Écrire au cabinet

Accueil Pentest Prix

Prix d'un pentest : ce que coûte un test d'intrusion web ou d'API

Chez Ravensfell, un pentest express d'application web ou d'API coûte 2 900 € HT : cinq jours ouvrés, un rapport aligné sur le Cyber Resilience Act et NIS2, et le re-test de vos correctifs inclus. Un pentest produit plus large se chiffre de 5 000 à 12 000 € HT selon le périmètre. Ailleurs, les grilles publiées vont d'environ 2 000 € pour un test web ciblé à plus de 20 000 € pour un périmètre complexe : l'écart tient surtout au nombre de jours de test réel et à ce qui est inclus.

Mis à jour le 25 septembre 2026. Prix hors taxes ; TVA en sus si elle est applicable à la date de facturation.

Notre prix et ce qu'il comprend

Pentest express + diagnostic CRA / NIS2
2 900 € HT, application web ou API, cinq jours ouvrés, re-test inclus
Pentest produit (CRA)
De 5 000 à 12 000 € HT, chiffré par écrit après un échange
Paiement
50 % à l'acceptation, 50 % à la remise du rapport

Les cinq jours du pentest express se répartissent ainsi :

Un exemple caviardé du rapport vous est envoyé avant tout paiement. Et rien ne commence sans autorisation écrite et périmètre signés par une personne habilitée : sans eux, nous ne touchons à rien. Sont exclus le déni de service, l'ingénierie sociale, et tout test en production sans votre accord pour chaque fenêtre.

Ce qui fait varier un devis

Un pentest se vend en jours de travail d'un testeur. Le devis, c'est un nombre de jours multiplié par un taux journalier. Quatre choses font varier le nombre de jours :

Les prix publiés par d'autres prestataires

À titre de repère, voici des fourchettes que des prestataires français affichent sur leur site. Ce sont leurs prix annoncés, relevés le 25 septembre 2026 : nous ne les avons pas vérifiés, et ils ne constituent pas une étude de marché.

Source (date)Périmètre annoncéFourchette HT
Coditrust (9 avril 2026)Test web ciblé, 2 à 3 jours2 000 à 4 500 €
Coditrust (9 avril 2026)Test web standard, 4 à 5 jours4 000 à 8 000 €
Coditrust (9 avril 2026)SaaS complet, web et infrastructure, 8 à 12 jours9 000 à 18 000 €
SkillX (page non datée)Simple : une application ou une adresse IP2 850 à 4 750 €
SkillX (page non datée)Standard : application complète, API ou cloud4 750 à 9 500 €
SkillX (page non datée)Complexe : plusieurs applications, réseau interne, Active Directory9 500 à 23 500 €

Coditrust indique que ses fourchettes valent pour des consultants indépendants et situe leur taux journalier entre 700 et 1 200 € HT. Liens dans les sources en bas de page.

Cinq questions à poser sur un devis

  1. Combien de jours de test réel, et combien pour le cadrage et le rapport ? Cinq jours facturés peuvent en contenir deux de tests comme quatre.
  2. Qu'est-ce qui est dans le périmètre, et qu'est-ce qui n'y est pas ? Par écrit, signé avant le premier test : URL, API, rôles, environnements, fenêtres horaires.
  3. Le re-test est-il inclus, et dans quel délai ? Sans lui, vous ne savez pas si vos correctifs tiennent.
  4. Puis-je voir un exemple de rapport ? Caviardé, il montre en cinq minutes si les constats sont reproduits à la main, prouvés et accompagnés d'une correction.
  5. Que se passe-t-il si vous trouvez une faille grave ? La bonne réponse : arrêt à la preuve minimale, appel immédiat au contact d'urgence convenu, aucune donnée conservée.

Financer (CAP'TN)

Dans le Centre-Val de Loire, le volet conseil du dispositif régional CAP'TN subventionne le recours à des conseils externes en transformation numérique ou en prévention du risque cyber. Selon la page de la Région, consultée le 25 septembre 2026 :

Un projet doit donc atteindre au moins 6 000 € HT de dépenses retenues : le pentest express à 2 900 € HT est en dessous. Un pentest produit peut dépasser ce seuil, mais c'est la Région qui vérifie l'éligibilité du projet. Prenez contact avec un chargé de mission de votre Maison de Région avant de signer quoi que ce soit ; nous ne pouvons pas vous dire à l'avance si un dossier sera retenu. Près d'Orléans ? Voir aussi la cybersécurité à Orléans et dans le Loiret.

Région Centre-Val de Loire, guide des aides, CAP'TN · page consultée le 25/09/2026

Ce qu'un prix trop bas cache

Quelques centaines d'euros pour un « pentest » achètent en général un scan automatisé. Un scanner repère des versions obsolètes et des en-têtes manquants ; il ne voit pas qu'un client peut lire la facture d'un autre en changeant un numéro dans l'adresse. Ces failles de contrôle d'accès et de logique métier demandent un humain qui comprend l'application.

Autres signaux : ni cadrage, ni autorisation écrite demandée, ni exemple de rapport, ni re-test. Si vous voulez d'abord savoir ce que voit un attaquant sans rien toucher, l'analyse externe gratuite existe pour ça ; ce n'est pas un pentest, et nous ne la vendons pas comme tel.

En résumé

Recevoir une proposition écrite. Deux lignes sur votre application ou votre API suffisent. Vous recevez sous deux jours ouvrés une proposition avec périmètre, livrables, délai et prix, et un exemple caviardé du rapport.

Voir le pentest express Commencer par l'analyse gratuite

Sources