Skip to content

Reconnu au Royaume-Uni, aux États-Unis, dans l'UE et en Inde - réponse aux incidents 24/7.

Calculateur du coût d'un test d'intrusion

Estimez le coût et l'effort d'un test d'intrusion en une minute environ. Fourchettes indicatives du marché, sans e-mail requis.

Un test d'intrusion coûte généralement entre $5,000 et $30,000. Une seule application web de complexité moyenne se situe habituellement entre $8,000 et $20,000 pour 4 à 8 jours-consultant, tandis qu'une mission de Red Teaming complète peut dépasser $50,000. Le prix dépend du nombre d'actifs, de leur complexité et de l'inclusion ou non d'un nouveau test.

Estimez votre test

Une application web interne ou destinée aux clients, testée face au Top 10 de l'OWASP.

Applications, plages d'IP ou comptes cloud de ce type.

Quelle complexité ?
Quels environnements ?
Options

Fourchette indicative

$10,000$24,000

Effort estimé: 59.5 jours-consultant

Estimation indicative basée sur les benchmarks du marché — ce n'est pas un devis.

Obtenir un devis précis

Nous cadrons correctement avant de chiffrer. Sans engagement.

Ce que coûte généralement un test d'intrusion

Fourchettes indicatives pour un actif unique de complexité moyenne, testé en production uniquement. Utilisez le calculateur ci-dessus pour votre propre périmètre.

Ce qui est testéEffort typiqueCoût indicatif
Application webUne application web interne ou destinée aux clients, testée face au Top 10 de l'OWASP.48 jours$8,000$20,000
Application mobileUne application iOS ou Android et les API avec lesquelles elle communique, face à OWASP MASVS.59 jours$10,000$22,500
APIUne API REST ou GraphQL, face à l'OWASP API Security Top 10.36 jours$6,000$15,000
Réseau externeL'infrastructure exposée sur Internet et votre surface d'attaque publique.2.56 jours$5,000$15,000
Réseau interneTests en hypothèse de compromission depuis l'intérieur du périmètre, AD inclus.510 jours$10,000$25,000
Environnement cloudUn compte AWS, Azure ou GCP examiné au regard des benchmarks CIS.49 jours$8,000$22,500
Mission de Red TeamingÉmulation d'adversaire orientée objectif contre les personnes, les processus et la technologie.12.524 jours$25,000$60,000

Il s'agit de fourchettes de marché issues de benchmarks sectoriels publiés, et non d'une grille tarifaire IntelligenceX. Le prix réel dépend du périmètre, et nous le confirmons avec vous avant tout démarrage des travaux.

Ce qui détermine réellement le prix

  • Nombre d'actifs

    Le facteur le plus important. Chaque application, API ou réseau supplémentaire coûte moins cher que le premier, car la méthodologie, l'outillage et le reporting ne sont mis en place qu'une seule fois.

  • La complexité, pas la taille

    Une petite application qui traite des paiements prend plus de temps qu'un grand site vitrine. Les rôles, la logique métier et les données sensibles pèsent davantage sur l'effort que le nombre de pages.

  • Profondeur des tests

    Un scan automatisé n'est pas un test d'intrusion. Les tests manuels, guidés par l'exploitation, coûtent plus cher et sont les seuls à révéler les failles de logique métier.

  • Nouveau test

    Un test qui ne confirme jamais les correctifs vous laisse avec un rapport, pas un résultat. Prévoyez un budget pour un nouveau test — il représente généralement environ 20% de la mission initiale.

Coût d'un test d'intrusion : questions fréquentes

La plupart des tests d'intrusion coûtent entre $5,000 et $30,000. Une seule application web de complexité moyenne se situe généralement entre $8,000 et $20,000, un test de réseau externe entre $5,000 et $15,000, et une mission de Red Teaming complète entre $25,000 et $60,000, voire plus. Le nombre d'actifs et leur complexité pèsent sur le chiffre plus que tout le reste.

Parce que « test d'intrusion » désigne aussi bien un scan automatisé que des semaines de tests manuels, guidés par l'exploitation, menés par un consultant senior. Un devis bon marché est généralement un scan accompagné d'un rapport. Demandez toujours combien de jours-consultant sont inclus et quelle part des tests est manuelle.

Presque toujours en jours-consultant. Le prestataire cadre le nombre de jours de test nécessaires à votre environnement, puis multiplie par un taux journalier — généralement $2,000 à $2,500 pour des consultants seniors en sécurité offensive. Quiconque chiffre avant de cadrer ne fait que deviner.

Rarement. En dessous d'environ $4,000, il n'y a pas assez de temps consultant pour réaliser des tests manuels : vous achetez donc un scan automatisé. Cela a son utilité, mais cela ne détectera ni les contrôles d'accès défaillants ni les failles de logique métier, là où commencent les vraies compromissions.

Les tests eux-mêmes prennent généralement une à trois semaines, selon le périmètre. Comptez environ une semaine de plus pour le cadrage en amont et le reporting en aval. Un nouveau test après vos correctifs prend généralement deux à trois jours supplémentaires.

Pas toujours, et vous devriez le vérifier. Chez IntelligenceX, un nouveau test est inclus en standard, car un constat dont vous n'avez pas confirmé la correction n'est pas un constat que vous avez clos.

Aucune des deux normes ne cite le test d'intrusion comme mesure obligatoire, mais toutes deux attendent que vous évaluiez les vulnérabilités techniques, et les auditeurs acceptent couramment un test d'intrusion comme preuve. En pratique, la plupart des organisations visant l'une ou l'autre certification en réalisent un chaque année.

Application webEnvironnement cloudMission de Red Teaming

Vous voulez un chiffre réel plutôt qu'une fourchette ?

Dites-nous ce que vous exploitez et nous le cadrerons correctement. La plupart des devis reviennent sous deux jours ouvrés.

Parlez à un expert en sécurité dès aujourd'hui

Un test d'intrusion, un audit ou une surveillance 24/7 : notre équipe est prête au Royaume-Uni, aux États-Unis, dans l'UE et en Inde.