Accueil · Articles · Pentest quand commander
Bonne pratique · 6 min de lecture

Pentest : quand le commander, comment, à quel prix

Le test d'intrusion (pentest) intrigue beaucoup les dirigeants de PME : « On va vraiment essayer de me hacker ? » Oui, dans un cadre légal contrôlé. Voici quand c'est pertinent, quand ça ne l'est pas, et combien ça coûte en 2026.

Pentest vs audit : la vraie différence

L'audit est un état des lieux exhaustif : on regarde tout, on mesure, on documente. Le pentest est une simulation d'attaque réelle : l'auditeur essaie effectivement d'entrer, comme le ferait un attaquant, dans un périmètre défini.

Les deux sont complémentaires :

Quand le pentest est pertinent en PME

Quand le pentest n'est pas le bon outil

Les types de pentest

Pentest externe (Internet vers vous)

L'auditeur agit depuis Internet, comme un attaquant lambda. Périmètre : votre IP publique, vos sites web, vos services exposés (VPN, RDP — si encore exposé voir cet article, OWA, applications web).

Durée typique PME : 1-3 jours. Prix : 2 500 à 6 000 €.

Pentest interne (vous êtes déjà à l'intérieur)

L'auditeur est branché sur votre LAN, comme un visiteur malveillant ou un poste compromis. Cible : latéralisation, compromission de l'Active Directory, exfiltration.

Durée typique PME : 3-7 jours. Prix : 5 000 à 15 000 €.

Pentest applicatif

Sur une application web ou mobile spécifique. Référentiel OWASP. Souvent plus profond car ciblé sur un périmètre précis.

Durée typique : 3-10 jours selon la complexité. Prix : 4 000 à 20 000 €.

Pentest physique

L'auditeur tente d'entrer physiquement : accueil, badge cloné, prise ethernet libre, USB Drop, ingénierie sociale par téléphone. Très pédagogique.

Durée typique : 1-3 jours. Prix : 2 500 à 8 000 €.

Le cadrage légal et éthique

Article 323-1 du Code pénal : l'accès frauduleux à un système d'information est un délit. Conséquence : aucun pentest ne se fait sans autorisation écrite explicite, formalisée dans une lettre de mission qui précise :

Tout cabinet sérieux refuse de pentester sans ce cadrage. Tout cabinet qui le fait quand même est un drapeau rouge à fuir.

Le livrable type

À retenir

Le pentest est l'outil avancé après un audit. Pour une première démarche, commencez par un audit. Pour une obligation contractuelle ou une validation post-travaux, le pentest devient pertinent. Comptez 3 000-15 000 € selon le périmètre. Toujours avec lettre de mission stricte.

Ce que Scryptoura fait pour vous

Notre offre Cybersécurité inclut le pentest externe, interne, applicatif et physique. Si vous hésitez entre audit et pentest, le Diagnostic Découverte donne une lecture rapide qui aide à choisir.

Audit ou pentest ? Faisons le point ensemble.

Le Diagnostic Découverte permet de calibrer la suite la plus adaptée à votre situation.