Le verdict en trois phrases
Un test d'intrusion en boîte grise sur une plateforme de santé coûte entre 6 000 et 15 000 EUR HT en 2026, pour 5 à 10 jours d'audit facturés 1 000 à 1 400 EUR par jour. Il faut budgéter en plus 3 000 à 12 000 EUR de correctifs et un contre-test inclus ou facturé environ 1 500 EUR. Pour rassurer un groupement hospitalier, un prestataire qualifié PASSI et un rapport aligné sur l'OWASP ASVS pèsent davantage que le prix.
Ce que les hôpitaux attendent vraiment
L'hébergement certifié HDS couvre l'infrastructure, pas votre code applicatif. Les DSI hospitalières et les GRADeS demandent donc, avant de connecter vos flux à leur système d'information, la preuve que l'application elle-même résiste : contrôle des droits entre patients et professionnels, isolement des établissements, robustesse de l'authentification et des API. Un questionnaire de sécurité de 80 à 200 questions accompagne souvent l'appel d'offres, et le rapport de pentest de moins de 12 mois en est la pièce maîtresse.
| Type de test | Périmètre typique | Jours | Prix 2026 (EUR HT) |
|---|---|---|---|
| Boîte noire externe | Surface Internet, sans compte | 3 à 5 | 3 500 à 7 000 |
| Boîte grise application web | Comptes patient, soignant, administrateur | 5 à 8 | 6 000 à 11 000 |
| Boîte grise web + API mobile | Application web, API REST, appli iOS et Android | 8 à 10 | 10 000 à 15 000 |
| Revue de code ciblée | Authentification, droits, chiffrement | 3 à 5 | 4 000 à 7 000 |
| Audit de configuration cloud | Comptes HDS, IAM, sauvegardes, journaux | 2 à 4 | 2 500 à 5 500 |
| Contre-test | Vérification des correctifs | 1 à 1,5 | 0 (inclus) à 1 500 |
Pour une plateforme de 40 000 patients avec web, API et une application mobile, le scénario réaliste se situe vers 9 à 10 jours, soit 11 000 à 14 000 EUR HT.
PASSI ou non : l'impact sur le budget
La qualification PASSI délivrée par l'ANSSI garantit une méthode, des auditeurs évalués et un traitement sécurisé de vos données de test. Elle n'est pas obligatoire pour un acteur privé, mais elle devient un argument décisif face à un CHU ou à un appel d'offres public.
| Critère | Prestataire PASSI | Prestataire non qualifié | Plateforme de bug bounty |
|---|---|---|---|
| Taux journalier | 1 200 à 1 400 EUR | 800 à 1 100 EUR | Primes de 100 à 5 000 EUR par faille |
| Reconnaissance par les hôpitaux | Très forte | Moyenne | Faible comme preuve unique |
| Rapport formel et plan d'action | Oui | Variable | Non, rapports unitaires |
| Confidentialité des données de santé | Encadrée | À contractualiser | Délicate |
| Délai de démarrage | 3 à 8 semaines | 1 à 4 semaines | Immédiat |
| Coût pour 8 jours | 9 600 à 11 200 EUR | 6 400 à 8 800 EUR | Imprévisible |
Les correctifs, le poste que l'on oublie
Un premier pentest sur une plateforme jamais auditée remonte en général 2 à 5 vulnérabilités critiques ou élevées et 8 à 15 moyennes. Les plus fréquentes en santé : accès à un dossier d'un autre patient en modifiant un identifiant (IDOR), jetons de session trop longs, absence de double authentification pour les soignants, exports CSV non journalisés. Le coût de correction varie de 3 000 EUR (réglages et en-têtes) à 12 000 EUR quand le modèle de droits doit être revu. Le contre-test vérifie ensuite que chaque faille est fermée, et c'est son rapport que vous transmettez aux établissements.
Prévoyez un renouvellement annuel et un test ciblé après chaque évolution majeure (nouvelle API, nouveau module de téléconsultation).
Mini cas pratique
Julien, CTO d'une plateforme grenobloise de coordination de soins (40 000 patients, 600 professionnels), répond à l'appel d'offres d'un groupement hospitalier qui représente 180 000 EUR par an de licences. Le cahier des charges exige un pentest de moins de 12 mois.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
- Pentest boîte grise web + API par un prestataire PASSI : 9 jours à 1 250 EUR = 11 250 EUR
- Correctifs (3 failles élevées, 9 moyennes) : 6 jours de l'équipe interne, soit 5 400 EUR
- Contre-test : 1 500 EUR
- Budget total : 18 150 EUR, soit environ 10 % de la première année du contrat
Sans ce rapport, la candidature aurait été écartée dès l'analyse de recevabilité. Le même rapport sert ensuite pour deux autres établissements prospectés.
FAQ
Combien de temps faut-il pour obtenir le rapport ?
Comptez 3 à 8 semaines d'attente pour un prestataire PASSI, 1 à 2 semaines de test, puis 5 à 10 jours ouvrés pour le rapport final.
Faut-il tester en production ?
De préférence sur une préproduction identique, alimentée par des données fictives. Tester en production avec de vraies données de santé impose un encadrement contractuel strict et une fenêtre de faible activité.
Le pentest remplace-t-il la certification HDS ?
Non. HDS certifie l'hébergeur ; le pentest évalue votre application. Les deux sont complémentaires et souvent demandés ensemble.
Quelle fréquence est raisonnable ?
Un test complet par an et un test ciblé de 2 à 3 jours, soit 2 500 à 4 000 EUR, après chaque évolution majeure.
Qu'est-ce que l'OWASP ASVS apporte ?
C'est un référentiel de 280 exigences environ réparties en 3 niveaux. Viser le niveau 2 donne aux hôpitaux une grille de lecture claire et comparable entre fournisseurs.
Parlons de votre projet. Décrivez-nous votre plateforme, vos API et vos échéances d'appel d'offres : nous cadrons le pentest, les correctifs et le contre-test, de 6 000 à 15 000 EUR HT pour l'audit. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

