PASSI Prestataire d'Audit SSI
conformiteDéfinition
Le PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est un label de qualification délivré par l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) à des sociétés privées ayant démontré leur compétence et leur fiabilité pour réaliser des audits de sécurité des systèmes d'information de qualité. Cette qualification est définie dans le cadre du référentiel d'exigences PASSI, publié par l'ANSSI. La qualification PASSI couvre cinq catégories de prestations d'audit SSI : l'audit de configuration (vérification des paramétrages des équipements, systèmes et applications), l'audit d'architecture (analyse de la conception d'un SI du point de vue de la sécurité), l'audit de code (revue de code source d'une application), les tests d'intrusion (tentatives d'exploitation de vulnérabilités pour évaluer la résistance aux attaques), et l'audit organisationnel et physique (évaluation de la sécurité organisationnelle et des installations physiques). Une société peut être qualifiée pour l'ensemble ou une partie de ces catégories. Pour obtenir la qualification PASSI, une société doit répondre à des exigences portant sur trois dimensions : la compétence (auditeurs disposant des certifications reconnues, expérience prouvée, formation continue), la fiabilité (identité des actionnaires vérifiée, engagement de confidentialité, politique de gestion des conflits d'intérêts) et les moyens (équipements, outils, environnement de travail sécurisé). L'évaluation est réalisée par un organisme de qualification accrédité par le COFRAC (Comité Français d'Accréditation), sur la base du référentiel PASSI. La qualification PASSI est valable trois ans avec des audits annuels de surveillance. Elle est particulièrement requise pour les audits SSI commandés par les Opérateurs d'Importance Vitale (OIV), les administrations de l'État (RGS), et les entités soumises à NIS2 pour les systèmes les plus critiques. La liste des PASSI qualifiés est publiée sur le site de l'ANSSI et mise à jour régulièrement. En 2025, une quarantaine de sociétés sont qualifiées PASSI, couvrant l'ensemble des catégories d'audit.
Qualification PASSI et catégories d'audit
Le référentiel PASSI de l'ANSSI définit les exigences pour qualifier les prestataires d'audit SSI. Cinq catégories d'audit sont couvertes : configuration (hardening des équipements), architecture (analyse de conception), code source (revue applicative), tests d'intrusion (pentest), et organisationnel/physique. Une société peut être qualifiée pour une ou plusieurs catégories selon ses compétences démontrées.
La qualification PASSI garantit aux clients que les auditeurs disposent des compétences techniques requises (certifications OSCP, CEH, CISA, ou équivalents) et que la société respecte des règles déontologiques strictes : confidentialité des résultats d'audit, gestion des conflits d'intérêts, procédures de traitement des découvertes critiques.
Processus de qualification et surveillance
L'obtention de la qualification PASSI nécessite une évaluation par un organisme de qualification (OQ) accrédité COFRAC, sur la base du référentiel PASSI. L'évaluation porte sur les compétences des auditeurs (CVs, certifications, missions réalisées), les moyens (outils d'audit, équipements, environnement sécurisé), et les processus (méthodologie d'audit, gestion des vulnérabilités découvertes, confidentialité). La qualification est accordée pour trois ans avec des audits annuels de surveillance.
Les auditeurs individuels doivent démontrer des compétences techniques spécifiques pour chaque catégorie : pour les tests d'intrusion, l'ANSSI valorise les certifications OSCP, GPEN, GXPN, ou l'expérience démontrée en CTF et missions réelles. La formation continue est obligatoire pour maintenir la qualification.
Quand recourir à un PASSI ?
Le recours à un PASSI qualifié est obligatoire ou fortement recommandé dans plusieurs contextes : audits SSI des OIV (Opérateurs d'Importance Vitale) dans le cadre de la LPM, audits de systèmes soumis au RGS (Référentiel Général de Sécurité), audits pour l'homologation de sécurité des systèmes d'information sensibles, et audits des entités essentielles NIS2 pour les systèmes les plus critiques.
Pour les entreprises privées hors périmètre réglementaire strict, le PASSI est un gage de qualité permettant de sélectionner un prestataire compétent et fiable parmi les nombreuses offres de pentest disponibles sur le marché. Le marché des prestations de sécurité offensives connaît une croissance rapide, avec des écarts de qualité importants entre les prestataires.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h