Ce qu’inclut un test d’intrusion — et pourquoi ça change le prix

Un test d’intrusion (ou pentest) est une attaque contrôlée sur les systèmes d’une entreprise, réalisée par des professionnels de la sécurité pour identifier les vulnérabilités avant que de vrais attaquants ne le fassent. Le résultat est un rapport technique listant les failles, leur niveau de criticité et les recommandations pour les corriger.

Le problème, c’est que ‘test d’intrusion’ recouvre des choses très différentes. Tester une application web n’a rien à voir avec auditer toute une infrastructure. Et cette différence a un impact direct sur le budget.

Les types de pentest les plus courants

  • Pentest d’application web : vulnérabilités OWASP Top 10 (injections SQL, XSS, authentification cassée, etc.) sur une ou plusieurs apps
  • Pentest réseau / infrastructure : serveurs, pare-feux, VPN et équipements réseau
  • Pentest d’application mobile : iOS et Android — communications, stockage local, API
  • Red team : simulation d’attaque réelle combinant exploitation technique et ingénierie sociale
  • Sécurité cloud : configurations AWS, Azure ou GCP, contrôles d’accès, stockage exposé

Ce que livre une entreprise de pentesting

Un pentest professionnel comprend une phase de reconnaissance, l’exploitation des vulnérabilités, l’élévation de privilèges si applicable, et un rapport classifiant les résultats par criticité (critique, élevée, moyenne, faible, informatif). La plupart des prestations incluent aussi une réunion de présentation des résultats.

Ce qui détermine le coût d’un test d’intrusion

  • Périmètre : nombre d’applications, plages IP ou domaines dans le scope. Plus d’actifs = plus de temps = coût plus élevé
  • Méthodologie : boîte noire (sans identifiants), boîte grise (accès utilisateur) ou boîte blanche (accès complet au code). La boîte blanche est la plus complète et la plus coûteuse
  • Profondeur : scan automatique + revue manuelle basique coûte moins qu’un red team avec ingénierie sociale
  • Certifications : les prestataires certifiés CREST ou PASSI facturent généralement plus cher, mais le niveau technique est plus élevé
  • Retest : certains devis incluent une vérification après correction des vulnérabilités ; d’autres non

Prix de référence en France en 2026

Le marché français en 2026 affiche les fourchettes de prix suivantes :

Type de pentestPrix approximatifDurée estimée
Pentest web basique (1 application)3 000 – 8 000 €3-5 jours
Pentest web complet (plusieurs apps)8 000 – 25 000 €1-3 semaines
Pentest infrastructure / réseau6 000 – 30 000 €5-15 jours
Pentest mobile (iOS ou Android)3 500 – 12 000 €3-7 jours
Red team / simulation d’attaque15 000 – 70 000 €2-6 semaines
Tarif journalier (consultant senior)800 – 2 200 €/jour

Ces chiffres sont indicatifs. Tout prestataire sérieux demandera les détails du périmètre avant de chiffrer. Un prix fixe donné sans voir le scope est un signal d’alarme.

Équipe interne vs. prestataire externe : lequel coûte le plus cher

Constituer une équipe de sécurité interne a du sens à partir d’une certaine taille. Mais pour la plupart des ETI, le coût d’une équipe dédiée — salaires, outils, formation continue — dépasse largement celui d’un ou deux pentests externes par an.

Un analyste cybersécurité senior en France gagne entre 55 000 et 80 000 € bruts par an. Un pentest externe complet (web + infrastructure) coûte entre 15 000 et 35 000 €. Et le prestataire externe apporte un regard neuf qu’une équipe interne perd inévitablement avec le temps.

Le montage habituel pour les ETI françaises : une ou deux personnes en interne pour la surveillance et la gestion quotidienne, et des pentests externes annuels ou semestriels avec un prestataire spécialisé.

Ce qu’il faut vérifier avant de choisir un prestataire

  • Demandez un exemple de rapport (anonymisé). Un bon rapport inclut des preuves pour chaque faille, un score CVSS et les étapes pour reproduire le problème
  • Vérifiez les certifications : OSCP, CEH, CREST ou qualification PASSI ANSSI — pas obligatoire, mais indicateur de rigueur
  • Clarifiez si le retest est inclus : vérifier les corrections fait partie du service chez les prestataires sérieux
  • Signez un NDA avant de commencer : le prestataire va accéder à des systèmes sensibles
  • Méfiez-vous des prix très bas : un pentest manuel de qualité ne peut pas coûter 300 €

Comment Yeeply peut vous aider

Chez Yeeply, nous travaillons avec des entreprises certifiées spécialisées en cybersécurité qui réalisent des tests d’intrusion selon les méthodologies OWASP et PTES. Si vous avez besoin d’une équipe en France, nous vous connectons avec des prestataires locaux aux références vérifiées.

Pour les projets avec un budget plus serré, nous collaborons également avec des équipes espagnoles spécialisées en sécurité offensive qui livrent le même niveau de rigueur technique à 30 à 40 % de coût en moins.

Vous pouvez demander un devis sans engagement via le bouton Demander un devis en haut à droite de yeeply.com/fr, ou en écrivant à sales@yeeply.com avec les détails de votre périmètre.

Tags