Repères tarifaires 2026

Prix d'un audit cybersécurité : grille et repères 2026.

Combien coûte un audit cybersécurité ? La plupart des cabinets esquivent la question. Nous préférons publier des fourchettes honnêtes, « à partir de », avec le périmètre qui les justifie — pour que vous compariez des offres comparables et que le devis final ne contienne aucune surprise.

Tous les montants ci-dessous sont indicatifs, en euros hors taxes, et varient selon le périmètre réel de la mission. Le cadrage initial aboutit toujours à un devis ferme. Voir aussi nos niveaux d'engagement cybersécurité pour PME.

La grille

Combien coûte chaque type d'audit ?

Cinq familles de missions, cinq logiques de prix. Les montants sont des points de départ « à partir de », hors taxes, pour un périmètre type de PME ou d'ETI française — le devis ferme dépend toujours du périmètre réel.

Type d'auditPérimètre typePrix indicatifEn savoir plus
Audit cybersécurité 360°PME ou ETI, un site, gouvernance + organisation + socle techniqueà partir de 3 500 € HTselon périmètredétail de l'audit 360°
Test d'intrusion (pentest)Périmètre défini : application web, exposant internet, infrastructure ou Active Directoryà partir de 5 000 € HTselon périmètredétail du pentest entreprise
Audit ISO 27001 (analyse d’écarts)Préparation à la certification : écarts, déclaration d’applicabilité, audit blancà partir de 8 000 € HTselon périmètredétail de l'audit ISO 27001
Audit Microsoft 365Tenant unique : MFA, accès conditionnels, Exchange, SharePoint, Teams, journauxà partir de 4 000 € HTselon périmètredétail de l'audit Microsoft 365
Audit Active DirectoryAnnuaire on-premise : comptes à privilèges, GPO, délégations, surface kerberoastingà partir de 6 000 € HTselon périmètredétail de l'audit Active Directory

Ce qui est inclus

À prix comparable, tout se joue sur les livrables.

C'est ici que les devis se comparent vraiment : un même intitulé « audit » peut cacher un export d'outil automatique ou une mission menée à la main avec restitution direction. Voici ce que nos missions incluent.

MissionLivrablesDurée indicativeRestitution
Audit 360°Rapport priorisé, matrice des écarts, plan de remédiation à 90 joursen général 3 à 6 semainesRestitution direction + atelier technique
PentestRapport de test avec preuves, chemins d’exploitation et correctionsen général 1 à 3 semaines de testRestitution technique + synthèse direction
Audit ISO 27001Analyse d'écarts, déclaration d'applicabilité, plan de traitementen général 4 à 9 semaines selon phasesRestitution direction + audit blanc
Audit Microsoft 365Matrice des configurations, risques classés, plan de durcissementen général 2 à 4 semainesRestitution technique + synthèse direction
Audit Active DirectoryCartographie des chemins d'attaque, rapport d'écarts, plan de tieringen général 2 à 4 semainesRestitution technique + atelier administrateurs

Ce qui fait varier le prix

Quatre facteurs, pas de prix catalogue.

Si deux devis affichent des montants très différents, la réponse se trouve presque toujours dans l'un de ces quatre facteurs — notre article coût de la cybersécurité en PME en 2026 détaille les budgets poste par poste.

Le périmètre réel

Nombre de sites, d'applications, de tenants, de contrôleurs de domaine ou d'utilisateurs : c'est le premier facteur d'effort, et donc de prix.

La profondeur technique

Une revue de configuration documentaire ne coûte pas le même prix qu'un test d'intrusion manuel avec démonstration d'exploitation et preuves.

Le niveau de preuve attendu

Un audit destiné à un assureur, un donneur d'ordre ou un auditeur de certification demande des livrables plus documentés qu'un état des lieux interne.

Les contraintes d'exploitation

Créneaux de test, environnements de production sensibles, disponibilité de vos équipes pour les entretiens : le calendrier réel pèse sur l'organisation de la mission.

Financement

Le Diag Cybersécurité de BPI France peut prendre en charge une partie du coût.

Pour les PME éligibles, BPI France subventionne 50 % d'un diagnostic cybersécurité dont le coût total est encadré à 8 800 € HT — soit un reste à charge de 4 400 € HT pour un premier état des lieux. Vérifier les conditions du financement BPI.

Comparer autrement

Un bon devis se lit avant de se signer.

Périmètre explicite, livrables listés, durée assumée, restitution prévue : ce sont les quatre lignes à exiger de n'importe quel prestataire. Nos conseils pour choisir un prestataire cybersécurité sans se tromper, puis demandez votre devis.

Questions fréquentes

Combien coûte un audit cybersécurité pour une PME de 50 salariés ?

À titre indicatif, à partir de 3 500 € HT pour un audit 360° cadré sur un périmètre PME mono-site, et le plus souvent entre 3 500 et 18 000 € HT selon la profondeur souhaitée. Un test d'intrusion démarre autour de 5 000 € HT. Le cadrage initial fixe un devis ferme.

Pourquoi les cabinets ne publient-ils pas de prix catalogue ?

Parce qu'un prix sans périmètre trompe plus qu'il n'éclaire : deux « audits » au même tarif peuvent couvrir des profondeurs et des livrables très différents. Nous publions des fourchettes « à partir de » pour vous donner un repère honnête, puis un devis ferme après cadrage.

Un audit à moins de 2 000 € est-il crédible ?

À ce niveau de prix, il s'agit le plus souvent d'un scan automatisé reformaté, sans entretiens, sans analyse de contexte et sans restitution. La différence se voit dans le rapport : preuves, priorisation par le risque métier et plan d'action tenable, ou simple export d'outil.

Le Diag Cybersécurité de BPI France peut-il financer mon audit ?

Oui, si votre entreprise est éligible : le dispositif subventionne 50 % du diagnostic (coût total encadré à 8 800 € HT, soit un reste à charge de 4 400 € HT). C'est souvent le bon premier pas avant un audit plus profond. Les conditions sont détaillées sur notre page financement BPI.

Vaut-il mieux investir dans un audit ou dans un pentest ?

Les deux ne répondent pas à la même question. L'audit évalue votre posture globale et vos priorités ; le pentest démontre des chemins d'attaque exploitables sur un périmètre ciblé. Sans état des lieux préalable, nous recommandons en général de commencer par l'audit.

Témoignages et résultats

Des budgets cadrés avant d'être engagés

Ce que les entreprises attendent d'un devis d'audit, ce n'est pas le prix le plus bas : c'est un prix explicable, des livrables explicites et une restitution qui permet de décider.

Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.

Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.

DSI

ETI industrielle · 250 à 500 collaborateurs

RSSI externalisé

Feuille de route 12 mois, comités structurés, remédiation suivie

Le pentest a été utile parce qu il a démontré des chemins d exploitation crédibles et expliqué ce qui devait être corrigé en premier. Nous n avons pas reçu un rapport impossible à exploiter.

Dirigeant

PME services B2B · 50 à 120 collaborateurs

Pentest entreprise

Failles critiques corrigées avant audit client et renouvellement assurance

Nous avions besoin d une trajectoire crédible entre direction, DSI et équipes métier. Le cadrage a surtout apporté de la lisibilité et une vraie logique de preuve.

DSI adjoint

Collectivité territoriale · 500 à 1 200 agents

Cadrage gouvernance et sécurité

Responsabilités clarifiées, feuille de route priorisée et arbitrages documentés

Capacités d'intervention

Ce que l'on doit réellement savoir faire

La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.

Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.

Évaluer

Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.

Audit 360°Test d'intrusionAudit CloudAudit Web & APIAudit IAM

Protéger

Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.

SOC 24/7Sécurité CloudPack SouverainRemédiation coordonnée

Gouverner

Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.

RSSI externaliséNIS2DORAISO 27001Coordination direction / DSI

Former

Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.

SensibilisationPhishing simuléCulture sécurité