Comment choisir un prestataire en cybersécurité
Rédaction Prestavis · Publié le 4 octobre 2026
Mis à jour le
Réponse courte
1. Identifier le besoin
- audit : état des lieux de la sécurité, configuration, organisation ;
- test d’intrusion : simulation d’attaque sur un périmètre défini ;
- supervision : détection des menaces en continu ;
- réponse à incident : intervention en cas d’attaque ;
- sensibilisation des équipes.
2. Vérifier les qualifications publiques
- PASSI : qualification délivrée par l’ANSSI aux prestataires d’audit de la sécurité des systèmes d’information, qui en publie la liste ;
- ExpertCyber : label du dispositif cybermalveillance.gouv.fr pour les professionnels qui accompagnent les entreprises ;
- ISO 27001 : management de la sécurité de l’information.
3. Cadrer le périmètre et la méthode
Pour un test d’intrusion, précisez les systèmes visés, les dates, les conditions (boîte noire ou grise) et les règles d’engagement. Une autorisation écrite est indispensable.
4. Exiger des livrables exploitables
Un bon rapport classe les vulnérabilités par gravité, explique comment les reproduire et propose un plan de remédiation priorisé. Demandez un exemple anonymisé.
5. Préparer la gestion de crise
Demandez les délais d’intervention en cas d’incident et les modalités d’astreinte. En cas d’attaque, la plateforme cybermalveillance.gouv.fr oriente aussi les entreprises vers des professionnels.
Questions fréquentes
Qu’est-ce qu’un prestataire PASSI ?
Un prestataire d’audit de la sécurité des systèmes d’information qualifié par l’ANSSI, qui publie la liste des prestataires qualifiés.
Que faire en cas de cyberattaque ?
Isoler les systèmes touchés, conserver les traces, faire appel à un prestataire de réponse à incident et, selon le cas, notifier la CNIL et porter plainte.
Un test d’intrusion suffit-il ?
Non : il photographie un périmètre à un instant donné. Il se complète par la correction des failles, la supervision et la sensibilisation.