Sites Web10 min de lecture

Prix d'un test d'intrusion pour une plateforme de santé hébergée HDS à Grenoble en 2026

Mohamed Bah·Fondateur, Kolonell
7 octobre 2026
Partager :
Prix d'un test d'intrusion pour une plateforme de santé hébergée HDS à Grenoble en 2026

Prix d'un test d'intrusion pour une plateforme de santé hébergée HDS à Grenoble en 2026

Sites Web

Le verdict en trois phrases

Un test d'intrusion en boîte grise sur une plateforme de santé coûte entre 6 000 et 15 000 EUR HT en 2026, pour 5 à 10 jours d'audit facturés 1 000 à 1 400 EUR par jour. Il faut budgéter en plus 3 000 à 12 000 EUR de correctifs et un contre-test inclus ou facturé environ 1 500 EUR. Pour rassurer un groupement hospitalier, un prestataire qualifié PASSI et un rapport aligné sur l'OWASP ASVS pèsent davantage que le prix.

Ce que les hôpitaux attendent vraiment

L'hébergement certifié HDS couvre l'infrastructure, pas votre code applicatif. Les DSI hospitalières et les GRADeS demandent donc, avant de connecter vos flux à leur système d'information, la preuve que l'application elle-même résiste : contrôle des droits entre patients et professionnels, isolement des établissements, robustesse de l'authentification et des API. Un questionnaire de sécurité de 80 à 200 questions accompagne souvent l'appel d'offres, et le rapport de pentest de moins de 12 mois en est la pièce maîtresse.

Type de testPérimètre typiqueJoursPrix 2026 (EUR HT)
Boîte noire externeSurface Internet, sans compte3 à 53 500 à 7 000
Boîte grise application webComptes patient, soignant, administrateur5 à 86 000 à 11 000
Boîte grise web + API mobileApplication web, API REST, appli iOS et Android8 à 1010 000 à 15 000
Revue de code cibléeAuthentification, droits, chiffrement3 à 54 000 à 7 000
Audit de configuration cloudComptes HDS, IAM, sauvegardes, journaux2 à 42 500 à 5 500
Contre-testVérification des correctifs1 à 1,50 (inclus) à 1 500

Pour une plateforme de 40 000 patients avec web, API et une application mobile, le scénario réaliste se situe vers 9 à 10 jours, soit 11 000 à 14 000 EUR HT.

PASSI ou non : l'impact sur le budget

La qualification PASSI délivrée par l'ANSSI garantit une méthode, des auditeurs évalués et un traitement sécurisé de vos données de test. Elle n'est pas obligatoire pour un acteur privé, mais elle devient un argument décisif face à un CHU ou à un appel d'offres public.

CritèrePrestataire PASSIPrestataire non qualifiéPlateforme de bug bounty
Taux journalier1 200 à 1 400 EUR800 à 1 100 EURPrimes de 100 à 5 000 EUR par faille
Reconnaissance par les hôpitauxTrès forteMoyenneFaible comme preuve unique
Rapport formel et plan d'actionOuiVariableNon, rapports unitaires
Confidentialité des données de santéEncadréeÀ contractualiserDélicate
Délai de démarrage3 à 8 semaines1 à 4 semainesImmédiat
Coût pour 8 jours9 600 à 11 200 EUR6 400 à 8 800 EURImprévisible

Les correctifs, le poste que l'on oublie

Un premier pentest sur une plateforme jamais auditée remonte en général 2 à 5 vulnérabilités critiques ou élevées et 8 à 15 moyennes. Les plus fréquentes en santé : accès à un dossier d'un autre patient en modifiant un identifiant (IDOR), jetons de session trop longs, absence de double authentification pour les soignants, exports CSV non journalisés. Le coût de correction varie de 3 000 EUR (réglages et en-têtes) à 12 000 EUR quand le modèle de droits doit être revu. Le contre-test vérifie ensuite que chaque faille est fermée, et c'est son rapport que vous transmettez aux établissements.

Prévoyez un renouvellement annuel et un test ciblé après chaque évolution majeure (nouvelle API, nouveau module de téléconsultation).

Mini cas pratique

Julien, CTO d'une plateforme grenobloise de coordination de soins (40 000 patients, 600 professionnels), répond à l'appel d'offres d'un groupement hospitalier qui représente 180 000 EUR par an de licences. Le cahier des charges exige un pentest de moins de 12 mois.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

Vous préférez qu’on vous rappelle ?

Laissez votre WhatsApp, un expert Kolonell vous recontacte sous 24h ouvrées. Gratuit et sans engagement.

  • Pentest boîte grise web + API par un prestataire PASSI : 9 jours à 1 250 EUR = 11 250 EUR
  • Correctifs (3 failles élevées, 9 moyennes) : 6 jours de l'équipe interne, soit 5 400 EUR
  • Contre-test : 1 500 EUR
  • Budget total : 18 150 EUR, soit environ 10 % de la première année du contrat

Sans ce rapport, la candidature aurait été écartée dès l'analyse de recevabilité. Le même rapport sert ensuite pour deux autres établissements prospectés.

FAQ

Combien de temps faut-il pour obtenir le rapport ?

Comptez 3 à 8 semaines d'attente pour un prestataire PASSI, 1 à 2 semaines de test, puis 5 à 10 jours ouvrés pour le rapport final.

Faut-il tester en production ?

De préférence sur une préproduction identique, alimentée par des données fictives. Tester en production avec de vraies données de santé impose un encadrement contractuel strict et une fenêtre de faible activité.

Le pentest remplace-t-il la certification HDS ?

Non. HDS certifie l'hébergeur ; le pentest évalue votre application. Les deux sont complémentaires et souvent demandés ensemble.

Quelle fréquence est raisonnable ?

Un test complet par an et un test ciblé de 2 à 3 jours, soit 2 500 à 4 000 EUR, après chaque évolution majeure.

Qu'est-ce que l'OWASP ASVS apporte ?

C'est un référentiel de 280 exigences environ réparties en 3 niveaux. Viser le niveau 2 donne aux hôpitaux une grille de lecture claire et comparable entre fournisseurs.

Parlons de votre projet. Décrivez-nous votre plateforme, vos API et vos échéances d'appel d'offres : nous cadrons le pentest, les correctifs et le contre-test, de 6 000 à 15 000 EUR HT pour l'audit. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.

Tags :#test d'intrusion#pentest#sécurité application web#Grenoble#données de santé#PASSI
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.