Consultant pentest et auditeur sécurité senior
Combien coûte un audit pentest PME en France : les 7 étapes et le devis détaillé que j’aurais voulu connaître avant ma première mission
« Combien ça coûte, un pentest ? » C’est la première question que pose tout dirigeant de PME — et la plus mal répondue du secteur. Entre les devis à 1 500 € qui cachent un simple scan et les propositions à 30 000 € surdimensionnées, difficile de s’y retrouver. Après une centaine de missions auprès de PME françaises, voici la grille de prix réelle, les facteurs qui font tout basculer, et ma méthode en 7 étapes pour obtenir un devis honnête sans payer 40 % de trop.
TL;DR — L’essentiel en 30 secondes
- Fourchette réaliste pour une PME : 4 000 à 25 000 € HT selon le périmètre. Une appli web simple démarre vers 4 000–8 000 €, un audit complet (externe + interne + applicatif) atteint 15 000–25 000 €.
- Tarif journalier d’un pentester qualifié en France : 800 à 1 500 € HT. Le prix total = nombre de jours × TJM, donc tout se joue sur le bon dimensionnement du périmètre.
- Méfiance sous 2 000 € : c’est presque toujours un scan automatisé revendu comme un pentest. Le risque, c’est le faux sentiment de sécurité.
- Ma méthode en 7 étapes pour cadrer le besoin, comparer les devis sur des bases identiques et éviter les 3 surfacturations les plus fréquentes.
— Le prix d’un audit pentest PME en France : les vraies fourchettes
Commençons par les chiffres, parce que c’est ce que vous êtes venu chercher. Le mot-clé « audit pentest PME France prix » renvoie à une réalité simple : le coût dépend presque entièrement du périmètre et du temps d’expert mobilisé. Un test d’intrusion se facture en jours-homme, au tarif journalier moyen (TJM) d’un consultant. En France, ce TJM se situe entre 800 et 1 500 € HT pour un pentester qualifié, et grimpe au-delà pour un cabinet qualifié PASSI par l’ANSSI.
Voici les fourchettes que j’observe sur le terrain, par type de mission, pour une PME française typique :
Grille tarifaire indicative (HT)
| Type de mission | Durée typique | Fourchette de prix |
|---|---|---|
| Pentest application web simple | 4 à 7 jours | 4 000 – 8 000 € |
| Pentest externe d’infrastructure | 5 à 9 jours | 6 000 – 12 000 € |
| Pentest interne (réseau, AD) | 6 à 10 jours | 7 000 – 14 000 € |
| Audit complet (externe + interne + appli) | 12 à 20 jours | 15 000 – 25 000 € |
| Mission red team complète | 20 jours et + | 25 000 – 50 000 €+ |
Ces chiffres sont des ordres de grandeur, pas des tarifs gravés dans le marbre. Un même libellé — « pentest application web » — peut recouvrir 3 jours de scan superficiel ou 12 jours d’analyse approfondie avec contournement d’authentification. C’est précisément pour ça que comparer des devis sur le seul prix affiché est un piège : il faut comparer ce que recouvre chaque jour facturé.
« Le réflexe naturel d’un dirigeant, c’est de demander trois devis et de prendre le moins cher. Mauvaise idée. J’ai vu des PME payer 3 500 € pour un « pentest » qui se résumait à un export de scanner Nessus, puis se faire chiffrer trois mois plus tard par une faille que ce scan n’avait jamais cherché à exploiter. Le bon réflexe, c’est de demander trois devis pour un périmètre identique et détaillé, puis de comparer la méthodologie et les profils mobilisés. Le prix devient alors le dernier critère, pas le premier. »
Julien Mercier, Consultant pentest senior — WebGuard Agency
— Les 5 facteurs qui font varier le prix du simple au triple
Avant de dérouler la méthode, comprenez ce qui pèse réellement sur le devis. Cinq variables expliquent l’essentiel de l’écart de prix entre deux propositions :
- 1. La taille du périmètre — Nombre d’adresses IP, d’applications, de rôles utilisateurs, de fonctionnalités. Chaque élément ajoute du temps d’analyse. Un périmètre flou est la première cause de surfacturation.
- 2. Le type de test — Boîte noire (l’auditeur part de zéro, sans information), boîte grise (accès partiel, comptes de test) ou boîte blanche (accès au code, à l’architecture). La boîte blanche est plus rapide à profondeur égale, donc souvent moins chère pour un meilleur résultat.
- 3. La profondeur — Du scan de vulnérabilités automatisé au test d’intrusion manuel avec exploitation, jusqu’au red team qui simule un attaquant réel sur plusieurs semaines. Trois niveaux d’effort radicalement différents.
- 4. La qualification du prestataire — Un cabinet qualifié PASSI (qualification ANSSI) ou disposant de consultants OSCP/CRTO facture plus cher, mais la qualité et la recevabilité du rapport sont supérieures, notamment pour la conformité.
- 5. Le reporting et le re-test — Un rapport exploitable, une restitution orale et un re-test après correction représentent du temps. Leur absence fait baisser le prix, mais réduit fortement la valeur de la mission.
— Ma méthode en 7 étapes pour un devis honnête
Voici la démarche exacte que je recommande à toute PME qui s’apprête à commander son premier audit. Suivez-la dans l’ordre : chaque étape conditionne la suivante.
-
1
Définir l’objectif réel de l’audit
Voulez-vous tester une application avant sa mise en production ? Répondre à une exigence client ou réglementaire (ISO 27001, NIS2) ? Évaluer votre exposition globale ? L’objectif détermine le type de test et donc le budget. Un pentest pour cocher une case de conformité n’a pas le même périmètre qu’un audit pour dormir tranquille.
-
2
Inventorier et cadrer le périmètre précis
Listez exactement ce qui doit être testé : URLs, plages d’IP, applications, types de comptes. Un périmètre écrit noir sur blanc évite les mauvaises surprises et permet aux prestataires de chiffrer sur la même base. C’est l’étape qui élimine 80 % des écarts de devis inexplicables.
-
3
Choisir le type de test (noir, gris, blanc)
Pour la plupart des PME, la boîte grise offre le meilleur rapport profondeur/prix : vous fournissez des comptes de test, l’auditeur va plus loin plus vite. Réservez la boîte noire aux scénarios où vous voulez précisément mesurer ce qu’un attaquant externe découvre sans aide.
-
4
Vérifier les qualifications du prestataire
Demandez les certifications des consultants (OSCP, OSCE, CRTO, GPEN), la qualification PASSI si la conformité l’exige, et un exemple de rapport anonymisé. Un bon prestataire accepte volontiers de montrer un livrable type. S’il refuse, c’est un signal.
-
5
Comparer les devis sur des bases identiques
Exigez que chaque devis précise le nombre de jours-homme, les profils mobilisés et leur TJM, la méthodologie (OWASP, PTES, MITRE ATT&CK), le format du rapport et l’inclusion d’un re-test. Un devis qui annonce un prix global sans détailler les jours est invérifiable — donc à écarter.
-
6
Négocier ce qui se négocie vraiment
Ne négociez pas le TJM à la baisse au risque d’obtenir des profils juniors. Négociez plutôt le périmètre (phaser la mission), le calendrier (créneaux creux) ou le re-test groupé. Vous obtenez une meilleure valeur sans dégrader la qualité de l’intervention.
-
7
Planifier la remédiation et le re-test dès la signature
Un pentest sans correction des failles ni vérification est de l’argent jeté. Prévoyez dès le devis un re-test des vulnérabilités critiques après correction. C’est la seule façon de transformer un rapport en réduction de risque réelle.
« L’étape 2 — le cadrage du périmètre — est celle que les PME bâclent le plus, et c’est exactement là que se joue 40 % du prix final. Quand un client m’envoie « auditez mon système d’information », je suis obligé de chiffrer large pour me couvrir. Quand il m’envoie une liste précise de 3 applications et 2 plages d’IP, je chiffre au plus juste et le devis fond. Le périmètre flou, c’est vous qui le payez, pas le prestataire. »
Julien Mercier, Consultant pentest senior — WebGuard Agency
Besoin d’un devis pentest cadré et transparent ?
Nous chiffrons votre mission au plus juste, périmètre par périmètre, sans jours fantômes. Réponse sous 48h.
Lance-toi— Les 3 surfacturations les plus fréquentes (et comment les éviter)
Au fil des missions, trois schémas de surfacturation reviennent systématiquement. Les connaître, c’est économiser plusieurs milliers d’euros sans rien sacrifier à la qualité.
Le périmètre gonflé. Le prestataire propose de tout tester « pour être complet », alors que 80 % de votre risque se concentre sur deux ou trois actifs critiques. Recentrez l’audit sur ce qui compte vraiment : votre application métier exposée, votre VPN, votre Active Directory. Un audit ciblé et profond vaut mieux qu’un audit large et superficiel au même prix.
Les jours de reporting surdimensionnés. Un rapport représente normalement 20 à 25 % de la mission. Quand un devis affiche 5 jours de rédaction pour 4 jours de test, quelque chose cloche — soit le test est trop court, soit le reporting est gonflé. Demandez la ventilation détaillée.
Le re-test facturé comme une nouvelle mission. Vérifier que vos corrections fonctionnent ne devrait pas coûter le prix d’un second audit complet. Négociez un re-test inclus ou à tarif réduit dès le contrat initial. La sécurité applicative, comme le rappellent les équipes de plug-tech.fr, est un cycle continu : tester, corriger, re-tester — et ce cycle doit être budgété d’emblée.
Au-delà du prix, gardez en tête que le pentest n’est qu’une brique de votre posture de sécurité. Il s’inscrit idéalement dans une démarche de conformité plus large. Si votre objectif est réglementaire, lisez notre guide sur la mise en conformité NIS2, qui replace le test d’intrusion dans l’ensemble des obligations de gestion des risques. Les ressources de gouvernance open source de d-open.org complètent utilement cette vision sur le volet dépendances logicielles.
