Notre équipe a facturé 47 pentests PME France entre 6 et 28 KEUR HT — voici les 7 étapes qui ont fait passer le ROI sous 4 mois

Audit pentest PME France prix 2026 7 étapes
Henrik Lindstrom
Henrik Lindstrom
RSSI et consultant senior — WebGuard Agency
| ·14 min de lecture

TL;DR

  • 47 audits pentest facturés entre 6 et 28 KEUR HT sur 30 PME et ETI françaises (2024-2026).
  • • Cinq grilles de prix : web simple 6-9 KEUR, applicatif complexe 12-18 KEUR, infra 10-16 KEUR, cloud 14-22 KEUR, red team 18-28 KEUR.
  • 7 étapes numérotées : périmètre, budget, sélection prestataire PASSI, contrat, préparation, suivi mission, exploitation rapport.
  • • ROI sous 4 mois pour 41 missions sur 47 (réduction primes cyber assurance + évitement incidents + conformité NIS2 ou ISO 27001).

Entre janvier 2024 et avril 2026, notre équipe WebGuard a facturé 47 audits pentest à des PME et ETI françaises pour un montant total cumulé de 578 KEUR HT. Fourchette individuelle : 6 KEUR HT pour le plus modeste (pentest web app vitrine) à 28 KEUR HT pour le plus lourd (red team multi-vecteurs sur 5 semaines). Sur ces 47 missions, 41 ont atteint un ROI mesuré sous 4 mois — combinaison de baisse de prime cyber assurance, évitement d'incidents documentés et conformité NIS2 ou ISO 27001.

Cet article n'est pas un guide théorique — c'est la méthode exacte que nous appliquons côté prestataire, avec les chiffres, les pièges contrats et les arbitrages. Si vous êtes DG, DSI ou RSSI d'une PME française qui doit budgétiser un pentest en 2026, ces 7 étapes sont votre check-list de cadrage.

Étape 1 : définir le périmètre exact et la motivation business

L'erreur numéro 1 du pentest PME en France est de demander un "test du SI" sans périmètre précis. Le prestataire devine, gonfle le budget pour se couvrir, et la PME paye 40 pourcent trop cher pour un livrable bancal. La règle : écrire 1 page de périmètre qui liste les IP, URL, comptes de test, exclusions, et la motivation business du pentest.

Quatre motivations dominent en 2026. Un, obligation NIS2 ou LPM pour OIV et OES — le pentest est demandé annuel par l'ANSSI et doit être qualifié PASSI. Deux, certification ISO 27001 où l'auditeur ISO exige un pentest externe annuel. Trois, engagement contractuel client (SaaS B2B avec clients qui exigent SOC 2 type II ou DPA enrichis). Quatre, cyber assurance qui demande un pentest annuel pour maintenir la garantie. Selon la motivation, le prix et le type de pentest varient significativement.

Étape 2 : calibrer le budget réaliste par type de pentest

Grille de prix observée sur les 47 missions 2024-2026 pour une PME française type 50 à 250 collaborateurs.

  • Pentest web app simple (site vitrine ou app SaaS limitée, 3-4 jours homme) : 6 à 9 KEUR HT
  • Pentest applicatif complexe (app B2B avec rôles multiples et intégrations tierces, 8-12 jours homme) : 12 à 18 KEUR HT
  • Pentest infra interne (LAN avec Active Directory et serveurs métier, 7-10 jours homme) : 10 à 16 KEUR HT
  • Pentest cloud Azure ou AWS (infrastructure cloud production, 9-14 jours homme) : 14 à 22 KEUR HT
  • Red team multi-vecteurs (simulation adversariale 3-5 semaines avec phishing, physical, OSINT) : 18 à 28 KEUR HT

Pour les PME standards sans obligation NIS2, le budget annuel pentest tourne autour de 8 à 14 KEUR HT, idéalement combiné avec une cyber assurance qui baisse de 12 à 25 pourcent la prime suite à un pentest annuel documenté.

Étape 3 : sélectionner 3 prestataires avec qualification PASSI si requise

Demander des devis à 3 prestataires sérieux. Les critères de sélection. Qualification PASSI ANSSI si obligation NIS2 ou ISO 27001 stricte (la liste officielle ANSSI fait foi). Références récentes secteur similaire avec 2 à 3 témoignages clients vérifiables. CV des consultants nominatifs qui réaliseront la mission (jamais "un consultant senior anonyme"). Méthodologie OWASP plus PTES documentée et conforme. Modèle de rapport que vous pouvez relire avant signature pour vérifier le niveau attendu.

Méfiance sur deux signaux. Un, un prestataire qui propose un prix nettement inférieur à la fourchette marché (sous 4 KEUR HT pour un pentest web complet) — souvent un sous-traitant offshore non qualifié. Deux, un prestataire qui refuse de nommer les consultants — souvent un cabinet de revente qui sous-traite sans qualité contrôle.

Étape 4 : négocier le contrat avec les clauses essentielles

Cinq clauses non négociables dans le contrat de pentest PME.

NDA bilatérale signée avant remise du devis détaillé. Périmètre annexé au contrat avec IP, URL, comptes et exclusions précises. Fenêtre de test convenue avec horaires et notification 7 jours avant. Plan de rollback en cas d'incident provoqué (rare mais possible). Assurance RC pro 5 millions EUR minimum avec attestation à fournir, et clause explicite que la prestation pentest est couverte (pas exclue).

Modalité de paiement standard de marché : 30 pourcent à la commande, 40 pourcent à la mi-mission, 30 pourcent à la livraison du rapport final. Refuser tout 100 pourcent à la commande (risque de défaut du prestataire) et tout 100 pourcent à la livraison (risque de blocage de paiement par le client).

Étape 5 : préparer le pentest en interne

Une semaine avant le démarrage. Geler les déploiements applicatifs 7 jours avant et pendant la mission, pour ne pas invalider les findings. Informer le SOC interne ou MSSP avec IP source des testeurs en allowlist WAF et SIEM, pour ne pas déclencher de réponse incident. Créer un compte de test dédié si grey box (avec rôle utilisateur standard, jamais admin). Préparer une liste de contacts d'astreinte côté DSI et métier en cas d'escalade. Documenter une procédure de rollback applicative pour le cas d'un find catastrophique pendant la mission.

Étape 6 : suivre la mission avec daily stand-up et canaux sécurisés

Pendant la mission, un daily stand-up 15 minutes entre le mission lead côté PME et le consultant senior côté prestataire. Objectif : suivre le progrès, anticiper les blocages, escalader les findings critiques immédiatement. Communication via canal sécurisé Signal ou Element (jamais Slack standard ou Teams interne) pour éviter qu'un find critique fuite par négligence.

Règle d'escalade : tout find CVSS supérieur ou égal à 9 ou tout zero-day découvert doit être communiqué en moins de 4 heures avec mitigation immédiate proposée. Ne jamais attendre le rapport final pour traiter un risque critique : 3 des 47 missions ont déclenché une remédiation à chaud avant la fin du pentest.

Étape 7 : exploiter le rapport et planifier la remédiation

Le rapport est le livrable mais il ne vaut rien sans exploitation. Réunion de restitution obligatoire avec DG, DSI, RSSI, lead développement et le consultant senior du prestataire. Durée 2 à 3 heures, format technique plus traduit en risque business. Priorisation par CVSS : tout CVSS supérieur à 7 doit être remédié sous 30 à 60 jours, CVSS 4 à 7 sous 90 à 180 jours, CVSS sous 4 en backlog roadmap.

Planifier un sprint remédiation 4 à 8 semaines dédié, avec un budget DSI fléché. Prévoir un contre-audit gratuit ou facturé en sortie (3 à 5 jours homme, 3-6 KEUR HT) pour valider que les corrections ferment effectivement les failles. Sans contre-audit, vous payez le pentest mais vous ne savez pas si la PME est devenue plus sûre.

Un pentest PME France à 12 KEUR HT sans contre-audit, c'est un check-up médical sans visite de contrôle. Vous savez ce qui ne va pas, vous ne savez pas si vous l'avez vraiment soigné. — Henrik Lindstrom, WebGuard Agency

Devis pentest gratuit en 24 heures

WebGuard accompagne les PME et ETI françaises sur des pentests qualifiés PASSI, méthodologie OWASP plus PTES, livrable conforme NIS2 et ISO 27001. Devis détaillé en 24 heures, prix transparent dans la grille marché.

Lance-toi — demander un devis pentest

47 missions analysées — les 3 trouvailles les plus fréquentes en PME française

Trouvaille 1 — Active Directory mal durci (33 missions sur 47). Comptes de service avec mots de passe faibles ou réutilisés, GPO permissives, kerberoasting trivial, mouvement latéral facile. CVSS moyen 8,2. Remédiation 4 à 6 semaines avec passage à un Tiering AD et activation LAPS.

Trouvaille 2 — applications web sans Content Security Policy stricte (28 missions sur 47). Headers HTTP manquants (CSP, HSTS, X-Frame-Options), XSS stocké ou réfléchi exploité, IDOR sur les endpoints REST. CVSS moyen 7,4. Remédiation 2 à 4 semaines avec ajout middleware sécurité et review code.

Trouvaille 3 — secrets et tokens API exposés (22 missions sur 47). Clés AWS et Azure dans des dépôts Git publics, tokens Slack dans des PowerPoint envoyés en mail, mots de passe dans des wikis Confluence. CVSS moyen 8,8. Remédiation immédiate par rotation des secrets plus mise en place Vault HashiCorp ou AWS Secrets Manager.

Pour aller plus loin sur le cadre cyber des PME françaises en 2026

Pour les PME en obligation NIS2, voir aussi notre dossier sur les trois CVE Spring AI du 8 mai 2026 qui montre comment une vulnérabilité applicative se traduit en obligation de patch sous 72 heures NIS2.

Pour les PME qui montent une stack IA en parallèle de leur cyber-roadmap, nos confrères de Plug-Tech ont publié un guide sur les agents IA n8n en production avec angle sécurité, et l'analyse d-open.org sur le React Next.js CVE-2026-23864 couvre le périmètre frontend complémentaire.

FAQ : audit pentest PME France prix 2026

Quel est le prix moyen d'un audit pentest PME France en 2026 ?

Cinq grilles sur 47 missions : pentest web simple 6-9 KEUR HT, pentest applicatif complexe 12-18 KEUR HT, pentest infra interne 10-16 KEUR HT, pentest cloud Azure ou AWS 14-22 KEUR HT, red team multi-vecteurs 18-28 KEUR HT.

Faut-il choisir un prestataire qualifié PASSI obligatoirement ?

Oui pour OIV et OES NIS2, certification ISO 27001 stricte, exigence cyber assurance. Non pour PME standards sans obligation : un cabinet expert avec consultants OSCP, OSEP ou Burp Suite Practitioner suffit à prix plus accessible. PASSI ajoute 20-35 pourcent au prix.

Quelle fréquence d'audit pentest pour une PME française ?

Trois cadences : annuel pour PME standards (couplé avec renouvellement cyber assurance), semestriel pour PME en obligation NIS2 ou ISO 27001 avec changements applicatifs, continu via bug bounty plus 1 pentest annuel approfondi pour scale-ups avec budget cyber supérieur à 80 KEUR HT.

Quels pièges éviter en contrat pentest PME ?

Cinq pièges : périmètre vague sans IP ni URL, livrable sans réunion de restitution, absence de contre-audit, paiement 100 pourcent à la commande, assurance RC pro insuffisante (exiger 5 millions EUR minimum avec couverture pentest explicite).

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →