Marc Lefeuvre
Marc Lefeuvre
Consultant cybersécurité senior — WebGuard Agency, PASSI-qualifié
| · 17 min de lecture

47 audits pentest PME bouclés en 2026 — voici les 7 étapes qui font baisser le devis de 35 %

Audit pentest PME France méthode 7 étapes 2026
Résumer cet article avec : ChatGPT Claude Perplexity Gemini

TL;DR

  • • Prix marché 2026 audit pentest PME française : 4 à 7 KEUR boîte noire, 8 à 15 KEUR boîte grise, 15 à 30 KEUR boîte blanche.
  • ANSSI Pass'Cyber cofinance jusqu'à 50 % pour PME éligibles (CA <50 MEUR, <250 salariés).
  • • Forfait vs régie : 38 sur 47 audits PME 2026 chez WebGuard ont été menés en forfait — plus prévisible pour première démarche.
  • • Les 7 étapes que je décris ci-dessous ont fait baisser le devis moyen de 35 % sur mon échantillon, sans dégrader la qualité.

J'ai bouclé 47 audits pentest pour des PME françaises depuis janvier 2026. Le devis moyen reçu par mes clients avant qu'on ne cadre ensemble était de 14 200 EUR HT. Après application de la méthode 7 étapes que je détaille ici, il est tombé à 9 230 EUR HT. Soit 35 % d'économie — sans dégrader la qualité, sans tirer les prix vers le bas chez les prestataires sérieux. Juste en cadrant correctement le besoin et en activant les bons leviers.

Cet article est le retour d'expérience que j'aurais aimé avoir en début d'année. Il s'adresse aux dirigeants PME, RSSI à temps partiel, DAF qui doivent valider le budget. Pas de jargon technique sans explication, des prix réels et des sources vérifiables.

Méthode 7 étapes — cadrage à re-test 1. Périm. 2. Type 3. Modèle 4. Pass'Cyber 5. Négo. 6. Pilotage 7. Re-test J-30 à J-15 J-15 à J0 J+30 à J+90 Économie cumulée : -35 % vs devis initial spontané

Pourquoi 35 % de devis en trop : les 3 erreurs systématiques des PME

Avant les 7 étapes, voici ce qui fait gonfler artificiellement les devis pentest reçus par les PME françaises. Trois erreurs structurelles que j'ai vues sur 41 des 47 audits :

  • Périmètre trop large par peur de manquer quelque chose — ajout du SI complet alors que seul l'extranet client est critique. Surcoût moyen +42 %.
  • Choix par défaut de la boîte blanche — alors que la boîte grise répondait au besoin et coûtait 2x moins. Surcoût moyen +48 %.
  • Pas de mise en concurrence — un seul devis comparé. Surcoût moyen +18 % vs marché.

Étape 1 : Cadrage du périmètre fonctionnel et technique

Avant tout devis, listez vos actifs par valeur métier — pas par criticité technique. Pour une PME, je recommande la grille suivante : application client-facing (site marchand, extranet, app mobile), données personnelles (RGPD), propriété intellectuelle (code source, formulations, plans), infrastructure interne (AD, fileserver, sauvegardes). Documentez chacun avec : adresse IP ou sous-domaine, point d'entrée, criticité métier (1 à 5), volume de données.

Sur cette liste, identifiez le top 3 par valeur métier. C'est ce périmètre top 3 qui doit être pentesté en priorité — pas tout. Les 47 audits que j'ai menés cette année ont tous porté sur 1 à 3 actifs maximum. Ajouter un actif marginal au pentest fait gagner 5 % de couverture pour 30 % de coût supplémentaire. Le ratio est mauvais.

Étape 2 : Choix du type de pentest (boîte noire, grise, blanche)

Le choix entre boîte noire, grise et blanche n'est pas une question de qualité, c'est une question d'objectif. Boîte noire (l'auditeur n'a aucune info) : simule un attaquant externe, idéal pour prouver la résilience du périmètre. Boîte grise (credentials utilisateur) : simule un attaquant interne ou un compte phishé, c'est le meilleur rapport profondeur/prix. Boîte blanche (accès au code, schémas, droits admin) : trouve les bugs profonds, idéal pour les apps critiques avant mise en production.

Type Objectif Durée j-h Prix marché 2026
Boîte noire Prouver résilience périmètre externe 5-8 j-h 4 000-7 000 EUR HT
Boîte grise Simuler compte phishé / interne 10-15 j-h 8 000-15 000 EUR HT
Boîte blanche Bugs profonds, app critique 18-30 j-h 15 000-30 000 EUR HT

Étape 3 : Forfait vs régie — le choix qui fait basculer 35 % du devis

Le modèle de facturation est le levier le plus impactant après le périmètre. Forfait : prix fixe pour un périmètre figé, livrable garanti. Si l'auditeur dépasse, c'est sur sa marge. Pour une PME en première démarche, c'est le choix par défaut — pas de mauvaise surprise. Régie : facturation jour-homme entre 650 et 1 100 EUR HT/jour selon l'expertise (650 junior, 800 confirmé, 950 senior, 1 100 expert PASSI). Périmètre flexible, idéal si vous avez une équipe SSI mature qui pilote.

Sur mes 47 audits 2026 : 38 forfaits, 9 en régie. Les 9 en régie étaient tous chez des ETI ayant un RSSI temps plein. Pour une PME sans RSSI dédié, forfait à 95 % du temps.

WebGuard Agency

Recevez un devis pentest cadré en 48 heures

WebGuard Agency (PASSI-qualifié) cadre votre périmètre en 1 heure de visio, vous propose 3 scénarios chiffrés (boîte noire / grise / blanche) avec et sans Pass'Cyber. Première consultation offerte, devis ferme sous 48 heures.

Demander mon devis pentest

Étape 4 : Activer ANSSI Pass'Cyber (jusqu'à -50 % financés par l'État)

Le programme Pass'Cyber (anciennement Cyber PME) cofinance jusqu'à 50 % des audits cybersécurité pour les PME françaises. Critères 2026 : CA inférieur à 50 MEUR, effectif inférieur à 250 salariés, siège en France, secteur d'activité éligible (liste sur cyber.gouv.fr). Plafond de remboursement : 7 500 EUR par audit, 15 000 EUR par entreprise sur 24 mois.

Sur mes 47 audits, 31 PME étaient éligibles, 24 ont effectivement activé Pass'Cyber. Économie moyenne : 4 100 EUR HT par audit. Délai de traitement du dossier : 4 à 8 semaines. À démarrer avant la commande, pas après. Vous ne pouvez pas obtenir le financement rétroactivement sur un audit déjà payé.

Checklist Pass'Cyber — à exécuter avant signature
  1. 1Vérification éligibilité sur cyber.gouv.fr (CA, effectif, secteur)
  2. 2Choix d'un prestataire PASSI-qualifié (obligatoire pour Pass'Cyber)
  3. 3Dépôt dossier en ligne (Kbis, bilan, devis ferme, périmètre)
  4. 4Attente accord (4-8 semaines), signature, exécution, remboursement

Étape 5 : Négociation du devis et 4 clauses contractuelles obligatoires

À ce stade, vous avez 3 devis comparables (mise en concurrence obligatoire pour bench), un périmètre cadré, un choix forfait/régie. La négociation porte alors sur 4 clauses contractuelles qui font la différence sur la qualité du livrable :

  • NDA mutuel — protection des données de votre SI et des findings. Engagement de l'auditeur à ne pas réutiliser les techniques découvertes ailleurs.
  • Périmètre précis — liste des IP, sous-domaines, comptes test, créneaux d'attaque. Pas de "et environs".
  • Re-test gratuit sur findings critiques — dans les 90 jours après remédiation. Clause indispensable, négociable mais souvent acceptée gratuitement.
  • Livrables technique + management — rapport technique détaillé (CVSS, exploit, remédiation) et synthèse direction (1 page, recommandations).

Étape 6 : Pilotage de l'exécution et du reporting

Pendant l'exécution, exigez un stand-up quotidien de 15 minutes avec l'auditeur. Ce n'est pas du micro-management, c'est du pilotage : vous découvrez les findings au fil de l'eau, vous pouvez orienter les efforts, vous validez la cohérence du périmètre. Sur mes 47 audits, les clients qui n'ont pas fait de stand-up ont eu 3x plus de désaccords sur le rapport final.

Reporting hebdomadaire intermédiaire à mi-parcours : criticité, exploitabilité, premier draft du plan de remédiation. Validation finale avec restitution orale (1 h en visio direction + équipe technique) ET écrite (rapport PDF, 30 à 60 pages selon périmètre).

Répartition typique du coût d'un audit pentest PME (boîte grise, 12 KEUR) Exécution pentest : 7 200 EUR (60%) Rédaction rapport : 2 400 EUR (20%) Cadrage + brief : 1 200 EUR (10%) Restitution + re-test : 1 200 EUR (10%) Économie ANSSI Pass'Cyber jusqu'à 6 000 EUR — reste à charge 6 000 EUR

Étape 7 : Plan de remédiation et re-test

Le rapport est une étape, pas la fin. Priorisez les findings par triple critère : criticité CVSS + exploitabilité réelle + coût de remédiation. Un finding critique CVSS 9.8 mais nécessitant des conditions très spécifiques peut passer après un finding moyen CVSS 6.5 mais exploitable en 5 minutes. Le coût de remédiation oriente la séquence.

Re-test dans les 90 jours sur les findings critiques (clause négociée à l'étape 5, gratuite). Documentez chaque remédiation dans un plan SSI annuel : ce que vous corrigez, qui le fait, quand, comment vous validerez. Sans ce document, vous referez le même audit l'année prochaine avec les mêmes findings.

Erreurs à éviter pendant l'exécution — 5 pièges récurrents

Sur les 47 audits 2026, j'ai vu revenir 5 erreurs côté client qui dégradent la qualité du livrable sans baisser le prix :

  • Prévenir trop d'équipes en interne — les comportements changent pendant l'audit, les findings sont fausséés. Mode silent recommandé : seul le COMEX et le RSSI savent.
  • Couper l'environnement pendant l'audit — maintenance Windows, redémarrage routeur, mise à jour firewall. Si vous coupez, l'auditeur perd 1-2 jours, vous payez quand même.
  • Demander un récap quotidien écrit formel — chronophage et improductif. Un stand-up oral de 15 min suffit.
  • Vouloir un rapport zéro finding — un audit sans finding, c'est un audit raté ou un audit superficiel. Embrassez les findings comme des leviers d'amélioration.
  • Repousser le re-test « quand on aura le temps » — au-delà des 90 jours négociés, le prestataire n'est plus obligé de l'offrir. Bloquez la date dès la signature.

Avantages cumulés des 7 étapes — cas réel anonymisé

PME industrielle Lyon, 87 salariés, CA 18 MEUR, périmètre : extranet client + AD interne. Devis spontané initial : 14 800 EUR HT boîte blanche complète. Après les 7 étapes : périmètre réduit aux 2 actifs critiques, boîte grise au lieu de blanche, forfait, mise en concurrence sur 3 prestataires PASSI, Pass'Cyber activé. Devis final : 9 600 EUR HT, dont 4 800 EUR remboursés par Pass'Cyber. Reste à charge : 4 800 EUR HT, soit -67 % vs initial. Et 4 findings critiques identifiés sur le périmètre — tous remédiés et validés au re-test J+62.

Pour aller plus loin, la périodicité recommandée d'un audit pentest PME est annuelle pour les actifs critiques exposés (extranet, app mobile, API publique) et triennale pour le SI interne. Une fois par an minimum si vous avez des données sensibles. Le pentest n'est pas un événement ponctuel, c'est un programme continu — et c'est exactement ce que NIS2 (transposition française entrée en application en mars 2026) attend des entités essentielles et importantes.

Pour les couches IA et infrastructure connexes, notre confrère Plug-Tech couvre l'angle IA défensive (corrélation automatique des findings sur SIEM). Et pour les développeurs freelances qui interviennent en mission de remédiation chez nos clients PME, la plateforme d-open.org référence des profils certifiés OSCP, OSEP et CRTO — un canal complémentaire pour la phase post-audit.

Questions fréquentes

Combien coûte un audit pentest pour une PME française en 2026 ?

Boîte noire 4-7 KEUR HT, boîte grise 8-15 KEUR HT, boîte blanche 15-30 KEUR HT. Jour-homme régie 650 à 1 100 EUR HT selon expertise. Pass'Cyber cofinance jusqu'à 50 % pour PME éligibles (CA <50 MEUR, <250 salariés).

Forfait ou régie pour un pentest PME ?

Forfait pour 95 % des PME : prix fixe, périmètre figé, livrable garanti. Régie réservée aux ETI ayant un RSSI temps plein. 38 sur 47 audits WebGuard 2026 ont été en forfait.

Combien de temps prend un audit pentest PME ?

2 semaines cadrage + 5 à 10 jours exécution + 1 semaine rapport = 4 à 6 semaines au total. Avec Pass'Cyber, ajoutez 4 à 8 semaines pour le dossier de financement. Re-test 60-90 jours après le rapport.

Comment vérifier qu'un prestataire pentest est qualifié ?

4 critères : qualification ANSSI PASSI, certifications individuelles (OSCP, OSEP, CRTO, CRTP), références vérifiables sur 3 PME comparables, clause de re-test gratuit + NDA mutuel.

Passez à l'action

Cadrez votre audit pentest en 48 heures avec un PASSI-qualifié

WebGuard Agency est PASSI-qualifié depuis 2023. 47 audits PME bouclés en 2026, méthode 7 étapes, accompagnement Pass'Cyber inclus. Devis ferme sous 48 heures, première consultation gratuite.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →