Le prix
Combien coûte un audit de cybersécurité pour une PME ?
Les fourchettes publiées vont de quelques centaines à plusieurs dizaines de milliers d'euros, pour un mot qui recouvre trois prestations différentes. Voici ce qui fait réellement varier un prix, ce que coûtent les dispositifs publics, et comment comparer deux devis.
Mise à jour : 18 septembre 2026
Pourquoi aucun prestataire n'affiche un prix unique
Les grilles publiques existent, et elles ne se recoupent pas. Lues directement le 18 septembre 2026 : 500 à 8 000 € chez Vectisec, 2 000 à 8 000 € chez Sicollab, et chez Deefense trois niveaux allant de 1 500 € (formule express, dix à vingt-cinq salariés) à 50 000 € (formule complète, plus de cent salariés).
Un écart de un à cent n'est pas un désordre commercial : c'est le signe que le mot audit désigne des travaux qui n'ont ni le même périmètre, ni la même profondeur, ni le même livrable. Tant qu'on ne dit pas lequel des trois on achète, comparer deux prix n'a pas de sens.
Trois prestations différentes portent le même nom
L'audit d'exposition externe. Il mesure ce que votre entreprise laisse voir depuis Internet : domaines et sous-domaines, services accessibles, accès distants, certificats, identifiants de salariés déjà présents dans des fuites publiques. Il ne demande aucun accès à votre système d'information et ne mobilise pas vos équipes. C'est le moins cher des trois, et le seul qui se conduise sans rien perturber.
L'audit organisationnel ou de conformité. Il porte sur vos procédures, vos responsabilités, votre documentation, et se conduit par entretiens avec vos équipes. Son prix se compte en jours d'intervention, et il monte dès qu'un référentiel est visé. C'est la forme qu'a le Diag Cybersécurité de Bpifrance, détaillé plus bas.
Le test d'intrusion. Un expert tente réellement d'entrer sur un périmètre convenu à l'avance, souvent avec des accès fournis. Il se facture au jour d'expert, et c'est la prestation la plus chère des trois. Elle suppose un prérequis rarement dit : elle vérifie en profondeur un périmètre que vous avez déjà défini. Si la cartographie n'a jamais été faite, elle testera ce que vous connaissez, pas ce que vous avez oublié.
L'ordre logique pour une PME sans service informatique interne est donc celui du coût croissant : on établit d'abord la carte, on corrige ce qu'elle révèle, et on ne paie un test en profondeur qu'ensuite.
Ce qui fait réellement varier le prix
Les six mêmes facteurs reviennent, presque mot pour mot, sur les grilles publiées par les prestataires français (Deefense et Vectisec, pages lues le 18 septembre 2026).
1. Le périmètre. Le nombre de salariés compte moins qu'on ne le croit : ce qui compte, c'est le nombre de domaines, de sites, de filiales et d'applications accessibles depuis l'extérieur. Une entreprise de quarante salariés née de deux fusions successives expose souvent plus qu'une entreprise de deux cents salariés mono-site.
2. La profondeur. Constater qu'un service est exposé et vulnérable, ou tenter de l'exploiter pour le prouver, ne demandent pas le même travail : la seconde démarche coûte plusieurs fois la première.
3. Le livrable et la restitution. Un rapport envoyé par courriel, ou un rapport avec une synthèse pour la direction, un détail technique exploitable par votre prestataire et une restitution où l'on tranche les priorités avec vous : ce n'est pas le même prix, et c'est souvent là que se joue l'écart.
4. L'échéance. Un questionnaire client à rendre sous trente jours, ou le renouvellement d'un contrat d'assurance, change le prix : l'urgence se paie partout, et ce secteur ne fait pas exception.
5. Le référentiel visé. Un audit destiné à alimenter une démarche de conformité coûte plus qu'un audit destiné à savoir où l'on en est : il faut produire une preuve documentée par exigence. Une PME de trente à cinquante salariés est le plus souvent hors du champ direct de NIS2, et se voit pourtant demander des preuves par ses clients qui, eux, y sont soumis. La règle exacte, avec ses bornes, est détaillée sur notre page NIS2 et les PME de moins de 50 salariés.
6. Ce qui vient après. L'accompagnement à la correction et la contre-vérification sont facturés séparément chez la plupart des prestataires. C'est la ligne à faire expliciter avant de comparer deux montants.
Ce que coûtent les dispositifs publics, et ce qu'ils couvrent
Le Diag Cybersécurité de Bpifrance est le point de comparaison le plus concret, parce que son prix est public : 8 800 € HT, subventionnés à 50 %, soit 4 400 € restant à la charge de l'entreprise, pour un accompagnement annoncé sur 8 jours (fiche officielle Bpifrance, lue le 18 septembre 2026). La même fiche décrit un volet organisationnel et un volet technique, avec réalisation de tests. C'est un accompagnement sérieux, et la différence avec un audit d'exposition externe n'est pas la technicité : c'est le format, huit jours d'intervention et la mobilisation de vos équipes d'un côté, une analyse conduite depuis l'extérieur sans accès ni installation de l'autre.
Les autodiagnostics gratuits proposés par le réseau des CCI se présentent sous forme de questionnaire (dix-sept questions pour celui de la CCI Hauts-de-France, consulté le 18 septembre 2026), suivi d'un rendez-vous possible avec un conseiller. C'est déclaratif et volontairement sans jargon : une sensibilisation utile, qui ne comporte aucune mesure technique.
17Cyber, de Cybermalveillance.gouv.fr, est souvent cité comme un diagnostic gratuit. Il répond en réalité à une autre question : il aide à qualifier un incident déjà survenu et à trouver de l'aide. Il répond à « nous avons été touchés, que faire », pas à « sommes-nous exposés ».
La distinction tient en une phrase : un autodiagnostic mesure ce que vous savez de vous, un audit externe mesure ce qu'un tiers peut voir de vous. Les deux ont leur place, et ne se remplacent pas.
Ce que dépensent les PME françaises aujourd'hui
Le baromètre national de la maturité cyber des TPE et PME, publié par Cybermalveillance.gouv.fr le 6 octobre 2025 (enquête OpinionWay auprès de 588 entreprises de moins de 250 salariés, terrain du 2 juin au 7 juillet 2025) : 16 % des entreprises interrogées déclarent avoir subi au moins un incident dans les douze derniers mois. Parmi les entreprises victimes qui ont su identifier la cause, 43 % l'attribuent à l'hameçonnage, contre 24 % un an plus tôt.
L'équipement, lui, est déjà là : 84 % disposent d'un antivirus, 78 % de sauvegardes, 69 % d'un pare-feu. Ce qui manque relève de la vérification : 26 % utilisent la double authentification et 16 % une solution de détection d'attaque (même source). Autrement dit, le budget cyber d'une PME part dans des outils, rarement dans la mesure de ce qu'ils laissent passer.
Un chiffre que nous n'utiliserons pas. Vous lirez souvent que « 60 % des PME ferment dans les six mois suivant une cyberattaque ». Cette statistique circule depuis le début des années 2010, le plus souvent attribuée à une organisation américaine qui a fini par déclarer ne pas en être à l'origine. Nous n'avons trouvé aucune étude primaire qui l'établisse. Un budget ne se décide pas sur un chiffre dont personne ne retrouve la source.
Comment comparer deux devis
Deux personnes vont lire le devis, et elles ne cherchent pas la même chose.
Ce que le dirigeant vérifie. Le périmètre est-il listé nommément ? Le prix est-il ferme, ou indicatif ? Combien d'heures cela demande-t-il à vos équipes ? La contre-vérification après correction est-elle comprise, et dans quel délai ? Le rapport est-il transmissible en l'état à un assureur ou à un donneur d'ordre ?
Ce que votre prestataire informatique vérifie. Le rapport nomme-t-il les actifs concernés, leurs versions et les références publiques des vulnérabilités identifiées ? Donne-t-il un ordre de correction, avec l'effort associé ? Un rapport qui se contente d'attribuer une note globale n'est pas exécutable : celui qui corrige a besoin de savoir quelle machine, quelle configuration, quelle action, et dans quel ordre.
Un devis qui répond à ces deux listes est comparable à un autre. Un devis qui n'y répond pas est un montant, pas une offre.
Et chez Castral
Nous ne publions pas de grille tarifaire, pour une raison simple : le prix dépend du périmètre réellement exposé, et nous ne le connaissons pas avant de l'avoir regardé. Ce que nous pouvons dire, c'est ce qui le fait varier : le nombre de domaines et de services réellement exposés, le délai souhaité, et la contre-vérification après correction. Un audit d'exposition externe ne consomme ni jours d'expert sur site, ni temps de vos équipes, ce qui le place dans un autre ordre de grandeur qu'un audit traditionnel ou qu'un test d'intrusion.
Le point de départ est gratuit et ne vous engage à rien : nous vous montrons ce que votre entreprise expose aujourd'hui. Le devis qui suit est ferme, avec son périmètre écrit et sa date de remise.
Les questions qu'on nous pose
Combien de temps dure un audit pour une PME de 30 salariés ?↓
Cela dépend du type d'audit. Un audit d'exposition externe se conduit sans accès à votre système d'information : le délai tient à l'analyse et à la rédaction, pas à la disponibilité de vos équipes. Chez Castral, le rapport est remis en dix jours ouvrés après confirmation du périmètre, et vous n'y consacrez qu'un échange d'une heure. Un accompagnement organisationnel se compte en jours d'intervention : le Diag Cybersécurité de Bpifrance est annoncé sur 8 jours (fiche officielle Bpifrance, lue le 18 septembre 2026).
La question utile n'est pas la durée totale, c'est le temps demandé à vos équipes. Posez-la avant de signer : c'est le coût caché le plus fréquent dans une entreprise sans service informatique interne.
Un audit de cybersécurité est-il déductible fiscalement ?↓
Un audit est une prestation de service achetée par l'entreprise : il s'enregistre comme une charge d'exploitation de l'exercice, déductible du résultat imposable, et la TVA se récupère dans les conditions de droit commun. Il n'existe pas de régime de faveur particulier.
Une nuance : si la prestation s'accompagne d'investissements matériels ou logiciels durables, ceux-là relèvent de l'immobilisation, pas de la charge. Cette frontière se tranche avec votre expert-comptable, sur le devis réel.
À quelle fréquence faut-il renouveler un audit ?↓
Un audit décrit un état à une date, et sa valeur se dégrade au rythme auquel votre entreprise change : un nouveau site web, un accès distant ouvert pour un prestataire, une messagerie migrée, et la photo n'est plus la bonne.
Le rythme annuel est l'usage courant, et il correspond à ce que réclament la plupart des assureurs et des donneurs d'ordre : un document daté de moins de douze mois. Le déclencheur le plus utile reste cependant l'événement : toute ouverture nouvelle vers l'extérieur justifie une contre-vérification.
Peut-on faire l'audit en interne ?↓
Une partie, oui. Les autodiagnostics gratuits des CCI et de Cybermalveillance.gouv.fr sont faits pour ça : vous répondez à une série de questions, vous obtenez une feuille de route.
Ce qu'un travail interne ne produit pas : la mesure de ce qui est visible depuis l'extérieur, et l'attestation par un tiers. Un questionnaire rempli par soi-même décrit ce que l'entreprise croit avoir mis en place. Et pour un assureur ou un donneur d'ordre, un document que vous avez rédigé vous-même ne fait pas preuve.
Qu'est-ce qui est inclus dans le prix, et qu'est-ce qui ne l'est pas ?↓
Sont presque toujours inclus : l'analyse, le rapport et une restitution. Sont souvent exclus, et c'est là que les devis divergent le plus : la contre-vérification après correction, l'accompagnement à la remédiation, les réunions supplémentaires, et la mise à jour du rapport si votre assureur réclame une précision.
La correction elle-même n'est presque jamais incluse : elle relève de votre prestataire informatique, qui connaît vos machines. Un audit dit quoi corriger et dans quel ordre, il ne remplace pas celui qui applique.
Un audit vraiment gratuit, ça existe ?↓
Deux choses différentes portent ce nom. Les autodiagnostics publics sont réellement gratuits et sans contrepartie, mais ils ne mesurent rien techniquement. Les diagnostics gratuits proposés par des prestataires privés sont une première étape commerciale : un échange, parfois un premier relevé, puis une proposition payante.
Ce n'est pas illégitime, à condition que ce soit dit. Chez Castral, le point de départ est gratuit et présenté comme tel : nous vous montrons ce que votre entreprise expose aujourd'hui, avant tout engagement.
Avant de comparer des devis, sachez ce qu'il y a à corriger : nous vous montrons gratuitement ce que votre entreprise expose aujourd'hui.
Sources
- Bpifrance, fiche « Diag Cybersécurité », consulté le 18 septembre 2026
- Cybermalveillance.gouv.fr, baromètre de la maturité cyber des TPE-PME, 2ᵉ édition, 6 octobre 2025 (OpinionWay, 588 entreprises), consulté le 18 septembre 2026
- Vectisec, page publique sur le coût d'un audit de cybersécurité pour une PME, consulté le 18 septembre 2026