AOCSI - Audit & Opérations de Cybersécurité

Prix et budgets

Prix d'un pentest en 2026 : notre grille publique par type de test

Un test d'intrusion se vend au forfait mais se construit en jours d'expert, et le nombre de jours dépend du périmètre. Voici nos prix hors taxes par type de test, ce qui les fait monter, et trois exemples de périmètres pour estimer votre budget avant de nous appeler.

Par
Le Collectif AOCSI, pôle Tests d'intrusion
Publié le
Mis à jour le
Temps de lecture
8 min de lecture
Testeuse d'intrusion de dos devant deux écrans, carnet de notes sur le bureau

L'essentiel

  • Pentest web et API : à partir de 3 900 € HT pour une application simple, dès 7 900 € HT pour une application critique.
  • Pentest externe : à partir de 4 500 € HT. Pentest interne (réseau et Active Directory) : à partir de 6 500 € HT.
  • Retest après corrections : 1 500 € HT, -50 % s'il est commandé avec le pentest initial.
  • Le prix monte avec le périmètre, le niveau d'information fourni et les contraintes d'exécution. Il ne descend jamais sous la grille.
Sommaire
  1. 01Notre grille de prix par type de test
  2. 02Comment se calcule le prix d'un test d'intrusion
  3. 03Ce qui fait varier le prix
  4. 04Trois exemples de périmètres
  5. 05Ce que vous recevez
  6. 06Comment comparer des devis de pentest
  7. 07À quelle fréquence tester ?

Notre grille de prix par type de test

Tous nos prix sont hors taxes. Ce sont des prix de départ : le devis final dépend de votre périmètre, il ne descend pas sous ces montants et il explique pourquoi il monte. Ils sont lus dans le même catalogue que notre page Tarifs (grille du 06/10/2026).

  • Pentest web et API

    Prix HT
    À partir de 3 900 € HT ; application critique dès 7 900 € HT
    Durée type
    4 à 5 jours
    Ce qui est testé
    Une application web ou une API : authentification, droits, logique métier, injections
    Disponibilité
    Ouverte
  • Pentest externe

    Prix HT
    À partir de 4 500 € HT
    Durée type
    5 jours
    Ce qui est testé
    Ce qui est exposé sur Internet : adresses IP publiques, services, VPN, messagerie, portails
    Disponibilité
    Ouverte
  • Pentest interne

    Prix HT
    À partir de 6 500 € HT
    Durée type
    7 jours
    Ce qui est testé
    Un attaquant déjà dans le réseau : élévation de privilèges, Active Directory, déplacements latéraux
    Disponibilité
    Ouverte
  • Pentest mobile

    Prix HT
    À partir de 6 900 € HT
    Durée type
    Selon périmètre
    Ce qui est testé
    Une application iOS ou Android et l'API qui la sert
    Disponibilité
    Ouverture prévue : avril 2027
  • Pentest IA et LLM

    Prix HT
    Sur devis
    Durée type
    Selon périmètre
    Ce qui est testé
    Une application d'IA générative : injection de requêtes, fuite de données, abus des outils connectés
    Disponibilité
    Ouverte
  • Pentest en continu

    Prix HT
    À partir de 490 € HT par mois
    Durée type
    Abonnement
    Ce qui est testé
    Surveillance mensuelle de la surface exposée (jusqu'à 32 IP et 3 domaines)
    Disponibilité
    Ouverture prévue : avril 2027
  • Red team

    Prix HT
    Sur devis
    Durée type
    Plusieurs semaines
    Ce qui est testé
    Un scénario d'attaque complet contre des objectifs métier
    Disponibilité
    Ouverture prévue : 2028
  • Retest après corrections

    Prix HT
    1 500 € HT (-50 % s'il est commandé avec le pentest initial)
    Durée type
    Selon le nombre de failles
    Ce qui est testé
    La vérification que chaque faille signalée est corrigée
    Disponibilité
    Ouverte
Prix des tests d'intrusion AOCSI, hors taxes. Prix de lancement. La durée type est exprimée en jours d'expert.
Deux ingénieurs sécurité partageant un poste de travail en fin de journée

Comment se calcule le prix d'un test d'intrusion

Chaque jour d'expert couvre une partie du travail : cadrage, tests manuels, vérification des failles trouvées, rédaction du rapport et restitution. Les outils automatiques servent à couvrir large et vite. Ce qui coûte, c'est le temps humain passé à exploiter une faille, à l'enchaîner avec une autre et à écarter les faux positifs.

C'est la différence avec un scan de vulnérabilités vendu quelques centaines d'euros. Le scan liste des faiblesses supposées. Le pentest prouve celles qui sont exploitables et montre jusqu'où elles mènent.

Chez nous, le forfait est fixé avant le démarrage, sur un périmètre écrit dans la proposition. Si le périmètre doit changer en cours de mission, la modification est chiffrée et validée avec vous avant d'être faite.

Ce qui fait varier le prix

Le périmètre

C'est le premier facteur. Pour une application : nombre d'écrans et de fonctions, nombre de rôles (visiteur, client, administrateur), présence d'une API, de paiements ou de dépôt de fichiers. Pour un pentest externe : nombre d'adresses IP et de domaines, services réellement publiés. Pour un pentest interne : nombre de sites, taille du réseau et de l'annuaire Active Directory.

Le niveau d'information fourni

En boîte noire, l'auditeur part de rien, comme un attaquant extérieur : une partie du temps sert à découvrir la cible. En boîte grise, vous fournissez des comptes de test et un peu de documentation : le temps va aux tests. En boîte blanche, l'auditeur lit aussi le code ou la configuration.

À budget égal, la boîte grise couvre en général davantage de fonctions. C'est le mode que nous recommandons pour une application, sauf si votre question est précisément « que voit un attaquant qui ne sait rien ? ».

La profondeur attendue

Un test peut viser les failles les plus fréquentes, celles du Top 10 de l'OWASP, ou suivre un référentiel détaillé comme l'OWASP ASVS, qui définit trois niveaux d'exigence. Une application qui traite des paiements ou des données de santé justifie un niveau plus élevé, donc plus de jours.

Les contraintes d'exécution

Tests en dehors des heures ouvrées pour ne pas gêner la production, environnement de recette à préparer, présence sur site, fenêtre de tir très courte : chaque contrainte ajoute du temps de coordination. Elles sont chiffrées à part dans la proposition, pour que vous puissiez arbitrer.

Le retest

Après vos corrections, un retest vérifie que chaque faille est vraiment fermée. Il coûte 1 500 € HT, -50 % s'il est commandé avec le pentest initial. Quand l'audit est demandé par un client ou un assureur, c'est souvent ce document qui compte : il atteste que les corrections ont été faites, pas seulement recommandées.

Trois exemples de périmètres

Ces exemples sont construits pour illustrer le chiffrage. Ce ne sont pas des cas clients.

Exemple 1 : l'extranet d'une PME

Une PME de 80 salariés ouvre un portail à ses clients : connexion, suivi des commandes, téléchargement des factures, un espace d'administration. Une API alimente le portail.

Format conseillé : pentest web et API en boîte grise, deux rôles testés (client et administrateur). Budget : à partir de 3 900 € HT, pour 4 à 5 jours d'expert. Si le portail encaisse aussi des paiements et compte plusieurs profils d'administration, il passe dans la catégorie « application critique » : dès 7 900 € HT.

Exemple 2 : la surface exposée d'une ETI industrielle

Une ETI de 600 salariés répartis sur trois sites expose une vingtaine d'adresses IP : VPN des commerciaux, messagerie, site vitrine, portail fournisseurs et un accès de télémaintenance ouvert pour le fabricant d'une ligne de production.

Format conseillé : pentest externe en boîte noire, complété en boîte grise sur le VPN et le portail fournisseurs si des comptes de test sont fournis. Budget : à partir de 4 500 € HT pour 5 jours ; le nombre d'adresses et de services réellement actifs fixe le devis final. L'accès de télémaintenance entre dans le périmètre : c'est une porte d'entrée que l'on oublie facilement.

Exemple 3 : le réseau interne d'une PME de 150 postes

Un domaine Active Directory, une trentaine de serveurs, Microsoft 365 en mode hybride. La direction veut savoir jusqu'où irait un attaquant qui aurait piégé un poste par un courriel.

Format conseillé : pentest interne à partir d'un poste standard. Budget : à partir de 6 500 € HT pour 7 jours. Si la question porte seulement sur la solidité de l'annuaire, un audit Active Directory (à partir de 3 900 € HT) peut suffire. Le pentest, lui, montre le chemin complet, du poste piégé jusqu'aux comptes d'administration.

Ce que vous recevez

  • Un rapport technique : chaque faille avec sa preuve d'exploitation, son score CVSS, son impact et la correction recommandée.
  • Une synthèse pour la direction, lisible sans culture technique : niveau de risque, priorités, effort de correction.
  • Un plan de remédiation priorisé, utilisable par votre équipe ou par votre prestataire informatique.
  • Une restitution orale avec l'auditeur qui a mené les tests.
  • Après un retest, une attestation de correction à transmettre à un client ou à un assureur.

Le nom et le CV de l'intervenant figurent dans la proposition, avant signature.

Comment comparer des devis de pentest

Les écarts de prix entre prestataires sont importants. Pour comparer à périmètre égal, vérifiez ces six points :

  1. Le nombre de jours d'expert, pas seulement le montant : un forfait très bas cache parfois un scan automatique.
  2. Le périmètre écrit : URL, adresses IP, rôles testés, exclusions.
  3. Le mode : boîte noire, grise ou blanche.
  4. L'intervenant : son profil, son expérience, son nom.
  5. Le retest : inclus, en option ou absent.
  6. Le cadre juridique : une autorisation écrite du propriétaire des systèmes est indispensable. Accéder sans droit à un système informatique est un délit puni de trois ans d'emprisonnement et 100 000 € d'amende (article 323-1 du Code pénal (nouvel onglet)).

À quelle fréquence tester ?

Il n'existe pas de règle unique pour une PME. Les pratiques courantes : un pentest externe par an, un test applicatif à chaque version majeure d'une application exposée, un pentest interne après une réorganisation du réseau, une fusion ou un incident.

Certains référentiels fixent un rythme. La norme PCI DSS, qui s'applique aux entreprises qui traitent des cartes bancaires, impose un test d'intrusion interne et externe au moins tous les douze mois et après tout changement important (exigence 11.4). L'ISO 27001 demande de vérifier l'efficacité des mesures de sécurité, sans fixer de fréquence.

Entre deux pentests, le pentest en continu surveille chaque mois ce qui est exposé : à partir de 490 € HT par mois (ouverture prévue : avril 2027).

Questions fréquentes

Combien coûte un pentest pour une PME ?

Chez AOCSI, un pentest web et API démarre à partir de 3 900 € HT, un pentest externe à partir de 4 500 € HT et un pentest interne à partir de 6 500 € HT. Le devis final dépend du périmètre : nombre d'applications, d'adresses IP et de rôles, taille de l'annuaire.

Pourquoi certains pentests coûtent-ils beaucoup moins cher ?

Un prix très bas correspond souvent à un scan automatique présenté comme un pentest, ou à un nombre de jours trop faible pour le périmètre. Demandez le nombre de jours d'expert, le mode de test et le profil de l'intervenant.

Le retest est-il inclus dans le prix ?

Non, il est chiffré à part : 1 500 € HT, -50 % s'il est commandé avec le pentest initial. Il vérifie que chaque faille signalée est corrigée et donne lieu à une attestation de correction.

Combien de temps dure un pentest ?

Selon notre grille : 4 à 5 jours pour une application web simple, 5 jours pour un pentest externe, 7 jours pour un pentest interne. Ce sont des jours d'expert ; le calendrier se fixe à la signature.

Êtes-vous qualifiés PASSI ?

Non. Si votre réglementation ou votre client exige un prestataire qualifié PASSI, nous vous le dirons dès le premier échange.

Peut-on tester une application hébergée dans le cloud ?

Oui, dans le respect des règles de l'hébergeur. Amazon Web Services, Microsoft Azure et Google Cloud autorisent les tests sur vos propres ressources sans demande préalable, avec des restrictions (pas de déni de service, par exemple). Pour un hébergeur plus petit, nous vérifions ses conditions avant de commencer.

Le Collectif AOCSI, pôle Tests d'intrusion.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.

Un devis de pentest sur votre périmètre

Décrivez votre besoin : nous vous répondons sous 4 h ouvrées et la proposition arrive sous 48 h ouvrées, avec le prix, le périmètre et le CV de l'intervenant.

Ou appelez le 02 43 25 99 59 (lun.-ven. 9 h-18 h), ou réservez un appel de 20 min (nouvel onglet).