Annexe I — secteur hautement critique

Prestataires cybersécurité spécialisés Transports

58 prestataires référencés interviennent pour le secteur Transports. Toutes qualifications confondues (PASSI, PRIS, PDIS, PVID, PACS, SecNumCloud), utiles pour la mise en conformité NIS2 (Loi Résilience FR) et l’audit des systèmes d’information sectoriels.

Pour le contexte sectoriel détaillé (périmètre NIS2, calendrier, sanctions), consultez la fiche Transports.

Logo Adamante Cyber

Adamante Cyber

Guyancourt

Cabinet indépendant spécialisé en cybersécurité OT, audits PASSI 3 portées pour l'énergie et le transport.

Membre Hexatrust
Voir le profil
Logo Alcyconie

Alcyconie

Saint-Malo

Cabinet PACS depuis 2018, Alcyconie gère crises cyber avec 500 exercices et 215 clients en Europe.

PACS
Voir le profil
Logo Almond

Almond

Sèvres

Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.

PASSI
Voir le profil
Logo Atos

Atos

Bezons

Audit, pentest et SOC managé, avec SecureHorizons pour la conformité NIS2 depuis 2005.

Campus Cyber
Voir le profil
Logo Axians

Axians

Nanterre

Audit et conseil en cybersécurité pour le secteur public et privé, certifié ISO 27001 depuis 1993.

Membre Hexatrust
Voir le profil
Logo BlueSecure

BlueSecure

Puteaux

Plateforme SaaS de sensibilisation à la cybersécurité, 100% made in France, intégrée à Microsoft 365.

Membre Hexatrust
Voir le profil
Logo Bureau Veritas

Bureau Veritas

Neuilly-sur-Seine

Audit et conseil en cybersécurité ISO 27001 pour conformité NIS2, formation pour dirigeants.

Positionné NIS2
Voir le profil
Logo Cyberium

Cyberium

Montpellier

Solutions de segmentation réseau unidirectionnelle pour infrastructures critiques, conforme aux normes NIS2.

Membre Hexatrust
Voir le profil
Logo Deloitte

Deloitte

Paris

Audit, pentest, SOC managé et DPO externalisé, évaluation NIS2 pour secteurs régulés.

Campus Cyber
Voir le profil
Logo Evicys

Evicys

Saint Marcel Bel Accueil

Cabinet indépendant en cybersécurité, audits et pentests pour TPE/PME en Auvergne-Rhône-Alpes.

Membre Hexatrust
Voir le profil
Logo Eviden

Eviden

Bezons

Gestion des identités et cloud souverain pour administrations et secteurs critiques depuis 2004.

Campus Cyber
Voir le profil
Logo Filigran

Filigran

Asnières-sur-Seine

Cabinet indépendant certifié ISO 27001, solutions open-source pour threat intelligence et réponse aux incidents.

Membre Hexatrust
Voir le profil
Logo Formind

Formind

Issy-les-Moulineaux

Cabinet PASSI, audits NIS2 et gouvernance cybersécurité pour PME en santé, énergie et transports.

PASSI
Voir le profil
Logo Holiseum

Holiseum

Puteaux

Cabinet indépendant avec 6 SOC en Europe, audits PASSI et services managés en cybersécurité.

PACSPASSI
Voir le profil
Logo I-Tracing

I-Tracing

Courbevoie

Cabinet PASSI, SOC managé et RSSI externalisé, 25 To d'événements analysés quotidiennement.

PASSI
Voir le profil
Logo Inquest

Inquest

Puteaux

Cabinet d'audit et de formation en cybersécurité, 60+ collaborateurs, ligne CSIRT 24/7.

Membre Hexatrust
Voir le profil
Logo iQanto

iQanto

Marseille

Cabinet PASSI 3 portées, audits et pentests pour l'énergie et l'industrie, expertise OT/IT.

PASSI
Voir le profil
Logo Jfelsen

Jfelsen

Lille

Cabinet indépendant à Lille, audit et conseil en conformité ADR pour marchandises dangereuses.

Positionné NIS2
Voir le profil
Logo KeeeX

KeeeX

Marseille

Cabinet indépendant à Marseille, KeeeX propose des solutions de vérification de données pour divers secteurs.

Membre Hexatrust
Voir le profil
Logo Kereval

Kereval

Thorigné-Fouillard

Cabinet PASSI 1 portée, audits et pentests en cybersécurité pour santé et transports depuis 2002.

PASSI
Voir le profil
Logo Kyndryl

Kyndryl

Paris

Cabinet NIS2 essentiel, conseil en gouvernance et SOC managé pour secteurs critiques.

Campus Cyber
Voir le profil
Logo NEVERHACK

NEVERHACK

Paris

Cabinet PASSI 2 portées, SOC managé et RSSI externalisé sur infrastructure souveraine française.

PASSI
Voir le profil
Logo Ornisec

Ornisec

Rennes

Cabinet indépendant à Rennes, audits PASSI 5/5 et certifications ISO 27001 pour OIV et PME.

PACSPASSI
Voir le profil
Logo Provenrun

Provenrun

Paris

Cabinet indépendant à Paris, conseil en cybersécurité et intégration sécurisée, certifié EAL7.

Membre Hexatrust
Voir le profil
Logo Semperis

Semperis

Paris

Audit, pentest et réponse à incident pour environnements d'identité hybrides depuis 2025.

Campus Cyber
Voir le profil
Logo Sesame it

Sesame it

Paris

Cabinet PDIS basé à Paris, Sesame IT assure la réponse aux incidents pour les infrastructures critiques.

PDIS
Voir le profil
Logo SII

SII

Paris

Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.

PASSI
Voir le profil
Logo Sysdream

Sysdream

Levallois-Perret

Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.

PASSI
Voir le profil
Logo Systemis

Systemis

Paris

Cabinet indépendant de cybersécurité, formation et SOC managé pour TPE-PME depuis 2020.

Campus Cyber
Voir le profil
Logo TEHTRIS

TEHTRIS

Bordeaux

Solutions EDR-XDR et SOC managé, 100% développées en France, avec IA Cyberia intégrée.

Campus Cyber
Voir le profil
Logo Thales Cyber Solutions

Thales Cyber Solutions

Vélizy-Villacoublay

Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.

PASSIPDISPRIS
Voir le profil
Logo Wavestone

Wavestone

Puteaux

Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.

PASSIPRIS
Voir le profil
Voir la carte des implantations

Prestataires cybersécurité pour le secteur Transports

Profil cyber du secteur Transports : surface d'attaque, vecteurs typiques, contraintes réglementaires sectorielles

Le secteur Transports est le troisième secteur le plus ciblé dans l'UE, avec 83,9 % des incidents dominés par les ransomwares et 16,1 % par les violations de données. Entre janvier 2020 et décembre 2024, l'ANSSI a traité 123 événements de cybersécurité affectant des entités françaises du secteur des transports urbains, dont 91 signalements et 32 incidents confirmés.

La surface d'attaque du secteur s'est considérablement élargie : numérisation croissante des moyens de transport, développement de la billettique et multiplication des objets connectés exposent les systèmes ferroviaires, aériens, routiers et maritimes. Le phishing représente environ 60 % des vecteurs d'intrusion. Les attaques DDoS ont également explosé, notamment pendant les Jeux Olympiques de Paris 2024.

Au-delà de NIS2, des réglementations sectorielles spécifiques s'appliquent. Pour l'aérien, la Partie-IS sera obligatoire à partir d'octobre 2025 pour les organismes agréés par l'EASA, et d'ici février 2026 pour les autres organismes. Elle impose un Système de Management de la Sécurité de l'Information (ISMS), des processus de gestion des incidents et un système de partage d'informations vers les Autorités. Le ferroviaire reste soumis aux obligations OSE depuis 2018.

Mesures NIS2 prioritaires pour le secteur Transports

Trois mesures NIS2 sont critiques pour ce secteur :

Gestion des incidents : la criticité des services du secteur, qui supportent mal les interruptions d'activité, renforce la pression sur les victimes d'attaques. La capacité à détecter, répondre et reprendre rapidement après un incident ransomware ou DDoS conditionne la continuité du service public. Les mécanismes de détection précoce et de réponse coordonnée sont indispensables.

Sécurité de la chaîne d'approvisionnement : 88 % des responsables de la sécurité craignent une attaque de la chaîne d'approvisionnement, et plus de 70 % des organisations ont connu au moins un incident majeur impliquant leurs fournisseurs. L'interconnexion entre opérateurs, sous-traitants, prestataires logistiques et systèmes de billetterie multiplie les points d'entrée pour les attaquants.

Analyse de risques de sécurité SI : l'imbrication de plusieurs réseaux informatiques de grande taille ainsi que la diversité des équipements complexifient les questions de sécurité et augmentent significativement la surface d'attaque. L'analyse de risques doit intégrer systèmes de signalisation, TMS, billettique, supervision, IoT embarqués et infrastructures critiques.

Quels prestataires mobiliser pour le secteur Transports

PASSI : audit de sécurité annuel des infrastructures critiques (systèmes de contrôle-commande ferroviaire, plateformes de billettique, TMS) et tests d'intrusion sur les périmètres exposés. Indispensables pour vérifier la robustesse face aux ransomwares et aux tentatives de compromission des systèmes de conduite ou de signalisation.

PRIS : intervention en urgence lors d'un incident majeur — ransomware paralysant un réseau de transport, compromission d'un système de vente ou attaque DDoS bloquant les interfaces usagers. La réactivité d'un PRIS qualifié permet de limiter l'impact opérationnel et de reprendre l'activité en mode dégradé.

PDIS : surveillance continue (SOC spécialisé) des réseaux de transport, détection d'anomalies sur les systèmes IoT, les TMS et les infrastructures de billettique. Crucial pour identifier les tentatives de préfiltration, mouvements latéraux ou exfiltration de données personnelles d'usagers avant escalade.

PACS : accompagnement pour la mise en conformité NIS2 et Partie-IS (aérien), élaboration de politiques de sécurité SI, définition de processus de gestion de crise cyber et formation des équipes métier. Pertinent pour structurer la gouvernance cyber dans un contexte multiréglementaire complexe.

Pour le contexte réglementaire NIS2 détaillé de Transports, voir notre fiche complète

Sources de cette fiche

Questions fréquentes

Quelles qualifications ANSSI privilégier pour une entité du secteur Transports ?

Pour une entité Transports régulée NIS2, privilégiez les prestataires qualifiés PASSI pour les audits de sécurité (tests d'intrusion, analyse de vulnérabilités des systèmes OT/IT), PDIS et PRIS pour la détection et la réponse aux incidents dans un secteur exposé aux ransomwares et aux attaques par déni de service. Un PACS peut accompagner la mise en conformité avec le référentiel ReCyF de l'ANSSI. Pour les infrastructures cloud ou les systèmes de gestion de flotte, vérifiez la qualification SecNumCloud si vous hébergez des données critiques. Consultez notre annuaire des prestataires qualifiés pour comparer.

Quel budget cyber prévoir pour une entité Transports régulée NIS2 ?

Pour une ETI du secteur Transports, la mise en conformité NIS2 représente entre 100 000 € et 500 000 € sur 18 à 24 mois, incluant l'audit initial, les outils techniques, la formation et l'accompagnement juridique. Pour une PME de 50 postes partant de zéro, comptez 15 000 à 40 000 € la première année, puis 5 000 à 15 000 € par an pour le maintien. Ces montants couvrent audit PASSI, outils EDR, MFA, backups, formation et maintien en condition de sécurité. Anticipez également les coûts d'assurance cyber et de RSSI externe si nécessaire.

Quelles sont les principales cyberattaques visant le secteur Transports ?

Le secteur transport est le troisième secteur le plus ciblé par les cyberattaques dans l'UE, avec 7,5 % de tous les incidents, dominés par les ransomwares (83,9 %) et les violations de données (16,1 %). En France, le secteur des transports devient la cible principale des cyberattaques, dépassant l'industrie manufacturière. Le phishing représente environ 60 % des vecteurs d'intrusion observés en Europe. Les tensions géopolitiques ont été un catalyseur fort avec de nombreuses attaques par déni de service (DDoS). Renforcez votre protection via des prestataires PDIS et PRIS.

Le secteur Transports a-t-il des obligations cyber au-delà de NIS2 ?

Oui. Les infrastructures critiques du transport ferroviaire sont concernées par des réglementations spécifiques, notamment au niveau européen avec les agences sectorielles (ERA pour le ferroviaire, EASA pour l'aérien, EMSA pour le maritime). La directive NIS2 et le Cyber Resilience Act (CRA) imposent des exigences strictes, notamment l'évaluation et l'atténuation des risques cyber, l'amélioration des capacités de réponse aux incidents et le signalement des incidents dans des délais stricts. Le transport aérien et maritime disposent de cadres normatifs propres (IEC 62443 pour les systèmes industriels). Consultez l'ANSSI pour les référentiels sectoriels.

Prestataires dans d’autres secteurs

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle