Failles critiques wp2shell + xss2shellTester mon site
PentestAuditBudget

Combien coûte un audit de sécurité en 2026 ? Grille de prix réelle

Prix d'un pentest, d'un scan de vulnérabilités et d'un audit 360° en 2026 : fourchettes du marché, ce qui fait varier un devis, et comment le lire sans se faire avoir.

par Thibaud Robin11 min de lecture
Combien coûte un audit de sécurité en 2026 ? Grille de prix réelle

Introduction

« Combien coûte un audit de sécurité ? » est une question à laquelle personne ne veut répondre en ligne, et on comprend pourquoi : la réponse honnête commence par « ça dépend ». Sauf que le dirigeant qui pose la question a besoin d'un ordre de grandeur pour arbitrer un budget, pas d'un rendez-vous commercial.

Alors voilà les fourchettes réellement pratiquées en France en 2026, ce qui fait varier un devis du simple au sextuple, et surtout comment comparer deux propositions qui portent le même titre mais ne contiennent pas la même chose. Nous vendons un produit dans ce marché, autant le dire tout de suite : vous lirez donc aussi ce que nous pensons du modèle du pentest ponctuel. Vous jugerez.

D'abord, de quoi parle-t-on ?

Le mot « audit » recouvre au moins cinq prestations différentes, vendues à des prix qui n'ont rien à voir. La première source de mauvaise surprise est là, pas dans le tarif.

  • Le scan de vulnérabilités. Un outil passe sur votre périmètre et remonte ce qu'il détecte. Automatisé, reproductible, mais il produit des faux positifs et ne teste pas la logique métier.
  • Le test d'intrusion (pentest). Des humains cherchent à entrer, avec des scénarios. C'est la prestation la plus chère parce que c'est du temps d'expert.
  • L'audit de configuration ou de code. On vous donne les accès, l'auditeur lit. Très efficace au ratio temps/trouvailles, mais il ne dit rien de ce qu'un attaquant verrait de l'extérieur.
  • L'audit organisationnel. Écarts par rapport à un référentiel (ISO 27001, NIS2, cadre sectoriel). Pas de technique, ou très peu.
  • Le bug bounty. Vous payez au résultat. Modèle intéressant, mais il suppose une maturité déjà solide, sinon vous payez cher des vulnérabilités que vous auriez trouvées seul.

Nous avons détaillé les différences techniques entre ces approches dans notre article sur quel scan de vulnérabilités choisir. Ici, on parle argent.

La grille 2026

Voici les fourchettes qu'on observe sur le marché français, à partir des grilles publiques des cabinets et des devis que nos clients nous montrent. Prix hors taxes.

PrestationFourchette couranteDurée typique
Scan de vulnérabilités automatisé (prestation)1 900 à 4 000 €Quelques jours
Pentest externe, périmètre restreint3 300 à 8 000 €3 à 8 jours
Pentest applicatif web (une application)5 000 à 15 000 €5 à 15 jours
Audit 360° PME mono-site3 500 à 18 000 €1 à 4 semaines
Pentest interne / Active Directory8 000 à 25 000 €8 à 20 jours
Red team25 000 à 80 000 €1 à 3 mois
Audit organisationnel ISO 27001 (préparation)5 000 à 20 000 €Variable
Surveillance continue (abonnement annuel)à partir de 5 000 €Toute l'année

En dessous de ces montants, l'essentiel du marché tourne autour d'un taux journalier compris entre 900 et 1 500 € HT selon la séniorité du consultant et la notoriété du cabinet. Multipliez par le nombre de jours annoncé et vous saurez si le devis est cohérent avec lui-même.

Les cinq facteurs qui font bouger le prix

1. Le périmètre, évidemment

Nombre d'IP, nombre d'applications, nombre de rôles utilisateurs à tester. Un pentest sur une application avec trois profils (visiteur, client, admin) coûte à peu près trois fois le test d'un seul profil, parce qu'il faut refaire les tests d'autorisation à chaque niveau.

2. La profondeur : boîte noire, grise ou blanche

  • Boîte noire : l'auditeur n'a rien. Réaliste, mais il brûle une partie du budget à découvrir ce que vous auriez pu lui donner.
  • Boîte grise : il a des comptes de test. C'est le meilleur rapport trouvailles/euro dans l'immense majorité des cas.
  • Boîte blanche : il a le code et l'architecture. Le plus complet, le plus cher en analyse.

Payer une boîte noire coûteuse pour se rassurer sur le réalisme est une erreur fréquente. L'attaquant, lui, a le temps. Pas votre prestataire.

3. La séniorité réelle de qui exécute

C'est le point où les devis se ressemblent le plus et où les prestations divergent le plus. Demandez explicitement qui réalisera les tests et son expérience. Un cabinet qui vend au tarif senior et exécute avec un profil junior encadré, c'est fréquent, et ce n'est pas illégitime si c'est dit.

4. Le contre-audit est-il inclus ?

Le re-test après correction change tout, et il est parfois facturé en supplément. Sans lui, vous avez une liste de problèmes et aucune preuve de leur résolution. Or c'est précisément la preuve que réclamera un auditeur ISO 27001 ou, demain, un contrôle NIS2.

5. Le livrable et la restitution

Un rapport généré par un outil et un rapport rédigé avec une réunion de restitution technique ne représentent pas le même travail. Demandez un exemple de rapport anonymisé avant de signer. C'est une demande normale et tout cabinet sérieux en a un sous la main.

Ce que vous obtenez vraiment, par palier

C'est le tableau que nous aurions aimé lire quand nous étions de l'autre côté.

BudgetCe que ça achète honnêtementPour qui
~2 000 €Un scan automatisé sur un périmètre limité, avec un rapport lisible. Aucune validation manuelle.Première photo, TPE, budget contraint
~5 000 €Un pentest externe court, ou un applicatif très ciblé. Les vulnérabilités évidentes seront trouvées, pas les chaînées. Au même prix, une année entière de surveillance continue.PME, exigence contractuelle d'un client
~15 000 €Un vrai pentest applicatif avec plusieurs rôles, ou un externe complet, contre-audit inclus.ETI, application qui porte le chiffre
~30 000 €+Un audit approfondi ou un début de red team. On teste des scénarios, pas des points isolés.Périmètre critique, maturité déjà là

Un conseil qu'on donne souvent, et qui déplaît parfois : si votre budget total est de 5 000 €, ne le mettez pas entièrement dans un pentest. Gardez de quoi corriger. Un rapport non corrigé coûte le prix du rapport et ne réduit aucun risque.

Le coût dont personne ne parle : celui du temps entre deux audits

Voici notre principal désaccord avec le modèle dominant, et il porte moins sur le prix que sur l'unité de mesure.

Un pentest annuel à 15 000 € donne une photo. Le lendemain de la restitution, un développeur déploie une nouvelle route d'API, un prestataire publie un sous-domaine, une CVE critique sort sur votre reverse proxy. Rien de tout cela n'est couvert par le rapport que vous venez de payer, et vous ne le saurez pas avant le prochain audit.

Faites le calcul autrement. Prenez le coût annuel, divisez par le nombre de jours où vous avez une information à jour sur votre exposition. Sur un pentest annuel, cette information est fiable une poignée de jours par an. Sur les onze mois restants, vous payez pour un document, pas pour une connaissance.

Ce n'est pas un argument contre le pentest. Un test d'intrusion humain trouve des choses qu'aucun outil ne trouvera : de la logique métier de travers, des enchaînements, des abus de fonctionnalités légitimes. C'est un argument contre le pentest seul, et pour un budget réparti entre une couverture continue et de la profondeur ponctuelle.

Les sept questions à poser avant de signer

Copiez-les dans votre prochain échange avec un prestataire. Elles ne prennent pas dix minutes et elles écartent la plupart des mauvaises surprises.

  1. Combien de jours-homme, et pour quels profils nommément ?
  2. Est-ce un test manuel, un scan outillé, ou un mélange ? Dans quelles proportions ?
  3. Le contre-audit après correction est-il inclus, et pendant combien de temps ?
  4. Puis-je voir un rapport d'exemple anonymisé ?
  5. Que se passe-t-il si vous trouvez une vulnérabilité critique en cours de mission ? Sous quel délai suis-je prévenu ?
  6. Le périmètre inclut-il les sous-domaines que vous découvrirez, ou seulement la liste que je fournis ?
  7. Qu'est-ce qui n'est explicitement pas couvert ?

