Pentest pour PME : ce qu’un devis doit vraiment contenir
Jours-homme, périmètre web ou interne, rapport CVSS, frais annexes : les lignes à vérifier sur un devis de pentest pour PME, avec les prix de 2026.

Dans cet article7 parties
- Un pentest pour PME se chiffre d’abord en jours-homme
- Test web ou test interne, deux périmètres et deux budgets
- Les lignes qu’un devis sérieux affiche avant le prix
- Le rapport priorisé CVSS, la seule chose qui vous reste après la mission
- Ce qu’un test d’intrusion ne remplace pas
- Avant de signer : les questions à poser au prestataire
- Questions fréquentes
Deux devis sur le bureau, deux montants qui vont du simple au double, et le même intitulé en haut de page. Un pentest pour PME se vend désormais en formules à prix affiché, et c’est une bonne nouvelle pour qui doit comparer. Encore faut-il savoir quoi lire. Le total en bas à droite ne vous dit presque rien. Ce qui compte tient en quatre lignes : le nombre de jours de test, le périmètre, le livrable, et ce qui reste hors forfait.
Un pentest pour PME se chiffre d’abord en jours-homme
Un test d’intrusion, c’est du temps d’expert. Quelqu’un s’assoit devant votre site ou votre réseau et cherche à entrer, comme le ferait un attaquant, mais avec votre accord écrit et un rapport à la clé. L’unité de mesure s’appelle le jour-homme : une journée de travail d’un testeur. Tout le reste du devis en découle.
Prenez les formules publiées par HackHeart, cabinet basé à Sophia Antipolis, relevées le 9 octobre 2026. Le Starter Pack, à 3 490 € HT, comprend 4 jours-homme de tests web. Le Cyber Pack, à 4 790 € HT, en compte 6. L’Intern Pack, à 7 190 € HT, monte à 10 jours-homme de tests internes. Une quatrième formule, sur mesure, passe sur devis.
Faites la division, elle prend dix secondes. On obtient environ 870 € par jour de test pour la première formule, 800 € pour la deuxième, 720 € pour la troisième. Le calcul est grossier, car le forfait couvre aussi le cadrage, la recherche de fuites et le rapport. Il sert quand même à une chose : repérer le devis qui annonce un prix sans annoncer de durée. Celui-là, je ne le signerais pas.
Trois formules de pentest à prix affiché, relevées le 9 octobre 2026
Source : formules publiées par HackHeart, page lue le 09/10/2026. Prix hors taxes.
Starter Pack
3 490 € HT
4 jours-homme de tests web
Cyber Pack
4 790 € HT
6 jours-homme de tests web
Intern Pack
7 190 € HT
10 jours-homme de tests internes
Elite Pack, mission sur mesure et opérations avancées : sur devis.
Commun aux formules : préparation et cadrage de mission, OSINT et détection de fuites Darkweb, rapport détaillé priorisé CVSS, entretien de remédiation et plan d’action.
À noter sur le test interne : frais de déplacement et d’hébergement non inclus.
Test web ou test interne, deux périmètres et deux budgets
Le test web vise ce qui est exposé sur Internet. Votre site, votre extranet client, votre boutique en ligne, l’interface de prise de commande. Le testeur travaille à distance, depuis l’extérieur, exactement là où se place un attaquant qui ne vous connaît pas.
Le test interne part d’une autre hypothèse, plus désagréable. Quelqu’un est déjà dans vos murs. Un poste a été compromis par un courriel piégé, un prestataire a branché un ordinateur douteux, un stagiaire a des droits trop larges. Le testeur se connecte au réseau de l’entreprise et regarde jusqu’où il remonte : serveur de fichiers, comptabilité, comptes d’administration.
Dix jours contre quatre, l’écart de prix s’explique là. Un réseau interne compte des dizaines de machines et des années de configurations empilées. L’erreur classique consiste à commander le test web parce qu’il coûte moins cher, alors que l’entreprise n’a qu’un site vitrine et que toute sa valeur dort sur le serveur du bureau. Posez-vous la question dans l’autre sens. Où sont vos fichiers clients, vos devis, votre paie ? C’est ce périmètre-là qu’il faut faire tester en premier.

