Annexe I — secteur hautement critique

Prestataires cybersécurité spécialisés Secteur bancaire

92 prestataires référencés interviennent pour le secteur Secteur bancaire. Toutes qualifications confondues (PASSI, PRIS, PDIS, PVID, PACS, SecNumCloud), utiles pour la mise en conformité NIS2 (Loi Résilience FR) et l’audit des systèmes d’information sectoriels.

Pour le contexte sectoriel détaillé (périmètre NIS2, calendrier, sanctions), consultez la fiche Secteur bancaire.

Logo Advens

Advens

Lille

Cabinet indépendant à Lille, certifié B Corp™, offrant SOC managé et réponse à incident.

PASSIPDISPRIS
Voir le profil
Logo Alcyconie

Alcyconie

Saint-Malo

Cabinet PACS depuis 2018, Alcyconie gère crises cyber avec 500 exercices et 215 clients en Europe.

PACS
Voir le profil
Logo Aleph

Aleph

VILLEFRANCHE SUR SAONE

Solutions de threat-intelligence et vulnerability-management, OSINT sur l'ensemble du web depuis 2021.

Membre Hexatrust
Voir le profil
Logo Almond

Almond

Sèvres

Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.

PASSI
Voir le profil
Logo Atos

Atos

Bezons

Audit, pentest et SOC managé, avec SecureHorizons pour la conformité NIS2 depuis 2005.

Campus Cyber
Voir le profil
Logo Axians

Axians

Nanterre

Audit et conseil en cybersécurité pour le secteur public et privé, certifié ISO 27001 depuis 1993.

Membre Hexatrust
Voir le profil
Logo BlueSecure

BlueSecure

Puteaux

Plateforme SaaS de sensibilisation à la cybersécurité, 100% made in France, intégrée à Microsoft 365.

Membre Hexatrust
Voir le profil
Logo Bureau Veritas

Bureau Veritas

Neuilly-sur-Seine

Audit et conseil en cybersécurité ISO 27001 pour conformité NIS2, formation pour dirigeants.

Positionné NIS2
Voir le profil
Logo Cegedim

Cegedim

Boulogne-Billancourt

Intégration sécurité et gestion des identités pour le secteur santé, certifié ISO 27001.

SecNumCloud
Voir le profil
Logo CNPP

CNPP

Saint-Marcel

Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.

PASSI
Voir le profil
Logo Deloitte

Deloitte

Paris

Audit, pentest, SOC managé et DPO externalisé, évaluation NIS2 pour secteurs régulés.

Campus Cyber
Voir le profil
Logo Docaposte

Docaposte

Ivry-sur-Seine

Cabinet PVID, audits et conseils en cybersécurité, certifié ISO 27001 et eIDAS, depuis 2007.

PVID
Voir le profil
Logo Evicys

Evicys

Saint Marcel Bel Accueil

Cabinet indépendant en cybersécurité, audits et pentests pour TPE/PME en Auvergne-Rhône-Alpes.

Membre Hexatrust
Voir le profil
Logo Formind

Formind

Issy-les-Moulineaux

Cabinet PASSI, audits NIS2 et gouvernance cybersécurité pour PME en santé, énergie et transports.

PASSI
Voir le profil
Logo Holiseum

Holiseum

Puteaux

Cabinet indépendant avec 6 SOC en Europe, audits PASSI et services managés en cybersécurité.

PACSPASSI
Voir le profil
Logo Hucency

Hucency

Saint-Martin-du-Vivier

Cabinet indépendant de cybersécurité, formation et conseil en gouvernance, ISO 27001 en 2025.

Membre Hexatrust
Voir le profil
Logo I-Tracing

I-Tracing

Courbevoie

Cabinet PASSI, SOC managé et RSSI externalisé, 25 To d'événements analysés quotidiennement.

PASSI
Voir le profil
Logo Idnow

Idnow

Cesson-Sévigné

Gestion des identités avec PVID, 145 millions de transactions annuelles pour le secteur bancaire.

PVID
Voir le profil
Logo Inquest

Inquest

Puteaux

Cabinet d'audit et de formation en cybersécurité, 60+ collaborateurs, ligne CSIRT 24/7.

Membre Hexatrust
Voir le profil
Logo INTRINSEC

INTRINSEC

Puteaux

Cabinet PASSI 5 portées, audits et pentests depuis 1994, pure player cybersécurité indépendant.

PASSI-LPMPRISPACS
Voir le profil
Logo Itrust

Itrust

Labège

Cabinet PASSI 5 portées, audits et pentests pour énergie, santé et secteur bancaire depuis 2015.

PASSI
Voir le profil
Logo KeeeX

KeeeX

Marseille

Cabinet indépendant à Marseille, KeeeX propose des solutions de vérification de données pour divers secteurs.

Membre Hexatrust
Voir le profil
Logo Kyndryl

Kyndryl

Paris

Cabinet NIS2 essentiel, conseil en gouvernance et SOC managé pour secteurs critiques.

Campus Cyber
Voir le profil
Logo LevelBlue

LevelBlue

null

SOC managé et réponse aux incidents pour les secteurs bancaire et santé, équipe de 1000+ consultants.

Campus Cyber
Voir le profil
Logo Lexfo

Lexfo

Paris

Cabinet PRIS pour la réponse aux incidents, audits et pentests, accrédité JEI depuis 2007.

PRIS
Voir le profil
Logo Namirial

Namirial

Montpellier

Vulnerability management et threat intelligence, PVID ANSSI, pour le secteur bancaire et financier.

PVID
Voir le profil
Logo Netsystem

Netsystem

Gardanne

Cabinet PASSI 1 portée, ISO 27001, audits et conseils en cybersécurité pour secteurs critiques.

PASSI
Voir le profil
Logo Oodrive

Oodrive

Paris

Éditeur cloud souverain certifié SecNumCloud, solutions conformes NIS2 pour secteurs sensibles.

SecNumCloud
Voir le profil
Logo Oppida

Oppida

Paris

Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.

PASSI
Voir le profil
Logo Ornisec

Ornisec

Rennes

Cabinet indépendant à Rennes, audits PASSI 5/5 et certifications ISO 27001 pour OIV et PME.

PACSPASSI
Voir le profil
Logo Outscale

Outscale

Saint-Cloud

Premier cloud qualifié SecNumCloud 3.2, intégration sécurité et IAM pour secteurs sensibles.

SecNumCloud
Voir le profil
Logo OVH

OVH

Roubaix

Fournisseur de cloud souverain certifié SecNumCloud, spécialisé en IAM et EDR pour secteurs critiques.

SecNumCloud
Voir le profil
Logo Potech

Potech

Le Plessis-Robinson

Pentests et RSSI externalisé, Potech offre des services de cybersécurité pour le secteur bancaire et public.

Membre Hexatrust
Voir le profil
Logo Quarkslab

Quarkslab

Paris

Audit, pentest et conseil en cybersécurité avec R&D avancée et solution QShield depuis 2011.

Campus Cyber
Voir le profil
Logo SAHAR

SAHAR

Paris

Cabinet indépendant en threat-intelligence, IA souveraine pour secteurs sensibles depuis 2019.

Campus Cyber
Voir le profil
Logo Semperis

Semperis

Paris

Audit, pentest et réponse à incident pour environnements d'identité hybrides depuis 2025.

Campus Cyber
Voir le profil
Logo Sesame it

Sesame it

Paris

Cabinet PDIS basé à Paris, Sesame IT assure la réponse aux incidents pour les infrastructures critiques.

PDIS
Voir le profil
Logo SII

SII

Paris

Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.

PASSI
Voir le profil
Logo SPIE ICS

SPIE ICS

Malakoff

Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.

PASSI
Voir le profil
Logo Synacktiv

Synacktiv

Paris

Cabinet PASSI 1 portée, audits de sécurité et pentests pour 188 clients dans le secteur bancaire.

PASSI
Voir le profil
Logo Sysdream

Sysdream

Levallois-Perret

Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.

PASSI
Voir le profil
Logo Systemis

Systemis

Paris

Cabinet indépendant de cybersécurité, formation et SOC managé pour TPE-PME depuis 2020.

Campus Cyber
Voir le profil
Logo TEHTRIS

TEHTRIS

Bordeaux

Solutions EDR-XDR et SOC managé, 100% développées en France, avec IA Cyberia intégrée.

Campus Cyber
Voir le profil
Logo Tersedia

Tersedia

Chatou

Cabinet indépendant certifié ISO 27001, intégration sécurité et SOC managé depuis 1996.

Membre Hexatrust
Voir le profil
Logo Thales Cyber Solutions

Thales Cyber Solutions

Vélizy-Villacoublay

Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.

PASSIPDISPRIS
Voir le profil
Logo Wavestone

Wavestone

Puteaux

Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.

PASSIPRIS
Voir le profil
Logo Whaller

Whaller

Suresnes

Plateforme collaborative qualifiée SecNumCloud, dédiée à la gestion des identités et au SIEM.

SecNumCloud
Voir le profil
Logo XMCO

XMCO

Paris

Cabinet PASSI 1 portée, audits et pentests pour énergie, banque et santé depuis 2000.

PASSI
Voir le profil
Logo Ziwit

Ziwit

Montpellier

Cabinet PASSI 5 portées, audits et pentests certifiés ISO 27001 depuis 2010 à Montpellier.

PASSI
Voir le profil
Voir la carte des implantations

Prestataires cybersécurité pour le secteur Secteur bancaire

Profil cyber du secteur Secteur bancaire

Le secteur bancaire est confronté à une surface d'attaque considérable et à une menace cyber en constante hausse. En janvier 2026, un acteur malveillant a consulté les données concernant 1,2 million de comptes bancaires via le fichier FICOBA. La Banque Postale a subi une attaque DDoS massive en décembre 2025, rendant indisponibles ses sites et applications pendant plusieurs heures. Les vecteurs d'attaque typiques incluent les ransomwares, les attaques DDoS, le phishing amplifié par IA et l'exploitation de vulnérabilités dans les équipements de bordure (pare-feu, passerelles VPN). Le malware DroidBot, apparu en décembre 2025, a ciblé les clients de 8 banques françaises en se faisant passer pour une application officielle.

Au-delà de NIS2, le secteur bancaire est soumis à des contraintes réglementaires spécifiques renforcées. DORA (Digital Operational Resilience Act) impose depuis le 17 janvier 2025 à toutes les banques européennes de renforcer leur protection contre les cyberattaques et d'améliorer la résilience de leurs systèmes informatiques. L'ENISA a analysé 488 incidents publics touchant le secteur financier en Europe entre janvier 2023 et juin 2024, dont 46 % concernaient des banques. Les sanctions prévues sont sévères : amendes pouvant atteindre 10 millions d'euros ou 5% du chiffre d'affaires annuel mondial.

Mesures NIS2 prioritaires pour ce secteur

Face à ces menaces, trois mesures NIS2 s'imposent comme prioritaires pour les établissements bancaires. La gestion des incidents constitue le premier pilier : DORA impose une notification des incidents majeurs sous 24 heures aux autorités compétentes, avec une classification rigoureuse selon la gravité. Les établissements doivent déployer des mécanismes de détection en temps réel et constituer des registres détaillés documentant l'origine, la nature et l'impact de chaque incident.

La sécurité de la chaîne d'approvisionnement représente un enjeu crucial : les banques dépendent de dizaines de prestataires TIC critiques (cloud, télécoms, PSP, éditeurs). DORA impose la cartographie exhaustive de ces dépendances, des clauses contractuelles strictes et un registre transmis via le portail OneGate de la Banque de France. Une panne ou un incident cyber chez un acteur clé peut interrompre le service bancaire.

L'authentification multifacteur et communications sécurisées sont désormais obligatoires sur tous les points d'accès à données sensibles. La première protection qui aurait dû être mise en place, c'est l'authentification multifacteur sur des comptes de fonctionnaires ayant des accès à des données sensibles, souligne un expert après le piratage du fichier FICOBA.

Quels prestataires mobiliser

Pour répondre aux exigences combinées de NIS2 et DORA, plusieurs qualifications ANSSI sont pertinentes. Les prestataires PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) sont indispensables pour les audits techniques obligatoires et les tests d'intrusion. DORA impose des tests de résilience opérationnelle numérique tous les 3 ans, réalisés par des testeurs indépendants et certifiés selon les normes techniques établies par l'EBA, l'ESMA et l'EIOPA.

Les prestataires PRIS (Prestataire de Réponse aux Incidents de Sécurité) permettent de satisfaire l'obligation de réactivité immédiate lors d'incidents majeurs, avec notification et remédiation rapides. Les PDIS (Prestataire de Détection des Incidents de Sécurité) apportent la surveillance continue et la détection en temps réel exigées par DORA pour identifier les anomalies avant qu'elles ne dégénèrent.

Enfin, les prestataires PACS (Prestataire d'Accompagnement et de Conseil en Sécurité) accompagnent sur la mise en conformité réglementaire, la refonte des cadres de gouvernance des risques TIC et l'élaboration de plans de continuité adaptés aux exigences sectorielles spécifiques.

Pour le contexte réglementaire NIS2 détaillé de Secteur bancaire, voir notre fiche complète

Sources de cette fiche

Questions fréquentes

Quelles qualifications ANSSI privilégier pour une banque régulée NIS2 ?

Pour le secteur bancaire, privilégiez les prestataires qualifiés PASSI ou PASSI-LPM pour les audits de sécurité, PDIS pour la détection d'incidents en continu, et PRIS pour la réponse à incidents. La qualification SecNumCloud est recommandée si vous externalisez des données sensibles vers le cloud. Compte tenu des exigences DORA et de la criticité de vos SI, un prestataire PACS peut accompagner la mise en conformité et les analyses de risques TIC. Consultez l'annuaire des prestataires qualifiés pour identifier les acteurs adaptés à votre périmètre.

Quel budget cyber typique pour une banque régulée NIS2 ?

Les grands groupes bancaires ont multiplié par cinq leur budget cyber ces trois dernières années. En moyenne, 42 % des entreprises du secteur allouent plus de 5 % de leur budget IT à la cybersécurité en 2025. Pour une entité régulée NIS2, anticipez une hausse budgétaire annuelle de 20 à 30 % pour couvrir audits, SOC, formation, cyber-assurance et mise en conformité DORA. Les investissements incluent détection (PDIS), réponse à incident (PRIS), tests d'intrusion (PASSI), et gestion des tiers TIC. Le ROI se mesure par la réduction du risque d'arrêt d'activité et de sanctions réglementaires.

Quelles sont les principales cyberattaques visant les banques en 2024-2026 ?

Le secteur bancaire français fait face à une intensification des attaques : ransomware (45 % des menaces), phishing sophistiqué (55 % des incidents déclarés), attaques DDoS provoquant des indisponibilités de services, et malwares ciblant les clients mobiles (exemple : DroidBot, décembre 2025). Les incidents récents incluent la fuite FICOBA (janvier 2026, 1,2 million de comptes), les attaques sur prestataires et les compromissions de chaînes d'approvisionnement. Les groupes Akira, RansomHub et Qilin restent très actifs contre les établissements français. La directive DORA impose désormais notification sous 4 heures des incidents majeurs.

Le secteur bancaire a-t-il des obligations spécifiques au-delà de NIS2 ?

Oui. Le secteur bancaire cumule plusieurs réglementations : DORA (résilience opérationnelle numérique, applicable depuis le 17 janvier 2025) impose gestion des risques TIC, notification d'incidents sous 4h, tests de résilience et registre des tiers critiques ; le RGPD et la norme PCI DSS encadrent la protection des données ; les établissements OIV sont soumis à la LPM. DORA s'applique à toutes les banques, assurances, établissements de paiement et leurs prestataires TIC critiques. Les sanctions peuvent atteindre 10 M€ ou 5 % du CA annuel mondial. Consultez l'ACPR pour les instructions sectorielles.

Prestataires dans d’autres secteurs

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle