WebGuard Agency

23 audits pentest PME francaises en 14 mois — voici la methode en 7 etapes et les vrais prix qui ont divise nos delais par 3

Audit pentest PME France prix methode 7 etapes 2026
Henrik Lindstrom
Henrik Lindstrom
RSSI et consultant senior — WebGuard Agency
| ·16 min de lecture
Resumer cet article avec : ChatGPT Claude Perplexity

TL;DR

  • 23 audits pentest PME francaises en 14 mois (avril 2025 a mai 2026). Delai moyen passe de 28 a 9 jours bout en bout.
  • Methode reproductible 7 etapes : cadrage, recon, scan, exploitation ciblee, lateral movement, reporting structure, remediation et re-test.
  • Prix vrais 2026 : 8-14 KEUR (web app PME), 14-22 KEUR (perimetre externe), 22-32 KEUR (interne plus externe ETI), 18-28 KEUR (AD complet). +25-40% pour conformite NIS2 ou PCI DSS.
  • Taux moyen par audit : 2,3 critiques, 4,7 hautes, 8,2 moyennes. 87% des PME ont au moins 1 critique non patche depuis +90j.
METHODE WEBGUARD PENTEST PME 7 ETAPES 1. Cadrage 2h 2. Recon 1-2j 3. Scan 1j 4. Exploit 2-4j 5. Lateral 1-2j 6. Report 2-3j 7. Re-test J+30 23 missions PME francaises avril 2025-mai 2026 - taux moyen : 2,3 critiques, 4,7 hautes, 8,2 moyennes par audit

Pourquoi cette methode et pas une autre

Depuis avril 2025, j ai pilote 23 audits pentest dans des PME francaises : industrie (6), services pro (5), e-commerce (4), sante (3), edition logicielle (3), cabinet d expertise (2). Le delai moyen bout en bout (cadrage a livraison du rapport) est passe de 28 jours sur les 5 premieres missions a 9 jours sur les 10 dernieres. Le facteur principal n est pas la stack technique mais la rigueur des etapes 1 (cadrage) et 6 (reporting), qui representent ensemble 30% du temps total mais conditionnent 70% de la valeur restituee au client.

Cet article est operationnel. Vous y trouverez les prix vrais 2026, les outils utilises, le format des rapports, et les pieges qui ont coute 18 KEUR a un client en 2025. Si vous voulez d abord comprendre le contexte conformite NIS2, voir notre audit perimetre NIS2.

Etape 1 : cadrage et perimetre (2h, 10% du budget)

Le piege numero un : commencer le pentest sans cadrage formel. Sur 5 missions ratees en 2024 que j ai reprise, 4 venaient d un cadrage trop court. La regle WebGuard : atelier cadrage 2h obligatoire avec DSI, RSSI ou referent technique, et signature des regles d engagement avant tout scan.

Livrables fin d etape 1 : perimetre exact (sous-domaines, IP ranges, applications, fonctions metier), type d audit (black box, grey box, white box), regles d engagement (horaires autorises, denial of service interdit, fenetres de maintenance), actifs critiques avec criticite metier 1-3, contacts d urgence 24/7 cote client.

Etape 2 : reconnaissance passive et active (1-2 jours)

OSINT, sous-domaines, ports ouverts, technologies, identites employes, fuites historiques. Outils : amass et subfinder pour les sous-domaines, shodan et censys pour les ports, builtwith et wappalyzer pour les technos, dehashed et haveibeenpwned pour les fuites. Output : carte d exposition complete avec 80 a 250 actifs par audit.

Etape 3 : scan vulnerabilites automatise (1 jour)

Nuclei avec templates a jour (mise a jour quotidienne), Nessus pour le perimetre, OWASP ZAP pour les applications web, BurpSuite Pro pour les scans manuels assistes. Output : 80 a 350 findings bruts par audit a trier en etape 4.

Avis d expert
Henrik Lindstrom

« Le scan automatise n est jamais le coeur de l audit. C est juste un filet. Sur 23 missions, 60% des findings critiques venaient de l etape 4 (exploitation manuelle ciblee) sur des actifs que le scan n avait pas signales en High. Un pentest qui ne fait que livrer un rapport Nuclei n est pas un pentest, c est un scan facture. »

Henrik Lindstrom, RSSI et consultant senior — WebGuard Agency

Etape 4 : exploitation manuelle ciblee (2-4 jours)

Le coeur de l audit. On selectionne 15 a 30 cibles a fort potentiel (RCE, SSRF, IDOR, deserialization, auth bypass) et on exploite manuellement. Chaque exploitation reussie donne un PoC documente : captures, requete brute, response, impact metier. Outils : BurpSuite Pro, custom Python scripts, Metasploit pour les exploits connus.

Etape 5 : lateral movement et post-exploitation (1-2 jours)

Si une exploitation reussit, on poursuit le mouvement lateral controle pour mesurer l impact reel. Acces base de donnees, pivot interne via SSH ou VPN compromis, escalation de privileges, dumping AD, recuperation de secrets. Strictement encadre par les regles d engagement de l etape 1.

Vous voulez un devis pentest PME en 24 heures ?

Notre equipe pentest WebGuard Agency intervient sous 5 a 12 jours selon le perimetre. Budget 8-32 KEUR HT. Pentesters certifies OSCP minimum, 60% OSEP ou OSWE. Rapport executif plus rapport technique livre, re-test J+30 inclus.

Etape 6 : reporting structure et hierarchise (2-3 jours)

Le livrable WebGuard standard : rapport executif 4-6 pages (pour DG et COMEX) plus rapport technique 30-80 pages selon ampleur (pour DSI, tech leads, devs). Chaque finding documente : criticite CVSS 3.1, impact metier, exploitation steps reproductibles, screenshots, remediation immediate, references CWE et OWASP.

Etape 7 : remediation et re-test (2-3 jours, J+30)

Workshop remediation 3h avec DSI et tech leads pour cadrer les actions sur 30 jours. Re-test cible 30 jours plus tard sur tous les findings high et critical. Attestation post-remediation pour les audits NIS2, ISO 27001, PCI DSS.

Les prix vrais 2026 (23 missions, sans marketing)

  • Pentest applicatif web PME 10-50 employes : 8-14 KEUR HT, 5-7 jours bout en bout.
  • Pentest externe perimetre complet (DNS, mail, web, VPN) : 14-22 KEUR HT, 7-10 jours.
  • Pentest interne plus externe ETI 200-2000 employes : 22-32 KEUR HT, 10-14 jours.
  • Pentest Active Directory complet avec lateral movement : 18-28 KEUR HT, 8-12 jours.
  • Audit conformite NIS2 plus pentest : +25 a 40% du budget pentest pour la documentation reglementaire.
  • Re-test 30 jours : inclus dans tous les forfaits WebGuard, sinon facture 2-4 KEUR HT.

Cross-links techniques

Pour des audits cote developpeurs avec correctifs concrets, voir l analyse BadHost cote dev. Pour la posture IA agentic dans le cadre des audits, voir Plug-Tech. Pour l audit NIS2 complet, voir notre audit perimetre NIS2.

FAQ

Black box, grey box ou white box, lequel choisir ?

Pour une PME francaise qui audite pour la premiere fois : grey box. C est le meilleur ratio profondeur/cout. Black box donne une vision realiste de l attaquant externe mais rate 30-40% des findings internes. White box couvre tout mais coute 30-50% plus cher. Pour les audits NIS2 / ISO 27001 recurrents, alterner grey box (annee 1) et white box (annee 2) donne la meilleure courbe de maturite.

Faut-il prevenir les equipes IT avant le pentest ?

Cela depend de l objectif. Si l audit doit aussi tester la capacite de detection du SOC interne (red team scenario), non. Pour les audits conformite classiques, oui, et meme obligatoire : prevenir les equipes SOC, hebergeur, prestataire SIEM pour eviter blocages et fausses alertes. Conserver un canal de communication 24/7 cote client durant tout l audit.

Le pentest est-il obligatoire pour NIS2 ?

Pas explicitement, mais NIS2 exige des tests de securite reguliers. L ANSSI considere un pentest annuel comme une bonne pratique baseline pour les entites NIS2 essentielles et importantes. Pour les OIV et OSE secteur banque, sante, energie, c est de facto obligatoire dans les audits ACPR ou regulateur sectoriel.

Quelle frequence de pentest pour une PME francaise ?

Annuel minimum pour le perimetre critique (site web public, API client, VPN). Apres tout changement majeur (mise en production d une nouvelle app, migration cloud, fusion-acquisition). Re-test obligatoire 30 jours apres remediation des findings high et critical. Budget annuel recurrent 12-25 KEUR pour une PME standard 50-200 employes.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →