vulnérabilités ?

En ordre de grandeur 2026, 8 à 20 jours de développement pour une première campagne. Les failles critiques doivent être corrigées sous 15 jours, les moyennes dans le trimestre.

Parlons de votre projet. Décrivez votre application, vos rôles utilisateurs et l'exigence de votre client : nous cadrons l'audit, le budget des correctifs et le retest avec un calendrier réaliste. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#test d'intrusion#pentest prix#sécurité application web#OWASP#PASSI#audit sécurité Paris
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.