L'essentiel
- Pentest web et API : à partir de 3 900 € HT pour une application simple, dès 7 900 € HT pour une application critique.
- Pentest externe : à partir de 4 500 € HT. Pentest interne (réseau et Active Directory) : à partir de 6 500 € HT.
- Retest après corrections : 1 500 € HT, -50 % s'il est commandé avec le pentest initial.
- Le prix monte avec le périmètre, le niveau d'information fourni et les contraintes d'exécution. Il ne descend jamais sous la grille.
Sommaire
Notre grille de prix par type de test
Tous nos prix sont hors taxes. Ce sont des prix de départ : le devis final dépend de votre périmètre, il ne descend pas sous ces montants et il explique pourquoi il monte. Ils sont lus dans le même catalogue que notre page Tarifs (grille du 06/10/2026).
- Prix HT
- À partir de 3 900 € HT ; application critique dès 7 900 € HT
- Durée type
- 4 à 5 jours
- Ce qui est testé
- Une application web ou une API : authentification, droits, logique métier, injections
- Disponibilité
- Ouverte
- Prix HT
- À partir de 4 500 € HT
- Durée type
- 5 jours
- Ce qui est testé
- Ce qui est exposé sur Internet : adresses IP publiques, services, VPN, messagerie, portails
- Disponibilité
- Ouverte
- Prix HT
- À partir de 6 500 € HT
- Durée type
- 7 jours
- Ce qui est testé
- Un attaquant déjà dans le réseau : élévation de privilèges, Active Directory, déplacements latéraux
- Disponibilité
- Ouverte
- Prix HT
- À partir de 6 900 € HT
- Durée type
- Selon périmètre
- Ce qui est testé
- Une application iOS ou Android et l'API qui la sert
- Disponibilité
- Ouverture prévue : avril 2027
- Prix HT
- Sur devis
- Durée type
- Selon périmètre
- Ce qui est testé
- Une application d'IA générative : injection de requêtes, fuite de données, abus des outils connectés
- Disponibilité
- Ouverte
- Prix HT
- À partir de 490 € HT par mois
- Durée type
- Abonnement
- Ce qui est testé
- Surveillance mensuelle de la surface exposée (jusqu'à 32 IP et 3 domaines)
- Disponibilité
- Ouverture prévue : avril 2027
- Prix HT
- Sur devis
- Durée type
- Plusieurs semaines
- Ce qui est testé
- Un scénario d'attaque complet contre des objectifs métier
- Disponibilité
- Ouverture prévue : 2028
Retest après corrections
- Prix HT
- 1 500 € HT (-50 % s'il est commandé avec le pentest initial)
- Durée type
- Selon le nombre de failles
- Ce qui est testé
- La vérification que chaque faille signalée est corrigée
- Disponibilité
- Ouverte
| Type de test | Prix HT | Durée type | Ce qui est testé | Disponibilité |
|---|---|---|---|---|
| Pentest web et API | À partir de 3 900 € HT ; application critique dès 7 900 € HT | 4 à 5 jours | Une application web ou une API : authentification, droits, logique métier, injections | Ouverte |
| Pentest externe | À partir de 4 500 € HT | 5 jours | Ce qui est exposé sur Internet : adresses IP publiques, services, VPN, messagerie, portails | Ouverte |
| Pentest interne | À partir de 6 500 € HT | 7 jours | Un attaquant déjà dans le réseau : élévation de privilèges, Active Directory, déplacements latéraux | Ouverte |
| Pentest mobile | À partir de 6 900 € HT | Selon périmètre | Une application iOS ou Android et l'API qui la sert | Ouverture prévue : avril 2027 |
| Pentest IA et LLM | Sur devis | Selon périmètre | Une application d'IA générative : injection de requêtes, fuite de données, abus des outils connectés | Ouverte |
| Pentest en continu | À partir de 490 € HT par mois | Abonnement | Surveillance mensuelle de la surface exposée (jusqu'à 32 IP et 3 domaines) | Ouverture prévue : avril 2027 |
| Red team | Sur devis | Plusieurs semaines | Un scénario d'attaque complet contre des objectifs métier | Ouverture prévue : 2028 |
| Retest après corrections | 1 500 € HT (-50 % s'il est commandé avec le pentest initial) | Selon le nombre de failles | La vérification que chaque faille signalée est corrigée | Ouverte |

Comment se calcule le prix d'un test d'intrusion
Chaque jour d'expert couvre une partie du travail : cadrage, tests manuels, vérification des failles trouvées, rédaction du rapport et restitution. Les outils automatiques servent à couvrir large et vite. Ce qui coûte, c'est le temps humain passé à exploiter une faille, à l'enchaîner avec une autre et à écarter les faux positifs.
C'est la différence avec un scan de vulnérabilités vendu quelques centaines d'euros. Le scan liste des faiblesses supposées. Le pentest prouve celles qui sont exploitables et montre jusqu'où elles mènent.
Chez nous, le forfait est fixé avant le démarrage, sur un périmètre écrit dans la proposition. Si le périmètre doit changer en cours de mission, la modification est chiffrée et validée avec vous avant d'être faite.
Ce qui fait varier le prix
Le périmètre
C'est le premier facteur. Pour une application : nombre d'écrans et de fonctions, nombre de rôles (visiteur, client, administrateur), présence d'une API, de paiements ou de dépôt de fichiers. Pour un pentest externe : nombre d'adresses IP et de domaines, services réellement publiés. Pour un pentest interne : nombre de sites, taille du réseau et de l'annuaire Active Directory.
Le niveau d'information fourni
En boîte noire, l'auditeur part de rien, comme un attaquant extérieur : une partie du temps sert à découvrir la cible. En boîte grise, vous fournissez des comptes de test et un peu de documentation : le temps va aux tests. En boîte blanche, l'auditeur lit aussi le code ou la configuration.
À budget égal, la boîte grise couvre en général davantage de fonctions. C'est le mode que nous recommandons pour une application, sauf si votre question est précisément « que voit un attaquant qui ne sait rien ? ».
La profondeur attendue
Un test peut viser les failles les plus fréquentes, celles du Top 10 de l'OWASP, ou suivre un référentiel détaillé comme l'OWASP ASVS, qui définit trois niveaux d'exigence. Une application qui traite des paiements ou des données de santé justifie un niveau plus élevé, donc plus de jours.
Les contraintes d'exécution
Tests en dehors des heures ouvrées pour ne pas gêner la production, environnement de recette à préparer, présence sur site, fenêtre de tir très courte : chaque contrainte ajoute du temps de coordination. Elles sont chiffrées à part dans la proposition, pour que vous puissiez arbitrer.
Le retest
Après vos corrections, un retest vérifie que chaque faille est vraiment fermée. Il coûte 1 500 € HT, -50 % s'il est commandé avec le pentest initial. Quand l'audit est demandé par un client ou un assureur, c'est souvent ce document qui compte : il atteste que les corrections ont été faites, pas seulement recommandées.
Trois exemples de périmètres
Ces exemples sont construits pour illustrer le chiffrage. Ce ne sont pas des cas clients.
Exemple 1 : l'extranet d'une PME
Une PME de 80 salariés ouvre un portail à ses clients : connexion, suivi des commandes, téléchargement des factures, un espace d'administration. Une API alimente le portail.
Format conseillé : pentest web et API en boîte grise, deux rôles testés (client et administrateur). Budget : à partir de 3 900 € HT, pour 4 à 5 jours d'expert. Si le portail encaisse aussi des paiements et compte plusieurs profils d'administration, il passe dans la catégorie « application critique » : dès 7 900 € HT.
Exemple 2 : la surface exposée d'une ETI industrielle
Une ETI de 600 salariés répartis sur trois sites expose une vingtaine d'adresses IP : VPN des commerciaux, messagerie, site vitrine, portail fournisseurs et un accès de télémaintenance ouvert pour le fabricant d'une ligne de production.
Format conseillé : pentest externe en boîte noire, complété en boîte grise sur le VPN et le portail fournisseurs si des comptes de test sont fournis. Budget : à partir de 4 500 € HT pour 5 jours ; le nombre d'adresses et de services réellement actifs fixe le devis final. L'accès de télémaintenance entre dans le périmètre : c'est une porte d'entrée que l'on oublie facilement.
Exemple 3 : le réseau interne d'une PME de 150 postes
Un domaine Active Directory, une trentaine de serveurs, Microsoft 365 en mode hybride. La direction veut savoir jusqu'où irait un attaquant qui aurait piégé un poste par un courriel.
Format conseillé : pentest interne à partir d'un poste standard. Budget : à partir de 6 500 € HT pour 7 jours. Si la question porte seulement sur la solidité de l'annuaire, un audit Active Directory (à partir de 3 900 € HT) peut suffire. Le pentest, lui, montre le chemin complet, du poste piégé jusqu'aux comptes d'administration.
Ce que vous recevez
- Un rapport technique : chaque faille avec sa preuve d'exploitation, son score CVSS, son impact et la correction recommandée.
- Une synthèse pour la direction, lisible sans culture technique : niveau de risque, priorités, effort de correction.
- Un plan de remédiation priorisé, utilisable par votre équipe ou par votre prestataire informatique.
- Une restitution orale avec l'auditeur qui a mené les tests.
- Après un retest, une attestation de correction à transmettre à un client ou à un assureur.
Le nom et le CV de l'intervenant figurent dans la proposition, avant signature.
Comment comparer des devis de pentest
Les écarts de prix entre prestataires sont importants. Pour comparer à périmètre égal, vérifiez ces six points :
- Le nombre de jours d'expert, pas seulement le montant : un forfait très bas cache parfois un scan automatique.
- Le périmètre écrit : URL, adresses IP, rôles testés, exclusions.
- Le mode : boîte noire, grise ou blanche.
- L'intervenant : son profil, son expérience, son nom.
- Le retest : inclus, en option ou absent.
- Le cadre juridique : une autorisation écrite du propriétaire des systèmes est indispensable. Accéder sans droit à un système informatique est un délit puni de trois ans d'emprisonnement et 100 000 € d'amende (article 323-1 du Code pénal (nouvel onglet)).
À quelle fréquence tester ?
Il n'existe pas de règle unique pour une PME. Les pratiques courantes : un pentest externe par an, un test applicatif à chaque version majeure d'une application exposée, un pentest interne après une réorganisation du réseau, une fusion ou un incident.
Certains référentiels fixent un rythme. La norme PCI DSS, qui s'applique aux entreprises qui traitent des cartes bancaires, impose un test d'intrusion interne et externe au moins tous les douze mois et après tout changement important (exigence 11.4). L'ISO 27001 demande de vérifier l'efficacité des mesures de sécurité, sans fixer de fréquence.
Entre deux pentests, le pentest en continu surveille chaque mois ce qui est exposé : à partir de 490 € HT par mois (ouverture prévue : avril 2027).
Questions fréquentes
Combien coûte un pentest pour une PME ?
Chez AOCSI, un pentest web et API démarre à partir de 3 900 € HT, un pentest externe à partir de 4 500 € HT et un pentest interne à partir de 6 500 € HT. Le devis final dépend du périmètre : nombre d'applications, d'adresses IP et de rôles, taille de l'annuaire.
Pourquoi certains pentests coûtent-ils beaucoup moins cher ?
Un prix très bas correspond souvent à un scan automatique présenté comme un pentest, ou à un nombre de jours trop faible pour le périmètre. Demandez le nombre de jours d'expert, le mode de test et le profil de l'intervenant.
Le retest est-il inclus dans le prix ?
Non, il est chiffré à part : 1 500 € HT, -50 % s'il est commandé avec le pentest initial. Il vérifie que chaque faille signalée est corrigée et donne lieu à une attestation de correction.
Combien de temps dure un pentest ?
Selon notre grille : 4 à 5 jours pour une application web simple, 5 jours pour un pentest externe, 7 jours pour un pentest interne. Ce sont des jours d'expert ; le calendrier se fixe à la signature.
Êtes-vous qualifiés PASSI ?
Non. Si votre réglementation ou votre client exige un prestataire qualifié PASSI, nous vous le dirons dès le premier échange.
Peut-on tester une application hébergée dans le cloud ?
Oui, dans le respect des règles de l'hébergeur. Amazon Web Services, Microsoft Azure et Google Cloud autorisent les tests sur vos propres ressources sans demande préalable, avec des restrictions (pas de déni de service, par exemple). Pour un hébergeur plus petit, nous vérifions ses conditions avant de commencer.
Sources
- 1.Légifrance, article 323-1 du Code pénal (version en vigueur depuis le 26 janvier 2023) (nouvel onglet)
- 2.OWASP, Application Security Verification Standard (ASVS) (nouvel onglet)
- 3.OWASP Top 10 (nouvel onglet)
- 4.FIRST, Common Vulnerability Scoring System v4.0 (nouvel onglet)
- 5.PCI Security Standards Council, bibliothèque documentaire (PCI DSS v4.0.1) (nouvel onglet)
- 6.ANSSI, FAQ des systèmes d'information d'importance vitale (audits par un prestataire PASSI) (nouvel onglet)
Le Collectif AOCSI, pôle Tests d'intrusion.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.



