Nous sommes une boîte tech de 18 personnes à Riyad éditant un logiciel logistique B2B et de gestion de flotte. Nous sommes sur le point de signer avec un grand compte de la grande distribution basé en Arabie saoudite, et leur équipe informatique exige un rapport de test d'intrusion indépendant avant de valider le contrat.
On a consulté deux entreprises locales de cybersécurité. La première propose un forfait « pentest standard » à 12.000 SAR livré en 3 jours ouvrés. La seconde, après avoir analysé notre architecture, nos endpoints API et nos rôles utilisateurs, nous a chiffré un test sur mesure à 38.000 SAR sur au moins deux semaines.
L'écart de prix est du simple au triple, sans parler des délais. Est-ce qu'un pentest standard à 12.000 SAR suffit pour passer l'audit d'un grand compte, ou s'agit-il juste d'un scan superficiel qui passe à côté des failles critiques ?