La question 6 est celle qui coûte le plus cher quand on l'oublie. Beaucoup de missions ne testent que la liste fournie par le client, et cette liste est presque toujours incomplète. Nous avons écrit une méthode gratuite pour la construire correctement avant de demander des devis : faire l'inventaire de sa surface d'attaque externe.

Et Flawfence, ça coûte combien ?

Autant être précis, puisque c'est le sujet de l'article : notre abonnement annuel démarre à 5 000 € HT, et il évolue ensuite avec la taille de votre périmètre.

Nous sommes sur le segment de la couverture continue, pas sur celui du pentest à la journée. Ce que ces 5 000 € achètent, ce n'est donc pas une mission de cinq jours : c'est une cartographie de votre surface externe refaite en permanence, la détection et la validation des vulnérabilités exploitables au fil de leur apparition, et des rapports datés utilisables comme preuve pour l'ISO 27001 comme pour NIS2.

Comparé au tableau plus haut, ça se situe au niveau d'un pentest externe court. La différence n'est pas le montant, elle est dans l'unité : un pentest vous couvre quelques jours, un abonnement vous couvre trois cent soixante-cinq. En revanche il ne cherchera jamais une faille de logique métier, et c'est exactement pour ça que nous recommandons de garder du budget pour un pentest ciblé plutôt que de tout mettre chez nous.

La bonne façon de savoir si ça vaut le coup pour vous, c'est de commencer par regarder ce que vous exposez. Si votre surface est de trois actifs bien tenus, un pentest ponctuel suffira probablement, et nous vous le dirons.

FAQ

Un audit de sécurité est-il obligatoire ?

Pas en tant que tel dans le droit commun. Mais plusieurs régimes l'imposent indirectement : l'ISO 27001 exige une gestion démontrable des vulnérabilités techniques, NIS2 impose des mesures de gestion des risques, et certains secteurs réglementés ont leurs propres exigences. Dans les faits, ce sont surtout vos clients grands comptes qui vous le demanderont en premier.

Pourquoi deux devis pour la même prestation varient du simple au triple ?

Neuf fois sur dix, parce qu'ils ne décrivent pas la même prestation. Comparez le nombre de jours, la part de test manuel et l'inclusion du contre-audit avant de comparer les prix. Si après ça l'écart tient toujours, il porte sur la séniorité ou sur la marge du cabinet.

Un scan automatisé peut-il remplacer un pentest ?

Non, et l'inverse non plus. Le scan couvre en continu le connu (versions vulnérables, mauvaises configurations, exposition). Le pentest trouve l'inconnu et le contextuel. Les deux ensemble coûtent moins cher qu'un pentest trimestriel et couvrent mieux.

Combien coûte la correction des vulnérabilités trouvées ?

C'est le poste que les budgets oublient systématiquement. Prévoyez au minimum autant que le coût de l'audit, parfois davantage si les correctifs impliquent des montées de version applicatives. Un audit sans budget de remédiation associé ne réduit aucun risque.

Faut-il choisir un prestataire qualifié PASSI ?

Si vous êtes soumis à une obligation qui l'exige, oui. Sinon, la qualification est un signal de sérieux parmi d'autres, avec un coût correspondant. Beaucoup d'excellents cabinets ne sont pas qualifiés, et la qualification ne garantit pas la qualité d'un consultant donné sur une mission donnée.

Conclusion

Le prix d'un audit de sécurité en 2026 se situe, pour la grande majorité des besoins de PME et d'ETI, entre 3 000 et 20 000 euros. Mais le chiffre à surveiller n'est pas celui du devis : c'est le coût par jour de couverture réelle, et le budget de correction que vous aurez gardé à côté.

Avant de demander trois devis, faites une chose : listez ce que vous exposez. Un prestataire chiffre sur le périmètre que vous lui donnez, et si ce périmètre est faux, le devis l'est aussi. Commencez par là, c'est gratuit et ça prend une minute.

Discutons de votre exposition externe

Demandez une démo personnalisée de Flawfence et découvrez votre niveau d’exposition réel.