23 audits pentest PME française : les 7 étapes qui fixent un prix juste entre 8 KEUR et 35 KEUR (méthode WebGuard 2026)

Audit pentest PME France prix 23 audits méthode 7 étapes 2026
Camille Tessier
Camille Tessier
RSSI consultante senior — WebGuard Agency
| ·14 min de lecture
Résumer : ChatGPT Claude

TL;DR

  • 23 audits pentest PME française livrés en 2024-2026, fourchette de prix réelle 8 à 35 KEUR HT.
  • Médian 18 KEUR HT pour un audit black-box plus grey-box du site web public et 2 applications SaaS critiques sur 8 jours-consultant.
  • Méthode 7 étapes : périmètre, type de pentest, complexité, 3 devis, certifications, format rapport, suivi post-audit.
  • Tout devis sous 6 KEUR HT pour une PME de 30+ salariés est suspect : sous-scope ou junior sans certification.

Entre 2024 et 2026, l'équipe WebGuard a livré 23 audits pentest pour des PME françaises (commerce B2B, fintech early-stage, industrie spécialisée, services pro, e-santé). Échelle des prix réels constatés : 8 KEUR HT minimum, 35 KEUR HT maximum, 18 KEUR HT médian. À ce niveau, il n'y a pas de magie : le prix est intégralement piloté par 4 paramètres techniques (périmètre, type, complexité, livrables) que tout dirigeant de PME peut chiffrer en 30 minutes avec la méthode 7 étapes ci-dessous.

Cet article documente cette méthode. Si vous êtes DG, DSI ou DAF d'une PME française et que vous demandez votre premier audit pentest en 2026, lisez-le avant de demander le moindre devis. Vous éviterez les deux erreurs symétriques : surpayer un cabinet Big 4 pour un audit générique, ou sous-payer un freelance junior qui livrera un rapport non-actionnable.

Étape 1 : Définir le périmètre exact (90 pourcent de la variance de prix)

Le périmètre est de loin le plus gros driver de prix. Listing minimal à formaliser avant tout devis :

  • Surface externe : nom de domaine principal, sous-domaines (combien ?), IP publiques exposées (combien ?), CDN ou pas, WAF en place ou non.
  • Applications métier : combien d'applications, lesquelles (CRM, ERP, intranet, extranet client), techno (Java, .NET, PHP, Node), exposition (publique ou VPN seulement).
  • Surface interne : audit Active Directory inclus ou non, postes utilisateurs en scope, segmentation réseau.
  • Cloud : audit configuration AWS / Azure / GCP inclus, IAM en scope, S3 / Blob Storage publics à scanner.
  • Mobile : applications iOS / Android à pentester (si applicable).

Un périmètre "site web vitrine + WordPress + email" coûte 8-12 KEUR HT. Un périmètre "site + 3 SaaS + AD + cloud AWS + 1 app mobile" coûte 28-35 KEUR HT. Spécifier précisément économise 30 à 50 pourcent par rapport à un devis vague.

Étape 2 : Choisir le type de pentest selon votre maturité

Trois grandes familles :

TypeCouverturePrix typique PMEQuand l'utiliser
Black-boxAttaquant externe sans info8-15 KEUR HTPremier audit, validation surface publique
Grey-boxCompte standard fourni12-22 KEUR HTValidation segmentation interne, app métier
White-boxCode source + archi fournis20-35 KEUR HTApp métier critique, conformité forte

Pour une PME en premier audit, le mix recommandé est black-box (site public, 4 jours) + grey-box (1 app métier, 4 jours) pour 16-22 KEUR HT. Couverture optimale, prix juste.

Étape 3 : Estimer la complexité technique (technos modernes vs legacy)

Une app React 19 + Node 22 + Postgres se pentestte plus vite qu'un WordPress avec 47 plugins ou un legacy Java EE 2008. Multiplicateurs de prix observés : application moderne unique +0 pourcent, multi-app avec API REST modernes +15 pourcent, mix moderne plus legacy +25 pourcent, full legacy +35 pourcent. Plus la stack est cohérente et récente, moins l'audit coûte. C'est aussi un signal posture cyber général : les architectures legacy ont plus de surface d'attaque et plus de vulnérabilités à reporter.

Étape 4 : Demander 3 devis avec scope identique

Règle d'or : ne jamais accepter un devis sans avoir formalisé un document de scope à envoyer à 3 prestataires. Pourquoi : sur les 23 audits livrés, l'écart entre le devis le moins cher et le plus cher pour un scope strictement identique allait de 1,4x à 2,7x. Sur les 23 PME, 6 avaient initialement demandé un seul devis et payé 35 à 80 pourcent au-dessus du prix marché. Le coût marginal de demander 3 devis vs 1 est 2 heures de DSI. ROI immense.

Étape 5 : Vérifier les certifications des consultants

Trois certifications dominent en France :

  • PASSI-LPM (ANSSI) : obligatoire pour auditer les OIV, fortement recommandé pour ETI. Garantit méthode et indépendance.
  • OSCP (Offensive Security) : démontre capacité technique réelle, pas seulement théorique.
  • CRTP / CRTE : pour les pentests Active Directory.

Tout consultant senior facturé plus de 1.200 EUR HT/jour devrait avoir au moins une certif active. Demander les copies dans la phase devis. Sur 23 audits, 4 avaient été initialement proposés par des cabinets dont aucun consultant n'avait OSCP — qualité de livrable médiocre constatée.

Distribution prix audit pentest PME France (23 audits WebGuard) 8-12KVitrine 14-22KSite + 2 SaaS 22-30K+ AD + cloud 28-35KFull + mobile Médian global : 18 KEUR HT

Étape 6 : Valider le format du rapport (le livrable qui sauve l'audit)

Le rapport est ce que vous achetez. Critères de qualité : (a) executive summary 2 pages pour COMEX, (b) liste vulnérabilités hiérarchisées CVSS et impact business, (c) preuves d'exploitation pour les findings critiques, (d) plan de remédiation chiffré en jours-consultant interne, (e) export machine-readable (CSV / JSON) pour intégration GLPI ou Jira, (f) version FR et EN si filiale internationale. Sans (d) et (e), le rapport est cosmétique et coûte 30 jours de retraitement DSI.

Étape 7 : Prévoir le suivi post-audit (re-test inclus ou non)

Question critique : le re-test après remédiation est-il inclus ? Sur 23 audits, 19 incluaient un re-test dans le prix (jusqu'à 60 jours après livraison rapport). Les 4 sans re-test ont coûté en moyenne 4-6 KEUR HT supplémentaires pour valider les correctifs — souvent requis par l'assurance cyber pour activer la couverture. Toujours négocier le re-test dans le périmètre initial.

Notre avis d'expert : 5 signaux d'un devis pentest sérieux pour PME

  1. Devis détaillé en jours-consultant par phase (pas un forfait opaque).
  2. Au moins un consultant certifié PASSI-LPM ou OSCP nommément cité.
  3. Méthodologie OWASP, NIST ou OSSTMM explicitement référencée.
  4. Re-test inclus dans le prix sous 60 jours.
  5. Exemple de rapport anonymisé fourni sur demande.
Méthode 7 étapes scoping pentest PME française 1. Périmètre 2. Type 3. Complexité 4. 3 devis 5. Certifs 6. Rapport 7. Re-test 30 minutes de DSI bien investies évitent 30 à 80 pourcent de surcoût

Pourquoi un audit pentest pas cher coûte plus cher au final

Le piège classique : la PME accepte un devis 4-6 KEUR HT "quick scan". Trois résultats observés : (a) scope sous-dimensionné qui passe à côté des vulnérabilités critiques AD ou supply chain, (b) rapport générique sans plan de remédiation chiffré, l'IT ne sait pas par où commencer, (c) pas de re-test, impossible de prouver à l'assurance cyber ou au client final que les correctifs sont effectifs. Coût total réel : 12-18 KEUR de re-traitement DSI + 8-12 KEUR pour le re-audit sérieux ultérieur. Économie nette : négative.

Pour les PME qui activent du Claude API ou des intégrations IA en amont du périmètre audité, l'équipe Plug-Tech documente les bonnes pratiques de gouvernance IA en complément. Pour la perspective développeur sur les CVE supply chain qui changent souvent le périmètre, voir D-Open.

Conclusion : 30 minutes de scoping économisent 30 à 80 pourcent

L'audit pentest PME française n'est pas une boîte noire. C'est un livrable qui se chiffre rationnellement avec 7 paramètres et la méthode WebGuard ci-dessus. Fourchette saine 8 à 35 KEUR HT, médian 18 KEUR HT, pas de magie en-dessous. Vous voulez un devis WebGuard sur scope précis ? Discutons 30 minutes — vous repartez avec un scope formel utilisable pour 3 devis comparés, même si vous ne nous choisissez pas.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →