Annexe I — secteur hautement critique

Prestataires cybersécurité spécialisés Santé

98 prestataires référencés interviennent pour le secteur Santé. Toutes qualifications confondues (PASSI, PRIS, PDIS, PVID, PACS, SecNumCloud), utiles pour la mise en conformité NIS2 (Loi Résilience FR) et l’audit des systèmes d’information sectoriels.

Pour le contexte sectoriel détaillé (périmètre NIS2, calendrier, sanctions), consultez la fiche Santé.

Logo Acceis

Acceis

Rennes

Cabinet PASSI 3 portées, audits et pentests pour santé et administration publique depuis 2015.

PASSI
Voir le profil
Logo Advens

Advens

Lille

Cabinet indépendant à Lille, certifié B Corp™, offrant SOC managé et réponse à incident.

PASSIPDISPRIS
Voir le profil
Logo Alcyconie

Alcyconie

Saint-Malo

Cabinet PACS depuis 2018, Alcyconie gère crises cyber avec 500 exercices et 215 clients en Europe.

PACS
Voir le profil
Logo Aleph

Aleph

VILLEFRANCHE SUR SAONE

Solutions de threat-intelligence et vulnerability-management, OSINT sur l'ensemble du web depuis 2021.

Membre Hexatrust
Voir le profil
Logo Almond

Almond

Sèvres

Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.

PASSI
Voir le profil
Logo Antemeta

Antemeta

Guyancourt

SOC managé et réponse aux incidents, certifié HDS, pour le secteur de la santé.

Membre Hexatrust
Voir le profil
Logo Atos

Atos

Bezons

Audit, pentest et SOC managé, avec SecureHorizons pour la conformité NIS2 depuis 2005.

Campus Cyber
Voir le profil
Logo Axians

Axians

Nanterre

Audit et conseil en cybersécurité pour le secteur public et privé, certifié ISO 27001 depuis 1993.

Membre Hexatrust
Voir le profil
Logo BlueSecure

BlueSecure

Puteaux

Plateforme SaaS de sensibilisation à la cybersécurité, 100% made in France, intégrée à Microsoft 365.

Membre Hexatrust
Voir le profil
Logo Bureau Veritas

Bureau Veritas

Neuilly-sur-Seine

Audit et conseil en cybersécurité ISO 27001 pour conformité NIS2, formation pour dirigeants.

Positionné NIS2
Voir le profil
Logo Cegedim

Cegedim

Boulogne-Billancourt

Intégration sécurité et gestion des identités pour le secteur santé, certifié ISO 27001.

SecNumCloud
Voir le profil
Logo Celeste

Celeste

Champs-sur-Marne

Pentests, conseil en gouvernance et cloud souverain, ISO 27001 et HDS, PME indépendante depuis 2016.

Membre Hexatrust
Voir le profil
Logo CNPP

CNPP

Saint-Marcel

Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.

PASSI
Voir le profil
Logo Crisalyde

Crisalyde

Pantin

Cabinet PACS basé à Pantin, conseil en gestion de crise et formation pour santé et administration.

PACS
Voir le profil
Logo Cyberium

Cyberium

Montpellier

Solutions de segmentation réseau unidirectionnelle pour infrastructures critiques, conforme aux normes NIS2.

Membre Hexatrust
Voir le profil
Logo Deloitte

Deloitte

Paris

Audit, pentest, SOC managé et DPO externalisé, évaluation NIS2 pour secteurs régulés.

Campus Cyber
Voir le profil
Logo Docaposte

Docaposte

Ivry-sur-Seine

Cabinet PVID, audits et conseils en cybersécurité, certifié ISO 27001 et eIDAS, depuis 2007.

PVID
Voir le profil
Logo Evicys

Evicys

Saint Marcel Bel Accueil

Cabinet indépendant en cybersécurité, audits et pentests pour TPE/PME en Auvergne-Rhône-Alpes.

Membre Hexatrust
Voir le profil
Logo Eviden

Eviden

Bezons

Gestion des identités et cloud souverain pour administrations et secteurs critiques depuis 2004.

Campus Cyber
Voir le profil
Logo Formind

Formind

Issy-les-Moulineaux

Cabinet PASSI, audits NIS2 et gouvernance cybersécurité pour PME en santé, énergie et transports.

PASSI
Voir le profil
Logo Guardsix

Guardsix

null

Plateforme de cybersécurité souveraine, SOC managé et conseil en gouvernance pour infrastructures critiques.

Campus Cyber
Voir le profil
Logo HS2

HS2

Puteaux

Cabinet indépendant de cybersécurité à Puteaux, formations CPF en gouvernance et pentest.

Campus Cyber
Voir le profil
Logo Hucency

Hucency

Saint-Martin-du-Vivier

Cabinet indépendant de cybersécurité, formation et conseil en gouvernance, ISO 27001 en 2025.

Membre Hexatrust
Voir le profil
Logo Inquest

Inquest

Puteaux

Cabinet d'audit et de formation en cybersécurité, 60+ collaborateurs, ligne CSIRT 24/7.

Membre Hexatrust
Voir le profil
Logo INTRINSEC

INTRINSEC

Puteaux

Cabinet PASSI 5 portées, audits et pentests depuis 1994, pure player cybersécurité indépendant.

PASSI-LPMPRISPACS
Voir le profil
Logo Itrust

Itrust

Labège

Cabinet PASSI 5 portées, audits et pentests pour énergie, santé et secteur bancaire depuis 2015.

PASSI
Voir le profil
Logo KeeeX

KeeeX

Marseille

Cabinet indépendant à Marseille, KeeeX propose des solutions de vérification de données pour divers secteurs.

Membre Hexatrust
Voir le profil
Logo Kereval

Kereval

Thorigné-Fouillard

Cabinet PASSI 1 portée, audits et pentests en cybersécurité pour santé et transports depuis 2002.

PASSI
Voir le profil
Logo KNS

KNS

Saint Priest

Cabinet indépendant depuis 2002, KNS propose audit et IAM pour 400 000 comptes en santé et administration.

Membre Hexatrust
Voir le profil
Logo Kyndryl

Kyndryl

Paris

Cabinet NIS2 essentiel, conseil en gouvernance et SOC managé pour secteurs critiques.

Campus Cyber
Voir le profil
Logo LevelBlue

LevelBlue

null

SOC managé et réponse aux incidents pour les secteurs bancaire et santé, équipe de 1000+ consultants.

Campus Cyber
Voir le profil
Logo Lexfo

Lexfo

Paris

Cabinet PRIS pour la réponse aux incidents, audits et pentests, accrédité JEI depuis 2007.

PRIS
Voir le profil
Logo Netsystem

Netsystem

Gardanne

Cabinet PASSI 1 portée, ISO 27001, audits et conseils en cybersécurité pour secteurs critiques.

PASSI
Voir le profil
Logo NEVERHACK

NEVERHACK

Paris

Cabinet PASSI 2 portées, SOC managé et RSSI externalisé sur infrastructure souveraine française.

PASSI
Voir le profil
Logo Oodrive

Oodrive

Paris

Éditeur cloud souverain certifié SecNumCloud, solutions conformes NIS2 pour secteurs sensibles.

SecNumCloud
Voir le profil
Logo Oppida

Oppida

Paris

Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.

PASSI
Voir le profil
Logo Ornisec

Ornisec

Rennes

Cabinet indépendant à Rennes, audits PASSI 5/5 et certifications ISO 27001 pour OIV et PME.

PACSPASSI
Voir le profil
Logo Outscale

Outscale

Saint-Cloud

Premier cloud qualifié SecNumCloud 3.2, intégration sécurité et IAM pour secteurs sensibles.

SecNumCloud
Voir le profil
Logo OVH

OVH

Roubaix

Fournisseur de cloud souverain certifié SecNumCloud, spécialisé en IAM et EDR pour secteurs critiques.

SecNumCloud
Voir le profil
Logo Potech

Potech

Le Plessis-Robinson

Pentests et RSSI externalisé, Potech offre des services de cybersécurité pour le secteur bancaire et public.

Membre Hexatrust
Voir le profil
Logo Provenrun

Provenrun

Paris

Cabinet indépendant à Paris, conseil en cybersécurité et intégration sécurisée, certifié EAL7.

Membre Hexatrust
Voir le profil
Logo Safeo

Safeo

Saint-Germain-en-Laye

Hébergement de données de santé HADS et cloud-souverain, certifié Datacenter Tiers 4 depuis 2014.

Membre Hexatrust
Voir le profil
Logo SAHAR

SAHAR

Paris

Cabinet indépendant en threat-intelligence, IA souveraine pour secteurs sensibles depuis 2019.

Campus Cyber
Voir le profil
Logo Semperis

Semperis

Paris

Audit, pentest et réponse à incident pour environnements d'identité hybrides depuis 2025.

Campus Cyber
Voir le profil
Logo Sesame it

Sesame it

Paris

Cabinet PDIS basé à Paris, Sesame IT assure la réponse aux incidents pour les infrastructures critiques.

PDIS
Voir le profil
Logo SII

SII

Paris

Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.

PASSI
Voir le profil
Logo SPIE ICS

SPIE ICS

Malakoff

Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.

PASSI
Voir le profil
Logo Sysdream

Sysdream

Levallois-Perret

Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.

PASSI
Voir le profil
Logo TEHTRIS

TEHTRIS

Bordeaux

Solutions EDR-XDR et SOC managé, 100% développées en France, avec IA Cyberia intégrée.

Campus Cyber
Voir le profil
Logo Tersedia

Tersedia

Chatou

Cabinet indépendant certifié ISO 27001, intégration sécurité et SOC managé depuis 1996.

Membre Hexatrust
Voir le profil
Logo Thales Cyber Solutions

Thales Cyber Solutions

Vélizy-Villacoublay

Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.

PASSIPDISPRIS
Voir le profil
Logo Wavestone

Wavestone

Puteaux

Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.

PASSIPRIS
Voir le profil
Logo Whaller

Whaller

Suresnes

Plateforme collaborative qualifiée SecNumCloud, dédiée à la gestion des identités et au SIEM.

SecNumCloud
Voir le profil
Logo XMCO

XMCO

Paris

Cabinet PASSI 1 portée, audits et pentests pour énergie, banque et santé depuis 2000.

PASSI
Voir le profil
Logo Ziwit

Ziwit

Montpellier

Cabinet PASSI 5 portées, audits et pentests certifiés ISO 27001 depuis 2010 à Montpellier.

PASSI
Voir le profil
Voir la carte des implantations

Prestataires cybersécurité pour le secteur Santé

Profil cyber du secteur Santé

Le secteur Santé occupe le troisième rang des secteurs les plus touchés par les cyberattaques en France, avec 10 % des 1 366 incidents traités par l'ANSSI en 2025. La surface d'attaque est particulièrement étendue : hôpitaux publics et privés, cabinets de médecins libéraux, laboratoires d'analyses médicales, établissements médico-sociaux et éditeurs de logiciels médicaux.

La proportion d'attaques par ransomware visant les établissements de santé est de nouveau en hausse par rapport à 2024. Fin 2025, une cyberattaque ciblant le logiciel MonLogicielMedical a conduit à l'exposition des données de 11 à 15 millions de patients, tandis que plusieurs ARS et hôpitaux comme La Loire à Saint-Étienne ou la Haute-Comté à Pontarlier ont été visés entre juillet et octobre 2025.

Les vecteurs d'attaque privilégiés incluent les ransomwares, l'exfiltration massive via des accès compromis, le phishing ciblant les personnels soignants et l'exploitation de vulnérabilités dans les logiciels métiers interconnectés. Les données médicales constituent un butin de premier choix : numéros de sécurité sociale, états civils et comptes rendus médicaux permettent des arnaques au faux conseiller bancaire ou des usurpations d'identité.

Au-delà de NIS2, le secteur Santé doit se conformer à un empilement réglementaire dense : les données de santé sont protégées par le RGPD, la loi Informatique et Libertés et le Code de la santé publique. La certification HDS (Hébergement de Données de Santé) est obligatoire pour toute personne hébergeant des données de santé à caractère personnel pour le compte de tiers, et la Politique Générale de Sécurité des Systèmes d'Information de Santé (PGSSI-S) s'applique à l'ensemble des professionnels.

Mesures NIS2 prioritaires pour le secteur Santé

Trois mesures NIS2 doivent être traitées en priorité :

Analyse de risques : la multiplicité des sous-traitants (éditeurs de logiciels métiers, hébergeurs, laboratoires externes) impose une cartographie exhaustive des flux de données et une évaluation continue des dépendances critiques.

Gestion des incidents de sécurité : compte tenu de l'impact direct sur la continuité des soins, chaque établissement doit pouvoir détecter, qualifier et notifier un incident dans les délais réglementaires, tout en maintenant les services vitaux (urgences, blocs opératoires).

Continui té d'activité et gestion de crise : un ransomware peut paralyser un hôpital entier. Les plans de reprise d'activité doivent intégrer des scénarios de bascule sur support papier, des sauvegardes isolées et des procédures de mobilisation d'équipes d'astreinte cyber.

L'hygiène cyber et formation est également cruciale : sensibiliser régulièrement le personnel soignant aux tentatives de phishing et aux bonnes pratiques de gestion des identifiants réduit drastiquement le risque d'intrusion initiale.

Quels prestataires mobiliser

Pour couvrir les exigences NIS2 et sectorielles, les établissements de santé doivent s'appuyer sur plusieurs qualifications ANSSI :

PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) : indispensable pour l'analyse de risques initiale, les audits d'architecture réseau, les tests d'intrusion sur les logiciels métiers et la vérification de conformité PGSSI-S. La qualification PASSI garantit la méthodologie et l'indépendance du prestataire.

PRIS (Prestataire de Réponse aux Incidents de Sécurité) : en cas d'attaque par ransomware ou d'exfiltration de données, le PRIS intervient pour contenir l'incident, analyser les traces numériques et restaurer les services. La rapidité d'intervention conditionne la préservation des preuves et la reprise d'activité.

PDIS (Prestataire de Détection des Incidents de Sécurité) : pour une surveillance continue des flux réseau, logs systèmes et comportements anormaux. Le PDIS permet de détecter une intrusion avant la phase de chiffrement ou d'exfiltration massive.

PACS (Prestataire d'Accompagnement et de Conseil en Sécurité) : pour la rédaction de la politique de sécurité, la conduite de projets de mise en conformité NIS2, HDS ou PGSSI-S, et le pilotage des plans de remédiation post-audit.

SecNumCloud : pour les établissements souhaitant externaliser l'hébergement de leurs applications métiers ou dossiers patients, le référentiel SecNumCloud offre des garanties de réversibilité, de traçabilité et de souveraineté supérieures au seul HDS.

Pour le contexte réglementaire NIS2 détaillé de Santé, voir notre fiche complète.

Sources de cette fiche

Questions fréquentes

Quelles qualifications ANSSI privilégier pour une entité du secteur Santé ?

Le secteur de la santé figure parmi les plus touchés par les cyberattaques en France. Privilégiez les prestataires PASSI pour les audits de sécurité, PRIS pour la réponse aux incidents, et PDIS pour la détection continue. Si vous externalisez l'hébergement de données patients, la certification HDS est obligatoire depuis 2018. Les qualifications ANSSI garantissent un niveau d'expertise vérifié, décisif pour répondre aux exigences NIS2 et HDS. Consultez l'annuaire filtré par secteur pour identifier les prestataires ayant déjà accompagné des établissements de santé.

Quel budget cyber typique pour une entité Santé régulée NIS2 ?

Les établissements de santé doivent consacrer 2% de leur budget total au numérique, contre 1,7% en moyenne actuellement. Le programme CaRE mobilise 750 millions d'euros d'ici 2027, dont 250 millions jusqu'en 2025, pour accélérer la mise à niveau. Le coût d'une cyberattaque majeure peut atteindre 10 millions d'euros pour la gestion de crise et 20 millions pour les pertes d'exploitation. Comptez entre 100 et 300 k€/an pour une structure régulée moyenne (audit, SOC, PRA, formation), selon la taille et la criticité. Priorisez la correction des vulnérabilités exposées sur Internet et la segmentation réseau.

Quelles sont les principales cyberattaques visant le secteur Santé en 2024-2026 ?

Les cyberattaques prennent plusieurs formes : rançongiciels, exfiltration de données, fraudes et usurpations, attaques DDoS, espionnage et sabotage. L'attaque Cegedim Santé en 2026 a exposé environ 15 millions de patients. Les données médicales valent entre 250 et 1000 euros l'unité sur le dark web, soit 50 fois plus qu'une carte bancaire. Les groupes les plus actifs sont Akira, RansomHub, Qilin, DragonForce et Medusa. Les hôpitaux français subissent en moyenne 4 tentatives d'intrusion par jour, avec des rançongiciels particulièrement dévastateurs. Renforcez d'urgence la surface d'exposition Internet et l'Active Directory.

Le secteur Santé a-t-il des obligations spécifiques au-delà de NIS2 ?

Oui. Les hébergeurs de données de santé sur support numérique doivent être certifiés HDS, une obligation réglementaire propre à la France basée sur ISO 27001. L'hébergement physique doit se faire dans l'Espace économique européen, avec transparence en cas d'accès depuis un pays tiers. Les hébergeurs déjà certifiés ont jusqu'au 16 mai 2026 pour se conformer au nouveau référentiel HDS v2. Le RGPD s'applique aussi, avec des sanctions jusqu'à 4% du CA ou 20 M€. La certification HAS des établissements inclut désormais des exigences cyber. Vérifiez que vos prestataires cloud et SaaS disposent bien d'une certification HDS valide.

Prestataires dans d’autres secteurs

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle