23 audits pentest PME francaises en 14 mois — voici la methode en 7 etapes et les vrais prix qui ont divise nos delais par 3
RSSI et consultant senior — WebGuard Agency
TL;DR
- 23 audits pentest PME francaises en 14 mois (avril 2025 a mai 2026). Delai moyen passe de 28 a 9 jours bout en bout.
- Methode reproductible 7 etapes : cadrage, recon, scan, exploitation ciblee, lateral movement, reporting structure, remediation et re-test.
- Prix vrais 2026 : 8-14 KEUR (web app PME), 14-22 KEUR (perimetre externe), 22-32 KEUR (interne plus externe ETI), 18-28 KEUR (AD complet). +25-40% pour conformite NIS2 ou PCI DSS.
- Taux moyen par audit : 2,3 critiques, 4,7 hautes, 8,2 moyennes. 87% des PME ont au moins 1 critique non patche depuis +90j.
— Pourquoi cette methode et pas une autre
Depuis avril 2025, j ai pilote 23 audits pentest dans des PME francaises : industrie (6), services pro (5), e-commerce (4), sante (3), edition logicielle (3), cabinet d expertise (2). Le delai moyen bout en bout (cadrage a livraison du rapport) est passe de 28 jours sur les 5 premieres missions a 9 jours sur les 10 dernieres. Le facteur principal n est pas la stack technique mais la rigueur des etapes 1 (cadrage) et 6 (reporting), qui representent ensemble 30% du temps total mais conditionnent 70% de la valeur restituee au client.
Cet article est operationnel. Vous y trouverez les prix vrais 2026, les outils utilises, le format des rapports, et les pieges qui ont coute 18 KEUR a un client en 2025. Si vous voulez d abord comprendre le contexte conformite NIS2, voir notre audit perimetre NIS2.
— Etape 1 : cadrage et perimetre (2h, 10% du budget)
Le piege numero un : commencer le pentest sans cadrage formel. Sur 5 missions ratees en 2024 que j ai reprise, 4 venaient d un cadrage trop court. La regle WebGuard : atelier cadrage 2h obligatoire avec DSI, RSSI ou referent technique, et signature des regles d engagement avant tout scan.
Livrables fin d etape 1 : perimetre exact (sous-domaines, IP ranges, applications, fonctions metier), type d audit (black box, grey box, white box), regles d engagement (horaires autorises, denial of service interdit, fenetres de maintenance), actifs critiques avec criticite metier 1-3, contacts d urgence 24/7 cote client.
— Etape 2 : reconnaissance passive et active (1-2 jours)
OSINT, sous-domaines, ports ouverts, technologies, identites employes, fuites historiques. Outils : amass et subfinder pour les sous-domaines, shodan et censys pour les ports, builtwith et wappalyzer pour les technos, dehashed et haveibeenpwned pour les fuites. Output : carte d exposition complete avec 80 a 250 actifs par audit.
— Etape 3 : scan vulnerabilites automatise (1 jour)
Nuclei avec templates a jour (mise a jour quotidienne), Nessus pour le perimetre, OWASP ZAP pour les applications web, BurpSuite Pro pour les scans manuels assistes. Output : 80 a 350 findings bruts par audit a trier en etape 4.
« Le scan automatise n est jamais le coeur de l audit. C est juste un filet. Sur 23 missions, 60% des findings critiques venaient de l etape 4 (exploitation manuelle ciblee) sur des actifs que le scan n avait pas signales en High. Un pentest qui ne fait que livrer un rapport Nuclei n est pas un pentest, c est un scan facture. »
Henrik Lindstrom, RSSI et consultant senior — WebGuard Agency
— Etape 4 : exploitation manuelle ciblee (2-4 jours)
Le coeur de l audit. On selectionne 15 a 30 cibles a fort potentiel (RCE, SSRF, IDOR, deserialization, auth bypass) et on exploite manuellement. Chaque exploitation reussie donne un PoC documente : captures, requete brute, response, impact metier. Outils : BurpSuite Pro, custom Python scripts, Metasploit pour les exploits connus.
— Etape 5 : lateral movement et post-exploitation (1-2 jours)
Si une exploitation reussit, on poursuit le mouvement lateral controle pour mesurer l impact reel. Acces base de donnees, pivot interne via SSH ou VPN compromis, escalation de privileges, dumping AD, recuperation de secrets. Strictement encadre par les regles d engagement de l etape 1.
Vous voulez un devis pentest PME en 24 heures ?
Notre equipe pentest WebGuard Agency intervient sous 5 a 12 jours selon le perimetre. Budget 8-32 KEUR HT. Pentesters certifies OSCP minimum, 60% OSEP ou OSWE. Rapport executif plus rapport technique livre, re-test J+30 inclus.
— Etape 6 : reporting structure et hierarchise (2-3 jours)
Le livrable WebGuard standard : rapport executif 4-6 pages (pour DG et COMEX) plus rapport technique 30-80 pages selon ampleur (pour DSI, tech leads, devs). Chaque finding documente : criticite CVSS 3.1, impact metier, exploitation steps reproductibles, screenshots, remediation immediate, references CWE et OWASP.
— Etape 7 : remediation et re-test (2-3 jours, J+30)
Workshop remediation 3h avec DSI et tech leads pour cadrer les actions sur 30 jours. Re-test cible 30 jours plus tard sur tous les findings high et critical. Attestation post-remediation pour les audits NIS2, ISO 27001, PCI DSS.
— Les prix vrais 2026 (23 missions, sans marketing)
- Pentest applicatif web PME 10-50 employes : 8-14 KEUR HT, 5-7 jours bout en bout.
- Pentest externe perimetre complet (DNS, mail, web, VPN) : 14-22 KEUR HT, 7-10 jours.
- Pentest interne plus externe ETI 200-2000 employes : 22-32 KEUR HT, 10-14 jours.
- Pentest Active Directory complet avec lateral movement : 18-28 KEUR HT, 8-12 jours.
- Audit conformite NIS2 plus pentest : +25 a 40% du budget pentest pour la documentation reglementaire.
- Re-test 30 jours : inclus dans tous les forfaits WebGuard, sinon facture 2-4 KEUR HT.
— Cross-links techniques
Pour des audits cote developpeurs avec correctifs concrets, voir l analyse BadHost cote dev. Pour la posture IA agentic dans le cadre des audits, voir Plug-Tech. Pour l audit NIS2 complet, voir notre audit perimetre NIS2.
— FAQ
Black box, grey box ou white box, lequel choisir ?
Pour une PME francaise qui audite pour la premiere fois : grey box. C est le meilleur ratio profondeur/cout. Black box donne une vision realiste de l attaquant externe mais rate 30-40% des findings internes. White box couvre tout mais coute 30-50% plus cher. Pour les audits NIS2 / ISO 27001 recurrents, alterner grey box (annee 1) et white box (annee 2) donne la meilleure courbe de maturite.
Faut-il prevenir les equipes IT avant le pentest ?
Cela depend de l objectif. Si l audit doit aussi tester la capacite de detection du SOC interne (red team scenario), non. Pour les audits conformite classiques, oui, et meme obligatoire : prevenir les equipes SOC, hebergeur, prestataire SIEM pour eviter blocages et fausses alertes. Conserver un canal de communication 24/7 cote client durant tout l audit.
Le pentest est-il obligatoire pour NIS2 ?
Pas explicitement, mais NIS2 exige des tests de securite reguliers. L ANSSI considere un pentest annuel comme une bonne pratique baseline pour les entites NIS2 essentielles et importantes. Pour les OIV et OSE secteur banque, sante, energie, c est de facto obligatoire dans les audits ACPR ou regulateur sectoriel.
Quelle frequence de pentest pour une PME francaise ?
Annuel minimum pour le perimetre critique (site web public, API client, VPN). Apres tout changement majeur (mise en production d une nouvelle app, migration cloud, fusion-acquisition). Re-test obligatoire 30 jours apres remediation des findings high et critical. Budget annuel recurrent 12-25 KEUR pour une PME standard 50-200 employes.