Annexe I — secteur hautement critique

Prestataires cybersécurité spécialisés Administration publique

88 prestataires référencés interviennent pour le secteur Administration publique. Toutes qualifications confondues (PASSI, PRIS, PDIS, PVID, PACS, SecNumCloud), utiles pour la mise en conformité NIS2 (Loi Résilience FR) et l’audit des systèmes d’information sectoriels.

Pour le contexte sectoriel détaillé (périmètre NIS2, calendrier, sanctions), consultez la fiche Administration publique.

Logo Acceis

Acceis

Rennes

Cabinet PASSI 3 portées, audits et pentests pour santé et administration publique depuis 2015.

PASSI
Voir le profil
Logo Adacis

Adacis

Bordeaux

Cabinet PASSI 4 portées, audits et pentests pour l'administration publique et l'énergie depuis 2003.

PASSI
Voir le profil
Logo Advens

Advens

Lille

Cabinet indépendant à Lille, certifié B Corp™, offrant SOC managé et réponse à incident.

PASSIPDISPRIS
Voir le profil
Logo Alcyconie

Alcyconie

Saint-Malo

Cabinet PACS depuis 2018, Alcyconie gère crises cyber avec 500 exercices et 215 clients en Europe.

PACS
Voir le profil
Logo Aleph

Aleph

VILLEFRANCHE SUR SAONE

Solutions de threat-intelligence et vulnerability-management, OSINT sur l'ensemble du web depuis 2021.

Membre Hexatrust
Voir le profil
Logo Almond

Almond

Sèvres

Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.

PASSI
Voir le profil
Logo Axians

Axians

Nanterre

Audit et conseil en cybersécurité pour le secteur public et privé, certifié ISO 27001 depuis 1993.

Membre Hexatrust
Voir le profil
Logo Cegedim

Cegedim

Boulogne-Billancourt

Intégration sécurité et gestion des identités pour le secteur santé, certifié ISO 27001.

SecNumCloud
Voir le profil
Logo Celeste

Celeste

Champs-sur-Marne

Pentests, conseil en gouvernance et cloud souverain, ISO 27001 et HDS, PME indépendante depuis 2016.

Membre Hexatrust
Voir le profil
Logo CNPP

CNPP

Saint-Marcel

Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.

PASSI
Voir le profil
Logo Crisalyde

Crisalyde

Pantin

Cabinet PACS basé à Pantin, conseil en gestion de crise et formation pour santé et administration.

PACS
Voir le profil
Logo Cyberium

Cyberium

Montpellier

Solutions de segmentation réseau unidirectionnelle pour infrastructures critiques, conforme aux normes NIS2.

Membre Hexatrust
Voir le profil
Logo Deloitte

Deloitte

Paris

Audit, pentest, SOC managé et DPO externalisé, évaluation NIS2 pour secteurs régulés.

Campus Cyber
Voir le profil
Logo Docaposte

Docaposte

Ivry-sur-Seine

Cabinet PVID, audits et conseils en cybersécurité, certifié ISO 27001 et eIDAS, depuis 2007.

PVID
Voir le profil
Logo Eviden

Eviden

Bezons

Gestion des identités et cloud souverain pour administrations et secteurs critiques depuis 2004.

Campus Cyber
Voir le profil
Logo Filigran

Filigran

Asnières-sur-Seine

Cabinet indépendant certifié ISO 27001, solutions open-source pour threat intelligence et réponse aux incidents.

Membre Hexatrust
Voir le profil
Logo Guardsix

Guardsix

null

Plateforme de cybersécurité souveraine, SOC managé et conseil en gouvernance pour infrastructures critiques.

Campus Cyber
Voir le profil
Logo Hucency

Hucency

Saint-Martin-du-Vivier

Cabinet indépendant de cybersécurité, formation et conseil en gouvernance, ISO 27001 en 2025.

Membre Hexatrust
Voir le profil
Logo I-Tracing

I-Tracing

Courbevoie

Cabinet PASSI, SOC managé et RSSI externalisé, 25 To d'événements analysés quotidiennement.

PASSI
Voir le profil
Logo INTRINSEC

INTRINSEC

Puteaux

Cabinet PASSI 5 portées, audits et pentests depuis 1994, pure player cybersécurité indépendant.

PASSI-LPMPRISPACS
Voir le profil
Logo Itrust

Itrust

Labège

Cabinet PASSI 5 portées, audits et pentests pour énergie, santé et secteur bancaire depuis 2015.

PASSI
Voir le profil
Logo Kereval

Kereval

Thorigné-Fouillard

Cabinet PASSI 1 portée, audits et pentests en cybersécurité pour santé et transports depuis 2002.

PASSI
Voir le profil
Logo KNS

KNS

Saint Priest

Cabinet indépendant depuis 2002, KNS propose audit et IAM pour 400 000 comptes en santé et administration.

Membre Hexatrust
Voir le profil
Logo Netsystem

Netsystem

Gardanne

Cabinet PASSI 1 portée, ISO 27001, audits et conseils en cybersécurité pour secteurs critiques.

PASSI
Voir le profil
Logo NEVERHACK

NEVERHACK

Paris

Cabinet PASSI 2 portées, SOC managé et RSSI externalisé sur infrastructure souveraine française.

PASSI
Voir le profil
Logo NUMERYX

NUMERYX

Meudon

Cabinet indépendant ISO 27001, conseil en gouvernance et intégration sécurité pour l'administration publique.

Campus Cyber
Voir le profil
Logo Oodrive

Oodrive

Paris

Éditeur cloud souverain certifié SecNumCloud, solutions conformes NIS2 pour secteurs sensibles.

SecNumCloud
Voir le profil
Logo Oppida

Oppida

Paris

Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.

PASSI
Voir le profil
Logo Ornisec

Ornisec

Rennes

Cabinet indépendant à Rennes, audits PASSI 5/5 et certifications ISO 27001 pour OIV et PME.

PACSPASSI
Voir le profil
Logo Outscale

Outscale

Saint-Cloud

Premier cloud qualifié SecNumCloud 3.2, intégration sécurité et IAM pour secteurs sensibles.

SecNumCloud
Voir le profil
Logo OVH

OVH

Roubaix

Fournisseur de cloud souverain certifié SecNumCloud, spécialisé en IAM et EDR pour secteurs critiques.

SecNumCloud
Voir le profil
Logo Potech

Potech

Le Plessis-Robinson

Pentests et RSSI externalisé, Potech offre des services de cybersécurité pour le secteur bancaire et public.

Membre Hexatrust
Voir le profil
Logo SAHAR

SAHAR

Paris

Cabinet indépendant en threat-intelligence, IA souveraine pour secteurs sensibles depuis 2019.

Campus Cyber
Voir le profil
Logo Sekost

Sekost

Lannion

Audit cybersécurité 100 % à distance pour PME et collectivités, rapports clairs et priorisés.

Positionné NIS2
Voir le profil
Logo Semperis

Semperis

Paris

Audit, pentest et réponse à incident pour environnements d'identité hybrides depuis 2025.

Campus Cyber
Voir le profil
Logo SPIE ICS

SPIE ICS

Malakoff

Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.

PASSI
Voir le profil
Logo Stedia

Stedia

Marseille

Cabinet PASSI depuis 2008, audit et conseil en gouvernance pour le secteur public à Marseille.

PASSI
Voir le profil
Logo Synacktiv

Synacktiv

Paris

Cabinet PASSI 1 portée, audits de sécurité et pentests pour 188 clients dans le secteur bancaire.

PASSI
Voir le profil
Logo Sysdream

Sysdream

Levallois-Perret

Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.

PASSI
Voir le profil
Logo TEHTRIS

TEHTRIS

Bordeaux

Solutions EDR-XDR et SOC managé, 100% développées en France, avec IA Cyberia intégrée.

Campus Cyber
Voir le profil
Logo Tersedia

Tersedia

Chatou

Cabinet indépendant certifié ISO 27001, intégration sécurité et SOC managé depuis 1996.

Membre Hexatrust
Voir le profil
Logo Thales Cyber Solutions

Thales Cyber Solutions

Vélizy-Villacoublay

Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.

PASSIPDISPRIS
Voir le profil
Logo Wavestone

Wavestone

Puteaux

Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.

PASSIPRIS
Voir le profil
Logo Whaller

Whaller

Suresnes

Plateforme collaborative qualifiée SecNumCloud, dédiée à la gestion des identités et au SIEM.

SecNumCloud
Voir le profil
Logo Ziwit

Ziwit

Montpellier

Cabinet PASSI 5 portées, audits et pentests certifiés ISO 27001 depuis 2010 à Montpellier.

PASSI
Voir le profil
Voir la carte des implantations

Prestataires cybersécurité pour le secteur Administration publique

Profil cyber du secteur Administration publique

Le secteur de l'administration publique représente 17 % des violations de données notifiées à la CNIL, soit près d'une attaque sur cinq, ce qui en fait le premier secteur touché en France. La surface d'attaque est considérable : services en ligne à destination des citoyens (état civil, impôts, prestations sociales), systèmes d'information interministériels, plateformes de dématérialisation, fichiers nominatifs sensibles et infrastructures de gestion RH.

Les attaques contre les collectivités suivent généralement un schéma répété : phishing ciblé sur un agent administratif, déploiement d'un ransomware qui chiffre les serveurs, demande de rançon. Les incidents récents illustrent cette vulnérabilité : l'attaque visant l'Agence nationale des titres sécurisés (ANTS) en avril 2026 a touché 11,7 millions de comptes, tandis que l'Urssaf a signalé un accès non autorisé à l'API de la DPAE concernant potentiellement 12 millions de salariés.

Au-delà de NIS2, l'administration publique française est soumise à des cadres réglementaires stricts : la Politique de Sécurité des Systèmes d'Information de l'État (PSSIE) s'applique aux ministères et aux établissements publics d'État sous tutelle, tandis que le Référentiel Général de Sécurité (RGS) vise à instaurer la confiance numérique dans les échanges électroniques et impose une homologation de sécurité débutant par une analyse de risques.

Mesures NIS2 prioritaires pour ce secteur

L'analyse de risques sécurité SI constitue le socle réglementaire obligatoire : la PSSIE comme le RGS imposent une cartographie exhaustive des actifs et une évaluation documentée des menaces. Pour les administrations manipulant des fichiers nominatifs sensibles, cette mesure conditionne toute mise en production.

La gestion des incidents revêt une dimension critique : l'ANSSI assure la réception et le traitement des incidents significatifs que les administrations de l'État et les établissements publics doivent lui notifier. La capacité à détecter, qualifier et remonter un événement de sécurité dans les délais réglementaires détermine la conformité NIS2.

La cyber-hygiène et formation doit être renforcée de manière massive : les ministères forment leurs agents chargés d'appliquer la PSSIE, qui doivent être sensibilisés à la sécurité des SI. Face au phishing, vecteur d'entrée dans plus de 60 % des incidents, la sensibilisation des agents administratifs n'est pas optionnelle.

Quels prestataires mobiliser

Les PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) sont indispensables pour mener les audits de conformité RGS et PSSIE, ainsi que les tests d'intrusion préalables à l'homologation. Leur qualification ANSSI garantit la reconnaissance des livrables par les autorités de tutelle.

Les PRIS (Prestataire de Réponse aux Incidents de Sécurité) permettent de structurer la capacité de réponse en cas de compromission avérée. Pour les administrations sans équipe SOC interne, ces prestataires assurent l'investigation forensique, le confinement et la remédiation, tout en facilitant la notification réglementaire à l'ANSSI.

Les PDIS (Prestataire de Détection des Incidents de Sécurité) offrent une surveillance continue des systèmes critiques. Face à la multiplication des tentatives d'intrusion sur les portails administratifs, un PDIS qualifié permet de détecter les comportements anormaux avant l'exploitation effective d'une vulnérabilité.

Les PACS (Prestataire d'Accompagnement et de Conseil en Sécurité) interviennent en amont pour structurer la gouvernance, piloter la mise en conformité PSSIE/RGS/NIS2 et accompagner les démarches d'homologation. Leur rôle est stratégique pour les établissements publics confrontés à des obligations multiples sans ressources SSI dédiées.

Pour le contexte réglementaire NIS2 détaillé de l'Administration publique, voir notre fiche complète.

Sources de cette fiche

Questions fréquentes

Quelles qualifications ANSSI privilégier pour une entité du secteur Administration publique ?

Les entités publiques doivent privilégier les prestataires qualifiés PASSI pour l'audit de sécurité, PDIS pour la détection d'incidents et PRIS pour la réponse aux incidents. Le Référentiel Général de Sécurité (RGS) impose une homologation de sécurité débutant par une analyse de risques et les organismes dont l'activité relève du RGS doivent faire appel à un produit de cybersécurité qualifié. Pour le cloud, SecNumCloud est recommandé. Les collectivités territoriales et établissements publics peuvent aussi se tourner vers les PACS (conseil). Consultez notre annuaire des prestataires qualifiés pour comparer les offres.

Quel budget cyber typique pour une entité Administration publique régulée NIS2 ?

Dans certains ministères, les budgets alloués à la protection numérique représentent à peine 1% du budget informatique total, au mieux 5%, soit la moitié du seuil minimal recommandé de 10%. L'État a alloué 100 millions d'euros au programme parcours de cybersécurité pour 945 entités publiques, collectivités territoriales et établissements de santé. Pour une entité publique de taille moyenne, un budget annuel de 50 000 à 300 000 € est typique selon la taille du SI. Contactez un PACS qualifié pour un chiffrage adapté à votre périmètre.

Quelles sont les principales cyberattaques visant le secteur Administration publique ?

Le secteur Administration publique représente 17% des notifications de violations à la CNIL, soit près d'1 attaque sur 5. L'ANTS a détecté en avril 2026 un incident affectant 11,7 millions de comptes et l'Urssaf a subi un accès non autorisé à l'API DPAE concernant jusqu'à 12 millions de salariés. Le phishing initie environ 60% des cyberattaques en France, suivi du ransomware ciblant les collectivités. Renforcez votre détection avec un PDIS qualifié.

Le secteur Administration publique a-t-il des obligations spécifiques au-delà de NIS2 ?

Oui. Les collectivités territoriales sont soumises au Référentiel Général de Sécurité (RGS) qui sécurise les échanges électroniques de la sphère publique et depuis le décret 2010-112, toute administration procédant à des échanges électroniques doit obtenir une homologation de sécurité. Les OIV (300 opérateurs critiques) sont soumis à la Loi de Programmation Militaire (LPM) avec obligations strictes de cybersécurité. Le RGPD s'applique également. NIS2 s'ajoute donc à ces cadres. Consultez notre page dédiée aux réglementations pour l'articulation complète.

Prestataires dans d’autres secteurs

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle