Aller au contenu principal
own2pwn
Combien coûte un test d'intrusion web ? Prix et facteurs en 2026

Combien coûte un test d'intrusion web ? Prix et facteurs en 2026

Prix d'un pentest web en 2026 : fourchettes réelles et sourcées, modèle au TJM, facteurs qui font varier le coût (périmètre, blackbox vs whitebox, retest), comment lire un devis et réduire la facture.

own2pwn7 min de lectureMis à jour le

Besoin d'un test d'intrusion web ?

Périmètre, charge et livrables clairs : on cadre votre pentest et on vous le chiffre vite.

Obtenir un devis de pentest

Posons le chiffre tout de suite, avant la nuance : la grande majorité des tests d'intrusion web en France coûtent entre 3 000 et 20 000 € HT. La fourchette est large parce que le prix d'un pentest dépend d'abord de votre application, mais elle cadre déjà la conversation budgétaire mieux qu'un "ça dépend" qui ne remplit aucune ligne comptable.

Reste à comprendre pourquoi l'écart va du simple au sextuple, et où se situe votre cas. Le coût se décompose en quelques leviers lisibles : le modèle de facturation, le périmètre, le mode de test et l'inclusion du retest. On les prend un par un, avec des fourchettes réelles et sourcées, et sans rien inventer pour faire rêver.

Femme calculant frénétiquement un budget devant des équations flottantes
Vous, en train d'estimer le budget pentest avant d'avoir lu cet article.

Le modèle dominant : le TJM

Quasiment tous les prestataires facturent un pentest au taux journalier moyen (TJM) multiplié par le nombre de jours de mission. Pas de "forfait magique" à 299 € : un test d'intrusion sérieux, c'est du temps humain de spécialiste, point. Le reste, les outils, le rapport, le café, gravite autour de cette équation toute simple.

Le retest éventuel s'ajoute à ce total, et c'est à peu près tout. À 1 200 € la journée sur huit jours, le prix de la mission ressort à 9 600 €.

Côté marché 2026, les TJM observés varient fortement selon le profil du prestataire. D'après CodiTrust et Invictis, on retrouve grosso modo :

  • Consultant indépendant : ~700 à 1 200 € HT/jour
  • Cabinet mid-market : ~1 200 à 2 000 € HT/jour
  • Grand cabinet / ESN : ~1 500 à 3 500 € HT/jour

Une mission web type dure 3 à 12 jours selon le périmètre. En dessous de 3 jours, méfiance : on est généralement plus proche du scan automatisé que du test manuel. Pour savoir ce que recouvrent concrètement ces journées, on a détaillé comment se déroule un test d'intrusion web, phase par phase.

Les fourchettes de prix, en clair

Le budget pentest vu par certains prestataires. Un bon devis ne devrait pas ressembler à ça.

Assez de théorie, voici des budgets indicatifs pour un pentest web, consolidés à partir de plusieurs grilles publiques 2026. Considérez-les comme des ordres de grandeur, pas comme des devis : le vrai chiffre dépend de votre application.

budgets
Type de mission webDuréeBudget indicatif HT
App ciblée / périmètre restreint3 à 5 j3 000 à 8 000 €
App standard (10 à 30 écrans, 2 à 4 rôles, API)5 à 10 j4 000 à 12 000 €
App complexe / multi-tenant / SaaS8 à 15 j9 000 à 22 000 €
Red Team / grand compte10 à 30 j20 000 € et +

Globalement, la littérature s'accorde sur une fourchette de 3 000 € à 20 000 € HT pour la grande majorité des tests d'intrusion web en France, d'après Intuity. Une Single Page Application moderne coûte typiquement 15 à 25 % de plus qu'une appli classique : du JavaScript partout, qui se teste à la main. La ligne "Red Team" du tableau, elle, joue dans une autre catégorie : c'est un exercice offensif aux objectifs différents, et nous expliquons ce qui le distingue d'un pentest dans red team ou test d'intrusion.

Pentest ≠ audit de sécurité global

Attention au vocabulaire : un "audit de cybersécurité" complet couvre la gouvernance, l'organisation, l'infra, la conformité… et peut grimper bien au-delà. Le test d'intrusion en est une brique technique, focalisée sur "est-ce qu'un attaquant peut entrer ?". Pour ne pas confondre les périmètres, voir notre comparatif pentest, scan de vulnérabilités ou EASM.

Les facteurs qui font varier le prix

Si deux devis pour "la même appli" affichent 4 000 € et 14 000 €, ce n'est pas forcément que l'un vous arnaque. Le prix bouge selon plusieurs leviers, et le premier d'entre eux écrase tous les autres.

1. Le périmètre, le facteur n°1

Tout part du nombre d'URLs, de rôles utilisateurs, d'API et d'environnements à couvrir. Tester une landing page statique et tester une plateforme SaaS multi-tenant avec 6 niveaux de privilèges, ce n'est pas le même métier ni la même durée. Plus la surface est large, plus il faut de jours.

2. Blackbox ou whitebox

Le blackbox (zéro accès, on attaque comme un vrai pirate) est plus rapide à cadrer. Le whitebox (accès au code source et aux comptes) demande plus d'expertise et coûte davantage au TJM, mais sa couverture est nettement supérieure : on trouve des failles qu'un attaquant externe mettrait des mois à découvrir.

3. Les autres leviers

  • Tests authentifiés multi-rôles : chaque niveau de privilège à tester démultiplie la surface (et les jours).
  • Le retest : la revérification après correction est parfois incluse, parfois facturée en sus. À vérifier avant de signer.
  • Les certifications du prestataire : OSWE, OSCP, PASSI (qualification ANSSI)… des gages de qualité qui se reflètent dans le TJM. C'est cher pour une raison.
  • Les livrables additionnels : rapport bilingue, attestation, restitution orale, support à la remédiation.
Personnage chuchotant : it's free real estate
Le scan "gratuit" d'un outil SaaS. Ce n'est pas un pentest, c'est un produit d'appel.

Méfiez-vous du trop beau marché

Un pentest annoncé sous 2 000 € HT sans périmètre restreint explicite, ou un rapport livré en 24 h pour une mission "de 5 jours", cache souvent un simple scan automatisé déguisé en pentest. Vous payez le nom, pas le travail. Un vrai test manuel va d'ailleurs jusqu'à prouver les failles aveugles, celles qui ne renvoient rien dans la réponse, avec une infrastructure out-of-band dédiée. Pour comprendre la différence de fond, lisez pentest vs scan de vulnérabilités.

Comment lire un devis sans se faire surprendre

Un bon devis de test d'intrusion est lisible et engageant. Avant de signer, passez-le au crible de ces quatre questions :

  1. Le périmètre est-il écrit noir sur blanc ? Il doit nommer les URLs, les rôles, les API et l'environnement visé (production ou préproduction). Un périmètre flou, c'est un budget flou.
  2. Le retest est-il inclus ? Un pentest sans retest laisse planer le doute : vos correctifs fonctionnent-ils vraiment ?
  3. Quels livrables ? Rapport exécutif et technique, avec preuves d'exploitation (PoC) et priorisation par criticité.
  4. Qui réalise la mission ? Un pentester nommé et certifié, pas un outil automatique repeint en "consultant".
Homme se tapotant la tempe d'un air malin
On ne peut pas surpayer un pentest si on a bien lu le devis.

Réduire le coût intelligemment

Réduire la facture ne veut pas dire brader la qualité. Cela veut dire faire travailler le pentester là où il a le plus de valeur, sur la profondeur, pas sur le bruit. Deux leviers concrets :

  • Cadrer finement le périmètre. Inutile de payer pour re-tester dix modules identiques : ciblez ce qui compte vraiment (paiement, authentification, données sensibles). Un EASM (cartographie de votre surface d'attaque externe) vous aide à savoir exactement quoi tester, et à ne pas découvrir un sous-domaine oublié le jour du devis. Si l'approche vous est nouvelle, on part des bases dans qu'est-ce que l'EASM.
  • Nettoyer les évidences en amont. Faire corriger les failles triviales par un SAST piloté par l'IA avant la mission, c'est éviter de payer un consultant senior 600 € la journée pour vous signaler un header de sécurité manquant. Pour choisir la bonne famille d'outils, on décortique SAST, DAST et IAST dans un article dédié.

Et si vous hésitez encore entre pentest humain et automatisation ? On a écrit un article entier là-dessus : le pentest automatisé par l'IA, où il brille, et où l'humain reste irremplaçable.

Notre grille, sans langue de bois

Les tarifs own2pwn, en clair

Pas de devis opaque ni de "contactez le service commercial pour connaître les prix". Chez own2pwn (certifié OSWE) :TVA non applicable, art. 293 B du CGI (franchise en base) : ces montants ne sont ni HT ni TTC, ils sont nets de taxe, et le prix affiché est le prix payé. Les fourchettes de marché citées plus haut, elles, sont hors taxes : les prestataires assujettis y ajoutent 20 %. Périmètre et livrables écrits noir sur blanc dans le devis.
Personnage tendant des billets avec impatience : take my money
Réaction standard face à un TJM transparent et un retest inclus.

À retenir

  • Un pentest web se facture au TJM × jours. Comptez 3 000 à 20 000 € HT pour la majorité des missions web.
  • Le périmètre est le facteur de prix n°1, loin devant le reste.
  • Un tarif anormalement bas cache souvent un scan automatisé déguisé.
  • Vérifiez toujours : périmètre écrit, retest inclus, livrables clairs, pentester certifié.
  • On réduit le coût en cadrant le périmètre (EASM) et en nettoyant les évidences (SAST IA) avant la mission.

Un test d'intrusion n'est ni un luxe inaccessible ni un achat impulsif : c'est un investissement dont le prix se justifie ligne par ligne. Si vous vous demandez surtout pourquoi et quand le commander avant de parler budget, on l'a posé dans le pentest en entreprise. Et si vous voulez un devis transparent, vous savez où nous trouver.

Questions fréquentes sur le prix d'un pentest

Combien coûte un test d'intrusion web en 2026 ?

La grande majorité des pentests web en France se situent entre 3 000 et 20 000 € HT. Le marché facture au taux journalier moyen (TJM) multiplié par le nombre de jours, et une mission web type dure 3 à 12 jours selon le périmètre. Une application ciblée tourne autour de 3 000 à 8 000 € ; une plateforme SaaS complexe et multi-tenant peut dépasser 20 000 €. En dessous de 3 jours de test, on est souvent plus proche du scan automatisé que du pentest manuel.

Qu'est-ce qui fait varier le prix d'un pentest ?

Le périmètre est le facteur numéro un, loin devant les autres : nombre d'URLs, de rôles utilisateurs, d'API et d'environnements à couvrir. Viennent ensuite le mode (le whitebox, avec accès au code, coûte plus cher au TJM que le blackbox mais couvre davantage), le nombre de rôles à tester en authentifié, l'inclusion ou non du retest, et les certifications du prestataire. Une application monopage moderne coûte typiquement 15 à 25 % de plus qu'une application classique.

Un pentest à moins de 2 000 € est-il fiable ?

Méfiance. Un pentest annoncé sous 2 000 € HT sans périmètre restreint explicite, ou un rapport livré en 24 h pour une mission censée durer cinq jours, cache souvent un simple scan automatisé déguisé en test manuel. Vous payez le nom, pas le travail. Un vrai test mobilise du temps de spécialiste et détaille un scénario d'attaque avec preuves d'exploitation.

Le retest est-il compris dans le prix d'un pentest ?

Cela dépend du prestataire : parfois inclus, parfois facturé en supplément. C'est un point à vérifier avant de signer, car un pentest sans retest ne prouve rien de durable : il dit ce qui n'allait pas ce jour-là, sans confirmer que vos correctifs tiennent. Chez own2pwn, le retest est inclus par défaut dans les missions.

Comment réduire le coût d'un pentest sans sacrifier la qualité ?

Cadrez finement le périmètre pour concentrer le budget sur ce qui porte le risque (paiement, authentification, données sensibles) plutôt que de tout tester. Cartographier votre surface d'attaque externe avec un EASM évite de découvrir un sous-domaine oublié le jour du devis. Enfin, faire corriger les évidences par un SAST avant la mission libère le pentester pour la profondeur, là où il a le plus de valeur.

Veille sécurité

La suite, une fois par mois

Ce qui bouge vraiment sur la surface d'attaque externe, NIS2 et la sécurité applicative, écrit par le pentester qui signe ces articles. Un envoi par mois, désinscription en un clic.

Votre adresse ne sert qu'à cet envoi. Voir la politique de confidentialité.

Articles liés