Agrément et Qualification ANSSI Prestataires
conformiteDéfinition
L'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) délivre des qualifications et agréments aux prestataires de services de cybersécurité opérant en France, dans le cadre du Référentiel National de Qualification des Prestataires de Services de Confiance en Cybersécurité. Ces qualifications certifient la compétence, les méthodes, et l'indépendance des prestataires dans des domaines spécifiques de la cybersécurité. La qualification PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est la qualification de référence pour les prestataires réalisant des audits de sécurité (tests de pénétration, audits d'architecture, audits de code, audits de configuration, audits organisationnels). La qualification PASSI garantit que le prestataire dispose de compétences éprouvées, d'une méthodologie structurée, d'un personnel qualifié et vérifiable, et d'une organisation garantissant l'indépendance et la confidentialité. Les OIV (Opérateurs d'Importance Vitale) sont tenus de faire réaliser leurs audits de cybersécurité réglementaires par des prestataires PASSI qualifiés. La qualification PRIS (Prestataire de Réponse aux Incidents de Sécurité) s'adresse aux prestataires spécialisés dans la réponse aux incidents et le forensique numérique (DFIR — Digital Forensics and Incident Response). Un PRIS qualifié ANSSI dispose des compétences et des outils pour intervenir lors d'incidents majeurs, préserver les preuves numériques, analyser les causes et la portée de la compromission, et assister l'organisation victime dans sa remédiation. En cas d'incident majeur sur un OIV ou une entité NIS2 essentielle, le recours à un prestataire PRIS qualifié est fortement recommandé et parfois exigé. La qualification PDIS (Prestataire de Détection des Incidents de Sécurité) concerne les prestataires de SOC (Security Operations Center) externalisé, offrant des services de surveillance et de détection des incidents en continu (24/7). Un PDIS qualifié ANSSI garantit la qualité du SOC externalisé : couverture de détection, qualité des analystes, procédures d'escalade et de notification, et confidentialité des données surveillées. La qualification PAMS (Prestataire d'Accompagnement et de Management de la Sécurité) est destinée aux prestataires de RSSI externalisé (vSSI — Virtual CISO), de conseil en stratégie cybersécurité, et d'accompagnement à la mise en conformité. Elle garantit la compétence des prestataires en gouvernance de la sécurité de l'information.
Qualifications ANSSI : PASSI, PRIS, PDIS, PAMS
Les 4 qualifications de prestataires ANSSI : PASSI (Audit de Sécurité) — audits de sécurité (pentest réseau, applicatif, code, architecture, organisationnel, physique) ; obligatoire pour les audits réglementaires OIV (LPM) et recommandé pour NIS2. PRIS (Réponse aux Incidents) — DFIR (forensique, analyse de compromission, réponse aux incidents majeurs, ransomware recovery) ; recommandé pour les incidents sur OIV et entités NIS2 essentielles. PDIS (Détection d'Incidents) — SOC externalisé 24/7, SIEM managé, surveillance continue, détection et qualification des incidents ; recommandé pour les entités NIS2 essentielles sans SOC interne. PAMS (Accompagnement Management Sécurité) — RSSI externalisé (vCISO), conseil stratégique, accompagnement ISO 27001, SMSI, NIS2 ; adapté aux PME/ETI sans RSSI interne.
Chaque qualification est délivrée après une instruction par l'ANSSI comprenant : revue de la documentation du prestataire (organisation, méthodes, curricula vitae des auditeurs), audits de qualification du prestataire (vérification de la mise en œuvre réelle des engagements), et contrôles périodiques. La liste des prestataires qualifiés est publiée sur le site de l'ANSSI (anssi.gouv.fr/qualification) et mise à jour régulièrement.
Obligations OIV et recommandations NIS2
Pour les OIV (Opérateurs d'Importance Vitale), la LPM (Loi de Programmation Militaire) et les arrêtés sectoriels imposent des obligations de sécurité précises, incluant l'obligation d'audits de sécurité réalisés par des prestataires PASSI qualifiés. Les OIV doivent notifier les incidents de sécurité significatifs à l'ANSSI et peuvent être contrôlés directement par l'ANSSI ou par des prestataires mandatés (contrôles LPM).
Pour les entités NIS2 essentielles (directive NIS2, transposée en France), le recours à des prestataires qualifiés ANSSI (PASSI pour les audits, PRIS pour les incidents, PDIS pour la surveillance) est une bonne pratique recommandée par l'ANSSI. La transposition française de NIS2 (décret attendu fin 2024 — début 2025) devrait préciser les exigences sur l'utilisation des prestataires qualifiés ANSSI pour les entités essentielles.
Comment choisir un prestataire qualifié ANSSI
Pour sélectionner un prestataire qualifié ANSSI adapté, vérifier : la liste des prestataires qualifiés sur anssi.gouv.fr (s'assurer que la qualification est valide et couvre bien le type de prestation souhaité), les portées de qualification précises (certains PASSI sont qualifiés uniquement pour les audits réseau, d'autres incluent le code ou l'architecture), les références sectorielles (un PASSI ayant déjà audité des environnements similaires au vôtre — industrie, santé, banque), et les disponibilités (les meilleurs prestataires PASSI ont souvent des délais d'attente de plusieurs mois).
En cas d'incident cyber majeur, le recours à un prestataire PRIS qualifié ANSSI présente plusieurs avantages : qualité et indépendance garanties par l'ANSSI, rapport d'investigation reconnu par les autorités et les assureurs, et accès potentiel à des informations sur les modes opératoires des attaquants partagées par l'ANSSI avec les PRIS qualifiés via les canaux confidentiels ANSSI. En cas de contentieux post-incident, le rapport d'un PRIS qualifié ANSSI a plus de valeur probante qu'un rapport d'un prestataire non qualifié.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h