Combien coûte un test d'intrusion web ? Prix et facteurs
en 2026
Prix d'un pentest web en 2026 : fourchettes réelles et sourcées, modèle au TJM, facteurs qui font varier le coût (périmètre, blackbox vs whitebox, retest), comment lire un devis et réduire la facture sans sacrifier la qualité.
Maxime Jérôme··7 min de lecture
« Combien coûte un test d'intrusion ? » C'est sans doute la première question — souvent la seule, au début — d'un dirigeant ou d'un RSSI qui veut savoir si son application web tient la route. La réponse honnête tient en deux mots : ça dépend. Sauf que « ça dépend » ne paie pas vos factures et ne remplit pas une ligne budgétaire. Alors décortiquons le prix d'un pentest, avec des fourchettes réelles, sourcées, et la promesse de ne rien inventer pour vous faire rêver.

Le modèle dominant : le TJM
Quasiment tous les prestataires facturent un pentest au taux journalier moyen (TJM) multiplié par le nombre de jours de mission. Pas de « forfait magique » à 299 € : un test d'intrusion sérieux, c'est du temps humain de spécialiste, point. Le reste — les outils, le rapport, le café — gravite autour de cette équation toute simple :
PRIX = TJM x NB_JOURS ( + retest éventuel )
exemple : 600 € / jour x 10 jours = 6 000 € HTCôté marché 2026, les TJM observés varient fortement selon le profil du prestataire. D'après CodiTrust et Invictis, on retrouve grosso modo :
- Consultant indépendant : ~700 à 1 200 € HT/jour
- Cabinet mid-market : ~1 200 à 2 000 € HT/jour
- Grand cabinet / ESN : ~1 500 à 3 500 € HT/jour
Une mission web type dure 3 à 12 jours selon le périmètre. En dessous de 3 jours, méfiance : on est généralement plus proche du scan automatisé que du test manuel.
Les fourchettes de prix, en clair

Assez de théorie, voici des budgets indicatifs pour un pentest web, consolidés à partir de plusieurs grilles publiques 2026. Considérez-les comme des ordres de grandeur, pas comme des devis : le vrai chiffre dépend de votre application.
| Type de mission web | Durée | Budget indicatif HT |
|---|---|---|
| App ciblée / périmètre restreint | 3–5 j | 3 000 – 8 000 € |
| App standard (10–30 écrans, 2–4 rôles, API) | 5–10 j | 4 000 – 12 000 € |
| App complexe / multi-tenant / SaaS | 8–15 j | 9 000 – 22 000 € |
| Red Team / grand compte | 10–30 j | 20 000 € et + |
Globalement, la littérature s'accorde sur une fourchette de 3 000 € à 20 000 € HT pour la grande majorité des tests d'intrusion web en France, d'après Intuity. Une Single Page Application moderne coûte typiquement 15 à 25 % de plus qu'une appli classique — JavaScript partout, ça se teste à la main.
Pentest ≠ audit de sécurité global
Les facteurs qui font varier le prix
Si deux devis pour « la même appli » affichent 4 000 € et 14 000 €, ce n'est pas forcément que l'un vous arnaque. Le prix bouge selon plusieurs leviers, et le premier d'entre eux écrase tous les autres.
1. Le périmètre — le facteur n°1
Nombre d'URLs, de rôles utilisateurs, d'APIs, d'environnements. Tester une landing page statique et tester une plateforme SaaS multi-tenant avec 6 niveaux de privilèges, ce n'est pas le même métier ni la même durée. Plus la surface est large, plus il faut de jours.
2. Blackbox ou whitebox
Le blackbox (zéro accès, on attaque comme un vrai pirate) est plus rapide à cadrer. Le whitebox (accès au code source et aux comptes) demande plus d'expertise et coûte davantage au TJM — mais sa couverture est nettement supérieure : on trouve des failles qu'un attaquant externe mettrait des mois à découvrir.
3. Les autres leviers
- Tests authentifiés multi-rôles — chaque niveau de privilège à tester démultiplie la surface (et les jours).
- Le retest — la revérification après correction est parfois incluse, parfois facturée en sus. À vérifier avant de signer.
- Les certifications du prestataire — OSWE, OSCP, PASSI (qualification ANSSI)… des gages de qualité qui se reflètent dans le TJM. C'est cher pour une raison.
- Les livrables additionnels — rapport bilingue, attestation, restitution orale, support à la remédiation.

Méfiez-vous du trop beau marché
Comment lire un devis sans se faire surprendre
Un bon devis de test d'intrusion est lisible et engageant. Avant de signer, passez-le au crible de ces quatre questions :
- Le périmètre est-il écrit noir sur blanc ? URLs, rôles, APIs, environnement (prod vs preprod). Un périmètre flou, c'est un budget flou.
- Le retest est-il inclus ? Un pentest sans retest laisse planer le doute : vos correctifs fonctionnent-ils vraiment ?
- Quels livrables ? Rapport exécutif et technique, avec preuves d'exploitation (PoC) et priorisation par criticité.
- Qui réalise la mission ? Un pentester nommé et certifié, pas un outil automatique repeint en « consultant ».

Réduire le coût intelligemment
Réduire la facture ne veut pas dire brader la qualité. Cela veut dire faire travailler le pentester là où il a le plus de valeur — sur la profondeur, pas sur le bruit. Deux leviers concrets :
- Cadrer finement le périmètre. Inutile de payer pour re-tester dix modules identiques : ciblez ce qui compte vraiment (paiement, authentification, données sensibles). Un EASM (cartographie de votre surface d'attaque externe) vous aide à savoir exactement quoi tester — et à ne pas découvrir un sous-domaine oublié le jour du devis.
- Nettoyer les évidences en amont. Faire corriger les failles triviales par un SAST piloté par l'IA avant la mission, c'est éviter de payer un consultant senior 600 € la journée pour vous signaler un header de sécurité manquant.
Et si vous hésitez encore entre pentest humain et automatisation ? On a écrit un article entier là-dessus : le pentest automatisé par l'IA — où il brille, et où l'humain reste irremplaçable.
Notre grille, sans langue de bois
Les tarifs own2pwn, en clair
- Pentest blackbox — 450 € / jour, missions de 5 ou 10 jours, retest inclus.
- Pentest whitebox — 600 € / jour, missions de 5 ou 10 jours.

À retenir
- Un pentest web se facture au TJM × jours. Comptez 3 000 à 20 000 € HT pour la majorité des missions web.
- Le périmètre est le facteur de prix n°1, loin devant le reste.
- Un tarif anormalement bas cache souvent un scan automatisé déguisé.
- Vérifiez toujours : périmètre écrit, retest inclus, livrables clairs, pentester certifié.
- On réduit le coût en cadrant le périmètre (EASM) et en nettoyant les évidences (SAST IA) avant la mission.
Bref : un test d'intrusion, ce n'est ni un luxe inaccessible ni un achat impulsif. C'est un investissement dont le prix se justifie ligne par ligne. Et si vous voulez un devis transparent, vous savez où nous trouver.
Articles liés
appsec
Pentest, scan de vulnérabilité ou EASM : quelles différences ?
« On a fait un scan, on est bon. » Spoiler : non. Test d'intrusion, scanner de vulnérabilités et EASM répondent à trois questions différentes. On démêle tout : automatisé vs humain, faux positifs, exploitabilité, et lequel choisir.
appsec
Pentest automatisé vs pentest humain : ce que l'IA change (et ses limites)
Pentest IA, pentest autonome, agent IA de pentest : entre la hype et la réalité 2026. Ce que les agents savent vraiment faire, où ils butent encore, et pourquoi « pentest IA » cache souvent un simple scan avancé.
appsec
Comment se déroule un test d'intrusion web ? Les étapes d'un pentest
Déroulement d'un test d'intrusion web, phase par phase : cadrage et autorisation, reconnaissance, cartographie, découverte de vulnérabilités, exploitation, post-exploitation, rapport, restitution et retest. Méthodologie PTES et OWASP WSTG, ce qu'on attend de vous, et à quoi ressemble vraiment un pentest.