
Combien coûte un test d'intrusion web ? Prix et facteurs
en 2026
Prix d'un pentest web en 2026 : fourchettes réelles et sourcées, modèle au TJM, facteurs qui font varier le coût (périmètre, blackbox vs whitebox, retest), comment lire un devis et réduire la facture.
own2pwn7 min de lectureMis à jour le
Besoin d'un test d'intrusion web ?
Périmètre, charge et livrables clairs : on cadre votre pentest et on vous le chiffre vite.
Obtenir un devis de pentestPosons le chiffre tout de suite, avant la nuance : la grande majorité des tests d'intrusion web en France coûtent entre 3 000 et 20 000 € HT. La fourchette est large parce que le prix d'un pentest dépend d'abord de votre application, mais elle cadre déjà la conversation budgétaire mieux qu'un "ça dépend" qui ne remplit aucune ligne comptable.
Reste à comprendre pourquoi l'écart va du simple au sextuple, et où se situe votre cas. Le coût se décompose en quelques leviers lisibles : le modèle de facturation, le périmètre, le mode de test et l'inclusion du retest. On les prend un par un, avec des fourchettes réelles et sourcées, et sans rien inventer pour faire rêver.

Le modèle dominant : le TJM
Quasiment tous les prestataires facturent un pentest au taux journalier moyen (TJM) multiplié par le nombre de jours de mission. Pas de "forfait magique" à 299 € : un test d'intrusion sérieux, c'est du temps humain de spécialiste, point. Le reste, les outils, le rapport, le café, gravite autour de cette équation toute simple.
Le retest éventuel s'ajoute à ce total, et c'est à peu près tout. À 1 200 € la journée sur huit jours, le prix de la mission ressort à 9 600 €.
Côté marché 2026, les TJM observés varient fortement selon le profil du prestataire. D'après CodiTrust et Invictis, on retrouve grosso modo :
- Consultant indépendant : ~700 à 1 200 € HT/jour
- Cabinet mid-market : ~1 200 à 2 000 € HT/jour
- Grand cabinet / ESN : ~1 500 à 3 500 € HT/jour
Une mission web type dure 3 à 12 jours selon le périmètre. En dessous de 3 jours, méfiance : on est généralement plus proche du scan automatisé que du test manuel. Pour savoir ce que recouvrent concrètement ces journées, on a détaillé comment se déroule un test d'intrusion web, phase par phase.
Les fourchettes de prix, en clair
Assez de théorie, voici des budgets indicatifs pour un pentest web, consolidés à partir de plusieurs grilles publiques 2026. Considérez-les comme des ordres de grandeur, pas comme des devis : le vrai chiffre dépend de votre application.
| Type de mission web | Durée | Budget indicatif HT |
|---|---|---|
| App ciblée / périmètre restreint | 3 à 5 j | 3 000 à 8 000 € |
| App standard (10 à 30 écrans, 2 à 4 rôles, API) | 5 à 10 j | 4 000 à 12 000 € |
| App complexe / multi-tenant / SaaS | 8 à 15 j | 9 000 à 22 000 € |
| Red Team / grand compte | 10 à 30 j | 20 000 € et + |
Globalement, la littérature s'accorde sur une fourchette de 3 000 € à 20 000 € HT pour la grande majorité des tests d'intrusion web en France, d'après Intuity. Une Single Page Application moderne coûte typiquement 15 à 25 % de plus qu'une appli classique : du JavaScript partout, qui se teste à la main. La ligne "Red Team" du tableau, elle, joue dans une autre catégorie : c'est un exercice offensif aux objectifs différents, et nous expliquons ce qui le distingue d'un pentest dans red team ou test d'intrusion.
Pentest ≠ audit de sécurité global
Les facteurs qui font varier le prix
Si deux devis pour "la même appli" affichent 4 000 € et 14 000 €, ce n'est pas forcément que l'un vous arnaque. Le prix bouge selon plusieurs leviers, et le premier d'entre eux écrase tous les autres.
1. Le périmètre, le facteur n°1
Tout part du nombre d'URLs, de rôles utilisateurs, d'API et d'environnements à couvrir. Tester une landing page statique et tester une plateforme SaaS multi-tenant avec 6 niveaux de privilèges, ce n'est pas le même métier ni la même durée. Plus la surface est large, plus il faut de jours.
2. Blackbox ou whitebox
Le blackbox (zéro accès, on attaque comme un vrai pirate) est plus rapide à cadrer. Le whitebox (accès au code source et aux comptes) demande plus d'expertise et coûte davantage au TJM, mais sa couverture est nettement supérieure : on trouve des failles qu'un attaquant externe mettrait des mois à découvrir.
3. Les autres leviers
- Tests authentifiés multi-rôles : chaque niveau de privilège à tester démultiplie la surface (et les jours).
- Le retest : la revérification après correction est parfois incluse, parfois facturée en sus. À vérifier avant de signer.
- Les certifications du prestataire : OSWE, OSCP, PASSI (qualification ANSSI)… des gages de qualité qui se reflètent dans le TJM. C'est cher pour une raison.
- Les livrables additionnels : rapport bilingue, attestation, restitution orale, support à la remédiation.

Méfiez-vous du trop beau marché
Comment lire un devis sans se faire surprendre
Un bon devis de test d'intrusion est lisible et engageant. Avant de signer, passez-le au crible de ces quatre questions :
- Le périmètre est-il écrit noir sur blanc ? Il doit nommer les URLs, les rôles, les API et l'environnement visé (production ou préproduction). Un périmètre flou, c'est un budget flou.
- Le retest est-il inclus ? Un pentest sans retest laisse planer le doute : vos correctifs fonctionnent-ils vraiment ?
- Quels livrables ? Rapport exécutif et technique, avec preuves d'exploitation (PoC) et priorisation par criticité.
- Qui réalise la mission ? Un pentester nommé et certifié, pas un outil automatique repeint en "consultant".

Réduire le coût intelligemment
Réduire la facture ne veut pas dire brader la qualité. Cela veut dire faire travailler le pentester là où il a le plus de valeur, sur la profondeur, pas sur le bruit. Deux leviers concrets :
- Cadrer finement le périmètre. Inutile de payer pour re-tester dix modules identiques : ciblez ce qui compte vraiment (paiement, authentification, données sensibles). Un EASM (cartographie de votre surface d'attaque externe) vous aide à savoir exactement quoi tester, et à ne pas découvrir un sous-domaine oublié le jour du devis. Si l'approche vous est nouvelle, on part des bases dans qu'est-ce que l'EASM.
- Nettoyer les évidences en amont. Faire corriger les failles triviales par un SAST piloté par l'IA avant la mission, c'est éviter de payer un consultant senior 600 € la journée pour vous signaler un header de sécurité manquant. Pour choisir la bonne famille d'outils, on décortique SAST, DAST et IAST dans un article dédié.
Et si vous hésitez encore entre pentest humain et automatisation ? On a écrit un article entier là-dessus : le pentest automatisé par l'IA, où il brille, et où l'humain reste irremplaçable.
Notre grille, sans langue de bois
Les tarifs own2pwn, en clair
- Pentest blackbox, 450 € / jour, missions de 5 ou 10 jours, retest inclus.
- Pentest whitebox, 600 € / jour, missions de 5 ou 10 jours.

À retenir
- Un pentest web se facture au TJM × jours. Comptez 3 000 à 20 000 € HT pour la majorité des missions web.
- Le périmètre est le facteur de prix n°1, loin devant le reste.
- Un tarif anormalement bas cache souvent un scan automatisé déguisé.
- Vérifiez toujours : périmètre écrit, retest inclus, livrables clairs, pentester certifié.
- On réduit le coût en cadrant le périmètre (EASM) et en nettoyant les évidences (SAST IA) avant la mission.
Un test d'intrusion n'est ni un luxe inaccessible ni un achat impulsif : c'est un investissement dont le prix se justifie ligne par ligne. Si vous vous demandez surtout pourquoi et quand le commander avant de parler budget, on l'a posé dans le pentest en entreprise. Et si vous voulez un devis transparent, vous savez où nous trouver.
Questions fréquentes sur le prix d'un pentest
Combien coûte un test d'intrusion web en 2026 ?
La grande majorité des pentests web en France se situent entre 3 000 et 20 000 € HT. Le marché facture au taux journalier moyen (TJM) multiplié par le nombre de jours, et une mission web type dure 3 à 12 jours selon le périmètre. Une application ciblée tourne autour de 3 000 à 8 000 € ; une plateforme SaaS complexe et multi-tenant peut dépasser 20 000 €. En dessous de 3 jours de test, on est souvent plus proche du scan automatisé que du pentest manuel.
Qu'est-ce qui fait varier le prix d'un pentest ?
Le périmètre est le facteur numéro un, loin devant les autres : nombre d'URLs, de rôles utilisateurs, d'API et d'environnements à couvrir. Viennent ensuite le mode (le whitebox, avec accès au code, coûte plus cher au TJM que le blackbox mais couvre davantage), le nombre de rôles à tester en authentifié, l'inclusion ou non du retest, et les certifications du prestataire. Une application monopage moderne coûte typiquement 15 à 25 % de plus qu'une application classique.
Un pentest à moins de 2 000 € est-il fiable ?
Méfiance. Un pentest annoncé sous 2 000 € HT sans périmètre restreint explicite, ou un rapport livré en 24 h pour une mission censée durer cinq jours, cache souvent un simple scan automatisé déguisé en test manuel. Vous payez le nom, pas le travail. Un vrai test mobilise du temps de spécialiste et détaille un scénario d'attaque avec preuves d'exploitation.
Le retest est-il compris dans le prix d'un pentest ?
Cela dépend du prestataire : parfois inclus, parfois facturé en supplément. C'est un point à vérifier avant de signer, car un pentest sans retest ne prouve rien de durable : il dit ce qui n'allait pas ce jour-là, sans confirmer que vos correctifs tiennent. Chez own2pwn, le retest est inclus par défaut dans les missions.
Comment réduire le coût d'un pentest sans sacrifier la qualité ?
Cadrez finement le périmètre pour concentrer le budget sur ce qui porte le risque (paiement, authentification, données sensibles) plutôt que de tout tester. Cartographier votre surface d'attaque externe avec un EASM évite de découvrir un sous-domaine oublié le jour du devis. Enfin, faire corriger les évidences par un SAST avant la mission libère le pentester pour la profondeur, là où il a le plus de valeur.
Veille sécurité
La suite, une fois par mois
Ce qui bouge vraiment sur la surface d'attaque externe, NIS2 et la sécurité applicative, écrit par le pentester qui signe ces articles. Un envoi par mois, désinscription en un clic.
Votre adresse ne sert qu'à cet envoi. Voir la politique de confidentialité.
Articles liés
appsec
Audit de sécurité informatique : grille, exemple de rapport et prix
Audit de sécurité informatique : ce que chaque type d'audit prouve vraiment, une grille de contrôles concrète, un extrait de rapport anonymisé et les prix affichés. Le volet technique, sans jargon.
appsec
Pentest en entreprise : pourquoi, quand et quel type commander
Pourquoi une entreprise commande un pentest : risque, conformité NIS2 et DORA, exigences clients. Quand le faire, quel type choisir (black, grey, white box, API, red team) et comment cadrer un prestataire.
appsec
OWASP ASVS et WSTG : la méthode réelle d'un pentest web
L'OWASP ne se résume pas au Top 10. L'ASVS 5.0 dit ce qu'une appli doit prouver, le WSTG comment le tester. Mapping d'une méthodo de pentest et dix contrôles ASVS niveau 2 vérifiés en mission.