Pourquoi il n’existe pas de prix catalogue
« Combien coûte un pentest ? » est la première question posée — et la seule à laquelle aucun prestataire sérieux ne répond sans vous avoir parlé. La raison est simple : un test d’intrusion se vend en jours de travail d’un expert, et le nombre de jours dépend de votre application, pas d’une grille tarifaire.
Ce qui fait concrètement varier un devis :
- Le périmètre — nombre d’écrans, de rôles utilisateurs, d’API, d’environnements. Chaque rôle supplémentaire multiplie les combinaisons de contrôles d’accès à tester.
- L’approche — boîte noire (l’auditeur ne sait rien), grise (comptes de test fournis) ou blanche (accès au code). Le choix change le temps nécessaire et la profondeur atteinte.
- La profondeur attendue — un survol des vulnérabilités classiques ou un travail sérieux sur la logique métier et les enchaînements de failles.
- Le re-test — vérifier, après vos corrections, que les failles sont réellement fermées. Inclus chez certains, facturé chez d’autres, absent chez trop de monde.
- La séniorité de l’auditeur — et c’est souvent le facteur invisible du devis : qui teste réellement votre application ?
Les fourchettes publiées par des acteurs français
Plutôt que d’avancer des chiffres invérifiables, voici ce que publient des acteurs français du pentest sur leurs propres sites (fourchettes HT, pages consultées en août 2026) :
- Laucked annonce un pentest d’application web « de 1 500 à 25 000 € selon le périmètre » : 2 500 à 6 500 € pour un portail client ou SaaS simple (5 à 8 jours), 4 000 à 10 000 € pour une SPA avec API (8 à 12 jours), et un tarif journalier de référence marché de 700 à 1 500 € HT selon séniorité.
- SkillX publie trois paliers : 2 850 à 4 750 € pour un pentest simple (périmètre limité), 4 750 à 9 500 € pour un pentest standard — « la majorité des besoins PME/ETI » —, et 9 500 à 23 500 € pour les périmètres étendus ou critiques.
- Invictis situe un pentest manuel mené par des profils confirmés entre 800 et 1 800 € par jour, soit 3 000 à 8 000 € pour une mission simple et 8 000 à 18 000 € pour un périmètre critique — en avertissant que les offres sous 1 500 € cachent généralement des scans automatisés.
- Coditrust chiffre un pentest web standard (4 à 5 jours) entre 4 000 et 8 000 € chez un consultant indépendant, facturé 700 à 1 200 € HT par jour — les cabinets pratiquant selon eux 40 à 100 % de plus à périmètre équivalent.
Malgré des positionnements différents, ces sources convergent : pour une application web de PME testée sérieusement, le marché se situe en milliers d’euros, pas en centaines — et un écart de prix s’explique toujours par le nombre de jours, le profil de l’auditeur ou la profondeur du test. C’est exactement ce qu’un devis doit vous permettre de vérifier.
Comment lire un devis de pentest
Un devis sérieux rend le prix vérifiable. Avant de signer, vous devez y trouver :
- Le nombre de jours de test effectif — pas seulement un forfait global. C’est la variable qui explique le prix.
- Le périmètre écrit noir sur blanc — URL, API, rôles testés, environnement (production ou préproduction), et ce qui est exclu.
- La méthodologie — référentiels utilisés (OWASP, PTES), part de tests manuels versus outillés.
- Qui teste — profil et expérience de l’auditeur qui interviendra réellement, pas celui de la plaquette commerciale.
- Les livrables — rapport avec preuves d’exploitation, criticité argumentée, plan de remédiation priorisé, restitution orale.
- Le sort du re-test — inclus, optionnel, à quel prix, dans quel délai.
- Les garanties — engagement de confidentialité, assurance responsabilité civile professionnelle.
À l’inverse, deux signaux doivent alerter : un prix très bas sans mention du nombre de jours — l’indice classique du scan automatisé revendu — et un devis identique quel que soit votre périmètre.
L’angle mort du pentest : et après ?
Le rapport de pentest identifie les failles. Il ne les corrige pas. C’est l’angle mort du modèle classique : la PME reçoit un PDF de quarante pages, techniquement juste, puis reste seule pour transformer chaque constat en correctif — avec une équipe qui n’a pas toujours les compétences sécurité, ou un prestataire de développement qui découvre le sujet.
C’est là que notre approche diffère. Yneos écrit du code depuis toujours : lors d’un audit de sécurité applicatif, chaque faille identifiée est accompagnée d’une correction concrète — que nous pouvons implémenter nous-mêmes ou transférer à votre équipe. Vous ne payez pas un constat, vous payez un problème réglé.
Le juste budget dépend de votre application et de ce que vous cherchez à protéger : le plus simple est d’en parler. Le premier échange est gratuit et sans engagement, et nous répondons sous 24 h ouvrées — vous repartirez au minimum avec un ordre de grandeur honnête et un périmètre clair, que vous travailliez avec nous ou non.
