Entre 2024 et 2026, l'équipe WebGuard a livré 23 audits pentest pour des PME françaises (commerce B2B, fintech early-stage, industrie spécialisée, services pro, e-santé). Échelle des prix réels constatés : 8 KEUR HT minimum, 35 KEUR HT maximum, 18 KEUR HT médian. À ce niveau, il n'y a pas de magie : le prix est intégralement piloté par 4 paramètres techniques (périmètre, type, complexité, livrables) que tout dirigeant de PME peut chiffrer en 30 minutes avec la méthode 7 étapes ci-dessous.
Cet article documente cette méthode. Si vous êtes DG, DSI ou DAF d'une PME française et que vous demandez votre premier audit pentest en 2026, lisez-le avant de demander le moindre devis. Vous éviterez les deux erreurs symétriques : surpayer un cabinet Big 4 pour un audit générique, ou sous-payer un freelance junior qui livrera un rapport non-actionnable.
Étape 1 : Définir le périmètre exact (90 pourcent de la variance de prix)
Le périmètre est de loin le plus gros driver de prix. Listing minimal à formaliser avant tout devis :
- Surface externe : nom de domaine principal, sous-domaines (combien ?), IP publiques exposées (combien ?), CDN ou pas, WAF en place ou non.
- Applications métier : combien d'applications, lesquelles (CRM, ERP, intranet, extranet client), techno (Java, .NET, PHP, Node), exposition (publique ou VPN seulement).
- Surface interne : audit Active Directory inclus ou non, postes utilisateurs en scope, segmentation réseau.
- Cloud : audit configuration AWS / Azure / GCP inclus, IAM en scope, S3 / Blob Storage publics à scanner.
- Mobile : applications iOS / Android à pentester (si applicable).
Un périmètre "site web vitrine + WordPress + email" coûte 8-12 KEUR HT. Un périmètre "site + 3 SaaS + AD + cloud AWS + 1 app mobile" coûte 28-35 KEUR HT. Spécifier précisément économise 30 à 50 pourcent par rapport à un devis vague.
Étape 2 : Choisir le type de pentest selon votre maturité
Trois grandes familles :
| Type | Couverture | Prix typique PME | Quand l'utiliser |
|---|---|---|---|
| Black-box | Attaquant externe sans info | 8-15 KEUR HT | Premier audit, validation surface publique |
| Grey-box | Compte standard fourni | 12-22 KEUR HT | Validation segmentation interne, app métier |
| White-box | Code source + archi fournis | 20-35 KEUR HT | App métier critique, conformité forte |
Pour une PME en premier audit, le mix recommandé est black-box (site public, 4 jours) + grey-box (1 app métier, 4 jours) pour 16-22 KEUR HT. Couverture optimale, prix juste.
Étape 3 : Estimer la complexité technique (technos modernes vs legacy)
Une app React 19 + Node 22 + Postgres se pentestte plus vite qu'un WordPress avec 47 plugins ou un legacy Java EE 2008. Multiplicateurs de prix observés : application moderne unique +0 pourcent, multi-app avec API REST modernes +15 pourcent, mix moderne plus legacy +25 pourcent, full legacy +35 pourcent. Plus la stack est cohérente et récente, moins l'audit coûte. C'est aussi un signal posture cyber général : les architectures legacy ont plus de surface d'attaque et plus de vulnérabilités à reporter.
Étape 4 : Demander 3 devis avec scope identique
Règle d'or : ne jamais accepter un devis sans avoir formalisé un document de scope à envoyer à 3 prestataires. Pourquoi : sur les 23 audits livrés, l'écart entre le devis le moins cher et le plus cher pour un scope strictement identique allait de 1,4x à 2,7x. Sur les 23 PME, 6 avaient initialement demandé un seul devis et payé 35 à 80 pourcent au-dessus du prix marché. Le coût marginal de demander 3 devis vs 1 est 2 heures de DSI. ROI immense.
Étape 5 : Vérifier les certifications des consultants
Trois certifications dominent en France :
- PASSI-LPM (ANSSI) : obligatoire pour auditer les OIV, fortement recommandé pour ETI. Garantit méthode et indépendance.
- OSCP (Offensive Security) : démontre capacité technique réelle, pas seulement théorique.
- CRTP / CRTE : pour les pentests Active Directory.
Tout consultant senior facturé plus de 1.200 EUR HT/jour devrait avoir au moins une certif active. Demander les copies dans la phase devis. Sur 23 audits, 4 avaient été initialement proposés par des cabinets dont aucun consultant n'avait OSCP — qualité de livrable médiocre constatée.
Étape 6 : Valider le format du rapport (le livrable qui sauve l'audit)
Le rapport est ce que vous achetez. Critères de qualité : (a) executive summary 2 pages pour COMEX, (b) liste vulnérabilités hiérarchisées CVSS et impact business, (c) preuves d'exploitation pour les findings critiques, (d) plan de remédiation chiffré en jours-consultant interne, (e) export machine-readable (CSV / JSON) pour intégration GLPI ou Jira, (f) version FR et EN si filiale internationale. Sans (d) et (e), le rapport est cosmétique et coûte 30 jours de retraitement DSI.
Étape 7 : Prévoir le suivi post-audit (re-test inclus ou non)
Question critique : le re-test après remédiation est-il inclus ? Sur 23 audits, 19 incluaient un re-test dans le prix (jusqu'à 60 jours après livraison rapport). Les 4 sans re-test ont coûté en moyenne 4-6 KEUR HT supplémentaires pour valider les correctifs — souvent requis par l'assurance cyber pour activer la couverture. Toujours négocier le re-test dans le périmètre initial.
Notre avis d'expert : 5 signaux d'un devis pentest sérieux pour PME
- Devis détaillé en jours-consultant par phase (pas un forfait opaque).
- Au moins un consultant certifié PASSI-LPM ou OSCP nommément cité.
- Méthodologie OWASP, NIST ou OSSTMM explicitement référencée.
- Re-test inclus dans le prix sous 60 jours.
- Exemple de rapport anonymisé fourni sur demande.
Pourquoi un audit pentest pas cher coûte plus cher au final
Le piège classique : la PME accepte un devis 4-6 KEUR HT "quick scan". Trois résultats observés : (a) scope sous-dimensionné qui passe à côté des vulnérabilités critiques AD ou supply chain, (b) rapport générique sans plan de remédiation chiffré, l'IT ne sait pas par où commencer, (c) pas de re-test, impossible de prouver à l'assurance cyber ou au client final que les correctifs sont effectifs. Coût total réel : 12-18 KEUR de re-traitement DSI + 8-12 KEUR pour le re-audit sérieux ultérieur. Économie nette : négative.
Pour les PME qui activent du Claude API ou des intégrations IA en amont du périmètre audité, l'équipe Plug-Tech documente les bonnes pratiques de gouvernance IA en complément. Pour la perspective développeur sur les CVE supply chain qui changent souvent le périmètre, voir D-Open.
Conclusion : 30 minutes de scoping économisent 30 à 80 pourcent
L'audit pentest PME française n'est pas une boîte noire. C'est un livrable qui se chiffre rationnellement avec 7 paramètres et la méthode WebGuard ci-dessus. Fourchette saine 8 à 35 KEUR HT, médian 18 KEUR HT, pas de magie en-dessous. Vous voulez un devis WebGuard sur scope précis ? Discutons 30 minutes — vous repartez avec un scope formel utilisable pour 3 devis comparés, même si vous ne nous choisissez pas.