Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PDIS Prestataire de Détection des Incidents

conformite

Définition

Le PDIS (Prestataire de Détection des Incidents de Sécurité) est une qualification ANSSI désignant les sociétés offrant des services de détection des incidents de sécurité sous forme d'un SOC (Security Operations Center) externalisé ou mutualisé. Cette qualification, définie dans le référentiel PDIS de l'ANSSI, vise à garantir que les prestataires de services de détection répondent à des exigences de compétence, de fiabilité et de sécurité opérationnelle élevées, permettant aux organisations sensibles de leur confier la surveillance de leurs systèmes d'information. La qualification PDIS est requise ou fortement recommandée pour les Opérateurs d'Importance Vitale (OIV) souhaitant externaliser leur capacité de détection des incidents. Dans le contexte LPM (Loi de Programmation Militaire), les OIV doivent mettre en place des systèmes de détection des incidents et peuvent recourir à des PDIS qualifiés pour satisfaire cette obligation. Les services couverts par la qualification PDIS comprennent : la collecte et l'agrégation de journaux d'événements de sécurité (log management), la détection d'incidents de sécurité via des règles de corrélation et des outils SIEM, la qualification et l'analyse des alertes générées, et la notification des incidents détectés au client et, pour les OIV, à l'ANSSI. Le PDIS n'intervient généralement pas en réponse aux incidents (c'est le rôle du PRIS), mais assure la surveillance et la détection. Les exigences du référentiel PDIS portent sur : les compétences des analystes SOC (niveaux N1, N2, N3), la disponibilité du service (7j/7, 24h/24 pour les incidents critiques), la sécurité de l'infrastructure du PDIS (isolation des environnements clients, protection des données de journaux), la résilience du service (continuité même en cas d'incident affectant le PDIS), et la confidentialité des informations clients. Avec la mise en place de NIS2, les entités essentielles et importantes sont encouragées à disposer de capacités de détection des incidents (SOC interne ou PDIS externalisé) permettant de satisfaire l'exigence NIS2 de surveillance continue et de notification rapide des incidents significatifs.

Services couverts et exigences du référentiel PDIS

Le référentiel PDIS de l'ANSSI qualifie les prestataires de détection des incidents (SOC externalisés) pour les OIV et entités sensibles. Services couverts : collecte et normalisation des logs (SIEM), corrélation et détection d'incidents (règles SIEM, ML/IA de détection), qualification des alertes (tri N1, analyse N2, investigation N3), et notification aux clients et à l'ANSSI pour les OIV. Le PDIS ne couvre pas la réponse aux incidents (domaine du PRIS).

Les exigences portent sur : disponibilité 24/7/365 (avec niveaux de service contractuels), compétences des analystes (certifications GCIA, GCIH, expérience SOC), isolation des environnements clients (pas de contamination croisée entre les données de logs de différents clients), sécurité de l'infrastructure SOC (durcissement, surveillance du SOC lui-même), et résilience (plan de continuité du PDIS pour maintenir le service en cas d'incident affectant ses propres systèmes).

PDIS et exigences LPM/NIS2

Dans le cadre de la LPM, les OIV doivent mettre en place des systèmes de détection des attaques informatiques (SDAI) sur leurs systèmes d'information d'importance vitale (SIIV). Le recours à un PDIS qualifié est une option reconnue pour satisfaire cette obligation. Les sondes de détection déployées chez l'OIV et connectées au PDIS doivent répondre aux spécifications techniques définies par l'ANSSI.

NIS2 (article 21) impose la surveillance continue et la gestion des événements de sécurité pour les entités essentielles et importantes. La capacité de détection (SOC interne ou PDIS) est un prérequis pour respecter les délais de notification des incidents (24h/72h/1 mois). Une organisation sans capacité de surveillance en temps réel ne peut pas détecter et notifier les incidents dans les délais imposés.

SOC interne vs PDIS : faire ou faire-faire

Le choix entre un SOC interne et un PDIS externalisé dépend de plusieurs facteurs : taille de l'organisation et volume de logs à analyser, capacité à recruter et retenir des analystes SOC qualifiés, exigences de souveraineté des données (certains secteurs préfèrent un SOC interne pour éviter de confier leurs logs à un tiers), et budget. Un SOC interne offre plus de contrôle et de contexte métier, mais nécessite des investissements significatifs en personnes et en outils.

Pour les PME et les entités de taille intermédiaire, un PDIS externalisé ou mutualisé est souvent l'option la plus économique et la plus réaliste pour accéder à des analystes SOC expérimentés disponibles 24/7. Des solutions de SOC as a Service (SOCaaS) ou MDR (Managed Detection and Response) proposées par des éditeurs de cybersécurité offrent une alternative aux PDIS qualifiés ANSSI pour les entités non soumises à la LPM.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis