Le tarif de l’audit de sécurité informatique démarre à 2 000 € HT et peut atteindre plus de 20 000 € HT selon le périmètre, le type de prestation, le cadre réglementaire et le profil du prestataire. Ce guide détaille les différentes catégories de prix ainsi que les facteurs qui orientent le devis.

Faites auditer votre SI par DFM

Plus de 20 ans d'expertise cyber au service des PME et ETI françaises. Subventions mobilisables jusqu'à 70 % en Île-de-France.

Demander un devis d'audit

Combien coûte un audit de sécurité informatique en PME ?

L’audit de sécurité informatique pour une PME peut coûter entre 2 000 et 15 000 € HT selon la taille du parc IT, le nombre de sites, la profondeur des tests et le cadre réglementaire. Les ETI multi-sites dont le périmètre prévoit un pentest et un volet conformité (NIS2, ISO 27001) se situent plutôt entre 15 000 et 50 000 € HT. Ces fourchettes indicatives correspondent aux tarifs pour un prestataire établi.

Taille d'entreprise
Diagnostic rapide
Audit standard
Audit complet avec pentest
TPE / PME (10-25 salariés)
1 500 à 3 000 €
4 000 à 8 000 €
10 000 à 15 000 €
PME (26-50 salariés)
2 500 à 4 500 €
6 000 à 12 000 €
15 000 à 25 000 €
PME (51-100 salariés)
3 500 à 6 000 €
8 000 à 18 000 €
20 000 à 35 000 €
ETI (101-250 salariés)
5 000 à 9 000 €
12 000 à 25 000 €
30 000 à 50 000 €

Simulez le prix de votre audit de sécurité informatique

Pour obtenir un premier ordre de grandeur, vous pouvez utiliser notre simulateur de tarif d'audit de sécurité informatique. Il estime le budget selon la taille de l’entreprise, le type d’audit, le nombre de sites, le périmètre technique, les exigences réglementaires et le degré d'urgence.

Les montants affichés correspondent à des fourchettes indicatives et ne constituent pas un engagement tarifaire de DFM. Le devis dépendra du périmètre de votre système d’information et des prestations retenues.

Simulateur de prix d'audit de sécurité informatique
Ajustez les critères selon votre environnement.
Éléments à inclure dans le périmètre Plusieurs choix possibles

Les 6 critères qui impactent le prix d’un audit de sécurité informatique

Le devis de votre audit de sécurité informatique dépend du périmètre technique, du type de prestation (du scan automatisé au red team), du profil du prestataire, de la profondeur des tests, des contraintes réglementaires et de l’urgence.

À périmètre et prestation identiques, le jeu combiné de ces variables peut faire passer un devis de 2 000 à plus de 20 000 €. On vous donne les fourchettes pour chaque critère.

1. Le périmètre technique audité

C’est le critère numéro un. Le prix dépend avant tout de ce que l’auditeur doit effectivement examiner, beaucoup plus que des effectifs de l’entreprise.

À titre indicatif, il faut environ 3 jours pour auditer la sécurité informatique d’une PME de 20 postes sur un seul site, contre 10 à 15 jours pour une PME de 150 postes en environnement multisite dans le même secteur d’activité.

Pour budgéter, vous pouvez donc retenir un ordre de grandeur de 2 000 à 4 000 € pour un périmètre simple et concentré, puis 5 000 à 15 000 € ou davantage si l’audit couvre plusieurs sites, serveurs, environnements cloud ou applications.

Autodiagnostic
Êtes-vous vraiment protégé contre les cyberattaques ? Quel est votre degré d’exposition aux risques financiers, juridiques et réputationnels ?

Faites le test
→

Chez DFM, avant d’établir un devis, on évalue le périmètre avec la checklist suivante :

  • Combien de postes de travail, de serveurs et de sites ?
  • Active Directory ou autre annuaire centralisé type Microsoft Entra ID ? (typique des grosses PME/ETI avec un SI centralisé) ;
  • Faut-il auditer l’environnement Microsoft 365 ou Google Workspace ? (à prévoir s’il concentre une part importante des accès, échanges, documents…)
  • Combien d’équipements réseau : pare-feu, routeurs, switches, bornes Wi-Fi, VPN… ?
  • Faut-il auditer une ou plusieurs applications métier ou tester des API ?
  • Y a-t-il des services cloud à auditer type Azure, AWS ou Google Cloud ? (à prévoir si une part importante ou critique du SI a été migrée dans le cloud)...

2. Le type d’audit de sécurité : scan, pentest ou red team ?

À périmètre identique, la facture peut varier d'un facteur 10 selon le type d’audit, car chaque format de test mobilise un nombre de jours et un niveau d'expertise très différents.

La mécanique de tarification est relativement classique : un taux journalier moyen (TJM) multiplié par le nombre de jours d'intervention. Les TJM se situent entre 600 et 1 800 € HT selon la séniorité et la spécialisation :

  • Un scan de vulnérabilités automatisé se boucle en un à deux jours à périmètre moyen. On va simplement interroger les actifs exposés, croiser les résultats avec les bases de CVE publiques et sortir le rapport.
  • Un test d'intrusion manuel ira de 3 à 5 jours sur un périmètre moyen pour une application web, et 5 à 15 jours pour un périmètre réseau complet ;
  • Un exercice red team (intrusion technique + ingénierie sociale + parfois intrusion physique) peut aller de 2 à 6 semaines, avec un TJM plus élevé que les deux premiers formats.
Type de prestation
Fourchette indicative (France, HT)
Durée type
Scan de vulnérabilités
800 à 3 000 €
1 à 2 jours
Audit de configuration (serveurs, firewall, AD)
2 500 à 8 000 €
2 à 5 jours
Pentest web (1 application, boîte grise)
3 000 à 8 000 €
3 à 5 jours
Pentest infrastructure (interne + externe)
5 000 à 25 000 €
5 à 15 jours
Audit organisationnel + conformité (NIS2, RGPD)
3 000 à 8 000 €
3 à 7 jours
Red team / simulation d'attaque
15 000 à 70 000 €
2 à 6 semaines

3. Le profil du prestataire : freelance, cabinet ou ESN

Pour un même pentest sur un même périmètre, le devis d'un indépendant sera jusqu’à trois fois inférieur à celui d’une ESN, par exemple. Voici quelques ordres de grandeur :

  • Un consultant indépendant facturera typiquement entre 700 et 1 200 € HT par jour, avec un TJM moyen autour de 720 €. Un junior récemment certifié peut descendre à 400-500 € par jour, mais la prestation sera (généralement) en proportion.
  • Un cabinet mid-market se situera plutôt entre 1 200 et 2 000 € HT par jour. Ce tarif couvre le chef de projet, la méthodologie documentée, l'assurance RC Pro et le rapport livrable. Pour un pentest web standard de 5 jours, vous aurez donc un devis de 6 000 à 10 000 €.
  • Les grands cabinets et ESN facturent entre 1 500 et 3 500 € HT par jour, avec la capacité à mobiliser plusieurs profils sur un périmètre large et à fournir des preuves d'audit acceptées par les régulateurs.

La qualification PASSI de l'ANSSI, qui certifie la compétence du prestataire sur cinq portées d'audit (architecture, configuration, code source, tests d'intrusion et organisationnel), influe aussi sur le prix. Les prestataires qualifiés PASSI facturent en moyenne 20 à 30 % de plus que les autres. Cette qualification est obligatoire pour les OIV et les homologations RGS, mais pas pour une PME « lambda » soumise au RGPD, ni même à NIS2.

État des lieux

Consultez notre état des lieux de la cybersécurité en France.

Lire le guide

La profondeur de l’audit

Deux audits portant sur le même périmètre peuvent demander un nombre de jours très différent selon le niveau de profondeur attendu. L’ANSSI recommande ainsi un audit partiel pour les systèmes présentant des besoins de sécurité modérés, tandis que les besoins importants ou élevés appellent au minimum un audit de configuration, un audit d’architecture et un test d’intrusion.

L’entreprise fournit-elle seulement une cible à tester (black box), des comptes utilisateurs et quelques informations techniques (grey box) ou également le code, l’architecture et des accès privilégiés (white box) ?

À titre indicatif, pour un périmètre de taille moyenne, le pentest black box durera 3 à 5 jours, le grey box autour de 7 jours et le white box entre 10 et 15 jours. À TJM comparable, le niveau de profondeur peut donc multiplier par deux ou trois le nombre de jours facturés, même si le nombre de postes, de serveurs et d’applications reste identique.

Les exigences réglementaires

Si l'audit doit produire des preuves de conformité pour un cadre réglementaire ou normatif (NIS2, DORA, PCI-DSS, ISO 27001…), la facture augmente de 10 à 30 % par rapport à un audit purement technique, à périmètre égal. Le surcoût vient de la formalisation, pas forcément du test en lui-même (mapping des résultats + rapport structuré).

Un pentest web à 5 000 € sans contrainte de conformité particulière peut monter à 6 000 - 6 500 € si le rapport doit satisfaire un auditeur ISO 27001, et à 7 000 - 8 000 € dans un contexte PCI-DSS.

Guide pratique
4 exercices simples pour évaluer le niveau de cybersécurité de votre PME.

Télécharger le guide
→

L'urgence et le calendrier

Un audit planifié deux à trois mois à l'avance coûtera forcément moins cher que la même prestation demandée en urgence :

  • Délai inférieur à trois ou quatre semaines : +15 à 30 % sur le tarif standard ;
  • Intervention express sous 48 heures (post-incident ou pré-audit client) : +30 % ou plus ;
  • Contraintes horaires (tests uniquement la nuit ou le week-end, pour ne pas perturber la production) : +20 à 40 %.

La saisonnalité peut aussi jouer : les périodes de forte demande tirent les prix vers le haut, de l’ordre de 10 à 20 % (septembre à novembre et mars à mai, qui correspondent aux cycles budgétaires et aux échéances de certification annuelles).

Comment construire le cahier des charges d’un audit de sécurité informatique ?

Le cahier des charges de l’audit de sécurité est un document court qui permet au décideur de garder la main sur ce qu'il achète. Voici les questions à trancher avant de lancer la consultation.

Faut-il rédiger un cahier des charges ?

Pas systématiquement. Si l’entreprise travaille déjà avec un prestataire IT de confiance qui propose un audit de sécurité, un simple cadrage oral ou par écrit suffira en général à obtenir un devis exploitable.

Le cahier des charges est surtout utile quand on consulte plusieurs prestataires, parce qu’il permet justement de comparer les offres sur une base identique. C’est aussi le cas quand l’audit répond à une exigence réglementaire ou contractuelle (NIS2, assureur cyber…).

Qui rédige le cahier des charges côté entreprise ?

La personne qui connaît le plus le SI : le responsable informatique, le DSI ou, dans les PME sans équipe IT dédiée, le dirigeant assisté du prestataire d’infogérance. Le document n’est pas forcément très technique.

Que mettre dans le cahier des charges ?

Sur les missions classiques en PME et ETI, le document tient en une à trois pages. Il doit couvrir :

Le contexte : activité de l’entreprise, nombre de salariés, secteur, contraintes réglementaires éventuelles (RGPD, NIS2, exigence d’un client ou d’un assureur) ;

Le périmètre : sites, postes, serveurs, applications métier, environnements cloud, accès distants…

Les objectifs : état des lieux général, préparation à une certification, réponse à un incident, conformité, souscription d’une cyberassurance… ;

Les contraintes : calendrier souhaité, plages horaires (tests en journée ou hors production), confidentialité, langue du rapport ;

Les livrables attendus : rapport technique, synthèse exécutive pour la direction, plan de remédiation priorisé, retest après correction inclus ou non.

Inutile de spécifier la méthodologie ou les outils : c’est au prestataire de les proposer dans sa réponse, et c’est justement ce qui permet de différencier les offres.

Combien de prestataires consulter ?

Deux à trois. L’idée n’est pas d’empiler les candidats, parce que le temps passé à analyser les réponses dépasserait probablement le gain potentiel, surtout pour une PME.

Faites auditer votre SI par DFM

Plus de 20 ans d'expertise cyber au service des PME et ETI françaises. Subventions mobilisables jusqu'à 70 % en Île-de-France.

Demander un devis d'audit