Accenture
Paris
Audit, pentest et SOC managé pour secteurs critiques, approche Zero Trust depuis 1900.
92 prestataires référencés interviennent pour le secteur Secteur bancaire. Toutes qualifications confondues (PASSI, PRIS, PDIS, PVID, PACS, SecNumCloud), utiles pour la mise en conformité NIS2 (Loi Résilience FR) et l’audit des systèmes d’information sectoriels.
Pour le contexte sectoriel détaillé (périmètre NIS2, calendrier, sanctions), consultez la fiche Secteur bancaire.
Filtrer par qualification ANSSI
Filtrer par région
Paris
Audit, pentest et SOC managé pour secteurs critiques, approche Zero Trust depuis 1900.
Paris
Audit PASSI, pentests et SOC managé pour secteurs sensibles, approche end-to-end depuis 1900.
Paris
Cabinet PASSI 5 portées, audits et pentests pour grands comptes en santé, finance et énergie.
Lille
Cabinet indépendant à Lille, certifié B Corp™, offrant SOC managé et réponse à incident.
Saint-Denis
Audit et certification ISO/IEC 27001, AFAQ Blockchain, expert en conformité NIS2 depuis 2004.
Saint-Malo
Cabinet PACS depuis 2018, Alcyconie gère crises cyber avec 500 exercices et 215 clients en Europe.
VILLEFRANCHE SUR SAONE
Solutions de threat-intelligence et vulnerability-management, OSINT sur l'ensemble du web depuis 2021.
Sèvres
Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.
Bezons
Audit, pentest et SOC managé, avec SecureHorizons pour la conformité NIS2 depuis 2005.
Paris
Cabinet PASSI, solutions de gestion des identités et chiffrement certifiées ANSSI pour secteurs critiques.
Rouen
Cabinet PASSI 3 portées, audits et pentests pour secteurs bancaire et santé depuis 2001.
Nanterre
Audit et conseil en cybersécurité pour le secteur public et privé, certifié ISO 27001 depuis 1993.
Puteaux
Plateforme SaaS de sensibilisation à la cybersécurité, 100% made in France, intégrée à Microsoft 365.
Neuilly-sur-Seine
Audit et conseil en cybersécurité ISO 27001 pour conformité NIS2, formation pour dirigeants.
Paris
Audit et conseil en cybersécurité avec SOC managé, accompagnement pour secteurs clés.
Issy-les-Moulineaux
Cabinet PASSI 5 portées, audits NIS2 et pentests pour secteurs sensibles depuis 2004.
Boulogne-Billancourt
Intégration sécurité et gestion des identités pour le secteur santé, certifié ISO 27001.
Puteaux
Cabinet PASSI 5 portées, audits et conseils en cybersécurité pour secteurs variés depuis 1970.
Puteaux
SOC managé et cloud souverain certifié SecNumCloud, premier en Gaia-X Label level 3.
Saint-Marcel
Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.
Paris
Formation à la cybersécurité avec Sensiwave, plus de 500 000 agents formés dans la santé.
Bruxelles
Cabinet indépendant, conseil en cybersécurité et RSSI externalisé, certifié ISO 27001.
Castres
Cabinet PASSI 3 portées, audits et pentests pour PME, environnement de Cyber Range à Castres.
Paris
Audit, pentest, SOC managé et DPO externalisé, évaluation NIS2 pour secteurs régulés.
Nantes
Cabinet PASSI 5 portées, audits et pentests sur-mesure pour secteurs sensibles depuis 2014.
Mortagne-sur-Gironde
Cabinet PASSI 5 portées, audits et pentests pour santé, finance et infrastructures.
Ivry-sur-Seine
Cabinet PVID, audits et conseils en cybersécurité, certifié ISO 27001 et eIDAS, depuis 2007.
Saint Marcel Bel Accueil
Cabinet indépendant en cybersécurité, audits et pentests pour TPE/PME en Auvergne-Rhône-Alpes.
Bezons
Cabinet PDIS depuis 2000, gestion des identités et cloud souverain pour secteurs critiques.
Paris La D ```
Cabinet PASSI, audits NIS2 et conseil en cybersécurité pour secteurs régulés depuis 2025.
Issy-les-Moulineaux
Cabinet PASSI, audits NIS2 et gouvernance cybersécurité pour PME en santé, énergie et transports.
Levallois-Perret
Cabinet PASSI 3 portées, audits NIS2 et DORA pour secteurs sensibles depuis 1984.
Neuilly-sur-Seine
Cabinet PASSI depuis 2000, audits et DPO externalisés pour le secteur bancaire et public.
Puteaux
Cabinet indépendant avec 6 SOC en Europe, audits PASSI et services managés en cybersécurité.
Saint-Martin-du-Vivier
Cabinet indépendant de cybersécurité, formation et conseil en gouvernance, ISO 27001 en 2025.
Courbevoie
Cabinet PASSI, SOC managé et RSSI externalisé, 25 To d'événements analysés quotidiennement.
Courbevoie
Solutions IAM et cloud souverain, HSM certifié en Europe pour le secteur bancaire et transports.
Cesson-Sévigné
Gestion des identités avec PVID, 145 millions de transactions annuelles pour le secteur bancaire.
Rennes
Cabinet PASSI et PACS, audits et conseils en cybersécurité pour secteurs sensibles depuis 2021.
Toulouse
Audit, pentest et SOC managé ISO à Toulouse, soutien aux infrastructures critiques.
Puteaux
Cabinet d'audit et de formation en cybersécurité, 60+ collaborateurs, ligne CSIRT 24/7.
Puteaux
Cabinet PASSI 5 portées, audits et pentests depuis 1994, pure player cybersécurité indépendant.
Courbevoie
Cabinet indépendant avec qualification PASSI 5 portées, audits et SOC managé pour divers secteurs.
Labège
Cabinet PASSI 5 portées, audits et pentests pour énergie, santé et secteur bancaire depuis 2015.
Marseille
Cabinet indépendant à Marseille, KeeeX propose des solutions de vérification de données pour divers secteurs.
Courbevoie
Cabinet PASSI 4 portées, audits NIS2 et conseil en cybersécurité pour secteurs régulés.
Paris
Cabinet NIS2 essentiel, conseil en gouvernance et SOC managé pour secteurs critiques.
Courbevoie
Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et public depuis 2021.
Paris
Cabinet PASSI 5 portées et PDIS, audits et conseils en cybersécurité pour l'administration et la santé.
null
SOC managé et réponse aux incidents pour les secteurs bancaire et santé, équipe de 1000+ consultants.
Paris
Cabinet PRIS pour la réponse aux incidents, audits et pentests, accrédité JEI depuis 2007.
Montpellier
Vulnerability management et threat intelligence, PVID ANSSI, pour le secteur bancaire et financier.
Gardanne
Cabinet PASSI 1 portée, ISO 27001, audits et conseils en cybersécurité pour secteurs critiques.
Paris
Cabinet PVID, audits de cybersécurité pour le secteur bancaire et les infrastructures financières.
PARIS
Solutions EDR-XDR et SOC managé depuis 2019, protection avancée pour le secteur bancaire et industriel.
Paris
Cabinet PASSI 5 portées, audits et pentests pour 15 secteurs, dont santé et finance.
Paris
Éditeur cloud souverain certifié SecNumCloud, solutions conformes NIS2 pour secteurs sensibles.
Paris
Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.
Saint-Denis
SOC managé et IAM pour secteurs sensibles, certifié SECNUMCLOUD depuis 1988.
Nanterre
Audit NIS2, pentests et SOC managé, plus de 3 000 experts en cybersécurité depuis 2009.
Rennes
Cabinet indépendant à Rennes, audits PASSI 5/5 et certifications ISO 27001 pour OIV et PME.
Saint-Cloud
Premier cloud qualifié SecNumCloud 3.2, intégration sécurité et IAM pour secteurs sensibles.
Roubaix
Fournisseur de cloud souverain certifié SecNumCloud, spécialisé en IAM et EDR pour secteurs critiques.
Le Plessis-Robinson
Pentests et RSSI externalisé, Potech offre des services de cybersécurité pour le secteur bancaire et public.
Neuilly-sur-Seine
Cabinet PASSI, audits NIS2 et SOC managé pour secteurs sensibles depuis 1986.
Paris
Audit, pentest et conseil en cybersécurité avec R&D avancée et solution QShield depuis 2011.
Alfortville
Audit et conseil en cybersécurité IoT, certifié France Cybersecurity depuis 2019.
Marseille
Audit et conseil en cybersécurité pour PME, interventions en moins de 4h dans 7 zones.
Paris
Cabinet indépendant en threat-intelligence, IA souveraine pour secteurs sensibles depuis 2019.
Labège
Cabinet PASSI 5 portées depuis 2005, audits et conseils en cybersécurité pour divers secteurs.
Paris
Audit, pentest et réponse à incident pour environnements d'identité hybrides depuis 2025.
Paris
EDR-XDR et SIEM pour endpoints et cloud, formation et réponse-incident en milieu souverain.
Pessac
Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles, certifié ISO 9001 et NVLAP.
Paris
Cabinet PDIS basé à Paris, Sesame IT assure la réponse aux incidents pour les infrastructures critiques.
Paris
Cabinet PASSI 1 portée, audits et conseils en cybersécurité pour secteurs variés depuis 1999.
Paris
Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.
Paris
Audit et conseil en cybersécurité, conforme NIS2, avec 8 700 heures de monitoring des menaces.
Annecy
Cabinet PASSI 4 portées, audits et pentests pour secteurs sensibles, 800 experts en cybersécurité.
Malakoff
Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.
Paris
Cabinet PASSI 1 portée, audits de sécurité et pentests pour 188 clients dans le secteur bancaire.
Levallois-Perret
Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.
Paris
Cabinet indépendant de cybersécurité, formation et SOC managé pour TPE-PME depuis 2020.
Colombes
Cabinet PASSI 4 portées, audits et pentests pour secteur bancaire et santé depuis 2025.
Bordeaux
Solutions EDR-XDR et SOC managé, 100% développées en France, avec IA Cyberia intégrée.
Chatou
Cabinet indépendant certifié ISO 27001, intégration sécurité et SOC managé depuis 1996.
Paris
Cloud souverain qualifié SecNumCloud 3.2, 3 datacenters en France pour secteurs sensibles.
Vélizy-Villacoublay
Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.
Puteaux
Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.
Suresnes
Plateforme collaborative qualifiée SecNumCloud, dédiée à la gestion des identités et au SIEM.
Puteaux
Cabinet SECNUMCLOUD depuis 1990, conseil en gouvernance et IAM pour le secteur bancaire.
Montpellier
Cabinet PASSI 5 portées, audits et pentests certifiés ISO 27001 depuis 2010 à Montpellier.
Le secteur bancaire est confronté à une surface d'attaque considérable et à une menace cyber en constante hausse. En janvier 2026, un acteur malveillant a consulté les données concernant 1,2 million de comptes bancaires via le fichier FICOBA. La Banque Postale a subi une attaque DDoS massive en décembre 2025, rendant indisponibles ses sites et applications pendant plusieurs heures. Les vecteurs d'attaque typiques incluent les ransomwares, les attaques DDoS, le phishing amplifié par IA et l'exploitation de vulnérabilités dans les équipements de bordure (pare-feu, passerelles VPN). Le malware DroidBot, apparu en décembre 2025, a ciblé les clients de 8 banques françaises en se faisant passer pour une application officielle.
Au-delà de NIS2, le secteur bancaire est soumis à des contraintes réglementaires spécifiques renforcées. DORA (Digital Operational Resilience Act) impose depuis le 17 janvier 2025 à toutes les banques européennes de renforcer leur protection contre les cyberattaques et d'améliorer la résilience de leurs systèmes informatiques. L'ENISA a analysé 488 incidents publics touchant le secteur financier en Europe entre janvier 2023 et juin 2024, dont 46 % concernaient des banques. Les sanctions prévues sont sévères : amendes pouvant atteindre 10 millions d'euros ou 5% du chiffre d'affaires annuel mondial.
Face à ces menaces, trois mesures NIS2 s'imposent comme prioritaires pour les établissements bancaires. La gestion des incidents constitue le premier pilier : DORA impose une notification des incidents majeurs sous 24 heures aux autorités compétentes, avec une classification rigoureuse selon la gravité. Les établissements doivent déployer des mécanismes de détection en temps réel et constituer des registres détaillés documentant l'origine, la nature et l'impact de chaque incident.
La sécurité de la chaîne d'approvisionnement représente un enjeu crucial : les banques dépendent de dizaines de prestataires TIC critiques (cloud, télécoms, PSP, éditeurs). DORA impose la cartographie exhaustive de ces dépendances, des clauses contractuelles strictes et un registre transmis via le portail OneGate de la Banque de France. Une panne ou un incident cyber chez un acteur clé peut interrompre le service bancaire.
L'authentification multifacteur et communications sécurisées sont désormais obligatoires sur tous les points d'accès à données sensibles. La première protection qui aurait dû être mise en place, c'est l'authentification multifacteur sur des comptes de fonctionnaires ayant des accès à des données sensibles, souligne un expert après le piratage du fichier FICOBA.
Pour répondre aux exigences combinées de NIS2 et DORA, plusieurs qualifications ANSSI sont pertinentes. Les prestataires PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) sont indispensables pour les audits techniques obligatoires et les tests d'intrusion. DORA impose des tests de résilience opérationnelle numérique tous les 3 ans, réalisés par des testeurs indépendants et certifiés selon les normes techniques établies par l'EBA, l'ESMA et l'EIOPA.
Les prestataires PRIS (Prestataire de Réponse aux Incidents de Sécurité) permettent de satisfaire l'obligation de réactivité immédiate lors d'incidents majeurs, avec notification et remédiation rapides. Les PDIS (Prestataire de Détection des Incidents de Sécurité) apportent la surveillance continue et la détection en temps réel exigées par DORA pour identifier les anomalies avant qu'elles ne dégénèrent.
Enfin, les prestataires PACS (Prestataire d'Accompagnement et de Conseil en Sécurité) accompagnent sur la mise en conformité réglementaire, la refonte des cadres de gouvernance des risques TIC et l'élaboration de plans de continuité adaptés aux exigences sectorielles spécifiques.
Pour le contexte réglementaire NIS2 détaillé de Secteur bancaire, voir notre fiche complète
Pour le secteur bancaire, privilégiez les prestataires qualifiés PASSI ou PASSI-LPM pour les audits de sécurité, PDIS pour la détection d'incidents en continu, et PRIS pour la réponse à incidents. La qualification SecNumCloud est recommandée si vous externalisez des données sensibles vers le cloud. Compte tenu des exigences DORA et de la criticité de vos SI, un prestataire PACS peut accompagner la mise en conformité et les analyses de risques TIC. Consultez l'annuaire des prestataires qualifiés pour identifier les acteurs adaptés à votre périmètre.
Les grands groupes bancaires ont multiplié par cinq leur budget cyber ces trois dernières années. En moyenne, 42 % des entreprises du secteur allouent plus de 5 % de leur budget IT à la cybersécurité en 2025. Pour une entité régulée NIS2, anticipez une hausse budgétaire annuelle de 20 à 30 % pour couvrir audits, SOC, formation, cyber-assurance et mise en conformité DORA. Les investissements incluent détection (PDIS), réponse à incident (PRIS), tests d'intrusion (PASSI), et gestion des tiers TIC. Le ROI se mesure par la réduction du risque d'arrêt d'activité et de sanctions réglementaires.
Le secteur bancaire français fait face à une intensification des attaques : ransomware (45 % des menaces), phishing sophistiqué (55 % des incidents déclarés), attaques DDoS provoquant des indisponibilités de services, et malwares ciblant les clients mobiles (exemple : DroidBot, décembre 2025). Les incidents récents incluent la fuite FICOBA (janvier 2026, 1,2 million de comptes), les attaques sur prestataires et les compromissions de chaînes d'approvisionnement. Les groupes Akira, RansomHub et Qilin restent très actifs contre les établissements français. La directive DORA impose désormais notification sous 4 heures des incidents majeurs.
Oui. Le secteur bancaire cumule plusieurs réglementations : DORA (résilience opérationnelle numérique, applicable depuis le 17 janvier 2025) impose gestion des risques TIC, notification d'incidents sous 4h, tests de résilience et registre des tiers critiques ; le RGPD et la norme PCI DSS encadrent la protection des données ; les établissements OIV sont soumis à la LPM. DORA s'applique à toutes les banques, assurances, établissements de paiement et leurs prestataires TIC critiques. Les sanctions peuvent atteindre 10 M€ ou 5 % du CA annuel mondial. Consultez l'ACPR pour les instructions sectorielles.
Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle