Camille Roussel
Camille Roussel
Pentesteuse senior, certifiée OSCP — WebGuard Agency
| · 16 min de lecture

Prix d’un audit pentest PME en France : 7 étapes et ma grille tarifaire 2026 sans langue de bois

Pentesteuse devant un écran de code : budgéter un audit de test d'intrusion pour PME

TL;DR

  • Fourchette réaliste 2026 : un audit pentest pour une PME française coûte entre 2 000 € (test ciblé) et 25 000 € (mission complète multi-périmètres). La majorité des PME se situe entre 5 000 et 12 000 €.
  • Le prix dépend de 5 facteurs : le périmètre, la profondeur (black/grey/white box), le type de cible (web, infra, application mobile, Active Directory), les exigences réglementaires et le niveau de certification du prestataire (PASSI ou non).
  • Méthode en 7 étapes pour cadrer, comparer et acheter votre pentest sans vous faire surfacturer — ni acheter un simple scan déguisé en test d’intrusion.
  • Le piège n°1 : confondre un scan de vulnérabilités automatisé (300 à 1 500 €) avec un vrai pentest manuel. Ce ne sont pas les mêmes prestations, ni les mêmes prix.

« Combien ça coûte, un pentest ? » C’est la première question que me posent les dirigeants de PME, souvent avec une appréhension visible. Et je les comprends : le marché du test d’intrusion en France est opaque, les devis vont du simple au dix, et il est facile de payer 12 000 € pour ce qui ne vaut que 3 000 €, ou pire, de payer 3 000 € pour un scan automatisé en croyant acheter un vrai audit. Après plusieurs années à mener des missions pour des PME de tous secteurs, voici le guide que j’aurais aimé qu’on me donne : une grille tarifaire honnête, les facteurs qui font le prix, et une méthode en 7 étapes pour acheter le bon pentest au bon prix.

La grille tarifaire 2026, sans détour

Commençons par ce que vous êtes venu chercher. Voici les fourchettes de prix que j’observe sur le marché français en 2026, pour des prestataires sérieux pratiquant du test manuel (pas du scan automatisé revendu au prix fort).

Grille tarifaire indicative — pentest PME France 2026

Type de mission Durée typique Fourchette de prix
Scan de vulnérabilités automatisé1 à 2 jours300 – 1 500 €
Pentest applicatif web ciblé3 à 5 jours3 000 – 7 000 €
Pentest application mobile (iOS/Android)4 à 7 jours4 500 – 9 000 €
Pentest infrastructure externe4 à 8 jours4 000 – 10 000 €
Pentest interne + Active Directory5 à 10 jours6 000 – 14 000 €
Mission complète multi-périmètres10 à 20 jours12 000 – 25 000 €

Le tarif jour-homme (TJM) d’un pentesteur expérimenté en France oscille entre 800 et 1 400 € HT. C’est la variable la plus importante : un devis se construit presque toujours en multipliant un nombre de jours par un TJM. Si vous comprenez cette équation, vous saurez immédiatement repérer un devis incohérent — par exemple un « pentest complet » facturé 1 500 €, qui correspond à un seul jour et ne peut donc pas couvrir sérieusement un périmètre étendu.

Notre avis d’expert
Camille Roussel

« Le réflexe « je prends le moins cher » est le plus coûteux à long terme. Un pentest sous-dimensionné vous donne un rapport rassurant qui ne trouve rien — non pas parce que vous êtes sécurisés, mais parce que personne n’a vraiment cherché. Vous payez alors deux fois : le faux audit, puis l’incident qu’il n’a pas vu venir. »

Camille Roussel, Pentesteuse senior OSCP — WebGuard Agency

Les 5 facteurs qui déterminent le prix

Avant de dérouler la méthode, comprenons pourquoi deux devis pour « le même » pentest peuvent varier du simple au triple. Cinq facteurs expliquent l’essentiel de l’écart.

Facteur 1 : le périmètre

C’est le nombre de cibles à tester : combien d’applications, d’adresses IP, de comptes utilisateurs, d’API. Tester une seule application web vitrine n’a rien à voir avec tester un SI complet avec quinze applications interconnectées. Plus le périmètre est large, plus il faut de jours.

Facteur 2 : la profondeur (black, grey, white box)

En black box, le testeur n’a aucune information préalable, comme un attaquant externe : c’est réaliste mais lent. En grey box, il dispose de comptes et d’un peu de documentation : c’est le meilleur rapport couverture/prix pour une PME. En white box, il a accès au code source et à l’architecture : c’est le plus exhaustif et le plus cher. Le bon choix dépend de votre objectif, pas d’une mode.

Facteur 3 : le type de cible

Un pentest d’application mobile, d’environnement cloud, d’Active Directory ou d’objets connectés exige des compétences spécialisées et des outils dédiés. Ces expertises de niche se paient plus cher qu’un test web standard.

Facteur 4 : les exigences réglementaires

Si votre pentest sert à prouver une conformité (ISO 27001, NIS2, DORA, RGPD, certification SOC 2), le livrable doit être formalisé selon des exigences précises, parfois avec une méthodologie imposée. Cette formalisation ajoute des jours, donc du coût. À l’inverse de l’événement médiatisé du lancement de modèles d’IA cyber par Anthropic en juin 2026, qui a remis le pentest au cœur de l’actualité, l’exigence réglementaire, elle, est une constante budgétaire à anticiper.

Facteur 5 : la qualification du prestataire

Un prestataire qualifié PASSI (Prestataire d’Audit de la Sécurité des Systèmes d’Information, label délivré par l’ANSSI) facture davantage qu’un indépendant non certifié — mais ce label est parfois obligatoire pour certaines obligations réglementaires, et il garantit un cadre méthodologique. Vérifiez si vous en avez réellement besoin avant de payer la prime associée.

Décomposition d’un devis pentest (exemple : 8 000 €) Périmètre & profondeur — ~46 % Type de cible spécialisée — ~27 % Formalisation réglementaire — ~17 % Prime qualification PASSI — ~10 % Répartition indicative — varie selon la mission — WebGuard Agency

Vous voulez un devis pentest clair et chiffré ?

Décrivez-nous votre périmètre, nous vous renvoyons une estimation détaillée en jours-homme — sans surprise et sans jargon. Premier échange gratuit.

Lance-toi →

Ma méthode en 7 étapes pour acheter le bon pentest

1Objectif 2Périmètre 3Box ? 4Devis 5Comparer 6Exécuter 7Remédier De l’objectif à la remédiation — le parcours d’achat d’un pentest
  1. 1
    Définissez votre objectif réel

    Voulez-vous prouver une conformité, rassurer un client grand compte, tester avant une mise en production, ou évaluer votre maturité globale ? L’objectif dicte le périmètre, la profondeur et donc le prix. Un pentest « parce qu’il faut » sans objectif clair est de l’argent jeté.

  2. 2
    Cadrez précisément le périmètre

    Listez les actifs à tester : URL des applications, plages d’IP, API, comptes fournis. Plus votre demande est précise, plus les devis seront comparables et justes. Un prestataire sérieux refusera de chiffrer sérieusement sans périmètre défini.

  3. 3
    Choisissez l’approche (black/grey/white box)

    Pour la plupart des PME, le grey box offre le meilleur compromis : vous fournissez des comptes de test, le pentesteur va plus loin plus vite. Réservez le black box aux tests de détection (« mon SOC voit-il l’attaque ? ») et le white box aux applications critiques que vous développez.

  4. 4
    Demandez un devis détaillé en jours-homme

    Exigez le détail : nombre de jours, profils mobilisés, TJM, jours de rédaction du rapport, et si une contre-vérification (re-test après correction) est incluse. Un devis en forfait opaque « pentest : 6 000 € » sans décomposition doit vous alerter.

  5. 5
    Comparez 3 devis sur le contenu, pas le prix

    Sollicitez trois prestataires. Comparez la méthodologie (OWASP, PTES, normes ANSSI), les certifications de l’équipe (OSCP, CEH), un exemple de rapport anonymisé, et la couverture réelle. Le moins cher cache souvent un scan automatisé ; le plus cher n’est pas forcément le meilleur.

  6. 6
    Cadrez l’exécution (autorisation, fenêtre, contacts)

    Signez une autorisation de test écrite (indispensable juridiquement), fixez la fenêtre d’intervention, désignez un contact technique joignable et prévoyez la procédure en cas de découverte critique nécessitant une remédiation immédiate.

  7. 7
    Exploitez le rapport et planifiez le re-test

    Un pentest ne vaut que par les corrections qui suivent. Priorisez les vulnérabilités par criticité, corrigez, puis faites valider les correctifs par un re-test. Beaucoup de prestataires l’incluent gratuitement dans les 30 à 90 jours : vérifiez-le au devis.

Notre avis d’expert
Camille Roussel

« La question qui sépare un vrai pentest d’un scan déguisé : « Le re-test après correction est-il inclus ? » Si la réponse est floue, c’est probablement qu’il n’y a pas de vraie exploitation manuelle derrière — juste un outil qui crache une liste. Un pentesteur qui exploite réellement vos failles veut revenir vérifier qu’elles sont bien fermées. »

Camille Roussel, Pentesteuse senior OSCP — WebGuard Agency

Scan de vulnérabilités ou pentest : ne payez pas l’un pour l’autre

C’est l’arnaque la plus fréquente du marché, rarement par malveillance, souvent par confusion entretenue. Un scan de vulnérabilités est un outil automatisé (Nessus, OpenVAS, Qualys) qui passe en revue vos systèmes et liste les failles connues. C’est utile, rapide, et ça coûte de 300 à 1 500 €. Mais un scan ne fait que repérer des signatures : il ne combine pas les failles, n’exploite rien réellement, et produit beaucoup de faux positifs.

