La plupart des prestataires français n'affichent aucun prix. Vous remplissez un formulaire, vous prenez un rendez-vous, vous attendez un devis. Budgéter devient difficile et comparer devient impossible.
Cette page rassemble les chiffres déjà publics. Chaque montant renvoie à la page dont il provient et à la date de vérification. Rien ici n'est une estimation de notre part. Là où le marché ne publie rien, nous le disons.
Chiffres vérifiés le 19 août 2026. Tous les montants sont hors taxes.
Cinq prestataires français publient une vraie grille
Ce sont les seules grilles trouvées où un prestataire affiche le prix auquel il vend, et non une fourchette de marché.
| Prestataire |
Prestation |
Prix publié |
| WebGuard Agency |
Starter PME, 1 application + 20 IP externes, 5 jours |
3 900 € HT |
| WebGuard Agency |
Business, application + API + Active Directory, 10 jours |
9 800 € HT |
| WebGuard Agency |
Enterprise NIS2, SI complet + conformité, 15-20 jours |
18 500 € HT |
| WebGuard Agency |
Red Team, scénario APT complet, 20-30 jours |
32 000 € à 65 000 € HT |
| Securigeek |
Pentest sur un périmètre défini |
à partir de 5 000 € HT |
| Securigeek |
Audit 360°, PME mono-site |
à partir de 3 500 € HT |
| Securigeek |
Audit Active Directory |
à partir de 6 000 € HT |
| SkillX |
Pentest simple, 1 application ou 1 IP publique |
2 850 € à 4 750 € |
| SkillX |
Pentest standard, application complète, API ou cloud |
4 750 € à 9 500 € |
| SkillX |
Pentest complexe, réseaux internes, cloud, AD |
9 500 € à 23 500 € |
| Sicollab |
Audit approfondi avec test d'intrusion, ETI 50-200 utilisateurs |
4 500 € HT |
| Sicollab |
Audit léger sans test d'intrusion, PME 5-15 utilisateurs |
1 500 € HT |
| Flawfence |
Surveillance externe continue, abonnement annuel |
5 000 € HT par an |
Ce que montre la grille la plus détaillée. WebGuard Agency indexe explicitement son prix sur le nombre de jours : 5 jours à 3 900 €, 10 jours à 9 800 €, 15 à 20 jours à 18 500 €. Divisez et vous retrouvez un TJM implicite d'environ 780 € à 980 €, cohérent avec les taux journaliers publiés plus bas.
Les taux journaliers publiés
En France, le prix se construit presque toujours de la même façon : TJM multiplié par le nombre de jours, plus les jours de rédaction du rapport. C'est le premier chiffre à demander.
| Source |
TJM publié |
Ce que c'est |
| Laucked |
700 € à 1 500 € HT |
"TJM de référence marché", selon la séniorité |
| Invictis |
800 € à 1 800 € HT par jour |
Selon l'expérience |
| Deefense |
950 € à 1 500 € par jour |
Profil senior ou expert |
| Acylia |
600 € à 1 000 € |
TJM d'un pentester freelance |
Entre 600 € et 1 800 €, l'écart est de un à trois. Aucune de ces sources n'est une enquête indépendante : ce sont des articles de prestataires. Aucun organisme public français ne publie de TJM de référence.
Les fourchettes publiées par périmètre
Ces montants viennent d'articles tarifaires, pas de grilles de vente. Lisez-les comme des ordres de grandeur.
| Périmètre |
Fourchette publiée |
Source |
| Test d'intrusion complet |
3 000 € à 20 000 € HT |
Intuity |
| Test d'intrusion pour une PME |
3 000 € à 15 000 € HT |
Laucked |
| Pentest PME, 5 à 10 jours, web + réseau interne |
4 000 € à 12 000 € HT |
Deefense |
| Coût généralement constaté |
3 000 € à 12 000 € |
Acylia |
| Site vitrine statique |
1 200 € à 2 500 € |
Laucked |
| Marketplace, paiement, webhooks, OAuth |
9 000 € à 25 000 € |
Laucked |
| Pentest web ciblé, 2-3 jours |
2 000 € à 4 500 € HT |
Coditrust |
| Pentest SaaS complet, web + AWS, 8-12 jours |
9 000 € à 18 000 € HT |
Coditrust |
| Programme récurrent, 4 campagnes par an |
15 000 € à 35 000 € HT par an |
Coditrust |
| Externe ciblé, moins de 20 IP, 2-4 jours |
2 000 € à 4 500 € |
Laucked |
| Interne + compromission Active Directory, 8-12 jours |
7 000 € à 14 000 € |
Laucked |
| Interne multi-sites, Wi-Fi, segmentation, 12-18 jours |
10 000 € à 18 000 € |
Laucked |
| Pentest interne et Active Directory |
8 000 € à 25 000 € |
Flawfence |
| Infrastructure externe, prix d'entrée |
à partir de 3 325 € HT |
Keyrus / Opsky |
| Scan automatisé |
1 900 € HT |
Keyrus / Opsky |
| Tests sur réseau LAN |
à partir de 4 750 € HT |
Keyrus / Opsky |
| Red Team, 10-30 jours |
15 000 € à 50 000 € HT |
Intuity |
| Red Team |
25 000 € à 80 000 € |
Flawfence |
Plusieurs sources indépendantes convergent vers 3 000 € à 20 000 € HT pour un test d'intrusion complet. C'est la fourchette la plus souvent publiée en France.
Un scan automatisé n'est pas un test d'intrusion
Un seul prestataire français publie les deux prix côte à côte, et c'est instructif. Keyrus / Opsky affiche 1 900 € HT pour un scan automatisé et à partir de 3 325 € HT pour un test d'intrusion professionnel sur la même infrastructure externe.
L'écart mesure la valeur de l'exploitation manuelle. Un scanner signale une vulnérabilité potentielle. Un test d'intrusion démontre qu'elle est exploitable.
Le Diag Cybersécurité de Bpifrance : attention aux chiffres contradictoires
C'est la principale aide publique française citée pour financer un audit. Elle mérite une mise en garde.
Le coût total fait consensus : 8 800 € HT sur les deux sources qui publient un montant.
Le taux de subvention, non.
Trois chiffres incompatibles. La page officielle de Bpifrance nous a renvoyé une erreur HTTP 403 et nous n'avons donc pas pu la lire. Vérifiez le taux directement auprès de Bpifrance avant de bâtir un budget dessus. Nous ne tranchons pas à leur place.
Autre point souvent confondu : un Diag Cybersécurité n'est pas un test d'intrusion. C'est un diagnostic accompagné.
Une offre de test d'intrusion gratuite existe, sous conditions
Opsio publie une offre de test d'intrusion gratuit pour le marché français. Le texte exact : "Les entreprises françaises qualifiées bénéficient gratuitement d'un test d'intrusion cloud et applicatif complet."
Les conditions publiées : entreprises françaises établies de 50 collaborateurs ou plus, opérant sur AWS, Azure ou GCP. La priorité va aux opérateurs d'importance vitale, aux entités essentielles ou importantes au sens de NIS2, et aux entreprises avec une échéance ISO 27001 ou RGS. Un test par entreprise et par an.
Source : Opsio, test d'intrusion gratuit. Aucune valeur en euros n'est publiée pour cette offre. La version anglaise de la même page vise les entreprises américaines, pas françaises.
Ce que nous n'avons pas pu sourcer
Nous listons les trous, parce qu'un guide tarifaire qui les cache n'est pas honnête.
- Aucun grand acteur français ne publie de prix. Nous avons vérifié Orange Cyberdefense, Synacktiv, Wavestone, Vaadata, Ziwit, Sysdream, Advens, Intrinsec, Almond, XMCO, Sekoia, ITrust, Holiseum, Cyberwatch, Oteria et Akerva. Tous renvoient vers un devis. La page "tarifs pentest" de Vaadata renvoie une erreur 404, et sa version anglaise n'affiche aucun montant.
- Aucun prestataire français vérifié ne publie le prix d'un re-test. C'est le trou noir des devis français. Demandez-le par écrit avant de signer.
- L'ANSSI ne publie aucun prix. Le schéma PASSI qualifie des prestataires d'audit sur des exigences de méthode et de compétence. Il ne fixe ni ne publie aucun tarif.
- Aucune fédération professionnelle française ne publie de barème.
- Aucun prix français publié pour un test d'application mobile ou un environnement OT.
- Trois pages nous ont bloqués avec une erreur HTTP 403 : bpifrance.fr, orangecyberdefense.com et lafabriquedunet.fr. Nous ne disons donc rien de leur contenu.
- Nous n'avons converti aucun montant. Aucun prix britannique ou allemand n'a été transformé en prix français.
Faut-il un prestataire qualifié PASSI ?
Cela dépend de ce que votre contrat ou votre statut exige.
La qualification PASSI de l'ANSSI couvre plusieurs activités d'audit de la sécurité des systèmes d'information, dont les tests d'intrusion. Elle est requise dans certains cadres réglementaires et dans une partie des marchés publics.
La règle pratique est simple. Si votre client, votre appel d'offres ou votre régulateur nomme PASSI, votre liste courte est déjà faite : prenez un prestataire qualifié et arrêtez de comparer les prix. Si rien ne le nomme, vous choisissez sur les critères habituels, et le prix redevient un critère.
Lisez le contrat avant de faire les courses.
Où se situe Matproof Sentinel, et où il ne se situe pas
Matproof Sentinel est une plateforme de test d'intrusion pilotée par IA. Les prix sont publics, en euros, sans rendez-vous commercial : 149 € par run unique, 299 € par mois, 1 490 € par mois, et sur mesure pour l'entreprise. Voir tarifs.
Sentinel exécute dix agents spécialisés par étapes. La reconnaissance cartographie la surface avec nmap, amass et httpx. Les agents Web, API, Infra, Cloud et Mobile tournent en parallèle avec nuclei, sqlmap, OWASP ZAP, testssl.sh, Prowler et MobSF. Les agents de code source et de chaîne d'approvisionnement lisent vos dépôts avec Semgrep, Gitleaks et Trivy. Un ValidatorAgent rejoue ensuite chaque finding et le marque VALIDATED, UNVERIFIED ou FALSE_POSITIVE. La méthode complète est publique sur docs.matproof.com.
Soyons clairs sur ce que Sentinel n'est pas.
- Il n'y a aucun pentester humain. Chaque finding vient d'un agent IA et est vérifié par un autre agent IA.
- Matproof n'est pas qualifié PASSI, n'est pas membre CREST et n'emploie aucun testeur certifié OSCP que nous mettrions en avant.
- Sentinel ne fait aucune ingénierie sociale, aucun test de phishing, aucune intrusion physique.
- Sentinel ne fait aucune recherche de zero-day et aucune Red Team sur mesure.
- Sentinel ne peut pas produire un rapport signé au titre d'une qualification.
N'achetez donc pas Sentinel si un contrat client, un marché public, un texte sectoriel ou votre statut d'opérateur d'importance vitale nomme PASSI, ou si vous êtes engagé dans un exercice TIBER-FR ou TLPT sous DORA article 26. Faites appel à un prestataire qualifié. C'est le bon choix et nous le disons.
Achetez Sentinel si vous livrez souvent, s'il vous faut des preuves à jour entre deux missions annuelles, et si votre auditeur veut voir que les tests tournent toute l'année plutôt qu'une fois.
La plupart des équipes matures font les deux. Une mission qualifiée par an pour la signature. Des tests automatisés continus entre les deux pour la preuve.
Questions fréquentes
Combien coûte un test d'intrusion en France ?
Les grilles fermes publiées vont de 3 900 € HT pour 5 jours à 18 500 € HT pour un périmètre complet orienté NIS2. Les paliers publiés par un autre prestataire vont de 2 850 € à 23 500 €. Plusieurs articles tarifaires convergent vers 3 000 € à 20 000 € HT pour un test complet.
Quel est le TJM d'un pentester en France ?
Quatre chiffres sont publiés : 700 à 1 500 € HT en référence marché, 800 à 1 800 € HT selon l'expérience, 950 à 1 500 € pour un senior, et 600 à 1 000 € pour un freelance. Aucun n'est une enquête indépendante.
Le re-test est-il inclus ?
Aucun prestataire français que nous avons vérifié ne publie de prix de re-test. Posez la question par écrit avant de signer.
Existe-t-il une statistique officielle française sur les prix ?
Non. L'ANSSI qualifie des prestataires via PASSI mais ne publie aucun tarif. Aucune fédération professionnelle ne publie de barème.
Le Diag Cybersécurité couvre-t-il un test d'intrusion ?
Non, c'est un diagnostic accompagné. Son coût total publié est de 8 800 € HT, mais les sources annoncent 32 % ou 50 % de subvention selon la page. Vérifiez auprès de Bpifrance.
Pour aller plus loin
Prêt à passer à l'action ? Matproof exécute des tests d'intrusion pilotés par IA en continu, avec des prix publics. Demandez une démo.