Accueil Pentest Prix
Prix d'un pentest : ce que coûte un test d'intrusion web ou d'API
Chez Ravensfell, un pentest express d'application web ou d'API coûte 2 900 € HT : cinq jours ouvrés, un rapport aligné sur le Cyber Resilience Act et NIS2, et le re-test de vos correctifs inclus. Un pentest produit plus large se chiffre de 5 000 à 12 000 € HT selon le périmètre. Ailleurs, les grilles publiées vont d'environ 2 000 € pour un test web ciblé à plus de 20 000 € pour un périmètre complexe : l'écart tient surtout au nombre de jours de test réel et à ce qui est inclus.
Mis à jour le 25 septembre 2026. Prix hors taxes ; TVA en sus si elle est applicable à la date de facturation.
Notre prix et ce qu'il comprend
- Pentest express + diagnostic CRA / NIS2
- 2 900 € HT, application web ou API, cinq jours ouvrés, re-test inclus
- Pentest produit (CRA)
- De 5 000 à 12 000 € HT, chiffré par écrit après un échange
- Paiement
- 50 % à l'acceptation, 50 % à la remise du rapport
Les cinq jours du pentest express se répartissent ainsi :
- Un cadrage de 45 minutes : périmètre, environnement, comptes de test, fenêtres autorisées.
- Trois jours de tests : authentification, contrôle d'accès, injections, logique métier, configuration, dépendances. Chaque constat est reproduit à la main et noté avec le score CVSS, pas seulement sorti d'un outil.
- Le diagnostic CRA / NIS2 : procédure de signalement, point de contact, politique de divulgation, composants.
- Le rapport : une page pour la direction, puis chaque constat avec sa preuve, son impact et sa correction, et un plan d'action priorisé.
- Une restitution d'une heure, puis le re-test de vos correctifs dans les 60 jours, inclus.
Un exemple caviardé du rapport vous est envoyé avant tout paiement. Et rien ne commence sans autorisation écrite et périmètre signés par une personne habilitée : sans eux, nous ne touchons à rien. Sont exclus le déni de service, l'ingénierie sociale, et tout test en production sans votre accord pour chaque fenêtre.
Ce qui fait varier un devis
Un pentest se vend en jours de travail d'un testeur. Le devis, c'est un nombre de jours multiplié par un taux journalier. Quatre choses font varier le nombre de jours :
- Le périmètre. Une application avec un seul rôle d'utilisateur ne se teste pas comme une plateforme à cinq rôles, une API de 200 routes et un espace d'administration. Chaque rôle multiplie les contrôles d'accès à vérifier.
- L'approche. Sans compte ni documentation (boîte noire), le testeur passe du temps à découvrir ce que vous pourriez lui dire. Avec des comptes de test et la documentation de l'API (boîte grise), les mêmes jours vont plus loin.
- Le re-test. Inclus ou facturé à part : c'est souvent là que deux devis identiques en apparence divergent.
- Le rapport. Une liste de constats sortie d'un outil se produit en une heure. Un rapport où chaque constat a sa preuve, son impact, sa correction et sa place dans un plan d'action demande une journée.
Les prix publiés par d'autres prestataires
À titre de repère, voici des fourchettes que des prestataires français affichent sur leur site. Ce sont leurs prix annoncés, relevés le 25 septembre 2026 : nous ne les avons pas vérifiés, et ils ne constituent pas une étude de marché.
| Source (date) | Périmètre annoncé | Fourchette HT |
|---|---|---|
| Coditrust (9 avril 2026) | Test web ciblé, 2 à 3 jours | 2 000 à 4 500 € |
| Coditrust (9 avril 2026) | Test web standard, 4 à 5 jours | 4 000 à 8 000 € |
| Coditrust (9 avril 2026) | SaaS complet, web et infrastructure, 8 à 12 jours | 9 000 à 18 000 € |
| SkillX (page non datée) | Simple : une application ou une adresse IP | 2 850 à 4 750 € |
| SkillX (page non datée) | Standard : application complète, API ou cloud | 4 750 à 9 500 € |
| SkillX (page non datée) | Complexe : plusieurs applications, réseau interne, Active Directory | 9 500 à 23 500 € |
Coditrust indique que ses fourchettes valent pour des consultants indépendants et situe leur taux journalier entre 700 et 1 200 € HT. Liens dans les sources en bas de page.
Cinq questions à poser sur un devis
- Combien de jours de test réel, et combien pour le cadrage et le rapport ? Cinq jours facturés peuvent en contenir deux de tests comme quatre.
- Qu'est-ce qui est dans le périmètre, et qu'est-ce qui n'y est pas ? Par écrit, signé avant le premier test : URL, API, rôles, environnements, fenêtres horaires.
- Le re-test est-il inclus, et dans quel délai ? Sans lui, vous ne savez pas si vos correctifs tiennent.
- Puis-je voir un exemple de rapport ? Caviardé, il montre en cinq minutes si les constats sont reproduits à la main, prouvés et accompagnés d'une correction.
- Que se passe-t-il si vous trouvez une faille grave ? La bonne réponse : arrêt à la preuve minimale, appel immédiat au contact d'urgence convenu, aucune donnée conservée.
Financer (CAP'TN)
Dans le Centre-Val de Loire, le volet conseil du dispositif régional CAP'TN subventionne le recours à des conseils externes en transformation numérique ou en prévention du risque cyber. Selon la page de la Région, consultée le 25 septembre 2026 :
- il vise les entreprises implantées dans la région, jusqu'à 500 salariés en consolidé, dans les activités qu'il liste (dont les services aux entreprises) ;
- il couvre au plus 50 % des dépenses éligibles HT, dans la limite de 20 000 € ;
- le projet doit représenter au moins cinq jours d'accompagnement, et l'aide ne peut pas être inférieure à 3 000 €.
Un projet doit donc atteindre au moins 6 000 € HT de dépenses retenues : le pentest express à 2 900 € HT est en dessous. Un pentest produit peut dépasser ce seuil, mais c'est la Région qui vérifie l'éligibilité du projet. Prenez contact avec un chargé de mission de votre Maison de Région avant de signer quoi que ce soit ; nous ne pouvons pas vous dire à l'avance si un dossier sera retenu. Près d'Orléans ? Voir aussi la cybersécurité à Orléans et dans le Loiret.
Région Centre-Val de Loire, guide des aides, CAP'TN · page consultée le 25/09/2026
Ce qu'un prix trop bas cache
Quelques centaines d'euros pour un « pentest » achètent en général un scan automatisé. Un scanner repère des versions obsolètes et des en-têtes manquants ; il ne voit pas qu'un client peut lire la facture d'un autre en changeant un numéro dans l'adresse. Ces failles de contrôle d'accès et de logique métier demandent un humain qui comprend l'application.
Autres signaux : ni cadrage, ni autorisation écrite demandée, ni exemple de rapport, ni re-test. Si vous voulez d'abord savoir ce que voit un attaquant sans rien toucher, l'analyse externe gratuite existe pour ça ; ce n'est pas un pentest, et nous ne la vendons pas comme tel.
En résumé
- Pentest express : 2 900 € HT, web ou API, cinq jours dont trois de tests, re-test inclus. Pentest produit : 5 000 à 12 000 € HT.
- Un devis se lit en jours de test réel, en périmètre écrit et en ce qui est inclus.
- Ailleurs, les fourchettes affichées vont d'environ 2 000 € à plus de 20 000 € HT.
- Aucun test sans autorisation écrite et périmètre signé.
Recevoir une proposition écrite. Deux lignes sur votre application ou votre API suffisent. Vous recevez sous deux jours ouvrés une proposition avec périmètre, livrables, délai et prix, et un exemple caviardé du rapport.
Sources
- Nos prix : page des offres.
- Coditrust, « Combien coûte un pentest en 2026 ? », article du 9 avril 2026, consulté le 25 septembre 2026.
- SkillX, « Prix du pentest », page non datée, consultée le 25 septembre 2026.
- Région Centre-Val de Loire, CAP'TN – Transformation numérique, consultée le 25 septembre 2026.