Cybreach Consulting Prendre RDV
Retour aux articles
Méthodologie

Combien coûte un pentest ? Les critères qui font varier le prix

Un pentest peut coûter 1 000 € comme 15 000 €. La fourchette est aussi large que les prestations qu'elle recouvre sont différentes. Avant de demander un devis, il est utile de comprendre les variables qui font bouger le prix, pour ne pas comparer des choses incomparables et ne pas acheter de la forme sans fond.

Variable 1 : le périmètre

C'est le facteur le plus déterminant. Un pentest sur une application web de 10 endpoints n'est pas le même travail qu'un audit d'une plateforme SaaS multi-tenant avec une API GraphQL complexe, une application mobile iOS/Android et une infrastructure cloud. Plus la surface est grande, plus le temps nécessaire augmente.

La bonne pratique est de définir un périmètre précis avant la demande de devis. « Toute la sécurité » n'est pas un périmètre. « L'API REST de notre application de prise de rendez-vous, accessible en boite grise avec un compte utilisateur standard » en est un.

Variable 2 : la durée

La durée découle du périmètre. Un pentest ciblé sur une application simple prend 1 à 2 jours. Un audit complet (web, API, mobile, cloud) prend 3 à 5 jours. Une mission red team peut aller de 5 jours à plusieurs semaines.

Raccourcir la durée pour réduire le coût a un effet direct sur la couverture : un pentesteur qui dispose d'une journée au lieu de trois ne peut tester qu'une fraction de la surface. Ce n'est pas un problème si le périmètre est réduit en conséquence, mais ça l'est si les attentes restent les mêmes.

Variable 3 : le niveau d'information (boite noire, grise, blanche)

En boite noire, le pentesteur passe une partie du temps à faire de la reconnaissance. En boite grise, il démarre avec un compte et peut aller plus vite en profondeur. En boite blanche, il accède au code et peut couvrir des vecteurs impossibles à atteindre en test dynamique seul.

Le niveau d'information ne change pas directement le tarif journalier, mais il change le rapport qualité/profondeur pour un budget donné. Une boite grise bien cadrée sur 2 jours couvrira souvent plus qu'une boite noire sur 3 jours sur le même périmètre.

Pour en savoir plus sur le choix entre les niveaux, l'article dédié aux trois niveaux de boite détaille les critères de décision.

Variable 4 : le type de test

Un pentest web est différent d'un pentest mobile, d'un audit d'infrastructure Active Directory ou d'une mission red team. Les compétences, les outils et la durée varient selon le type. Un audit Active Directory exige des compétences spécifiques que tout pentesteur n'a pas. Un test mobile implique du reverse engineering et de l'analyse runtime (Frida, Objection). Une mission red team intègre phishing, intrusion physique et lateral movement.

Les fourchettes réalistes en 2026

  • Pentest ciblé (web ou API, 1 à 2 jours) : 1 000 € à 3 000 € HT. Périmètre borné, rapport et suivi remédiation 1 mois.
  • Pentest complet (web, API, cloud ou mobile, 3 à 5 jours) : 3 500 € à 8 000 € HT. Rapport détaillé, débrief oral et 3 mois de suivi inclus.
  • Audit infrastructure / Active Directory (3 à 5 jours) : 4 000 € à 9 000 € HT selon la complexité du domaine et le périmètre réseau.
  • Mission red team ou adversary simulation (5 jours à plusieurs semaines) : sur devis après cadrage. La durée et la complexité du scénario déterminent le budget.

Un pentest à 500 € n'est pas un pentest. C'est un scan automatisé avec un rapport PDF généré à la volée et un logo dessus.

Ce que cache un prix trop bas

Un prix très bas (en dessous de 1 000 € pour un « pentest web ») cache presque toujours l'une de ces réalités :

  • Un scan automatisé (Nessus, OpenVAS, OWASP ZAP) présenté comme un pentest. Les outils automatiques ratent systématiquement les vulnérabilités de logique métier, les IDOR, les failles d'autorisation.
  • Une couverture partielle : quelques heures de test, rapport générique non adapté à votre contexte.
  • Pas d'accompagnement post-rapport : vous recevez le PDF, vous êtes seul pour la suite.

Ce qu'inclut un prix juste

Au-delà du test lui-même, un pentest sérieux comprend : un cadrage précis du périmètre avant mission, un rapport structuré avec preuves d'exploitation (pas juste une liste de CVE), un débrief oral pour répondre aux questions de l'équipe technique, et un accompagnement pendant la phase de remédiation. Ignorer cette dernière partie, c'est prendre le risque de corrections partielles.

Chez Cybreach Consulting, l'accompagnement remédiation est inclus 3 mois après chaque pentest. La mission ne s'arrête pas à la remise du rapport. Le déroulement complet d'une mission est détaillé ici.

Le bon critère de sélection n'est pas le prix le plus bas. C'est le rapport entre ce que vous voulez comprendre de la mission et la profondeur de couverture que le budget permet réellement d'atteindre.

Questions fréquentes

  • Combien coûte un test d'intrusion ?
    Le prix dépend surtout du périmètre, du type de test et de sa durée : de 500€ HT pour un Audit Découverte à partir de 4 500€ HT pour un Pentest Complet de 5 jours.
  • Pourquoi le prix d'un pentest varie-t-il autant ?
    À prestation apparemment identique, le coût peut varier du simple au quadruple selon la taille du périmètre, le niveau d'accès fourni (boîte noire, grise ou blanche) et la profondeur d'exploitation demandée.
  • Un pentest pas cher est-il un mauvais signe ?
    Un tarif très bas cache souvent un simple scan automatisé plutôt qu'un vrai test manuel. Le bon repère : un devis qui correspond à un cadrage clair de ce qui est réellement testé.

Une question après la lecture ?

Vous voulez un devis ferme sur un périmètre précis ? Envoyez un message, cadrage gratuit sous 48 h.

Ou réservez directement un cadrage de 30 minutes

Réserver un appel