Sites Web11 min de lecture

Test d'intrusion d'une application web à Rennes : prix, périmètre et fréquence

Mohamed Bah·Fondateur, Kolonell
1 octobre 2026
Partager :
Test d'intrusion d'une application web à Rennes : prix, périmètre et fréquence

Test d'intrusion d'une application web à Rennes : prix, périmètre et fréquence

Sites Web

Le verdict en trois phrases

Un test d'intrusion en boîte grise d'une application web métier coûte en 2026 entre 6 000 et 18 000 EUR HT à Rennes, pour 5 à 15 jours de travail facturés à un TJM de 1 000 à 1 300 EUR. Le prix dépend surtout du périmètre (nombre de rôles, d'API et de parcours critiques), bien plus que de la taille du code. Prévoyez un test annuel, un test après chaque version majeure et un retest de 1 500 à 3 000 EUR HT pour prouver à votre client grand compte que les failles sont corrigées.

Ce que le client grand compte attend vraiment

Le scénario est classique pour un éditeur rennais : un groupe bancaire, un assureur ou un opérateur d'importance vitale envoie un questionnaire sécurité de 150 à 300 questions et demande « le dernier rapport de pentest de moins de 12 mois ». Sans ce document, le référencement fournisseur bloque, parfois pendant un trimestre entier.

Ce que l'acheteur lit dans le rapport, dans cet ordre : la date du test, le périmètre (l'application vendue est-elle bien celle testée ?), la méthodologie (OWASP, boîte grise, comptes de test par rôle), le nombre de vulnérabilités critiques et hautes encore ouvertes, et la qualification du prestataire. Depuis l'entrée en vigueur de la transposition française de NIS2, les entités essentielles et importantes répercutent leurs obligations sur leur chaîne d'approvisionnement : elles demandent des preuves, pas des promesses.

Exigence fréquente du clientCe qui la satisfaitCoût indicatif 2026
Rapport de pentest de moins de 12 moisPentest boîte grise de l'application vendue6 000 à 18 000 EUR HT
Aucune faille critique ou haute ouvertePlan de correction + retest1 500 à 3 000 EUR HT de retest
Prestataire qualifiéPrestataire PASSI (ANSSI)+15 à 30 % vs non qualifié
Test de l'API publiqueExtension de périmètre API+2 à 5 jours, soit 2 000 à 6 500 EUR HT
Preuve de démarche continue (ISO 27001, NIS2)Pentest annuel + après version majeure12 000 à 30 000 EUR HT par an
Lettre de synthèse partageableSynthèse non technique de 2 à 4 pagesSouvent incluse, sinon 500 à 1 000 EUR HT

Périmètre et prix : la grille rennaise 2026

Le chiffrage d'un pentest se fait en jours-homme. Un auditeur expérimenté facture entre 1 000 et 1 300 EUR HT par jour en Bretagne, un peu moins qu'à Paris (1 200 à 1 500 EUR). Le nombre de jours dépend de quatre variables : le nombre de rôles utilisateurs (administrateur, gestionnaire, utilisateur simple, client externe), le nombre de fonctionnalités sensibles (paiement, export de données, gestion des droits), l'existence d'une API exposée et la présence de mobile.

Périmètre de l'applicationJours d'auditBudget HT (TJM 1 000 à 1 300 EUR)
Application simple, 2 rôles, sans API publique5 jours6 000 à 6 500 EUR
Application métier, 3 à 4 rôles, back-office7 à 8 jours7 500 à 10 400 EUR
SaaS B2B multi-clients, API REST documentée10 jours10 000 à 13 000 EUR
SaaS + application mobile iOS/Android12 à 13 jours12 500 à 17 000 EUR
SaaS + API + mobile + infrastructure cloud14 à 15 jours14 000 à 18 000 EUR
Retest des failles corrigées1,5 à 2,5 jours1 500 à 3 000 EUR

La boîte grise (l'auditeur reçoit des comptes de test pour chaque rôle) est le bon compromis pour un éditeur : elle teste ce qui fait peur aux clients, à savoir l'escalade de privilèges et l'accès aux données d'un autre client. La boîte noire coûte moins cher mais trouve moins ; la boîte blanche (avec accès au code) ajoute 30 à 50 % au budget et se justifie surtout pour les applications financières.

PASSI ou non qualifié ? Un prestataire qualifié PASSI par l'ANSSI coûte 15 à 30 % plus cher, mais son rapport est accepté sans discussion par les opérateurs régulés. Pour un client PME, un cabinet non qualifié mais sérieux (certifications OSCP, références vérifiables) suffit souvent. Demandez à votre client ce qu'il exige avant de choisir : la différence peut représenter 3 000 à 4 000 EUR.

Fréquence, correctifs et coût réel sur un an

Le pentest n'est que la moitié du budget. Les failles typiques trouvées sur une application métier en 2026 sont toujours les mêmes : contrôle d'accès insuffisant (IDOR), en-têtes de sécurité manquants, gestion de session faible, dépendances obsolètes, injection dans un champ de recherche. Leur correction mobilise votre équipe de développement.

Faille typiqueGravité fréquenteEffort de correctionCoût estimé HT
Accès aux données d'un autre client (IDOR)Critique3 à 8 jours1 800 à 5 000 EUR
Escalade de privilèges entre rôlesHaute2 à 5 jours1 200 à 3 000 EUR
Dépendances avec CVE connuesMoyenne à haute1 à 3 jours600 à 1 800 EUR
En-têtes CSP, HSTS absentsFaible à moyenne0,5 à 1 jour300 à 600 EUR
Politique de mots de passe, absence de MFAMoyenne2 à 4 jours1 200 à 2 400 EUR
Fuite d'informations dans les messages d'erreurFaible0,5 jour300 EUR

Règle pratique : prévoyez une enveloppe de correction égale à 50 à 100 % du prix du pentest la première année, puis 25 à 40 % les années suivantes si vous intégrez un scan de dépendances automatique dans votre chaîne de déploiement. Pour ISO 27001 (mesure 8.29 sur les tests de sécurité) comme pour NIS2, ce qui compte est la régularité : un test annuel documenté, un test après chaque refonte majeure (changement d'authentification, nouvelle API, passage en multi-tenant).

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Gaëlle, RSSI d'un éditeur rennais de logiciel RH (45 salariés), doit fournir un rapport à une mutuelle nationale avant la signature d'un contrat de 180 000 EUR par an. Son application compte 4 rôles, une API REST et pas d'application mobile.

  • Pentest boîte grise par un prestataire PASSI : 10 jours x 1 250 EUR = 12 500 EUR HT
  • Correction de 1 faille critique (IDOR) et 3 hautes : 9 jours de développement à 600 EUR = 5 400 EUR HT
  • Retest : 2 jours x 1 250 EUR = 2 500 EUR HT
  • Total : 20 400 EUR HT, soit 11,3 % de la première année du contrat

Sans rapport, le contrat ne se signe pas. Avec lui, l'éditeur réutilise le même document pour deux autres appels d'offres dans l'année.

FAQ

Combien coûte un test d'intrusion web à Rennes en 2026 ?

Comptez 6 000 à 18 000 EUR HT pour une application en boîte grise, selon 5 à 15 jours d'audit. Un prestataire qualifié PASSI ajoute 15 à 30 % au budget.

À quelle fréquence faut-il refaire un pentest ?

Au minimum une fois par an, et après chaque version majeure (nouvelle authentification, nouvelle API, refonte). La plupart des grands comptes refusent un rapport de plus de 12 mois.

Le retest est-il obligatoire ?

Il n'est pas obligatoire, mais c'est lui qui prouve que les failles critiques sont fermées. Il coûte 1 500 à 3 000 EUR HT et transforme un rapport inquiétant en preuve de maîtrise.

Un pentest suffit-il pour NIS2 ou ISO 27001 ?

Non, c'est une mesure parmi d'autres. Il couvre l'exigence de tests de sécurité réguliers, à compléter par la gestion des vulnérabilités, la journalisation et un plan de réponse aux incidents.

Combien de temps faut-il pour obtenir le rapport ?

Comptez 2 à 4 semaines de délai de planification, 1 à 3 semaines de test, puis 5 à 10 jours pour le rapport final. Anticipez donc 6 à 8 semaines avant l'échéance du client.

Parlons de votre projet. Nous préparons votre application au pentest et corrigeons les failles remontées : périmètre défini, budget de correction chiffré, retest planifié en 4 à 8 semaines. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#test d'intrusion#pentest#sécurité application web#Rennes#PASSI#NIS2#prix 2026
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.