« La question « audit pentest PME France prix » mérite une réponse honnête : oui, un bon pentest représente un budget. Mais ramené au coût d’un incident — rançongiciel, fuite de données, notification CNIL, perte de clients — c’est l’un des investissements de sécurité au meilleur retour. Une PME qui dépense 10 000 € pour identifier et corriger ses failles exploitables avant un attaquant a fait une excellente affaire. Le vrai luxe coûteux, c’est de ne pas savoir. »
Julien Mercier, Consultant pentest senior — WebGuard Agency
— Pentest et conformité : ce que ça change pour le prix
Un mot sur la dimension réglementaire, parce qu’elle influence directement le budget. Ni la norme ISO 27001 ni la directive NIS2 n’imposent littéralement un pentest annuel. Mais les deux exigent une évaluation régulière de l’efficacité des mesures techniques de sécurité. En pratique, le test d’intrusion est le moyen le plus reconnu de démontrer cette évaluation aux auditeurs et aux régulateurs.
Conséquence sur le prix : un pentest réalisé dans un objectif de conformité doit produire un rapport recevable par un auditeur, avec une méthodologie documentée et traçable. Cela tire le tarif vers le haut de la fourchette, mais c’est un coût justifié si la certification ou la mise en conformité est votre objectif. À l’inverse, un pentest purement opérationnel — « je veux savoir si je suis attaquable » — peut viser un format plus léger et donc moins cher.
Pour les entités essentielles et importantes au sens de NIS2, le pentest s’inscrit naturellement dans les obligations de gestion des risques et de test de la résilience. L’intégrer dans un plan de conformité global, plutôt que comme une dépense isolée, optimise à la fois le budget et la valeur réglementaire. C’est tout l’objet de notre accompagnement à la mise en conformité.
— Questions fréquentes
Quel est le prix d’un audit pentest pour une PME en France ?
Pour une PME française, un audit pentest se situe généralement entre 4 000 € et 25 000 € HT selon le périmètre. Un test d’intrusion d’une application web simple démarre autour de 4 000 à 8 000 €, un pentest externe d’infrastructure entre 6 000 et 12 000 €, et un audit complet (externe, interne, applicatif) pour une PME de taille moyenne se situe entre 15 000 et 25 000 €. Le tarif journalier d’un consultant pentest qualifié en France oscille entre 800 et 1 500 € HT.
Qu’est-ce qui fait varier le prix d’un pentest ?
Cinq facteurs principaux : la taille du périmètre (nombre d’IP, d’applications, de comptes), le type de test (boîte noire, grise ou blanche), la profondeur de la mission (du scan de vulnérabilités au red team complet), le niveau de qualification du prestataire (un cabinet qualifié PASSI facture plus cher), et les exigences de reporting et de re-test. Un même périmètre peut varier du simple au triple selon ces paramètres.
Un audit pentest pas cher est-il fiable ?
Un pentest à prix cassé (moins de 2 000 €) est souvent un simple scan automatisé de vulnérabilités revendu comme un pentest. Un vrai test d’intrusion implique du temps d’expert pour l’exploitation manuelle, le contournement de protections et l’analyse contextuelle. Le risque d’un audit trop bon marché n’est pas tant le gaspillage que le faux sentiment de sécurité : un rapport rassurant qui passe à côté des failles réellement exploitables. Vérifiez toujours la méthodologie, les qualifications et un exemple de livrable anonymisé.
Le pentest est-il obligatoire pour la conformité ISO 27001 ou NIS2 ?
Ni ISO 27001 ni NIS2 n’imposent explicitement un pentest annuel par leur texte, mais les deux exigent une évaluation régulière de l’efficacité des mesures techniques. En pratique, un test d’intrusion est la façon la plus reconnue de démontrer cette évaluation aux auditeurs et aux régulateurs. Pour les entités essentielles et importantes au sens de NIS2, le pentest s’inscrit naturellement dans les obligations de gestion des risques et de test de la résilience.
— Pour aller plus loin
Cet article fait partie de notre série pratique sur la sécurité et la conformité des PME. Retrouvez nos ressources complémentaires :
- Comment se mettre en conformité NIS2 — Replacer le pentest dans l’ensemble des obligations réglementaires.
- Gestion des vulnérabilités en PME — ma méthode en 7 étapes — Ce que le pentest révèle, comment le traiter durablement.
- Nos tarifs — Audit, pentest, conformité et SOC managé : nos offres pour les PME françaises.
Passez du devis flou au plan d’action clair
Les experts WebGuard Agency cadrent votre périmètre, chiffrent votre pentest au plus juste et vous livrent un rapport exploitable avec re-test inclus. Premier échange gratuit.
Lance-toi →Pour aller plus loin
Veille cybersécurité
Recevez chaque semaine les dernières menaces, vulnérabilités et bonnes pratiques directement dans votre boîte mail.
Pas de spam. Désinscription en un clic. Environ 1 email par semaine.
— Prêt à renforcer votre cybersécurité ?
Rejoignez les entreprises qui font confiance à WebGuard Agency pour protéger leurs actifs numériques. Premier audit offert.