Un pentest manuel, lui, simule un véritable attaquant : il enchaîne les vulnérabilités, contourne les protections, exploite réellement pour mesurer l’impact concret. C’est ce travail humain qui justifie un prix dix fois supérieur. Si un devis « pentest » à 1 200 € atterrit sur votre bureau, posez une seule question : « S’agit-il d’une exploitation manuelle ou d’un scan automatisé ? » La réponse éclaire tout.

Pour aller plus loin sur les standards techniques et les outils open source qui structurent ces pratiques, les ressources publiées par d-open.org constituent une bonne porte d’entrée, et les retours d’intégration côté infrastructures PME documentés sur plug-tech.fr complètent utilement la perspective budgétaire.

Pentest et conformité : NIS2, ISO 27001 et financements

De plus en plus de PME commandent un pentest non par choix mais par obligation. La directive NIS2, transposée en droit français, impose aux entités essentielles et importantes des mesures de gestion des risques qui incluent, en pratique, des tests de sécurité réguliers. Si vous êtes concerné, votre pentest s’inscrit dans une démarche plus large : nous recommandons de commencer par un audit de périmètre NIS2 pour savoir précisément ce qui est exigé de vous avant d’engager des frais.

Bonne nouvelle côté budget : un pentest commandé dans une logique de conformité (ISO 27001, certification SOC 2, qualification fournisseur) peut souvent être amorti sur plusieurs exercices, mutualisé avec d’autres audits, ou en partie financé via des dispositifs régionaux d’aide à la cybersécurité des PME. Demandez à votre prestataire s’il connaît les dispositifs applicables à votre région et à votre secteur — c’est un service que les bons cabinets rendent naturellement.

Notre avis d’expert
Camille Roussel

« Le meilleur euro dépensé en cybersécurité PME n’est pas le pentest le plus cher : c’est le premier pentest, fait sérieusement, sur le périmètre qui compte vraiment. Mieux vaut un test grey box bien ciblé à 6 000 € qu’un audit « tout-en-un » à 20 000 € qui survole tout sans rien creuser. Commencez petit, mais commencez juste. »

Camille Roussel, Pentesteuse senior OSCP — WebGuard Agency

Conclusion

Le prix d’un audit pentest pour une PME française en 2026 n’est pas un mystère : il se construit en jours-homme, à un TJM de 800 à 1 400 €, modulé par le périmètre, la profondeur, le type de cible, les exigences réglementaires et la qualification du prestataire. La fourchette utile va de 2 000 € pour un test ciblé à 25 000 € pour une mission complète, la plupart des PME se situant entre 5 000 et 12 000 €.

Le vrai risque n’est pas de payer trop cher : c’est de payer pour un faux pentest. Suivez les 7 étapes, exigez un devis détaillé, comparez sur le contenu et vérifiez que le re-test est inclus. Vous achèterez alors la seule chose qui compte : la certitude que quelqu’un a vraiment essayé d’entrer chez vous avant que les attaquants ne le fassent.

Prêt à chiffrer votre premier pentest ?

Nos pentesteurs certifiés OSCP cadrent votre périmètre, vous remettent un devis transparent en jours-homme et un rapport actionnable. Premier diagnostic gratuit et sans engagement.

Lance-toi →
12 juin 2026 · 🕑 16 min
FAQ

Questions fréquentes

Comptez entre 2 000 € pour un test applicatif ciblé et 25 000 € pour une mission complète multi-périmètres. La majorité des PME se situe entre 5 000 et 12 000 €. Le prix se calcule en jours-homme, à un TJM de 800 à 1 400 € HT pour un pentesteur expérimenté.
Un scan de vulnérabilités est automatisé (300 à 1 500 €) : il liste des failles connues mais n’exploite rien. Un pentest est un test manuel où un expert simule un attaquant, enchaîne les failles et mesure l’impact réel, ce qui justifie un prix bien supérieur. Posez toujours la question : exploitation manuelle ou scan automatisé ?
Pas toujours. La qualification PASSI (délivrée par l’ANSSI) est exigée pour certaines obligations réglementaires et certains marchés publics ou OIV/OSE. Pour un pentest classique de PME, elle n’est pas obligatoire mais garantit un cadre méthodologique. Vérifiez vos obligations réelles avant de payer la prime associée.
Au minimum une fois par an, et systématiquement après une évolution majeure de votre SI (nouvelle application, migration cloud, refonte d’architecture). Avec la baisse des coûts liée au pentest assisté par IA, cette cadence annuelle devient un plancher accessible pour la plupart des PME, pas un luxe.

Vous ne trouvez pas la réponse à votre question ?

Certifications & accréditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersécurité

Recevez chaque semaine les dernières menaces, vulnérabilités et bonnes pratiques directement dans votre boîte mail.

Pas de spam. Désinscription en un clic. Environ 1 email par semaine.

Prêt à renforcer votre cybersécurité ?

Rejoignez les entreprises qui font confiance à WebGuard Agency pour protéger leurs actifs numériques. Premier audit offert.

Voir nos tarifs
200+
Audits réalisés
99,9%
Disponibilité SOC
< 4h
Temps de réponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →