Annexe II — autre secteur critique

Prestataires cybersécurité spécialisés Fabrication

42 prestataires référencés interviennent pour le secteur Fabrication. Toutes qualifications confondues (PASSI, PRIS, PDIS, PVID, PACS, SecNumCloud), utiles pour la mise en conformité NIS2 (Loi Résilience FR) et l’audit des systèmes d’information sectoriels.

Pour le contexte sectoriel détaillé (périmètre NIS2, calendrier, sanctions), consultez la fiche Fabrication.

Logo Adamante Cyber

Adamante Cyber

Guyancourt

Cabinet indépendant spécialisé en cybersécurité OT, audits PASSI 3 portées pour l'énergie et le transport.

Membre Hexatrust
Voir le profil
Logo Aleph

Aleph

VILLEFRANCHE SUR SAONE

Solutions de threat-intelligence et vulnerability-management, OSINT sur l'ensemble du web depuis 2021.

Membre Hexatrust
Voir le profil
Logo Celeste

Celeste

Champs-sur-Marne

Pentests, conseil en gouvernance et cloud souverain, ISO 27001 et HDS, PME indépendante depuis 2016.

Membre Hexatrust
Voir le profil
Logo CNPP

CNPP

Saint-Marcel

Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.

PASSI
Voir le profil
Logo Cyberium

Cyberium

Montpellier

Solutions de segmentation réseau unidirectionnelle pour infrastructures critiques, conforme aux normes NIS2.

Membre Hexatrust
Voir le profil
Logo Deloitte

Deloitte

Paris

Audit, pentest, SOC managé et DPO externalisé, évaluation NIS2 pour secteurs régulés.

Campus Cyber
Voir le profil
Logo Eviden

Eviden

Bezons

Gestion des identités et cloud souverain pour administrations et secteurs critiques depuis 2004.

Campus Cyber
Voir le profil
Logo Filigran

Filigran

Asnières-sur-Seine

Cabinet indépendant certifié ISO 27001, solutions open-source pour threat intelligence et réponse aux incidents.

Membre Hexatrust
Voir le profil
Logo Holiseum

Holiseum

Puteaux

Cabinet indépendant avec 6 SOC en Europe, audits PASSI et services managés en cybersécurité.

PACSPASSI
Voir le profil
Logo Hucency

Hucency

Saint-Martin-du-Vivier

Cabinet indépendant de cybersécurité, formation et conseil en gouvernance, ISO 27001 en 2025.

Membre Hexatrust
Voir le profil
Logo I-Tracing

I-Tracing

Courbevoie

Cabinet PASSI, SOC managé et RSSI externalisé, 25 To d'événements analysés quotidiennement.

PASSI
Voir le profil
Logo INTRINSEC

INTRINSEC

Puteaux

Cabinet PASSI 5 portées, audits et pentests depuis 1994, pure player cybersécurité indépendant.

PASSI-LPMPRISPACS
Voir le profil
Logo iQanto

iQanto

Marseille

Cabinet PASSI 3 portées, audits et pentests pour l'énergie et l'industrie, expertise OT/IT.

PASSI
Voir le profil
Logo Jfelsen

Jfelsen

Lille

Cabinet indépendant à Lille, audit et conseil en conformité ADR pour marchandises dangereuses.

Positionné NIS2
Voir le profil
Logo LevelBlue

LevelBlue

null

SOC managé et réponse aux incidents pour les secteurs bancaire et santé, équipe de 1000+ consultants.

Campus Cyber
Voir le profil
Logo Netsystem

Netsystem

Gardanne

Cabinet PASSI 1 portée, ISO 27001, audits et conseils en cybersécurité pour secteurs critiques.

PASSI
Voir le profil
Logo Oppida

Oppida

Paris

Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.

PASSI
Voir le profil
Logo Provenrun

Provenrun

Paris

Cabinet indépendant à Paris, conseil en cybersécurité et intégration sécurisée, certifié EAL7.

Membre Hexatrust
Voir le profil
Logo Semperis

Semperis

Paris

Audit, pentest et réponse à incident pour environnements d'identité hybrides depuis 2025.

Campus Cyber
Voir le profil
Logo SII

SII

Paris

Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.

PASSI
Voir le profil
Logo SPIE ICS

SPIE ICS

Malakoff

Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.

PASSI
Voir le profil
Logo Tersedia

Tersedia

Chatou

Cabinet indépendant certifié ISO 27001, intégration sécurité et SOC managé depuis 1996.

Membre Hexatrust
Voir le profil
Voir la carte des implantations

Prestataires cybersécurité pour le secteur Fabrication

Profil cyber du secteur Fabrication : surface d'attaque, vecteurs typiques, contraintes réglementaires

L'industrie manufacturière figure parmi les trois secteurs les plus ciblés par les cyberattaques, et ce pour la cinquième année consécutive. En France, les incidents ont bondi de 34 % en un an. La surface d'attaque est considérable : l'intégration entre IT et OT augmente le risque de cyberattaques, tandis que l'interconnexion croissante entre IT et OT augmente la surface d'attaque et l'obsolescence technologique de nombreux systèmes industriels les rend peu préparés aux menaces modernes.

Les ransomwares sur les lignes de production sont les cyberattaques industrielles les plus fréquentes, selon le CERT en 2024 37% des victimes de ransomwares étaient des PME, TPE et ETI. Les attaques par DDoS et l'espionnage industriel complètent ce tableau. Une attaque sur ce type d'organisation a des impacts immédiats sur la capacité de production et donc le chiffre d'affaires.

Au-delà de NIS2, le secteur doit composer avec la norme IEC 62443, une série de normes fournissant des conseils spécifiques pour sécuriser les systèmes de contrôle industriel. Les industriels doivent structurer leur démarche de protection en s'appuyant sur des référentiels reconnus : IEC 62443, NIS2, LPM/OIV, CRA (Cyber Resilience Act). La convergence IT/OT, caractéristique du secteur, impose une approche intégrée que peu d'entités maîtrisent : 70 % ne disposent pas de référents cybersécurité.

Mesures NIS2 prioritaires pour le secteur Fabrication

Trois mesures NIS2 sont critiques pour les fabricants. L'analyse de risques sécurité SI doit inclure une cartographie exhaustive des actifs OT, souvent négligée, et hiérarchiser les risques selon les zones IEC 62443. Les environnements industriels imposent une lecture spécifique de la menace où disponibilité prime sur confidentialité.

La gestion des incidents exige une préparation renforcée : qui décide d'arrêter une ligne de production compromise ? Quelle procédure d'escalade entre équipes IT, OT et direction ? La détection d'anomalies sur protocoles industriels (MODBUS, PROFIBUS, OPC-UA) nécessite des compétences rares et des outils dédiés.

La continuité d'activité prend un sens aigu dans le manufacturier, où chaque heure d'arrêt se chiffre en milliers d'euros. Les plans doivent couvrir non seulement la reprise SI, mais le redémarrage sécurisé des automates, la validation d'intégrité des recettes de production et la gestion de systèmes legacy sans correctif disponible. La chaîne d'approvisionnement requiert aussi une vigilance accrue, les fournisseurs d'équipements industriels représentant un vecteur d'attaque majeur.

Quels prestataires mobiliser

Le secteur Fabrication doit combiner plusieurs qualifications ANSSI selon les besoins. Un PASSI s'impose pour auditer la convergence IT/OT, valider la segmentation réseau et identifier les vulnérabilités sur systèmes de contrôle. Privilégiez un prestataire expérimenté en environnements industriels, familier des automates, SCADA et architectures IEC 62443.

Un PDIS devient indispensable pour surveiller en continu les flux OT, détecter les anomalies protocolaires et identifier les intrusions sur des équipements ne pouvant être patchés. La détection sur réseau industriel diffère radicalement de celle en IT classique.

Un PRIS capable d'intervenir sur incident OT constitue un atout stratégique : la compromission d'un automate exige une réponse technique spécifique, loin des standards IT. Enfin, un PACS accompagne la définition d'une roadmap de cybersécurité OT, l'élaboration de procédures de crise IT/OT et la montée en compétence des équipes maintenance sur les enjeux cyber.

Pour le contexte réglementaire NIS2 détaillé de Fabrication, voir notre fiche complète.

Sources de cette fiche

Questions fréquentes

Quelles qualifications ANSSI privilégier pour une entité du secteur Fabrication NIS2 ?

Privilégiez les qualifications PASSI pour auditer la sécurité de vos systèmes IT et OT, PDIS pour détecter les intrusions en continu sur vos réseaux de production, et PRIS pour réagir rapidement en cas d'incident. Si vous êtes un sous-traitant d'OIV (opérateur d'importance vitale), la qualification PASSI-LPM devient obligatoire. Le PACS peut également accompagner la montée en maturité globale de votre organisation. Ces qualifications ANSSI garantissent un niveau d'exigence adapté aux enjeux de continuité de production et de résilience face aux ransomwares et à l'espionnage industriel. Consultez la liste des prestataires qualifiés sur cyber.gouv.fr.

Quel budget cyber annuel pour une entité Fabrication régulée NIS2 ?

Les benchmarks indiquent une allocation de 5 à 12 % du budget IT dédiée à la cybersécurité dans les organisations matures. Pour 2026, une entreprise consacre entre 25 000 et 200 000 € par an à sa cybersécurité, selon sa taille et son secteur. Les PME dépensent en moyenne 50 000 € annuels. Ce budget couvre diagnostic initial, solutions techniques (EDR, segmentation IT/OT, supervision SOC), formations du personnel et audits de conformité NIS2. Le dispositif Cyber PME de Bpifrance finance jusqu'à 70 % du plan de sécurisation (30 000 à 80 000 €). Anticipez ces investissements dès 2025 pour éviter les sanctions et arrêts de production.

Quelles sont les principales attaques visant le secteur Fabrication ?

En 2026, 28 % des entreprises industrielles françaises ont subi au moins une tentative d'intrusion réussie. L'industrie fait face à deux types de menaces distinctes : le cybercrime classique (ransomware, extorsion) et l'espionnage industriel sponsorisé par des États ou des concurrents déloyaux. Un ransomware qui pénètre le réseau administratif peut rapidement contaminer les automates industriels et arrêter l'intégralité d'une ligne de production. En mars 2026, un équipementier automobile normand a vu ses quatre sites simultanément paralysés, générant 2,3 millions d'euros de pertes quotidiennes. Segmentez impérativement IT et OT, renforcez la détection 24/7 et réalisez des pentests réguliers.

Le secteur Fabrication a-t-il des obligations au-delà de NIS2 ?

Oui. Le nouveau Règlement Machines 2023/1230 impose la cybersécurité comme condition du marquage CE, dès janvier 2027. Le Cyber Resilience Act (CRA) vise à renforcer la cybersécurité dans l'UE et établit un cadre global pour garantir que les produits et services numériques sont sécurisés. Les fabricants de machines connectées ou d'équipements comportant des éléments numériques doivent intégrer la cybersécurité dès la conception (Security by Design), documenter les vulnérabilités et assurer des mises à jour de sécurité sur toute la durée de vie du produit. En France, la LPM et NIS imposent de sécuriser l'informatique de gestion mais aussi les systèmes industriels. Préparez-vous dès maintenant pour le marquage CE.

Prestataires dans d’autres secteurs

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle