# Audit de sécurité et test d'intrusion à Dakar | Sencrypt

*Audit de cybersécurité et test d'intrusion à Dakar : exposition Internet, réseau interne, applications web. Fourchettes 250 000 – 3 000 000 FCFA, rapport priorisé sous 5 jours, méthode OWASP. Devis 48 h.*

URL canonique : https://sencrypt.dakar.express/audit-pentest/  
Mise à jour : 2026-10-09  
Auteur : Direction technique de Sencrypt  
Organisation : Sencrypt — [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express

## Audit de sécurité et test d'intrusion à Dakar

Nous cherchons vos failles avant les attaquants : exposition Internet, mots de passe, réseau interne, applications web. Rapport priorisé lisible par un dirigeant, restitutions incluses. Autorisation écrite signée avant tout test.

- Méthode OWASP / PTES
- Rapport sous 5 jours après tests
- Restitution dirigeant incluse
- Aucun impact sur la production

- **250 000 F** — prix audit express
- **400 000 F** — pentest web, dès
- **5 jours** — rapport après tests
- **1** — tests par an inclus

## Que contient un audit de sécurité Sencrypt à Dakar ?
Un audit répond à trois questions dans cet ordre : **qu'est-ce qui est exposé** (serveurs, boîtes mail, caméras, routeurs accessibles d'Internet), **qu'est-ce qui est exploitable** (mots de passe par défaut, logiciels non mis à jour, mauvaises configurations), et **qu'est-ce qu'il faut réparer en premier** (plan d'action classé par risque et par coût). Le livrable est un rapport de 20 à 60 pages en français, avec un résumé d'une page pour la direction et des fiches techniques pour l'équipe informatique.

| Type d'audit | Périmètre | Durée | Livrable principal |
|---|---|---|---|
| Audit express PME | 10 – 25 postes, 1 site, exposition Internet | 3 – 10 jours | Rapport priorisé + réunion |
| Test d'intrusion web (OWASP) | 1 – 3 applications ou sites | 2 – 4 semaines | Rapport + re-test après correction |
| Test d'intrusion réseau externe | 5 – 50 adresses IP exposées | 1 – 3 semaines | Rapport + plan de durcissement |
| Audit de configuration interne | Active Directory, sauvegardes, postes | 1 – 2 semaines | Rapport + checklists correctives |

Chaque campagne démarre par une lettre d&#x27;autorisation signée : périmètre, fenêtre de test, contacts d&#x27;urgence.
**Toujours inclus :** restitution orale d'une heure à la direction, plan d'action priorisé, assistance de 30 jours aux corrections.
**Jamais inclus :** la correction elle-même (chiffrée à part, ou réalisée par votre informaticien avec nos checklists).
**En option :** re-test après corrections (démontrable à un donneur d'ordre ou à un client qui audite ses fournisseurs).

## Combien coûte un test d&#x27;intrusion au Sénégal ?
Les prix dépendent du périmètre (nombre d'applications, d'adresses IP, de postes) et de la profondeur. À Dakar, les fourchettes de marché 2026 vont de 250 000 FCFA pour un audit express de petite structure à 3 000 000 FCFA pour un test d'intrusion réseau complet avec re-test. Un devis ferme est établi après un inventaire de 30 minutes — jamais au forfait « au feeling ».

| Mission | Fourchette de marché | Unité | Délai |
|---|---|---|---|
| Audit express PME (10 – 25 postes) | 250 000 – 800 000 FCFA | par audit | 3 – 10 jours |
| Pentest web (1 – 3 applications) | 400 000 – 2 500 000 FCFA | par campagne | 2 – 4 semaines |
| Pentest réseau externe (5 – 50 IP) | 800 000 – 3 000 000 FCFA | par campagne | 1 – 3 semaines |
| Re-test après corrections | 30 – 40 % du prix initial | par re-test | 3 – 5 jours |

Fourchettes indicatives constatées à Dakar en 2026, hors taxes.
Deux pièges à éviter : les prestations « audit gratuit » qui servent surtout à vendre du matériel, et les tests « express 48 h » sans périmètre écrit — à ce rythme, on ne scanne que la surface, on n'exploite rien, et le rapport n'est qu'une liste de failles génériques générée par outil.

## Le déroulement d&#x27;un pentest, étape par étape
1Cadrage (1 appel + 1 formulaire)Inventaire du périmètre : domaines, adresses IP, applications, contacts. Vous validez un document d'une page.
2Autorisation écrite signéePérimètre, fenêtre de test (souvent hors heures ouvrées), contacts d'urgence des deux côtés. Aucun scan sans ce document.
3Reconnaissance (2 – 5 jours)Cartographie de l'exposition : sous-domaines oubliés, services ouverts, technologies obsolètes, fuites d'identifiants publiées.
4Exploitation contrôlée (5 – 15 jours)Nous prouvons l'impact réel de chaque faille (accès démontré, jamais de destruction). Toute découverte critique est signalée dans les 24 h.
5Rapport + restitution (5 jours)Rapport priorisé (critique, élevé, moyen, faible) avec preuves, scénarios d'attaque et corrections concrètes, restitué oralement à votre équipe.
6Assistance 30 joursPendant un mois, vos corrections sont vérifiées par e-mail/WhatsApp ; re-test optionnel pour l'attester formellement.

## Notre avis : grey-box pour une première fois
Pour une première campagne, nous recommandons le mode **grey-box** : vous nous donnez un compte de test et la liste de vos applications, mais pas les mots de passe. Pourquoi ? Un test purement externe (black-box) reproduit le point de vue d'un attaquant inconnu mais rate les failles internes les plus fréquentes en PME (partages réseau ouverts, comptes de service, sauvegardes non chiffrées). Le black-box devient pertinent pour la deuxième année, pour mesurer les progrès.
— Direction technique de Sencrypt

## Ce que nous refusons en audit
**Auditer un système sans autorisation écrite du propriétaire** — même gratuit, même « pour aider ». Un scan non autorisé est un délit.
**Garantir « zéro faille après notre audit »** — l'audit réduit l'inconnu, il ne supprime pas le risque.
**Tester en heures ouvrées sans fenêtre validée** sur des systèmes sensibles (caisse, PACS de clinique, serveur de production) — un test peut faire tomber un service fragile ; la fenêtre existe pour ça.
**Vendre l'audit comme prétexte à du matériel** — le rapport liste des risques et des corrections, pas un panier d'achat.
— Direction technique de Sencrypt

## Questions fréquentes

## Un pentest peut-il faire tomber mon serveur de production ?
Le risque existe : certains tests (charge, injections agressives) peuvent perturber un service fragile. C'est pour cela que la fenêtre de test et les contacts d'urgence sont définis à la signature, et que les tests destructifs sont exclus par défaut ou exécutés sur un environnement de recette.

## Livrez-vous les preuves d'exploitation ?
Le rapport contient les captures et scénarios nécessaires pour comprendre et corriger chaque faille. Les identifiants obtenus sont changés avec vous en fin de mission ; aucune donnée client n'est conservée au-delà de 30 jours.

## Quel type d'audit pour un appel d'offres public ?
En général un pentest web avec re-test, attesté par un rapport daté et signé. Nous adaptons le périmètre aux exigences du dossier de consultation — précisez-les lors de la demande de devis.

## Pouvez-vous auditer notre fournisseur informatique ?
Oui, à condition que SON propriétaire (ou votre contrat le prévoyant) l'autorise par écrit. Beaucoup de PME dakaroises font auditer l'infrastructure gérée par leur prestataire : c'est sain et de plus en plus courant.

## Vous testez aussi les applications mobiles ?
Oui, pour Android et iOS : analyse du binaire, du trafic, du stockage local. Compter 2 – 4 semaines et un budget comparable à un pentest web, selon les fonctionnalités.

## Pour aller plus loin
[Pare-feu managé et supervision SOC 24/7*Corriger durablement ce que l&#x27;audit a révélé*](https://sencrypt.dakar.express/soc-supervision/)
[Réponse à incident et investigation*Si la faille a déjà été exploitée*](https://sencrypt.dakar.express/reponse-incident/)
[Budget cybersécurité d&#x27;une PME sénégalaise*Ordre d&#x27;attaque quand tout est à faire*](https://sencrypt.dakar.express/guides/budget-cybersecurite/)
[Prix des prestations à Dakar*Toutes les fourchettes de marché en un tableau*](https://sencrypt.dakar.express/prix/)

## Recevoir une proposition d&#x27;audit
Envoyez vos domaines et le nombre de postes : proposition ferme sous 48 h ouvrées.

## Questions fréquentes

### Un pentest peut-il faire tomber mon serveur de production ?

Le risque existe : certains tests (charge, injections agressives) peuvent perturber un service fragile. C'est pour cela que la fenêtre de test et les contacts d'urgence sont définis à la signature, et que les tests destructifs sont exclus par défaut ou exécutés sur un environnement de recette.

### Livrez-vous les preuves d'exploitation ?

Le rapport contient les captures et scénarios nécessaires pour comprendre et corriger chaque faille. Les identifiants obtenus sont changés avec vous en fin de mission ; aucune donnée client n'est conservée au-delà de 30 jours.

### Quel type d'audit pour un appel d'offres public ?

En général un pentest web avec re-test, attesté par un rapport daté et signé. Nous adaptons le périmètre aux exigences du dossier de consultation — précisez-les lors de la demande de devis.

### Pouvez-vous auditer notre fournisseur informatique ?

Oui, à condition que SON propriétaire (ou votre contrat le prévoyant) l'autorise par écrit. Beaucoup de PME dakaroises font auditer l'infrastructure gérée par leur prestataire : c'est sain et de plus en plus courant.

### Vous testez aussi les applications mobiles ?

Oui, pour Android et iOS : analyse du binaire, du trafic, du stockage local. Compter 2 – 4 semaines et un budget comparable à un pentest web, selon les fonctionnalités.

---
Contact : Sencrypt, [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express
