Transparence
Tarifs d’un test d’intrusion : ce qui fait vraiment le prix
Le prix d’un test d’intrusion ne dépend pas d’un catalogue mais de votre périmètre réel : nombre d’applications, endpoints d’API, rôles utilisateurs et profondeur de test attendue. Nous chiffrons après cadrage, jamais avant.
Devis ferme avant démarrage. Aucun acompte. Retests illimités inclus.
Formats de mission
Trois formats, un même standard de rigueur
Chaque mission est chiffrée sur mesure après une consultation gratuite de cadrage.
Test ponctuel
Sur devispar mission
Une application, une API ou une infrastructure, testée en profondeur sur un périmètre défini.
- Test manuel par des pentesters certifiés OSCP et OSWE
- Rapport complet avec étapes de reproduction et scoring CVSS
- Version expurgée pour vos clients incluse
- Retests illimités et gratuits
- Aucun acompte : règlement après validation
Programme continu
Sur devisengagement annuel
Des cycles de test réguliers, alignés sur votre rythme de déploiement.
- Cadence mensuelle, trimestrielle ou par version majeure
- Priorité donnée à ce qui a changé depuis le cycle précédent
- Suivi de la surface d’attaque exposée
- Rapport consolidé et toujours à jour pour vos audits
- Équipe de test stable dans la durée
Exercice red team
Sur devispar exercice
Une simulation d’attaque ciblée pour mesurer votre détection et votre réaction.
- Objectifs métier définis avec votre direction
- Accès initial, latéralisation et persistance
- Chronologie horodatée confrontée à vos alertes
- Débriefing conjoint avec votre équipe de défense
- Recommandations de supervision priorisées
Nous ne publions pas de grille tarifaire : un chiffrage sans cadrage produit soit une sous-estimation du périmètre, soit une marge de sécurité que vous payez inutilement.
Facteurs de prix
Ce qui fait varier le devis
Six variables expliquent l’essentiel de l’écart entre deux missions comparables.
Taille du périmètre
Nombre d’applications, de domaines, d’adresses IP et de comptes cloud à couvrir. C’est le premier facteur, mais rarement le plus déterminant.
Nombre de rôles utilisateurs
Chaque rôle supplémentaire multiplie les combinaisons d’autorisation à tester. Une application à six rôles demande bien plus de travail qu’une application à deux rôles.
Surface d’API
Le nombre d’endpoints réellement exposés, et non le nombre d’écrans, détermine la charge de test sur la partie serveur.
Complexité métier
Un tunnel de paiement, un moteur de tarification ou un workflow de validation multi-niveaux exigent une compréhension fonctionnelle approfondie avant toute attaque.
Profondeur de test
Black-box, gray-box ou white-box. Le gray-box offre presque toujours le meilleur rapport couverture-budget, car il évite de payer une phase de découverte inutile.
Contraintes de calendrier
Une échéance d’audit rapprochée ou des fenêtres de test très restreintes mobilisent davantage de ressources en parallèle et influencent le chiffrage.
Conformité
Un budget qui sert aussi votre dossier de conformité
RGPD
Le coût d’un test d’intrusion est à mettre en regard des sanctions encourues en cas de manquement aux obligations de sécurité, et surtout de la capacité à démontrer une diligence documentée devant la CNIL après un incident.
NIS2
La directive introduit une responsabilité renforcée des dirigeants sur la gestion des risques cyber. Le budget de test cesse d’être une ligne technique pour devenir un élément de gouvernance discuté en comité.
ISO 27001
Un test d’intrusion annuel et son retest constituent l’une des preuves les plus fréquemment demandées en audit de certification et de surveillance. Ce budget est directement réutilisable dans plusieurs certifications.
DORA
Les entités financières doivent budgéter un programme de tests, pas un test isolé. Notre format continu permet d’étaler la charge sur l’année tout en produisant une trace de conformité plus solide.
Questions fréquentes
Budget et conditions : vos questions
À voir également
Un devis ferme, sans engagement
Décrivez votre périmètre : nous revenons avec un chiffrage et un calendrier précis.
Obtenir un devis