Acceis
Rennes
Cabinet PASSI 3 portées, audits et pentests pour santé et administration publique depuis 2015.
98 prestataires référencés interviennent pour le secteur Santé. Toutes qualifications confondues (PASSI, PRIS, PDIS, PVID, PACS, SecNumCloud), utiles pour la mise en conformité NIS2 (Loi Résilience FR) et l’audit des systèmes d’information sectoriels.
Pour le contexte sectoriel détaillé (périmètre NIS2, calendrier, sanctions), consultez la fiche Santé.
Filtrer par qualification ANSSI
Filtrer par région
Rennes
Cabinet PASSI 3 portées, audits et pentests pour santé et administration publique depuis 2015.
Paris
Audit, pentest et SOC managé pour secteurs critiques, approche Zero Trust depuis 1900.
Paris
Audit PASSI, pentests et SOC managé pour secteurs sensibles, approche end-to-end depuis 1900.
Paris
Cabinet PASSI 5 portées, audits et pentests pour grands comptes en santé, finance et énergie.
Lille
Cabinet indépendant à Lille, certifié B Corp™, offrant SOC managé et réponse à incident.
Saint-Denis
Audit et certification ISO/IEC 27001, AFAQ Blockchain, expert en conformité NIS2 depuis 2004.
Saint-Malo
Cabinet PACS depuis 2018, Alcyconie gère crises cyber avec 500 exercices et 215 clients en Europe.
VILLEFRANCHE SUR SAONE
Solutions de threat-intelligence et vulnerability-management, OSINT sur l'ensemble du web depuis 2021.
Sèvres
Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.
Guyancourt
SOC managé et réponse aux incidents, certifié HDS, pour le secteur de la santé.
Bezons
Audit, pentest et SOC managé, avec SecureHorizons pour la conformité NIS2 depuis 2005.
Paris
Cabinet PASSI, solutions de gestion des identités et chiffrement certifiées ANSSI pour secteurs critiques.
Rouen
Cabinet PASSI 3 portées, audits et pentests pour secteurs bancaire et santé depuis 2001.
Nanterre
Audit et conseil en cybersécurité pour le secteur public et privé, certifié ISO 27001 depuis 1993.
Puteaux
Plateforme SaaS de sensibilisation à la cybersécurité, 100% made in France, intégrée à Microsoft 365.
Neuilly-sur-Seine
Audit et conseil en cybersécurité ISO 27001 pour conformité NIS2, formation pour dirigeants.
Paris
Audit et conseil en cybersécurité avec SOC managé, accompagnement pour secteurs clés.
Issy-les-Moulineaux
Cabinet PASSI 5 portées, audits NIS2 et pentests pour secteurs sensibles depuis 2004.
Boulogne-Billancourt
Intégration sécurité et gestion des identités pour le secteur santé, certifié ISO 27001.
Champs-sur-Marne
Pentests, conseil en gouvernance et cloud souverain, ISO 27001 et HDS, PME indépendante depuis 2016.
Puteaux
Cabinet PASSI 5 portées, audits et conseils en cybersécurité pour secteurs variés depuis 1970.
Nantes
Hébergement cloud souverain avec SECNUMCLOUD, ISO 27001 et datacenters en France.
Puteaux
SOC managé et cloud souverain certifié SecNumCloud, premier en Gaia-X Label level 3.
Saint-Marcel
Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.
Paris
Formation à la cybersécurité avec Sensiwave, plus de 500 000 agents formés dans la santé.
Pantin
Cabinet PACS basé à Pantin, conseil en gestion de crise et formation pour santé et administration.
Bruxelles
Cabinet indépendant, conseil en cybersécurité et RSSI externalisé, certifié ISO 27001.
Montpellier
Solutions de segmentation réseau unidirectionnelle pour infrastructures critiques, conforme aux normes NIS2.
Castres
Cabinet PASSI 3 portées, audits et pentests pour PME, environnement de Cyber Range à Castres.
Paris
Audit, pentest, SOC managé et DPO externalisé, évaluation NIS2 pour secteurs régulés.
Nantes
Cabinet PASSI 5 portées, audits et pentests sur-mesure pour secteurs sensibles depuis 2014.
Mortagne-sur-Gironde
Cabinet PASSI 5 portées, audits et pentests pour santé, finance et infrastructures.
Ivry-sur-Seine
Cabinet PVID, audits et conseils en cybersécurité, certifié ISO 27001 et eIDAS, depuis 2007.
Saint Marcel Bel Accueil
Cabinet indépendant en cybersécurité, audits et pentests pour TPE/PME en Auvergne-Rhône-Alpes.
Bezons
Gestion des identités et cloud souverain pour administrations et secteurs critiques depuis 2004.
Bezons
Cabinet PDIS depuis 2000, gestion des identités et cloud souverain pour secteurs critiques.
Paris La D ```
Cabinet PASSI, audits NIS2 et conseil en cybersécurité pour secteurs régulés depuis 2025.
Issy-les-Moulineaux
Cabinet PASSI, audits NIS2 et gouvernance cybersécurité pour PME en santé, énergie et transports.
Levallois-Perret
Cabinet PASSI 3 portées, audits NIS2 et DORA pour secteurs sensibles depuis 1984.
Neuilly-sur-Seine
Cabinet PASSI depuis 2000, audits et DPO externalisés pour le secteur bancaire et public.
null
Plateforme de cybersécurité souveraine, SOC managé et conseil en gouvernance pour infrastructures critiques.
Puteaux
Cabinet indépendant de cybersécurité à Puteaux, formations CPF en gouvernance et pentest.
Saint-Martin-du-Vivier
Cabinet indépendant de cybersécurité, formation et conseil en gouvernance, ISO 27001 en 2025.
Rennes
Cabinet PASSI et PACS, audits et conseils en cybersécurité pour secteurs sensibles depuis 2021.
Puteaux
Cabinet d'audit et de formation en cybersécurité, 60+ collaborateurs, ligne CSIRT 24/7.
Puteaux
Cabinet PASSI 5 portées, audits et pentests depuis 1994, pure player cybersécurité indépendant.
Courbevoie
Cabinet indépendant avec qualification PASSI 5 portées, audits et SOC managé pour divers secteurs.
Labège
Cabinet PASSI 5 portées, audits et pentests pour énergie, santé et secteur bancaire depuis 2015.
Marseille
Cabinet indépendant à Marseille, KeeeX propose des solutions de vérification de données pour divers secteurs.
Thorigné-Fouillard
Cabinet PASSI 1 portée, audits et pentests en cybersécurité pour santé et transports depuis 2002.
Saint Priest
Cabinet indépendant depuis 2002, KNS propose audit et IAM pour 400 000 comptes en santé et administration.
Courbevoie
Cabinet PASSI 4 portées, audits NIS2 et conseil en cybersécurité pour secteurs régulés.
Paris
Cabinet NIS2 essentiel, conseil en gouvernance et SOC managé pour secteurs critiques.
Courbevoie
Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et public depuis 2021.
Paris
Cabinet PASSI 5 portées et PDIS, audits et conseils en cybersécurité pour l'administration et la santé.
null
SOC managé et réponse aux incidents pour les secteurs bancaire et santé, équipe de 1000+ consultants.
Paris
Cabinet PRIS pour la réponse aux incidents, audits et pentests, accrédité JEI depuis 2007.
Gardanne
Cabinet PASSI 1 portée, ISO 27001, audits et conseils en cybersécurité pour secteurs critiques.
Paris
Cabinet PASSI 2 portées, SOC managé et RSSI externalisé sur infrastructure souveraine française.
Non trouvé
Vulnerability management et threat intelligence pour OT et IoT, solutions sur mesure depuis 2019.
Paris
Cabinet PASSI 5 portées, audits et pentests pour 15 secteurs, dont santé et finance.
Paris
Éditeur cloud souverain certifié SecNumCloud, solutions conformes NIS2 pour secteurs sensibles.
Paris
Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.
Saint-Denis
SOC managé et IAM pour secteurs sensibles, certifié SECNUMCLOUD depuis 1988.
Nanterre
Audit NIS2, pentests et SOC managé, plus de 3 000 experts en cybersécurité depuis 2009.
Rennes
Cabinet indépendant à Rennes, audits PASSI 5/5 et certifications ISO 27001 pour OIV et PME.
Saint-Cloud
Premier cloud qualifié SecNumCloud 3.2, intégration sécurité et IAM pour secteurs sensibles.
Roubaix
Fournisseur de cloud souverain certifié SecNumCloud, spécialisé en IAM et EDR pour secteurs critiques.
Le Plessis-Robinson
Pentests et RSSI externalisé, Potech offre des services de cybersécurité pour le secteur bancaire et public.
Neuilly-sur-Seine
Cabinet PASSI, audits NIS2 et SOC managé pour secteurs sensibles depuis 1986.
Paris
Cabinet indépendant à Paris, conseil en cybersécurité et intégration sécurisée, certifié EAL7.
Alfortville
Audit et conseil en cybersécurité IoT, certifié France Cybersecurity depuis 2019.
Marseille
Audit et conseil en cybersécurité pour PME, interventions en moins de 4h dans 7 zones.
Saint-Germain-en-Laye
Hébergement de données de santé HADS et cloud-souverain, certifié Datacenter Tiers 4 depuis 2014.
Paris
Cabinet indépendant en threat-intelligence, IA souveraine pour secteurs sensibles depuis 2019.
Labège
Cabinet PASSI 5 portées depuis 2005, audits et conseils en cybersécurité pour divers secteurs.
Paris
Audit, pentest et réponse à incident pour environnements d'identité hybrides depuis 2025.
Paris
EDR-XDR et SIEM pour endpoints et cloud, formation et réponse-incident en milieu souverain.
Pessac
Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles, certifié ISO 9001 et NVLAP.
Paris
Cabinet PDIS basé à Paris, Sesame IT assure la réponse aux incidents pour les infrastructures critiques.
Paris
Cabinet PASSI 1 portée, audits et conseils en cybersécurité pour secteurs variés depuis 1999.
La Chapelle-sur-Erdre
Audit NIS2, SOC managé et RSSI externalisé, équipes en France disponibles 24/7.
Paris
Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.
Paris
Audit et conseil en cybersécurité, conforme NIS2, avec 8 700 heures de monitoring des menaces.
Annecy
Cabinet PASSI 4 portées, audits et pentests pour secteurs sensibles, 800 experts en cybersécurité.
Malakoff
Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.
Colomiers
Cabinet PASSI, audits NIS2 et DPO externalisé pour santé et administration depuis 2006.
Levallois-Perret
Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.
Colombes
Cabinet PASSI 4 portées, audits et pentests pour secteur bancaire et santé depuis 2025.
Bordeaux
Solutions EDR-XDR et SOC managé, 100% développées en France, avec IA Cyberia intégrée.
Chatou
Cabinet indépendant certifié ISO 27001, intégration sécurité et SOC managé depuis 1996.
Paris
Cloud souverain qualifié SecNumCloud 3.2, 3 datacenters en France pour secteurs sensibles.
Vélizy-Villacoublay
Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.
Puteaux
Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.
Suresnes
Plateforme collaborative qualifiée SecNumCloud, dédiée à la gestion des identités et au SIEM.
Puteaux
Cabinet SECNUMCLOUD depuis 1990, conseil en gouvernance et IAM pour le secteur bancaire.
Montpellier
Cabinet PASSI 5 portées, audits et pentests certifiés ISO 27001 depuis 2010 à Montpellier.
Le secteur Santé occupe le troisième rang des secteurs les plus touchés par les cyberattaques en France, avec 10 % des 1 366 incidents traités par l'ANSSI en 2025. La surface d'attaque est particulièrement étendue : hôpitaux publics et privés, cabinets de médecins libéraux, laboratoires d'analyses médicales, établissements médico-sociaux et éditeurs de logiciels médicaux.
La proportion d'attaques par ransomware visant les établissements de santé est de nouveau en hausse par rapport à 2024. Fin 2025, une cyberattaque ciblant le logiciel MonLogicielMedical a conduit à l'exposition des données de 11 à 15 millions de patients, tandis que plusieurs ARS et hôpitaux comme La Loire à Saint-Étienne ou la Haute-Comté à Pontarlier ont été visés entre juillet et octobre 2025.
Les vecteurs d'attaque privilégiés incluent les ransomwares, l'exfiltration massive via des accès compromis, le phishing ciblant les personnels soignants et l'exploitation de vulnérabilités dans les logiciels métiers interconnectés. Les données médicales constituent un butin de premier choix : numéros de sécurité sociale, états civils et comptes rendus médicaux permettent des arnaques au faux conseiller bancaire ou des usurpations d'identité.
Au-delà de NIS2, le secteur Santé doit se conformer à un empilement réglementaire dense : les données de santé sont protégées par le RGPD, la loi Informatique et Libertés et le Code de la santé publique. La certification HDS (Hébergement de Données de Santé) est obligatoire pour toute personne hébergeant des données de santé à caractère personnel pour le compte de tiers, et la Politique Générale de Sécurité des Systèmes d'Information de Santé (PGSSI-S) s'applique à l'ensemble des professionnels.
Trois mesures NIS2 doivent être traitées en priorité :
Analyse de risques : la multiplicité des sous-traitants (éditeurs de logiciels métiers, hébergeurs, laboratoires externes) impose une cartographie exhaustive des flux de données et une évaluation continue des dépendances critiques.
Gestion des incidents de sécurité : compte tenu de l'impact direct sur la continuité des soins, chaque établissement doit pouvoir détecter, qualifier et notifier un incident dans les délais réglementaires, tout en maintenant les services vitaux (urgences, blocs opératoires).
Continui té d'activité et gestion de crise : un ransomware peut paralyser un hôpital entier. Les plans de reprise d'activité doivent intégrer des scénarios de bascule sur support papier, des sauvegardes isolées et des procédures de mobilisation d'équipes d'astreinte cyber.
L'hygiène cyber et formation est également cruciale : sensibiliser régulièrement le personnel soignant aux tentatives de phishing et aux bonnes pratiques de gestion des identifiants réduit drastiquement le risque d'intrusion initiale.
Pour couvrir les exigences NIS2 et sectorielles, les établissements de santé doivent s'appuyer sur plusieurs qualifications ANSSI :
PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) : indispensable pour l'analyse de risques initiale, les audits d'architecture réseau, les tests d'intrusion sur les logiciels métiers et la vérification de conformité PGSSI-S. La qualification PASSI garantit la méthodologie et l'indépendance du prestataire.
PRIS (Prestataire de Réponse aux Incidents de Sécurité) : en cas d'attaque par ransomware ou d'exfiltration de données, le PRIS intervient pour contenir l'incident, analyser les traces numériques et restaurer les services. La rapidité d'intervention conditionne la préservation des preuves et la reprise d'activité.
PDIS (Prestataire de Détection des Incidents de Sécurité) : pour une surveillance continue des flux réseau, logs systèmes et comportements anormaux. Le PDIS permet de détecter une intrusion avant la phase de chiffrement ou d'exfiltration massive.
PACS (Prestataire d'Accompagnement et de Conseil en Sécurité) : pour la rédaction de la politique de sécurité, la conduite de projets de mise en conformité NIS2, HDS ou PGSSI-S, et le pilotage des plans de remédiation post-audit.
SecNumCloud : pour les établissements souhaitant externaliser l'hébergement de leurs applications métiers ou dossiers patients, le référentiel SecNumCloud offre des garanties de réversibilité, de traçabilité et de souveraineté supérieures au seul HDS.
Pour le contexte réglementaire NIS2 détaillé de Santé, voir notre fiche complète.
Le secteur de la santé figure parmi les plus touchés par les cyberattaques en France. Privilégiez les prestataires PASSI pour les audits de sécurité, PRIS pour la réponse aux incidents, et PDIS pour la détection continue. Si vous externalisez l'hébergement de données patients, la certification HDS est obligatoire depuis 2018. Les qualifications ANSSI garantissent un niveau d'expertise vérifié, décisif pour répondre aux exigences NIS2 et HDS. Consultez l'annuaire filtré par secteur pour identifier les prestataires ayant déjà accompagné des établissements de santé.
Les établissements de santé doivent consacrer 2% de leur budget total au numérique, contre 1,7% en moyenne actuellement. Le programme CaRE mobilise 750 millions d'euros d'ici 2027, dont 250 millions jusqu'en 2025, pour accélérer la mise à niveau. Le coût d'une cyberattaque majeure peut atteindre 10 millions d'euros pour la gestion de crise et 20 millions pour les pertes d'exploitation. Comptez entre 100 et 300 k€/an pour une structure régulée moyenne (audit, SOC, PRA, formation), selon la taille et la criticité. Priorisez la correction des vulnérabilités exposées sur Internet et la segmentation réseau.
Les cyberattaques prennent plusieurs formes : rançongiciels, exfiltration de données, fraudes et usurpations, attaques DDoS, espionnage et sabotage. L'attaque Cegedim Santé en 2026 a exposé environ 15 millions de patients. Les données médicales valent entre 250 et 1000 euros l'unité sur le dark web, soit 50 fois plus qu'une carte bancaire. Les groupes les plus actifs sont Akira, RansomHub, Qilin, DragonForce et Medusa. Les hôpitaux français subissent en moyenne 4 tentatives d'intrusion par jour, avec des rançongiciels particulièrement dévastateurs. Renforcez d'urgence la surface d'exposition Internet et l'Active Directory.
Oui. Les hébergeurs de données de santé sur support numérique doivent être certifiés HDS, une obligation réglementaire propre à la France basée sur ISO 27001. L'hébergement physique doit se faire dans l'Espace économique européen, avec transparence en cas d'accès depuis un pays tiers. Les hébergeurs déjà certifiés ont jusqu'au 16 mai 2026 pour se conformer au nouveau référentiel HDS v2. Le RGPD s'applique aussi, avec des sanctions jusqu'à 4% du CA ou 20 M€. La certification HAS des établissements inclut désormais des exigences cyber. Vérifiez que vos prestataires cloud et SaaS disposent bien d'une certification HDS valide.
Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle