Aller au contenu principal
own2pwn
PASSI ANSSI : la qualification des prestataires d'audit, expliquée

PASSI ANSSI : la qualification des prestataires d'audit, expliquée

PASSI ANSSI : ce qu'est la qualification, les 5 portées d'audit, qui doit exiger un prestataire qualifié, et quand un pentest privé rigoureux suffit.

own2pwn9 min de lectureMis à jour le

Besoin d'un test d'intrusion sérieux ?

On mène des pentests web rigoureux, cadrés et documentés, PASSI ou non.

Cadrer un audit de sécurité

PASSI, ce sont cinq lettres qui, dans un cahier des charges public, éliminent d'un trait la moitié des cabinets d'audit. Le sigle PASSI ANSSI désigne un prestataire d'audit qualifié par l'État, et sa présence dans un appel d'offres n'est jamais anodine : elle fait passer la qualification du rang d'argument commercial à celui de critère éliminatoire. D'où la question que se posent beaucoup de RSSI en tombant dessus : est-ce obligatoire dans mon cas, ou un test d'intrusion sérieux aurait-il suffi ?

La confusion est compréhensible. On mélange volontiers "prestataire qualifié", "certifié", "labellisé" et "compétent", alors que ces mots ne recouvrent pas la même chose. Voici donc ce qu'est un audit PASSI, ce que couvre la qualification, qui doit l'exiger par la loi, et quand un pentest privé rigoureux fait le même travail sans le tampon officiel.

Transparence, avant tout

own2pwn n'est pas un prestataire qualifié PASSI. Cet article est purement informatif : on vous explique le dispositif tel qu'il existe, sans vous vendre un label qu'on n'a pas. Nos pentests s'appuient sur une certification OSWE et sur une méthode rigoureuse, ce qui est un autre gage, distinct de la qualification ANSSI.

PASSI, ça veut dire quoi au juste ?

PASSI est l'acronyme de Prestataire d'Audit de la Sécurité des Systèmes d'Information. C'est un label de qualification délivré par l'ANSSI (l'Agence nationale de la sécurité des systèmes d'information, le bras armé cyber de l'État français) à des sociétés d'audit qui démontrent, dossier à l'appui, qu'elles savent conduire un audit de sécurité selon des règles précises. Le mot important est qualification : on ne parle pas d'un diplôme individuel, mais d'un agrément donné à une entreprise, avec des auditeurs nommés et évalués.

Concrètement, la qualification ANSSI repose sur un référentiel public d'exigences. Le prestataire candidat est audité par un organisme évaluateur, doit prouver l'indépendance et l'éthique de ses auditeurs, la traçabilité de ses missions, la protection des données collectées, et la compétence technique de son équipe sur chacune des portées qu'il vise. La qualification n'est pas éternelle : elle est accordée pour une durée limitée, portée par portée, puis renouvelée sur réévaluation. C'est ce qui fait sa valeur, et son coût.

Qualification n'est pas certification

Dans le langage courant on dit "certification PASSI", mais le terme exact côté ANSSI est qualification. Une certification (ISO 27001, OSCP, OSWE) atteste d'une conformité ou d'une compétence ; la qualification PASSI, elle, est une reconnaissance étatique d'un prestataire pour un usage réglementé. Nuance de vocabulaire, mais elle compte quand vous lisez un appel d'offres.

Les 5 portées d'un audit PASSI

Un prestataire n'est jamais "PASSI" dans l'absolu. Il est qualifié sur une ou plusieurs portées, c'est-à-dire des familles d'audit bien délimitées. Le référentiel en définit cinq, et un cabinet peut n'en détenir qu'une seule. Vérifiez toujours laquelle figure sur son attestation, parce qu'un prestataire qualifié en audit de configuration ne l'est pas forcément en tests d'intrusion.

portees-passi
Portée
Audit d'architecture
Examen de la conception du SI : cloisonnement, flux, choix techniques, cohérence de la sécurité de bout en bout.
Portée
Audit de configuration
Analyse fine des réglages d'un système, d'un serveur, d'un équipement réseau par rapport aux bonnes pratiques de durcissement.
Portée
Audit de code source
Revue du code applicatif à la recherche de vulnérabilités et de mauvaises pratiques, en boîte blanche.
Portée
Tests d'intrusion
L'attaque en conditions réelles : on exploite les failles pour prouver l'impact. La portée la plus proche du pentest classique.
Portée
Audit organisationnel et physique
Gouvernance, politiques, contrôle d'accès aux locaux, gestion des incidents. On regarde l'organisation, pas seulement la technique.
Les 5 portées du référentiel PASSI. Un prestataire est qualifié portée par portée, jamais en bloc.

Ces portées se combinent souvent au sein d'une même mission. Un audit complet d'une application sensible peut mêler une revue d'architecture, une lecture de code source et une phase de tests d'intrusion. Un pentest privé se concentre généralement sur l'intrusion ; l'audit PASSI, lui, a vocation à couvrir plusieurs angles selon ce que la réglementation impose au commanditaire.

Ce que la portée "tests d'intrusion" partage avec un pentest classique

La méthode de fond est la même que celle décrite dans notre article sur le déroulement d'un test d'intrusion : cadrage, reconnaissance, exploitation, rapport, retest. Ce que le cadre PASSI ajoute, c'est un formalisme documentaire et une traçabilité exigés par l'ANSSI, pas une technique d'attaque secrète. Un bon pentest hors PASSI et la portée "tests d'intrusion" d'un audit PASSI cherchent les mêmes failles.

Qui doit vraiment exiger un prestataire PASSI

C'est le vrai sujet, celui qui décide si le label est une obligation ou un simple argument marketing dans votre contexte. La qualification PASSI devient obligatoire quand un texte réglementaire l'impose. En dehors de ces cas, elle reste un plus, pas une exigence légale.

  • Les OIV (Opérateurs d'Importance Vitale) : énergie, transport, santé, télécoms, finance… Encadrés par la Loi de Programmation Militaire, ils doivent faire auditer leurs systèmes d'information d'importance vitale par un prestataire qualifié.
  • Les OSE (Opérateurs de Services Essentiels), issus de la directive NIS puis de la directive NIS2 : le périmètre des entités régulées s'élargit fortement, et avec lui les exigences d'audits menés par des prestataires reconnus.
  • Le secteur public et certaines administrations : de nombreux marchés publics d'audit de sécurité conditionnent la candidature à la qualification PASSI, tout simplement parce que le donneur d'ordre s'aligne sur le référentiel de l'État.
  • Les contextes réglementés spécifiques : hébergeurs de données de santé, opérateurs soumis à des exigences sectorielles, projets traitant des informations classifiées. Le texte applicable dicte alors le recours à un prestataire qualifié.

Si vous n'êtes dans aucune de ces cases, et c'est le cas de l'immense majorité des PME, éditeurs SaaS et sites e-commerce, la qualification PASSI n'est pas une obligation. Elle peut rassurer un client grand compte, mais elle ne vous est pas imposée par la loi. Ce qui compte alors, c'est la qualité réelle du test, pas le tampon.

Le piège du "PASSI par réflexe"

Certains cahiers des charges recopient l'exigence PASSI sans que rien ne l'impose, par prudence ou par habitude. Résultat : on paie plus cher et on réduit la liste des prestataires, pour un besoin qu'un pentest web rigoureux aurait parfaitement couvert. Avant d'exiger la qualification, posez-vous la question : un texte me l'impose-t-il vraiment, ou est-ce que je recopie un modèle ?

Quand un pentest privé rigoureux suffit

Un test d'intrusion mené par un prestataire non qualifié PASSI n'est pas un test au rabais. La qualification atteste d'un cadre ; elle ne garantit pas, à elle seule, qu'on trouvera plus de failles. Ce qui fait la profondeur d'un pentest, c'est la compétence de l'auditeur, le temps passé, et la volonté d'exploiter vraiment plutôt que de scanner. Sur ce terrain, une certification technique comme l'OSWE (Offensive Security Web Expert) dit quelque chose de très concret : la capacité à écrire des exploits sur du code applicatif réel.

Dans les faits, un pentest privé sérieux est le bon choix quand vous voulez savoir si votre application tient, sans contrainte réglementaire qui impose le label. Le vrai risque, ce n'est pas l'absence de qualification PASSI : c'est le "pentest" qui n'en est pas un, un scan automatisé revendu comme un test manuel. On a détaillé ce que coûte, et ce que vaut, un vrai test dans notre article de référence sur le prix d'un test d'intrusion web, avec les critères pour ne pas se faire vendre du vent. Et pour décider en amont si votre contexte impose vraiment un prestataire qualifié ou s'il relève d'un pentest en entreprise classique, on a posé les critères de décision côté commanditaire.

Le bon réflexe : cartographier avant d'auditer

PASSI ou non, un audit ne vaut que par la justesse de son périmètre. Auditer trois applications et oublier le sous-domaine de préproduction laissé ouvert, c'est manquer la porte d'entrée. C'est là qu'une démarche d'External Attack Surface Management (EASM) prend tout son sens : connaître l'intégralité de sa surface exposée avant de décider quoi tester, PASSI ou pas. Le label encadre la mission ; la cartographie décide de ce qu'on regarde.

Le mini-écosystème des qualifications ANSSI

PASSI n'est qu'une brique d'une famille plus large de qualifications délivrées par l'ANSSI, chacune pour un métier différent de la cybersécurité. On les confond souvent, alors voici les trois autres sigles que vous croiserez, et ce qu'ils recouvrent réellement.

qualifications-anssi
SigleMétierCe que le prestataire fait
PASSIAuditPrestataire d'Audit. Il cherche les failles avant l'attaque. C'est le sujet de cet article.
PRISRéponse à incidentPrestataire de Réponse aux Incidents de Sécurité. On l'appelle après la compromission, pour analyser et reprendre la main.
PDISDétectionPrestataire de Détection des Incidents de Sécurité. Le métier du SOC qualifié : repérer l'attaque en temps réel.
PVIDIdentitéPrestataire de Vérification d'Identité à Distance. La brique d'identité numérique de confiance, un tout autre domaine.
Quatre qualifications ANSSI, quatre métiers distincts. Chacune s'obtient séparément, sur son propre référentiel.

La logique d'ensemble est simple : PASSI audite et prévient, PDIS détecte en continu, PRIS intervient quand l'incident a eu lieu, et PVID sécurise la vérification d'identité à distance. Un même groupe peut cumuler plusieurs qualifications, mais chacune s'obtient séparément, sur son propre référentiel. Quand un fournisseur se présente comme "qualifié ANSSI", demandez toujours laquelle : la réponse vous dit ce qu'il sait faire.

Comment choisir un prestataire d'audit

Que la qualification PASSI soit imposée ou non, les questions à poser se ressemblent. Le label filtre une liste ; il ne dispense pas de regarder ce qu'il y a derrière.

  • La bonne portée, pas juste le sigle. Si vous avez besoin de tests d'intrusion, vérifiez que l'attestation couvre bien cette portée précise, et pas seulement l'audit de configuration. Le sigle PASSI seul ne dit rien du périmètre.
  • Qui réalise la mission. Un auditeur nommé, avec un parcours et des certifications techniques vérifiables (OSWE, OSCP, CRTO…), vaut mieux qu'un logo d'entreprise. L'audit, c'est de l'humain.
  • La preuve, pas la promesse. Exigez des livrables clairs : rapport exécutif et technique, preuves d'exploitation, priorisation par criticité, et surtout un retest après correction. Un audit sans revérification laisse la question ouverte.
  • L'adéquation au besoin réel. Un prestataire honnête vous dira si la qualification PASSI est nécessaire dans votre cas, ou si un test d'intrusion standard répond à votre besoin pour moins cher. Se faire sur-vendre un cadre inutile est un mauvais signe.

En clair, la qualification ANSSI est un excellent filtre pour les contextes réglementés, et elle rend mal service dès qu'on lui demande de remplacer le discernement. Elle dit si un prestataire est reconnu par l'État pour ce type d'audit ; elle ne dit pas s'il trouvera vos failles. Ce sont deux questions distinctes, l'une et l'autre légitimes.

À retenir

  • PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est une qualification d'entreprise délivrée par l'ANSSI, pas un diplôme individuel ni une certification au sens courant.
  • La qualification se décline en 5 portées : architecture, configuration, code source, tests d'intrusion, organisationnel et physique. Un prestataire est qualifié portée par portée.
  • Elle est obligatoire pour les OIV, les OSE (NIS2), une grande partie du secteur public et certains contextes réglementés. Ailleurs, elle reste un plus, pas une exigence légale.
  • Hors obligation, un pentest privé rigoureux (auditeur compétent, exploitation réelle, retest) couvre le même besoin technique. Le vrai risque, c'est le scan déguisé en test, pas l'absence de label.
  • PASSI vit dans une famille de qualifications ANSSI : PRIS (réponse à incident), PDIS (détection), PVID (vérification d'identité). Toujours demander laquelle.

Pour être clair une dernière fois : own2pwn n'est pas qualifié PASSI, et on ne s'en réclame pas. Ce qu'on met sur la table, c'est un test d'intrusion web mené avec méthode et une certification OSWE, cadré et documenté, PASSI ou non. Si vous hésitez entre l'exigence réglementaire et le besoin réel, parlons-en directement : on vous dira honnêtement si votre contexte impose un prestataire qualifié, ou si un bon pentest suffit.

Questions fréquentes sur la qualification PASSI

Que signifie PASSI ?

PASSI est l'acronyme de Prestataire d'Audit de la Sécurité des Systèmes d'Information. C'est un label de qualification délivré par l'ANSSI à des sociétés d'audit qui démontrent, dossier à l'appui, qu'elles savent conduire un audit de sécurité selon un référentiel public d'exigences. Le mot important est qualification : ce n'est pas un diplôme individuel, mais un agrément donné à une entreprise, avec des auditeurs nommés et évalués.

Quelles sont les 5 portées d'un audit PASSI ?

Le référentiel définit cinq portées : audit organisationnel et physique, tests d'intrusion, audit de code source, audit de configuration et audit d'architecture. Un prestataire est qualifié portée par portée, jamais en bloc : un cabinet qualifié en audit de configuration ne l'est pas forcément en tests d'intrusion. Vérifiez toujours quelle portée figure sur l'attestation avant de signer.

La qualification PASSI est-elle obligatoire ?

Seulement dans des contextes précis : les OIV (opérateurs d'importance vitale), les OSE relevant de NIS2, une grande partie des marchés publics et certains secteurs réglementés comme les hébergeurs de données de santé. En dehors de ces cas, qui ne concernent pas l'immense majorité des PME, éditeurs SaaS et sites e-commerce, PASSI reste un plus qui peut rassurer un client, pas une exigence légale.

Un pentest sans qualification PASSI est-il moins bon ?

Pas nécessairement. La qualification atteste d'un cadre et d'un formalisme documentaire ; elle ne garantit pas, à elle seule, qu'on trouvera plus de failles. Ce qui fait la profondeur d'un pentest, c'est la compétence de l'auditeur, le temps passé et la volonté d'exploiter réellement. Une certification technique comme l'OSWE dit quelque chose de très concret : la capacité à écrire des exploits sur du code applicatif réel.

PASSI, PRIS, PDIS, PVID : quelle différence ?

Ce sont quatre qualifications ANSSI pour quatre métiers distincts. PASSI audite et prévient (il cherche les failles avant l'attaque), PDIS détecte les incidents en continu (le métier du SOC qualifié), PRIS intervient après la compromission pour reprendre la main, et PVID sécurise la vérification d'identité à distance. Un même groupe peut cumuler plusieurs qualifications, mais chacune s'obtient séparément sur son propre référentiel.

Veille sécurité

La suite, une fois par mois

Ce qui bouge vraiment sur la surface d'attaque externe, NIS2 et la sécurité applicative, écrit par le pentester qui signe ces articles. Un envoi par mois, désinscription en un clic.

Votre adresse ne sert qu'à cet envoi. Voir la politique de confidentialité.

Articles liés