Le test interne se joue ici, sur le réseau de l’entreprise. Photo Albert Stoynov / Unsplash
Les lignes qu’un devis sérieux affiche avant le prix
Avant le montant, je cherche cinq mentions. Le cadrage, d’abord : une réunion où l’on fixe par écrit la liste des adresses et des applications testées, les horaires autorisés, la personne à prévenir en cas de casse. Sans cadrage, le testeur attaque à l’aveugle et vous payez des heures perdues.
Vient ensuite la phase de renseignement, l’OSINT dans le jargon. Le testeur ramasse ce qui traîne déjà sur vous en accès libre, adresses de courriel, mots de passe sortis d’anciennes fuites, sous-domaines oubliés. Les formules citées plus haut y ajoutent une détection de fuites sur le Darkweb. Cette étape coûte peu de temps et rapporte gros : un mot de passe fuité en 2021 et jamais changé ouvre plus de portes qu’une faille technique.
Troisième ligne, le volume de tests, en jours-homme. Quatrième, le livrable. Cinquième, la restitution, c’est-à-dire un entretien où l’on vous explique quoi corriger et dans quel ordre. Un devis qui s’arrête à l’envoi d’un PDF vous laisse seul avec quarante pages. Franchement, refusez.
Regardez enfin les petites lignes. Sur un test interne, le testeur vient chez vous. Dans la grille relevée le 9 octobre 2026, les frais de déplacement et d’hébergement ne sont pas inclus dans le forfait à 7 190 € HT, et c’est écrit. Tant mieux. Le devis qui ne dit rien sur ce point n’est pas plus généreux, il est juste moins précis.

La réunion de cadrage fixe le périmètre par écrit. Photo Vitaly Gariev / Unsplash
Le rapport priorisé CVSS, la seule chose qui vous reste après la mission
Le testeur repart, le rapport reste. C’est lui que vous transmettrez à votre informaticien, à votre hébergeur, parfois à votre assureur. Il doit donc se lire par quelqu’un qui n’était pas là.
Priorisé CVSS, cela veut dire que chaque faille porte une note de 0 à 10 selon une échelle commune, le Common Vulnerability Scoring System, publiée par l’organisme FIRST. La base américaine NVD rappelle les seuils de la version 4.0 : gravité faible de 0,1 à 3,9, moyenne de 4,0 à 6,9, élevée de 7,0 à 8,9, critique de 9,0 à 10,0. Une faille notée 9,3 se corrige cette semaine. Une faille à 3,1 attend la prochaine maintenance.
La note ne suffit pas. Exigez pour chaque faille la preuve (une capture d’écran, la requête envoyée), le chemin suivi par le testeur, et la correction proposée en clair. Demandez aussi une synthèse d’une page pour la direction, sans acronyme. Si le prestataire refuse de montrer un exemple de rapport anonymisé avant signature, vous avez votre réponse sur la qualité du livrable.
Le saviez-vous ?
Les TPE, PME et ETI représentent 37 % des victimes de rançongiciel connues de l’ANSSI en 2024, devant les collectivités territoriales (17 %). Le chiffre vient du Panorama de la cybermenace 2024, publié par l’agence en mars 2025. Il ne compte que les attaques portées à sa connaissance, pas toutes celles qui ont eu lieu en France.
Ce qu’un test d’intrusion ne remplace pas
Un test d’intrusion photographie votre sécurité à une date donnée. Trois mois plus tard, vous avez installé un nouveau logiciel, ouvert un accès à distance, embauché deux personnes. La photo a vieilli. Il ne remplace ni les sauvegardes testées, ni les mises à jour, ni la double authentification sur la messagerie.
Il ne se confond pas non plus avec un scan automatique. Plusieurs cabinets proposent un diagnostic gratuit en ligne. Celui de HackHeart analyse le chiffrement TLS, les en-têtes HTTP et les fuites d’adresses de courriel à partir de votre nom de domaine. C’est un thermomètre, utile pour savoir s’il y a de la fièvre. Le test d’intrusion, lui, est mené par une personne qui enchaîne les failles entre elles, ce qu’aucun robot ne fait correctement.
Dernier point, la réglementation. On vous dira que la directive européenne NIS 2 vous oblige à commander un audit avant telle date. Vérifiez. Au 6 octobre 2026, d’après les suivis du projet de loi Résilience consultés pour cet article, le texte qui la transpose en France a été adopté par le Sénat le 12 mars 2025 mais pas encore par l’Assemblée nationale, et aucun décret d’application n’existe. Un argument commercial fondé sur une échéance légale précise ne repose donc, à ce jour, sur aucun texte en vigueur.
Avant de signer : les questions à poser au prestataire
Qui teste, nommément ? Vous achetez des journées d’une personne, pas un logo. Demandez les certifications individuelles des testeurs. HackHeart affiche par exemple les certifications CPTS et CRTA ainsi qu’un titre RNCP 37680. Vous n’avez pas à savoir ce que chacune recouvre dans le détail. Vous devez juste constater qu’elles existent et qu’elles sont nominatives.
Et la qualification PASSI de l’ANSSI ? Elle atteste qu’un prestataire d’audit respecte un référentiel d’exigences sur cinq portées, dont le test d’intrusion. Elle n’est obligatoire que dans certains contextes réglementés, opérateurs d’importance vitale et certaines administrations notamment. Pour une PME hors de ces cas, c’est un signal de sérieux parmi d’autres, jamais un préalable. Ne payez pas le surcoût si personne ne vous l’impose.
Trois autres questions, à poser par écrit. Les tests ont-ils lieu sur le site en service ou sur une copie, et à quelles heures ? Que deviennent les données que le testeur aura vues, et sous quel délai sont-elles détruites ? Un contre-test après corrections est-il compris, ou facturé à part ?
Gardez pour la fin la plus simple. Demandez au prestataire quelle formule il vous déconseille. Celui qui répond « prenez la plus chère » vend des jours. Celui qui vous demande d’abord où sont vos données fait son métier.
Questions fréquentes
Combien coûte un pentest pour une PME ?
Comptez quelques milliers d’euros pour un test web. Les formules publiées par HackHeart, relevées le 9 octobre 2026, vont de 3 490 € HT pour 4 jours-homme de tests web à 7 190 € HT pour 10 jours-homme de tests internes, hors frais de déplacement pour ce dernier.
Quelle différence entre un pentest web et un pentest interne ?
Le test web attaque depuis Internet ce qui est exposé : site, extranet, boutique en ligne. Le test interne part du réseau de l’entreprise, comme si un poste était déjà compromis, et mesure jusqu’où un intrus remonte. Il demande plus de jours, donc un budget plus élevé.
Que signifie une note CVSS dans le rapport ?
C’est la gravité d’une faille sur une échelle de 0 à 10. Selon les seuils de la version 4.0 rappelés par la base NVD, une note de 9,0 à 10,0 est critique, de 7,0 à 8,9 élevée, de 4,0 à 6,9 moyenne et de 0,1 à 3,9 faible. Elle sert à décider quoi corriger en premier.
Le prestataire doit-il être qualifié PASSI ?
Non, sauf si un texte ou un contrat vous l’impose. La qualification PASSI, délivrée sous l’autorité de l’ANSSI, n’est obligatoire que dans certains contextes réglementés, comme les opérateurs d’importance vitale. Pour une PME hors de ces cas, c’est un critère de choix, pas une obligation.
Sources
HackHeart, grille des formules et tarifs, page lue le 9 octobre 2026.
ANSSI, Panorama de la cybermenace 2024, publié en mars 2025.
NVD (NIST), page « Vulnerability Metrics », seuils de gravité CVSS v4.0, consultée le 9 octobre 2026.
AOCSI et Sildaro, suivis de la loi Résilience et de la transposition de NIS 2, consultés le 9 octobre 2026.
Legiscope et Données personnelles, pages sur l’audit de sécurité et la qualification PASSI, consultées le 9 octobre 2026.
À lire ensuite

Économie
Depuis l’étude, 60 % des Français repoussent leurs achats : que faire ?

Économie
Vinted, l’allié inattendu des Français face à la précarité

Économie
Dès maintenant, comment le FMI prévoit l’érosion de votre budget quotidien

Économie
