Sites Web10 min de lecture

Prix d'un test d'intrusion d'application web avant mise en production en 2026

Mohamed Bah·Fondateur, Kolonell
5 octobre 2026
Partager :
Prix d'un test d'intrusion d'application web avant mise en production en 2026

Prix d'un test d'intrusion d'application web avant mise en production en 2026

Sites Web

Le verdict en trois phrases

Un scan automatisé (0 à 2 000 €) détecte les failles évidentes mais ne remplace jamais un pentest boîte grise mené par un auditeur humain. Pour une application métier ou un SaaS qui traite des données personnelles, prévoyez 6 000 à 20 000 € HT et 5 à 15 jours d'audit, plus un contre-audit après correction. Le bug bounty vient ensuite, une fois l'application stable, pas avant la mise en production.

Trois approches, trois niveaux de garantie

La question n'est pas de choisir un outil mais de savoir quel niveau de preuve vous devez fournir. Environ 60 % des grands comptes acheteurs (banques, assureurs, groupes industriels) exigent désormais un rapport de test d'intrusion de moins de 12 mois dans leur questionnaire de sécurité fournisseur. Un simple export de scanner ne passe presque jamais cette étape.

ApprochePrix 2026 (HT)DuréeCe qu'elle couvreLimite principale
Scan automatisé (OWASP ZAP, Burp, SaaS de scan)0 à 2 000 €1 à 2 joursFailles connues, en-têtes, versions vulnérablesAucune logique métier, nombreux faux positifs
Pentest boîte noire4 000 à 10 000 €4 à 8 joursSurface exposée sans compteNe teste pas les droits entre utilisateurs
Pentest boîte grise, prestataire PASSI6 000 à 20 000 €5 à 15 joursOWASP Top 10, droits, API, logique métierPhoto à un instant donné
Contre-audit après correction1 500 à 4 000 €1 à 3 joursVérification des correctifsNe cherche pas de nouvelles failles
Bug bounty privé5 000 à 30 000 € par anContinuChercheurs multiples, nouvelles faillesSuppose une équipe capable de trier et corriger vite
Pentest + revue de code ciblée12 000 à 30 000 €10 à 20 joursAuthentification, chiffrement, multi-tenantBudget plus élevé

La qualification PASSI délivrée par l'ANSSI n'est obligatoire que pour certains acteurs (opérateurs d'importance vitale, administrations), mais elle rassure les acheteurs publics et les grands comptes. Un auditeur PASSI facture en général 900 à 1 400 € HT par jour, contre 600 à 1 000 € HT pour un indépendant non qualifié.

Ce qui fait varier le prix

Le nombre de jours dépend surtout de la surface à tester, pas du nombre de pages. Un portail client avec trois rôles et une API REST se teste en 5 à 7 jours. Un SaaS multi-tenant avec back-office, API publique et application mobile demande 12 à 15 jours.

FacteurImpact sur le nombre de joursExemple
Nombre de rôles utilisateurs+1 jour par rôle au-delà de 2Client, gestionnaire, administrateur, support
API exposée+2 à 4 jours40 à 80 endpoints REST ou GraphQL
Multi-tenant+2 joursIsolation des données entre clients
Application mobile associée+3 à 5 joursiOS et Android
Paiement en ligne intégré+1 à 2 joursStripe, Wave, Orange Money
Environnement de recette fourni et stable-1 à 2 joursComptes de test prêts le jour 1
Périmètre flou au démarrage+20 à 30 %Jours perdus en cadrage pendant l'audit

Le rapport livré doit contenir une synthèse pour la direction, la liste des vulnérabilités classées par criticité (score CVSS), la correspondance avec l'OWASP Top 10, des preuves reproductibles et un plan de remédiation priorisé. Sans ce plan, vos développeurs perdent souvent 2 à 3 jours à interpréter les constats.

Le bon calendrier avant mise en production

Planifiez le pentest 4 à 6 semaines avant la date de lancement : 1 à 2 semaines d'audit, 2 semaines de correction, puis le contre-audit. Un pentest lancé la semaine du go-live produit soit un report, soit une mise en ligne avec des failles connues, ce qui est pire juridiquement au regard du RGPD (article 32, obligation de sécurité). Côté développement, la remédiation coûte en moyenne 15 à 25 % du budget du pentest lui-même.

Mini cas pratique

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

Claire, DSI d'un éditeur de logiciel RH à Lyon, lance un portail salarié pour 40 entreprises clientes. Un grand compte de 3 000 salariés conditionne sa signature (85 000 € par an) à un rapport de pentest. Budget retenu : pentest boîte grise PASSI de 8 jours à 1 100 € HT, soit 8 800 €, contre-audit de 2 jours à 2 200 €, et 4 jours de correction internes valorisés à 2 400 €. Total : 13 400 € HT, soit 16 % du premier contrat annuel. L'audit révèle deux failles critiques de contrôle d'accès entre entreprises clientes, corrigées avant la mise en ligne.

FAQ

Un scan automatisé suffit-il pour un petit SaaS ?

Pour un MVP sans données sensibles, un scan à moins de 2 000 € est un bon point de départ. Dès que vous traitez des données de santé, financières ou RH, ou que vous vendez à des grands comptes, un pentest boîte grise de 5 jours minimum devient nécessaire.

À quelle fréquence refaire un test d'intrusion ?

La pratique courante est un pentest par an, plus un test ciblé après chaque évolution majeure (nouvelle API, nouveau module de paiement). Comptez 4 000 à 8 000 € HT pour un test ciblé de 3 à 5 jours.

Faut-il tester en production ou en recette ?

En recette, sur un environnement identique à la production, pour éviter de corrompre des données réelles. Le prestataire teste ensuite la configuration de production en 1 jour (en-têtes, TLS, exposition des services).

Le bug bounty peut-il remplacer le pentest ?

Non, il le complète. Un programme privé coûte 5 000 à 30 000 € par an en primes et plateforme, et n'a de sens qu'une fois les failles majeures corrigées par un premier pentest.

Kolonell réalise-t-il les pentests ?

Nous développons des applications conçues pour passer un pentest (OWASP Top 10, isolation multi-tenant, journalisation) et coordonnons l'audit avec un prestataire qualifié, puis la remédiation. La correction est souvent incluse dans le forfait de recette.

Parlons de votre projet. Envoyez-nous le périmètre de votre application (rôles, API, données traitées) et votre date de lancement : nous chiffrons le développement sécurisé, la coordination du pentest et la remédiation. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#test d'intrusion#pentest application web#sécurité application#OWASP#PASSI#mise en production#audit sécurité prix
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.