Le périmètre réel
Nombre de sites, d'applications, de tenants, de contrôleurs de domaine ou d'utilisateurs : c'est le premier facteur d'effort, et donc de prix.
Combien coûte un audit cybersécurité ? La plupart des cabinets esquivent la question. Nous préférons publier des fourchettes honnêtes, « à partir de », avec le périmètre qui les justifie — pour que vous compariez des offres comparables et que le devis final ne contienne aucune surprise.
Tous les montants ci-dessous sont indicatifs, en euros hors taxes, et varient selon le périmètre réel de la mission. Le cadrage initial aboutit toujours à un devis ferme. Voir aussi nos niveaux d'engagement cybersécurité pour PME.
La grille
Cinq familles de missions, cinq logiques de prix. Les montants sont des points de départ « à partir de », hors taxes, pour un périmètre type de PME ou d'ETI française — le devis ferme dépend toujours du périmètre réel.
| Type d'audit | Périmètre type | Prix indicatif | En savoir plus |
|---|---|---|---|
| Audit cybersécurité 360° | PME ou ETI, un site, gouvernance + organisation + socle technique | à partir de 3 500 € HTselon périmètre | détail de l'audit 360° |
| Test d'intrusion (pentest) | Périmètre défini : application web, exposant internet, infrastructure ou Active Directory | à partir de 5 000 € HTselon périmètre | détail du pentest entreprise |
| Audit ISO 27001 (analyse d’écarts) | Préparation à la certification : écarts, déclaration d’applicabilité, audit blanc | à partir de 8 000 € HTselon périmètre | détail de l'audit ISO 27001 |
| Audit Microsoft 365 | Tenant unique : MFA, accès conditionnels, Exchange, SharePoint, Teams, journaux | à partir de 4 000 € HTselon périmètre | détail de l'audit Microsoft 365 |
| Audit Active Directory | Annuaire on-premise : comptes à privilèges, GPO, délégations, surface kerberoasting | à partir de 6 000 € HTselon périmètre | détail de l'audit Active Directory |
Ce qui est inclus
C'est ici que les devis se comparent vraiment : un même intitulé « audit » peut cacher un export d'outil automatique ou une mission menée à la main avec restitution direction. Voici ce que nos missions incluent.
| Mission | Livrables | Durée indicative | Restitution |
|---|---|---|---|
| Audit 360° | Rapport priorisé, matrice des écarts, plan de remédiation à 90 jours | en général 3 à 6 semaines | Restitution direction + atelier technique |
| Pentest | Rapport de test avec preuves, chemins d’exploitation et corrections | en général 1 à 3 semaines de test | Restitution technique + synthèse direction |
| Audit ISO 27001 | Analyse d'écarts, déclaration d'applicabilité, plan de traitement | en général 4 à 9 semaines selon phases | Restitution direction + audit blanc |
| Audit Microsoft 365 | Matrice des configurations, risques classés, plan de durcissement | en général 2 à 4 semaines | Restitution technique + synthèse direction |
| Audit Active Directory | Cartographie des chemins d'attaque, rapport d'écarts, plan de tiering | en général 2 à 4 semaines | Restitution technique + atelier administrateurs |
Ce qui fait varier le prix
Si deux devis affichent des montants très différents, la réponse se trouve presque toujours dans l'un de ces quatre facteurs — notre article coût de la cybersécurité en PME en 2026 détaille les budgets poste par poste.
Nombre de sites, d'applications, de tenants, de contrôleurs de domaine ou d'utilisateurs : c'est le premier facteur d'effort, et donc de prix.
Une revue de configuration documentaire ne coûte pas le même prix qu'un test d'intrusion manuel avec démonstration d'exploitation et preuves.
Un audit destiné à un assureur, un donneur d'ordre ou un auditeur de certification demande des livrables plus documentés qu'un état des lieux interne.
Créneaux de test, environnements de production sensibles, disponibilité de vos équipes pour les entretiens : le calendrier réel pèse sur l'organisation de la mission.
Financement
Pour les PME éligibles, BPI France subventionne 50 % d'un diagnostic cybersécurité dont le coût total est encadré à 8 800 € HT — soit un reste à charge de 4 400 € HT pour un premier état des lieux. Vérifier les conditions du financement BPI.
Comparer autrement
Périmètre explicite, livrables listés, durée assumée, restitution prévue : ce sont les quatre lignes à exiger de n'importe quel prestataire. Nos conseils pour choisir un prestataire cybersécurité sans se tromper, puis demandez votre devis.
Questions fréquentes
À titre indicatif, à partir de 3 500 € HT pour un audit 360° cadré sur un périmètre PME mono-site, et le plus souvent entre 3 500 et 18 000 € HT selon la profondeur souhaitée. Un test d'intrusion démarre autour de 5 000 € HT. Le cadrage initial fixe un devis ferme.
Parce qu'un prix sans périmètre trompe plus qu'il n'éclaire : deux « audits » au même tarif peuvent couvrir des profondeurs et des livrables très différents. Nous publions des fourchettes « à partir de » pour vous donner un repère honnête, puis un devis ferme après cadrage.
À ce niveau de prix, il s'agit le plus souvent d'un scan automatisé reformaté, sans entretiens, sans analyse de contexte et sans restitution. La différence se voit dans le rapport : preuves, priorisation par le risque métier et plan d'action tenable, ou simple export d'outil.
Oui, si votre entreprise est éligible : le dispositif subventionne 50 % du diagnostic (coût total encadré à 8 800 € HT, soit un reste à charge de 4 400 € HT). C'est souvent le bon premier pas avant un audit plus profond. Les conditions sont détaillées sur notre page financement BPI.
Les deux ne répondent pas à la même question. L'audit évalue votre posture globale et vos priorités ; le pentest démontre des chemins d'attaque exploitables sur un périmètre ciblé. Sans état des lieux préalable, nous recommandons en général de commencer par l'audit.
Témoignages et résultats
Ce que les entreprises attendent d'un devis d'audit, ce n'est pas le prix le plus bas : c'est un prix explicable, des livrables explicites et une restitution qui permet de décider.
Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.
Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.
DSI
ETI industrielle · 250 à 500 collaborateurs
RSSI externalisé
Feuille de route 12 mois, comités structurés, remédiation suivie
Le pentest a été utile parce qu il a démontré des chemins d exploitation crédibles et expliqué ce qui devait être corrigé en premier. Nous n avons pas reçu un rapport impossible à exploiter.
Dirigeant
PME services B2B · 50 à 120 collaborateurs
Pentest entreprise
Failles critiques corrigées avant audit client et renouvellement assurance
Nous avions besoin d une trajectoire crédible entre direction, DSI et équipes métier. Le cadrage a surtout apporté de la lisibilité et une vraie logique de preuve.
DSI adjoint
Collectivité territoriale · 500 à 1 200 agents
Cadrage gouvernance et sécurité
Responsabilités clarifiées, feuille de route priorisée et arbitrages documentés
Cadre commercial
PME avec peu de ressources internes qui devait arbitrer entre audit ponctuel, accompagnement RSSI et besoin de détection.
Choix d un niveau d engagement cohérent avec la maturité, les contraintes et les objectifs de preuve.
Financement
Diagnostic financé obtenu, mais besoin d aller au-delà du livrable initial pour sécuriser l exécution et le suivi.
Passage d un état des lieux à une feuille de route exploitable avec responsabilités et séquencement.
Capacités d'intervention
La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.
Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.
Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.
Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.
Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.
Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.