Le verdict en trois phrases
Un test d'intrusion en boîte grise d'une application web métier coûte en 2026 entre 6 000 et 18 000 EUR HT à Rennes, pour 5 à 15 jours de travail facturés à un TJM de 1 000 à 1 300 EUR. Le prix dépend surtout du périmètre (nombre de rôles, d'API et de parcours critiques), bien plus que de la taille du code. Prévoyez un test annuel, un test après chaque version majeure et un retest de 1 500 à 3 000 EUR HT pour prouver à votre client grand compte que les failles sont corrigées.
Ce que le client grand compte attend vraiment
Le scénario est classique pour un éditeur rennais : un groupe bancaire, un assureur ou un opérateur d'importance vitale envoie un questionnaire sécurité de 150 à 300 questions et demande « le dernier rapport de pentest de moins de 12 mois ». Sans ce document, le référencement fournisseur bloque, parfois pendant un trimestre entier.
Ce que l'acheteur lit dans le rapport, dans cet ordre : la date du test, le périmètre (l'application vendue est-elle bien celle testée ?), la méthodologie (OWASP, boîte grise, comptes de test par rôle), le nombre de vulnérabilités critiques et hautes encore ouvertes, et la qualification du prestataire. Depuis l'entrée en vigueur de la transposition française de NIS2, les entités essentielles et importantes répercutent leurs obligations sur leur chaîne d'approvisionnement : elles demandent des preuves, pas des promesses.
| Exigence fréquente du client | Ce qui la satisfait | Coût indicatif 2026 |
|---|---|---|
| Rapport de pentest de moins de 12 mois | Pentest boîte grise de l'application vendue | 6 000 à 18 000 EUR HT |
| Aucune faille critique ou haute ouverte | Plan de correction + retest | 1 500 à 3 000 EUR HT de retest |
| Prestataire qualifié | Prestataire PASSI (ANSSI) | +15 à 30 % vs non qualifié |
| Test de l'API publique | Extension de périmètre API | +2 à 5 jours, soit 2 000 à 6 500 EUR HT |
| Preuve de démarche continue (ISO 27001, NIS2) | Pentest annuel + après version majeure | 12 000 à 30 000 EUR HT par an |
| Lettre de synthèse partageable | Synthèse non technique de 2 à 4 pages | Souvent incluse, sinon 500 à 1 000 EUR HT |
Périmètre et prix : la grille rennaise 2026
Le chiffrage d'un pentest se fait en jours-homme. Un auditeur expérimenté facture entre 1 000 et 1 300 EUR HT par jour en Bretagne, un peu moins qu'à Paris (1 200 à 1 500 EUR). Le nombre de jours dépend de quatre variables : le nombre de rôles utilisateurs (administrateur, gestionnaire, utilisateur simple, client externe), le nombre de fonctionnalités sensibles (paiement, export de données, gestion des droits), l'existence d'une API exposée et la présence de mobile.
| Périmètre de l'application | Jours d'audit | Budget HT (TJM 1 000 à 1 300 EUR) |
|---|---|---|
| Application simple, 2 rôles, sans API publique | 5 jours | 6 000 à 6 500 EUR |
| Application métier, 3 à 4 rôles, back-office | 7 à 8 jours | 7 500 à 10 400 EUR |
| SaaS B2B multi-clients, API REST documentée | 10 jours | 10 000 à 13 000 EUR |
| SaaS + application mobile iOS/Android | 12 à 13 jours | 12 500 à 17 000 EUR |
| SaaS + API + mobile + infrastructure cloud | 14 à 15 jours | 14 000 à 18 000 EUR |
| Retest des failles corrigées | 1,5 à 2,5 jours | 1 500 à 3 000 EUR |
La boîte grise (l'auditeur reçoit des comptes de test pour chaque rôle) est le bon compromis pour un éditeur : elle teste ce qui fait peur aux clients, à savoir l'escalade de privilèges et l'accès aux données d'un autre client. La boîte noire coûte moins cher mais trouve moins ; la boîte blanche (avec accès au code) ajoute 30 à 50 % au budget et se justifie surtout pour les applications financières.
PASSI ou non qualifié ? Un prestataire qualifié PASSI par l'ANSSI coûte 15 à 30 % plus cher, mais son rapport est accepté sans discussion par les opérateurs régulés. Pour un client PME, un cabinet non qualifié mais sérieux (certifications OSCP, références vérifiables) suffit souvent. Demandez à votre client ce qu'il exige avant de choisir : la différence peut représenter 3 000 à 4 000 EUR.
Fréquence, correctifs et coût réel sur un an
Le pentest n'est que la moitié du budget. Les failles typiques trouvées sur une application métier en 2026 sont toujours les mêmes : contrôle d'accès insuffisant (IDOR), en-têtes de sécurité manquants, gestion de session faible, dépendances obsolètes, injection dans un champ de recherche. Leur correction mobilise votre équipe de développement.
| Faille typique | Gravité fréquente | Effort de correction | Coût estimé HT |
|---|---|---|---|
| Accès aux données d'un autre client (IDOR) | Critique | 3 à 8 jours | 1 800 à 5 000 EUR |
| Escalade de privilèges entre rôles | Haute | 2 à 5 jours | 1 200 à 3 000 EUR |
| Dépendances avec CVE connues | Moyenne à haute | 1 à 3 jours | 600 à 1 800 EUR |
| En-têtes CSP, HSTS absents | Faible à moyenne | 0,5 à 1 jour | 300 à 600 EUR |
| Politique de mots de passe, absence de MFA | Moyenne | 2 à 4 jours | 1 200 à 2 400 EUR |
| Fuite d'informations dans les messages d'erreur | Faible | 0,5 jour | 300 EUR |
Règle pratique : prévoyez une enveloppe de correction égale à 50 à 100 % du prix du pentest la première année, puis 25 à 40 % les années suivantes si vous intégrez un scan de dépendances automatique dans votre chaîne de déploiement. Pour ISO 27001 (mesure 8.29 sur les tests de sécurité) comme pour NIS2, ce qui compte est la régularité : un test annuel documenté, un test après chaque refonte majeure (changement d'authentification, nouvelle API, passage en multi-tenant).
Mini cas pratique
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Gaëlle, RSSI d'un éditeur rennais de logiciel RH (45 salariés), doit fournir un rapport à une mutuelle nationale avant la signature d'un contrat de 180 000 EUR par an. Son application compte 4 rôles, une API REST et pas d'application mobile.
- Pentest boîte grise par un prestataire PASSI : 10 jours x 1 250 EUR = 12 500 EUR HT
- Correction de 1 faille critique (IDOR) et 3 hautes : 9 jours de développement à 600 EUR = 5 400 EUR HT
- Retest : 2 jours x 1 250 EUR = 2 500 EUR HT
- Total : 20 400 EUR HT, soit 11,3 % de la première année du contrat
Sans rapport, le contrat ne se signe pas. Avec lui, l'éditeur réutilise le même document pour deux autres appels d'offres dans l'année.
FAQ
Combien coûte un test d'intrusion web à Rennes en 2026 ?
Comptez 6 000 à 18 000 EUR HT pour une application en boîte grise, selon 5 à 15 jours d'audit. Un prestataire qualifié PASSI ajoute 15 à 30 % au budget.
À quelle fréquence faut-il refaire un pentest ?
Au minimum une fois par an, et après chaque version majeure (nouvelle authentification, nouvelle API, refonte). La plupart des grands comptes refusent un rapport de plus de 12 mois.
Le retest est-il obligatoire ?
Il n'est pas obligatoire, mais c'est lui qui prouve que les failles critiques sont fermées. Il coûte 1 500 à 3 000 EUR HT et transforme un rapport inquiétant en preuve de maîtrise.
Un pentest suffit-il pour NIS2 ou ISO 27001 ?
Non, c'est une mesure parmi d'autres. Il couvre l'exigence de tests de sécurité réguliers, à compléter par la gestion des vulnérabilités, la journalisation et un plan de réponse aux incidents.
Combien de temps faut-il pour obtenir le rapport ?
Comptez 2 à 4 semaines de délai de planification, 1 à 3 semaines de test, puis 5 à 10 jours pour le rapport final. Anticipez donc 6 à 8 semaines avant l'échéance du client.
Parlons de votre projet. Nous préparons votre application au pentest et corrigeons les failles remontées : périmètre défini, budget de correction chiffré, retest planifié en 4 à 8 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

