Calculateur du coût d'un test d'intrusion
Estimez le coût et l'effort d'un test d'intrusion en une minute environ. Fourchettes indicatives du marché, sans e-mail requis.
Un test d'intrusion coûte généralement entre $5,000 et $30,000. Une seule application web de complexité moyenne se situe habituellement entre $8,000 et $20,000 pour 4 à 8 jours-consultant, tandis qu'une mission de Red Teaming complète peut dépasser $50,000. Le prix dépend du nombre d'actifs, de leur complexité et de l'inclusion ou non d'un nouveau test.
Estimez votre test
Une application web interne ou destinée aux clients, testée face au Top 10 de l'OWASP.
Applications, plages d'IP ou comptes cloud de ce type.
Fourchette indicative
$10,000 – $24,000
Effort estimé: 5–9.5 jours-consultant
Estimation indicative basée sur les benchmarks du marché — ce n'est pas un devis.
Obtenir un devis précisNous cadrons correctement avant de chiffrer. Sans engagement.
Ce que coûte généralement un test d'intrusion
Fourchettes indicatives pour un actif unique de complexité moyenne, testé en production uniquement. Utilisez le calculateur ci-dessus pour votre propre périmètre.
| Ce qui est testé | Effort typique | Coût indicatif |
|---|---|---|
| Application webUne application web interne ou destinée aux clients, testée face au Top 10 de l'OWASP. | 4–8 jours | $8,000 – $20,000 |
| Application mobileUne application iOS ou Android et les API avec lesquelles elle communique, face à OWASP MASVS. | 5–9 jours | $10,000 – $22,500 |
| APIUne API REST ou GraphQL, face à l'OWASP API Security Top 10. | 3–6 jours | $6,000 – $15,000 |
| Réseau externeL'infrastructure exposée sur Internet et votre surface d'attaque publique. | 2.5–6 jours | $5,000 – $15,000 |
| Réseau interneTests en hypothèse de compromission depuis l'intérieur du périmètre, AD inclus. | 5–10 jours | $10,000 – $25,000 |
| Environnement cloudUn compte AWS, Azure ou GCP examiné au regard des benchmarks CIS. | 4–9 jours | $8,000 – $22,500 |
| Mission de Red TeamingÉmulation d'adversaire orientée objectif contre les personnes, les processus et la technologie. | 12.5–24 jours | $25,000 – $60,000 |
Il s'agit de fourchettes de marché issues de benchmarks sectoriels publiés, et non d'une grille tarifaire IntelligenceX. Le prix réel dépend du périmètre, et nous le confirmons avec vous avant tout démarrage des travaux.
Ce qui détermine réellement le prix
Nombre d'actifs
Le facteur le plus important. Chaque application, API ou réseau supplémentaire coûte moins cher que le premier, car la méthodologie, l'outillage et le reporting ne sont mis en place qu'une seule fois.
La complexité, pas la taille
Une petite application qui traite des paiements prend plus de temps qu'un grand site vitrine. Les rôles, la logique métier et les données sensibles pèsent davantage sur l'effort que le nombre de pages.
Profondeur des tests
Un scan automatisé n'est pas un test d'intrusion. Les tests manuels, guidés par l'exploitation, coûtent plus cher et sont les seuls à révéler les failles de logique métier.
Nouveau test
Un test qui ne confirme jamais les correctifs vous laisse avec un rapport, pas un résultat. Prévoyez un budget pour un nouveau test — il représente généralement environ 20% de la mission initiale.
Coût d'un test d'intrusion : questions fréquentes
La plupart des tests d'intrusion coûtent entre $5,000 et $30,000. Une seule application web de complexité moyenne se situe généralement entre $8,000 et $20,000, un test de réseau externe entre $5,000 et $15,000, et une mission de Red Teaming complète entre $25,000 et $60,000, voire plus. Le nombre d'actifs et leur complexité pèsent sur le chiffre plus que tout le reste.
Parce que « test d'intrusion » désigne aussi bien un scan automatisé que des semaines de tests manuels, guidés par l'exploitation, menés par un consultant senior. Un devis bon marché est généralement un scan accompagné d'un rapport. Demandez toujours combien de jours-consultant sont inclus et quelle part des tests est manuelle.
Presque toujours en jours-consultant. Le prestataire cadre le nombre de jours de test nécessaires à votre environnement, puis multiplie par un taux journalier — généralement $2,000 à $2,500 pour des consultants seniors en sécurité offensive. Quiconque chiffre avant de cadrer ne fait que deviner.
Rarement. En dessous d'environ $4,000, il n'y a pas assez de temps consultant pour réaliser des tests manuels : vous achetez donc un scan automatisé. Cela a son utilité, mais cela ne détectera ni les contrôles d'accès défaillants ni les failles de logique métier, là où commencent les vraies compromissions.
Les tests eux-mêmes prennent généralement une à trois semaines, selon le périmètre. Comptez environ une semaine de plus pour le cadrage en amont et le reporting en aval. Un nouveau test après vos correctifs prend généralement deux à trois jours supplémentaires.
Pas toujours, et vous devriez le vérifier. Chez IntelligenceX, un nouveau test est inclus en standard, car un constat dont vous n'avez pas confirmé la correction n'est pas un constat que vous avez clos.
Aucune des deux normes ne cite le test d'intrusion comme mesure obligatoire, mais toutes deux attendent que vous évaluiez les vulnérabilités techniques, et les auditeurs acceptent couramment un test d'intrusion comme preuve. En pratique, la plupart des organisations visant l'une ou l'autre certification en réalisent un chaque année.
Vous voulez un chiffre réel plutôt qu'une fourchette ?
Dites-nous ce que vous exploitez et nous le cadrerons correctement. La plupart des devis reviennent sous deux jours ouvrés.