Combien coûte un test d'intrusion ? Six variables, pas un tarif.
Personne n'affiche de prix sur ce métier, et il y a une bonne raison à cela : deux missions portant le même nom peuvent demander deux jours ou trois semaines. Plutôt qu'un chiffre qui ne voudrait rien dire, voici exactement ce qui fait bouger le montant, ce qui est toujours compris, et comment lire un devis reçu ailleurs.
Le prix d'un audit, c'est le temps de recherche.
Un test d'intrusion n'a pas de coût de production. Il n'y a pas de matériel, pas de licence, pas de matière première. Ce que vous achetez, c'est un nombre de jours pendant lesquels quelqu'un cherche activement à casser votre application. Tout le reste du devis en découle.
Cela a une conséquence directe : à périmètre égal, un devis nettement moins cher qu'un autre achète moins de temps de recherche. Ce n'est pas forcément un mauvais choix, mais il faut savoir ce qu'on retire. Le premier jour d'un audit trouve les problèmes de configuration. Ce sont les jours suivants qui trouvent les failles de logique métier, celles qui coûtent réellement de l'argent quand elles sont exploitées.
L'autre conséquence, c'est qu'un prix affiché publiquement suppose un périmètre standard. En sécurité offensive, ce périmètre standard n'existe pas. Une boutique en ligne de trente pages et un progiciel métier à sept rôles portent tous les deux le nom d'application web, et n'ont rien de comparable en charge de travail.
Cela dit, ne donner aucun chiffre n'aide personne à monter un budget. Voici les ordres de grandeur constatés, hors taxes, pour une mission menée entièrement à la main. Ce sont des fourchettes larges et indicatives, pas un tarif : seul le cadrage donne un prix ferme, et il tient toujours dans la fourchette annoncée.
Site vitrine ou boutique
Deux à quatre jours, soit 1 500 à 3 500 €. Le site public, ses formulaires, son espace client et son tunnel de commande.
API ciblée
Deux à cinq jours, soit 1 500 à 4 500 €. L'écart vient du nombre d'endpoints sensibles multiplié par le nombre de rôles.
Application métier ou SaaS
Cinq à douze jours, soit 4 000 à 10 000 €. Plusieurs rôles, des droits qui se croisent, des parcours complets à franchir.
Recherche continue
Au mois plutôt qu'au forfait, sur un périmètre qui bouge. À cadrer selon le rythme de vos mises en production.
Ce qui fait bouger le montant.
Six éléments suffisent en général à cadrer une mission. Ce sont exactement les questions que je pose lors du premier échange.
La taille du périmètre
Le nombre d'écrans, de parcours et d'endpoints réellement testés. Pas le nombre de pages du site : cent pages de contenu identiques comptent pour une, tandis qu'un seul tunnel de commande peut occuper une journée entière.
Authentifié ou non
Tester sans compte revient à regarder la façade. Dès qu'il y a des comptes, la surface se multiplie par le nombre de rôles, parce que chaque fonctionnalité doit être rejouée avec chacun d'eux.
La complexité métier
Un site de contenu applique peu de règles. Une plateforme qui gère des droits, des soldes, des validations ou des flux financiers en applique des centaines, et chacune est un endroit où la logique peut céder.
La profondeur attendue
Confirmer qu'il n'y a rien d'évident, ou chercher jusqu'aux enchaînements de failles mineures qui, mises bout à bout, donnent un accès complet. Les deux sont légitimes, ils ne coûtent pas pareil.
Le contexte technique
Une spécification d'API, un accès en lecture au code ou un environnement de recette dédié font gagner un temps considérable, donc baissent le prix. Leur absence se paie en temps de reconnaissance.
Le rythme
Une mission planifiée quelques semaines à l'avance coûte moins cher qu'une intervention à caler dans la semaine parce qu'un client vous réclame une attestation pour vendredi.
Comment il se construit.
Un échange de trente minutes
On regarde ensemble ce que fait l'application, ce qu'elle manipule comme données, et ce qui vous inquiète réellement. Cet échange n'est pas facturé et n'engage à rien. Il arrive qu'il se termine par « vous n'avez pas besoin d'un audit tout de suite ».
Un périmètre écrit
Je vous renvoie noir sur blanc ce qui entre dans la mission et surtout ce qui n'y entre pas. C'est le document qui protège les deux parties : sans lui, personne ne peut dire à la fin si le travail a été fait.
Une proposition ferme
Un montant, un nombre de jours, une fenêtre d'intervention et la liste des livrables. Le prix ne bouge plus, sauf si le périmètre change à votre demande.
Un NDA et une autorisation
L'accord de confidentialité est signé avant tout échange technique. L'autorisation de test écrite, elle, est indispensable : sans elle, l'intervention n'a pas de cadre légal, quel que soit le prestataire.
La mission, puis le rapport
Vous recevez un point si quelque chose de critique sort en cours de route, sans attendre la fin. Le rapport arrive dans les jours qui suivent, suivi d'une restitution d'une heure.
Le retest, compris
Après vos corrections, je rejoue les tests concernés et vous confirme par écrit ce qui est fermé. Aucune ligne supplémentaire sur la facture.
Ce qui ne se facture jamais en plus.
Ces points figurent dans toutes mes propositions. Ils sont listés ici parce qu'ailleurs ils sont parfois en option.
- L'échange de cadrage et la rédaction du devis, quelle que soit l'issue.
- L'accord de confidentialité, signé avant que vous ne partagiez le moindre détail technique.
- Le rapport complet : synthèse pour les décideurs, fiche détaillée par vulnérabilité, marche à suivre pour reproduire et correctif attendu.
- L'alerte immédiate si une vulnérabilité critique sort pendant la mission, sans attendre la remise du rapport.
- La restitution d'une heure avec vos équipes techniques, pour reprendre les points qui posent question.
- Le retest des vulnérabilités corrigées, avec confirmation écrite de ce qui est réellement fermé.
Lire un devis reçu ailleurs.
Si vous avez plusieurs propositions sur la table, quatre questions suffisent à savoir si elles parlent de la même chose.
Combien de jours, et qui les fait
Un devis sans nombre de jours n'est pas comparable. Demandez aussi qui réalise : la personne qui vous a reçu, ou un profil junior affecté après signature.
Manuel ou outillé
Demandez la part de recherche manuelle. Un audit qui repose sur une passe d'outil et sa mise en forme est un scan, il a sa valeur mais ce n'est pas le même métier ni le même prix.
Le retest est-il dedans
Sans retest, vous payez un diagnostic sans contrôle. C'est la ligne la plus souvent sortie du forfait pour faire baisser le montant affiché.
Que contient le rapport
Demandez à voir la structure, ou une fiche de vulnérabilité anonymisée. Un rapport qui n'est qu'un export d'outil se reconnaît immédiatement à sa longueur et à son absence de contexte métier.
Questions fréquentes.
Pourquoi n'affichez-vous pas de grille tarifaire ?
Parce qu'elle serait fausse dans les deux sens. Trop haute, elle écarterait des missions courtes qui se règlent en deux jours. Trop basse, elle me forcerait à rogner sur le temps de recherche, c'est-à-dire sur la seule chose que vous achetez réellement. Un prix affiché sur ce métier est presque toujours un prix de scan revendu comme un audit.
À partir de quelle taille d'entreprise est-ce que ça a du sens ?
La taille de l'entreprise n'a pas grand-chose à voir. Ce qui compte, c'est ce que votre application manipule et ce que coûterait sa compromission. Une équipe de cinq personnes qui héberge les données de santé de ses clients a bien plus besoin d'un audit qu'un groupe de deux cents personnes dont le site est une plaquette.
Le devis peut-il bouger en cours de mission ?
Le prix est ferme une fois le périmètre écrit et accepté. Il ne bouge que si le périmètre bouge, par exemple si vous ajoutez une application en cours de route. Si je découvre que le périmètre est plus gros qu'annoncé, je vous le dis avant de continuer, avec le choix entre étendre ou couper.
Le retest est-il vraiment inclus ?
Oui, et c'est un point à vérifier chez tout le monde. Un audit sans retest vous laisse avec une liste de corrections dont personne n'a confirmé l'efficacité. Le retest porte sur les vulnérabilités du rapport, dans un délai raisonnable après la mission. Il ne couvre pas les fonctionnalités développées depuis.
Est-ce moins cher qu'un cabinet ?
Généralement, oui, parce qu'il n'y a ni structure commerciale ni chef de projet à financer, et parce que la personne qui vous vend la mission est celle qui la réalise. En contrepartie je ne prends pas les périmètres qui demandent une équipe, et je le dis quand c'est le cas plutôt que de sous-traiter.
Demandez un devis.
Décrivez le périmètre en quelques lignes : ce que fait l'application, s'il y a des comptes et combien de rôles. Je reviens vers vous avec un cadrage, un nombre de jours et un prix ferme. Premier échange sans engagement, confidentialité totale.