Annexe I — secteur hautement critique

Prestataires cybersécurité spécialisés Énergie

82 prestataires référencés interviennent pour le secteur Énergie. Toutes qualifications confondues (PASSI, PRIS, PDIS, PVID, PACS, SecNumCloud), utiles pour la mise en conformité NIS2 (Loi Résilience FR) et l’audit des systèmes d’information sectoriels.

Pour le contexte sectoriel détaillé (périmètre NIS2, calendrier, sanctions), consultez la fiche Énergie.

Logo Adacis

Adacis

Bordeaux

Cabinet PASSI 4 portées, audits et pentests pour l'administration publique et l'énergie depuis 2003.

PASSI
Voir le profil
Logo Adamante Cyber

Adamante Cyber

Guyancourt

Cabinet indépendant spécialisé en cybersécurité OT, audits PASSI 3 portées pour l'énergie et le transport.

Membre Hexatrust
Voir le profil
Logo Advens

Advens

Lille

Cabinet indépendant à Lille, certifié B Corp™, offrant SOC managé et réponse à incident.

PASSIPDISPRIS
Voir le profil
Logo Alcyconie

Alcyconie

Saint-Malo

Cabinet PACS depuis 2018, Alcyconie gère crises cyber avec 500 exercices et 215 clients en Europe.

PACS
Voir le profil
Logo Aleph

Aleph

VILLEFRANCHE SUR SAONE

Solutions de threat-intelligence et vulnerability-management, OSINT sur l'ensemble du web depuis 2021.

Membre Hexatrust
Voir le profil
Logo Almond

Almond

Sèvres

Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.

PASSI
Voir le profil
Logo Atos

Atos

Bezons

Audit, pentest et SOC managé, avec SecureHorizons pour la conformité NIS2 depuis 2005.

Campus Cyber
Voir le profil
Logo Axians

Axians

Nanterre

Audit et conseil en cybersécurité pour le secteur public et privé, certifié ISO 27001 depuis 1993.

Membre Hexatrust
Voir le profil
Logo BlueSecure

BlueSecure

Puteaux

Plateforme SaaS de sensibilisation à la cybersécurité, 100% made in France, intégrée à Microsoft 365.

Membre Hexatrust
Voir le profil
Logo Bureau Veritas

Bureau Veritas

Neuilly-sur-Seine

Audit et conseil en cybersécurité ISO 27001 pour conformité NIS2, formation pour dirigeants.

Positionné NIS2
Voir le profil
Logo Cegedim

Cegedim

Boulogne-Billancourt

Intégration sécurité et gestion des identités pour le secteur santé, certifié ISO 27001.

SecNumCloud
Voir le profil
Logo Celeste

Celeste

Champs-sur-Marne

Pentests, conseil en gouvernance et cloud souverain, ISO 27001 et HDS, PME indépendante depuis 2016.

Membre Hexatrust
Voir le profil
Logo CNPP

CNPP

Saint-Marcel

Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.

PASSI
Voir le profil
Logo Cyberium

Cyberium

Montpellier

Solutions de segmentation réseau unidirectionnelle pour infrastructures critiques, conforme aux normes NIS2.

Membre Hexatrust
Voir le profil
Logo Deloitte

Deloitte

Paris

Audit, pentest, SOC managé et DPO externalisé, évaluation NIS2 pour secteurs régulés.

Campus Cyber
Voir le profil
Logo Erium

Erium

Paris

Cabinet indépendant depuis 2017, Erium propose formation et réponse-incident pour le secteur énergie.

Membre Hexatrust
Voir le profil
Logo Evicys

Evicys

Saint Marcel Bel Accueil

Cabinet indépendant en cybersécurité, audits et pentests pour TPE/PME en Auvergne-Rhône-Alpes.

Membre Hexatrust
Voir le profil
Logo Eviden

Eviden

Bezons

Gestion des identités et cloud souverain pour administrations et secteurs critiques depuis 2004.

Campus Cyber
Voir le profil
Logo Formind

Formind

Issy-les-Moulineaux

Cabinet PASSI, audits NIS2 et gouvernance cybersécurité pour PME en santé, énergie et transports.

PASSI
Voir le profil
Logo Guardsix

Guardsix

null

Plateforme de cybersécurité souveraine, SOC managé et conseil en gouvernance pour infrastructures critiques.

Campus Cyber
Voir le profil
Logo Holiseum

Holiseum

Puteaux

Cabinet indépendant avec 6 SOC en Europe, audits PASSI et services managés en cybersécurité.

PACSPASSI
Voir le profil
Logo I-Tracing

I-Tracing

Courbevoie

Cabinet PASSI, SOC managé et RSSI externalisé, 25 To d'événements analysés quotidiennement.

PASSI
Voir le profil
Logo Inquest

Inquest

Puteaux

Cabinet d'audit et de formation en cybersécurité, 60+ collaborateurs, ligne CSIRT 24/7.

Membre Hexatrust
Voir le profil
Logo iQanto

iQanto

Marseille

Cabinet PASSI 3 portées, audits et pentests pour l'énergie et l'industrie, expertise OT/IT.

PASSI
Voir le profil
Logo Itrust

Itrust

Labège

Cabinet PASSI 5 portées, audits et pentests pour énergie, santé et secteur bancaire depuis 2015.

PASSI
Voir le profil
Logo KeeeX

KeeeX

Marseille

Cabinet indépendant à Marseille, KeeeX propose des solutions de vérification de données pour divers secteurs.

Membre Hexatrust
Voir le profil
Logo Kyndryl

Kyndryl

Paris

Cabinet NIS2 essentiel, conseil en gouvernance et SOC managé pour secteurs critiques.

Campus Cyber
Voir le profil
Logo LevelBlue

LevelBlue

null

SOC managé et réponse aux incidents pour les secteurs bancaire et santé, équipe de 1000+ consultants.

Campus Cyber
Voir le profil
Logo Lexfo

Lexfo

Paris

Cabinet PRIS pour la réponse aux incidents, audits et pentests, accrédité JEI depuis 2007.

PRIS
Voir le profil
Logo NEVERHACK

NEVERHACK

Paris

Cabinet PASSI 2 portées, SOC managé et RSSI externalisé sur infrastructure souveraine française.

PASSI
Voir le profil
Logo Oodrive

Oodrive

Paris

Éditeur cloud souverain certifié SecNumCloud, solutions conformes NIS2 pour secteurs sensibles.

SecNumCloud
Voir le profil
Logo Oppida

Oppida

Paris

Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.

PASSI
Voir le profil
Logo Outscale

Outscale

Saint-Cloud

Premier cloud qualifié SecNumCloud 3.2, intégration sécurité et IAM pour secteurs sensibles.

SecNumCloud
Voir le profil
Logo Provenrun

Provenrun

Paris

Cabinet indépendant à Paris, conseil en cybersécurité et intégration sécurisée, certifié EAL7.

Membre Hexatrust
Voir le profil
Logo SAHAR

SAHAR

Paris

Cabinet indépendant en threat-intelligence, IA souveraine pour secteurs sensibles depuis 2019.

Campus Cyber
Voir le profil
Logo Semperis

Semperis

Paris

Audit, pentest et réponse à incident pour environnements d'identité hybrides depuis 2025.

Campus Cyber
Voir le profil
Logo Sesame it

Sesame it

Paris

Cabinet PDIS basé à Paris, Sesame IT assure la réponse aux incidents pour les infrastructures critiques.

PDIS
Voir le profil
Logo SII

SII

Paris

Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.

PASSI
Voir le profil
Logo SPIE ICS

SPIE ICS

Malakoff

Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.

PASSI
Voir le profil
Logo Synacktiv

Synacktiv

Paris

Cabinet PASSI 1 portée, audits de sécurité et pentests pour 188 clients dans le secteur bancaire.

PASSI
Voir le profil
Logo Sysdream

Sysdream

Levallois-Perret

Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.

PASSI
Voir le profil
Logo Systemis

Systemis

Paris

Cabinet indépendant de cybersécurité, formation et SOC managé pour TPE-PME depuis 2020.

Campus Cyber
Voir le profil
Logo TEHTRIS

TEHTRIS

Bordeaux

Solutions EDR-XDR et SOC managé, 100% développées en France, avec IA Cyberia intégrée.

Campus Cyber
Voir le profil
Logo Thales Cyber Solutions

Thales Cyber Solutions

Vélizy-Villacoublay

Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.

PASSIPDISPRIS
Voir le profil
Logo Wavestone

Wavestone

Puteaux

Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.

PASSIPRIS
Voir le profil
Logo Whaller

Whaller

Suresnes

Plateforme collaborative qualifiée SecNumCloud, dédiée à la gestion des identités et au SIEM.

SecNumCloud
Voir le profil
Logo XMCO

XMCO

Paris

Cabinet PASSI 1 portée, audits et pentests pour énergie, banque et santé depuis 2000.

PASSI
Voir le profil
Voir la carte des implantations

Prestataires cybersécurité pour le secteur Énergie

Profil cyber du secteur Énergie

Le secteur de l'énergie — électricité, gaz, pétrole, hydrogène, réseaux de chaleur et de froid — figure parmi les cibles prioritaires des acteurs malveillants. Entre 2022 et 2024, 119 incidents de cybersécurité ont été recensés mondialement dans le secteur, l'Union européenne étant particulièrement touchée. En France, 13% des cyberattaques détectées en 2025 dans le secteur de l'énergie visaient des systèmes SCADA, ces automates qui pilotent les infrastructures industrielles critiques. Les intrusions sont revendiquées par des groupes hacktivistes affiliés à des mouvances pro-russes, ciblant énergie, eau et déchets avec des motivations géopolitiques.

La surface d'attaque croît mécaniquement : les systèmes numériques, équipements de télécommunication et capteurs disséminés dans l'ensemble du réseau augmentent l'exposition aux cybermenaces, chaque élément constituant un point d'entrée supplémentaire. La décentralisation de la production d'énergie et la numérisation des actifs et opérations sont des facteurs d'augmentation de la surface d'attaque. La supply chain est le point faible le plus important des acteurs du secteur de l'énergie, faute de responsabilité clairement définie.

Au-delà de NIS2, environ 300 opérateurs répartis dans 12 secteurs d'activité vitale dont l'énergie sont qualifiés Opérateurs d'Importance Vitale et soumis aux obligations strictes de la Loi de Programmation Militaire. Cette double strate — LPM pour les OIV, NIS2 pour l'ensemble du secteur — impose une approche rigoureuse, sous contrôle ANSSI. Les OIV doivent mettre en œuvre un plan de sécurité PSSI-OIV et réaliser des audits réguliers par des prestataires PASSI.

Mesures NIS2 prioritaires pour le secteur Énergie

Trois mesures structurantes s'imposent aux entités régulées du secteur énergie :

Analyse de risques : socle de tout dispositif OIV et prérequis NIS2, elle cartographie les SIIV (Systèmes d'Information d'Importance Vitale) et priorise les actions de sécurisation. L'ANSSI exige une analyse formelle validée avant toute mise en conformité LPM.

Gestion des incidents de sécurité : la notification des incidents à l'ANSSI et la mise en place de capacités de détection (SOC, SIEM) sont obligatoires pour les OIV. Les PDIS et PRIS qualifiés ANSSI jouent un rôle central dans le dispositif de supervision et de réponse.

Sécurité de la chaîne d'approvisionnement : point faible majeur identifié dans l'énergie, elle impose la vérification des sous-traitants et fournisseurs critiques, l'inclusion de clauses cyber dans les contrats et la traçabilité des composants industriels (compteurs, automates, onduleurs).

Continuité d'activité et gestion de crise : compte tenu de l'impact sociétal d'une coupure prolongée, les PRA/PCA doivent être testés régulièrement, intégrant des scénarios cyber réalistes — ransomware, sabotage SCADA, compromission d'un tiers.

Quels prestataires mobiliser

Le secteur énergie sollicite l'ensemble des qualifications ANSSI, dans une logique de défense en profondeur :

PASSI et PASSI-LPM : indispensables pour les audits réglementaires des OIV et les tests d'intrusion sur infrastructures critiques (SCADA, sous-stations, centres de conduite). Le PASSI-LPM répond aux exigences de sécurité nationale pour les opérateurs stratégiques.

PDIS (Prestataire de Détection des Incidents de Sécurité) : la LPM impose aux OIV de mettre en place un SOC avec supervision par un PDIS qualifié. Cette exigence se prolonge dans NIS2 pour l'ensemble des entités essentielles du secteur.

PRIS : en cas d'incident confirmé, le PRIS intervient pour contenir, éradiquer et restaurer les systèmes compromis. La convention tripartite OIV-PDIS-PRIS-ANSSI structure la gestion de crise cyber dans l'énergie.

PACS : pour accompagner la mise en conformité NIS2, structurer la gouvernance cyber, définir les politiques de sécurité et préparer les revues de direction imposées par la directive.

SecNumCloud : pour héberger les données sensibles (plans de réseaux, systèmes de supervision, données clients) en conformité avec les exigences de souveraineté. Le référentiel SecNumCloud est adapté aux OIV et aux opérateurs soumis à la LPM.

Pour le contexte réglementaire NIS2 détaillé de Énergie, voir notre fiche complète.

Sources de cette fiche

Questions fréquentes

Quelles qualifications ANSSI privilégier pour auditer une entité du secteur Énergie ?

Les entités du secteur Énergie (Annexe I NIS2) doivent privilégier les prestataires qualifiés PASSI ou PASSI-LPM pour les audits de sécurité. Les Opérateurs d'Importance Vitale sont tenus de réaliser des audits réguliers, internes ou par des prestataires PASSI. Pour la détection et la réponse aux incidents, les qualifications PDIS et PRIS offrent une surveillance continue et une capacité de remédiation rapide, essentielles pour respecter la notification des incidents sous 24 heures à l'ANSSI imposée par NIS2. Consultez notre annuaire de prestataires qualifiés ANSSI pour identifier les experts adaptés à votre périmètre.

Quel budget cybersécurité prévoir pour une entité Énergie régulée NIS2 ?

L'ANSSI estime que les coûts de mise en conformité représentent entre 1 % et 3 % du budget IT. Pour une ETI, cela représente typiquement entre 100 000 € et 500 000 € sur 18 à 24 mois, incluant l'audit initial, les outils techniques, la formation et l'accompagnement juridique. L'ANSSI recommande un budget cybersécurité de l'ordre de 5 à 10 % du budget IT pour un socle d'hygiène solide. Les investissements prioritaires incluent les audits PASSI, SOC/SIEM externalisé, formation continue et plan de continuité. Comparez les mesures NIS2 adaptées au secteur Énergie pour affiner votre budget.

Quelles sont les principales cyberattaques visant le secteur Énergie actuellement ?

Un recensement mondial identifie 119 incidents de cybersécurité dans le secteur de l'énergie entre 2022 et 2024. Les attaques ont visé des infrastructures électriques, pétrolières, gazières et nucléaires, avec des motivations financières et politiques. En France, le secteur de l'énergie est le plus touché. Les intrusions visant les systèmes SCADA représentent 13 % des cyberattaques détectées en 2025, ciblant des installations de petite taille (parcs éoliens, micro-centrales, centres de traitement de l'eau), souvent moins sécurisées. L'année 2025 s'est terminée par une série d'attaques informatiques contre les infrastructures électriques polonaises, coordonnées et à visée destructive. La détection précoce avec un prestataire PDIS est clé.

Le secteur Énergie a-t-il des obligations cyber spécifiques au-delà de NIS2 ?

Oui. La Loi de Programmation Militaire (LPM) impose des obligations strictes aux Opérateurs d'Importance Vitale (OIV), incluant les secteurs comme l'énergie. Ils doivent mettre en place des mesures de prévention, protection, détection et signaler les incidents à l'ANSSI. Le code réseau NCCS (Network Code on Cybersecurity) établit une norme européenne pour la cybersécurité des flux électriques transfrontaliers, incluant l'évaluation des risques, exigences minimales communes, protection des informations échangées et gestion de crise. Ces réglementations sectorielles (LPM pour OIV, NCCS pour opérateurs électriques) s'ajoutent à NIS2 et exigent un accompagnement par un prestataire PACS spécialisé Énergie.

Prestataires dans d’autres secteurs

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle