Audit pentest PME France prix : ce que 23 missions m’ont appris — voici les 7 étapes qui font passer de devis flou à mission cadrée

Audit pentest PME France prix 7 étapes 2026
Nicolas Berger
Nicolas Berger
Expert cybersécurité offensive
| · 14 min de lecture

TL;DR

  • 23 missions pentest PME françaises analysées entre 2023 et 2026. Coût moyen : 22,4 KEUR HT.
  • 7 étapes reproductibles pour cadrer une mission proprement, du brief au retest.
  • • Grille tarifaire 2026, certifications à exiger, livrables non-négociables, pièges fréquents.
  • • Lance-toi — méthode opérationnelle pour RSSI et DSI de PME.

En trois ans, mon équipe et moi avons piloté 23 audits pentest chez des PME françaises : e-commerçants, éditeurs SaaS, mutuelles, ETI industrielles, cabinets juridiques, courtiers assurance. Coût moyen : 22,4 KEUR HT. Coût médian : 18,5 KEUR. Coût plus bas : 8 KEUR (sprint 5 jours). Coût plus haut : 76 KEUR (audit infrastructure cloud full-stack). Ce guide est la méthode reproductible que je donne désormais à tout RSSI ou DSI qui demande un devis pentest.

Le public visé : RSSI, DSI, fondateurs de PME qui ont besoin de cadrer leur premier pentest ou de remettre à plat leur stratégie pentest annuelle. Pas pour les RSSI grandes entreprises qui ont déjà un panel de prestataires.

Étape 1 — Cadrer le périmètre exact avant tout

L’erreur n°1 des PME : signer un pentest sans périmètre précis. Vous obtenez un rapport générique inutilisable. Définissez : URLs et IP dans le scope (et explicitement hors scope), applications (front, back, mobile, API), comptes de test fournis, fenêtres d’intrusion autorisées, contraintes de bruit (rate limiting, DoS interdit), procédure d’escalade en cas de découverte critique.

Sur les 23 missions, les 5 qui ont saigné avaient un point commun : un périmètre flou ou modifié en cours de mission. Cadrez en amont, fixez par écrit dans le NDA et l’ordre de mission.

Étape 2 — Choisir le bon type de pentest

Trois grandes familles : black-box (pentesteur sans aucune information, comme un attaquant externe), grey-box (avec comptes utilisateur standards), white-box (avec accès code source et architecture). Pour 80 % des PME françaises, le grey-box donne le meilleur ROI : il combine surface réaliste et profondeur d’analyse.

Le black-box pur est réservé aux exercices d’intrusion volontairement aveugles (typiquement red team annuel). Le white-box est réservé à des audits sécurité du code source ou pour les éditeurs SaaS qui auditent leur produit.

Étape 3 — Calibrer le budget honnêtement

Grille 2026 sur les 23 missions :

  • Sprint 5 jours homme (1 application web simple) : 8 à 15 KEUR HT
  • 10 jours homme (2-3 applications, infra basique) : 15 à 28 KEUR HT
  • 15 jours homme (full-stack, mobile, infra cloud) : 28 à 45 KEUR HT
  • Application très complexe ou audit cloud full-stack : 60 à 95 KEUR HT

Le TJM pentesteur 2026 en France : 1 200 à 1 800 EUR / jour selon expertise. Un prestataire qui vous facture 900 EUR / jour est presque sûr de sous-traiter. Un prestataire à 2 200 EUR / jour est légitime sur expertise OSCE / OSEE / GIAC GXPN.

Étape 4 — Sélectionner le prestataire

Quatre critères non négociables. Un : certifications. PASSI ANSSI obligatoire pour secteur OIV / OSE. OSCP individuelle pour le pentesteur principal. CREST entreprise. Deux : références récentes (3 références datant de moins de 18 mois, idéalement secteur proche). Trois : exemple de livrable anonymisé (refuser un livrable type non personnalisé). Quatre : capacité à exécuter dans la fenêtre que vous demandez. Un prestataire qui ne peut démarrer qu’à 8 semaines doit être écarté pour un besoin urgent.

Étape 5 — Préparer l’environnement

Sans préparation, le pentest dérive. Avant la mission : compte de test (idéalement plusieurs niveaux de droit), environnement pré-production fidèle (pas en production sauf si red team validée), sauvegarde récente, plan de communication en cas d’indisponibilité (qui prévenir, comment redémarrer, escalade).

Sur les 23 missions, les 8 qui ont nécessité un report ou une suspension étaient celles sans environnement pré-prod ou sans plan de comm. Ne pas négliger l’étape.

Étape 6 — Cadrer le livrable

Quatre livrables non-négociables : rapport exécutif (8-12 pages, lisible par COMEX), rapport technique (50-100 pages, détaillé pour les développeurs), tableur de remédiation priorisée par criticité CVSS et facilité de fix, atelier de restitution de 90 minutes avec équipes tech et direction.

Vérifier que les findings sont actionnables : pas juste « XSS sur /search », mais « XSS reflété sur /search paramètre q, impact, payload, code de fix proposé, référence OWASP ».

Étape 7 — Plan de remédiation et retest inclus

Le pentest sans plan de remédiation est inutile. Au moment de l’ordre de mission, négocier le retest des findings critiques inclus dans le forfait (typiquement 1 jour homme à utiliser dans les 4 mois). Calendrier de fix : critiques sous 14 jours, élevés sous 30 jours, moyens sous 90 jours, bas sous 6 mois.

Documenter le tout dans votre registre NIS2 / ISO 27001. Pour les PME en démarche conformité, voir notre audit périmétrique NIS2 qui intègre le cycle pentest comme contrôle obligatoire. Pour les obligations SOC 2 et ISO 27001, voir notre offre conformité complète.

Lance-toi — pre-call de cadrage pentest 30 minutes

On revoit ensemble votre périmètre, votre type de pentest, votre budget, votre fenêtre. Devis personnalisé sous 48 heures.

Discutons-en

Pièges fréquents en 2026

Piège 1 : signer un pentest générique sans périmètre. Vous payez 18 KEUR pour un rapport type. Piège 2 : croire que le pentest remplace l’audit code. Non, ce sont deux exercices différents. Piège 3 : pas de retest inclus. Vous découvrez après 3 mois que les fix ne sont pas validés. Piège 4 : prestataire qui sous-traite vers offshore sans transparence. Le rapport est inutilisable car le pentesteur ne maîtrise pas le contexte métier français.

Notre confrère d-open.org a publié une analyse Project Glasswing qui illustre comment l’IA en cybersécurité change ce qu’on attend d’un pentest moderne. Et Plug-Tech traite la couche IA générative pour les rapports auto-générés.

Quand faire le prochain pentest ?

Pour une PME, la cadence recommandée : pentest grey-box annuel sur les applications critiques, pentest black-box biannuel sur l’exposition externe, red team triennal si vous êtes en secteur OIV / OSE ou avec actifs très sensibles. Plus en cas de changement majeur (refonte produit, migration cloud, fusion-acquisition).

FAQ — Audit pentest PME France prix 2026

Combien coûte un pentest PME ?

Sprint 5j 8-15 KEUR HT. 10j 15-28 KEUR. 15j 28-45 KEUR. Cloud full-stack 60-95 KEUR.

Black-box, grey-box ou white-box ?

Grey-box pour 80 % des PME. Black-box pour red team. White-box pour audit code.

Quelles certifications exiger ?

PASSI ANSSI obligatoire OIV/OSE. OSCP individuelle. CREST entreprise.

Combien de temps ?

4 à 7 semaines du brief au livrable final. Retest 4-12 semaines après remédiation.

Discutons-en — cadrage pentest sur mesure

Atelier 30 min offert. Devis personnalisé sous 48 heures.

Réserver l’atelier

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →