DÉCOUVREZ MATPROOF SUR VOTRE STACK — RÉSERVEZ UNE DÉMO DE 30 MINUTES

Prestataires de test d'intrusion en France : comment choisir, et quand choisir quelqu'un d'autre

Cette page ne commence pas par les prestataires mais par votre régime, parce que c'est là que le budget français part de travers. Trois faits vérifiés le 19 août 2026 vont à rebours de ce que vous lirez ailleurs. NIS2 n'est pas transposée en France : le Sénat a voté en mars 2025, l'Assemblée nationale n'a pas encore examiné le texte en séance, et le ReCyF de l'ANSSI reste un document de travail. L'ACPR n'impose pas de test d'intrusion, elle le qualifie de bonne pratique, et c'est DORA qui oblige. La qualification PASSI n'est obligatoire que dans des cas étroits : SecNumCloud, certains contrôles d'OIV, et TIBER-FR quand des drapeaux visent un SIIV. Sur les 66 prestataires PASSI du catalogue ANSSI, 58 portent la mention tests d'intrusion et 25 la mention sécurité nationale. Matproof n'est pas qualifié PASSI et n'emploie aucun pentester humain. Nous le disons avant l'achat, pas après.

MW
Rédigé par Malte Wagenbach
Fondateur de Matproof Security. Spécialisé dans les tests d'intrusion pilotés par IA et la conformité UE (DORA, NIS2, ANSSI RGS, ISO 27001).
Dernière révision : 19 août 2026

Choisir un prestataire en France : commencez par le texte, pas par le devis

L'ordre compte. Lisez votre contrat client, votre cahier des charges et votre statut avant de demander des devis, parce que le texte désigne souvent déjà la réponse. Êtes-vous prestataire de cloud visant la qualification SecNumCloud ? Alors l'exigence 18.2.1 vous impose un audit qualifié par an réalisé par un PASSI qualifié, incluant explicitement le test d'intrusion des interfaces d'administration exposées et, pour un service SaaS, de l'interface utilisateur. Il n'y a pas de discussion. Êtes-vous opérateur d'importance vitale ? Le Premier ministre peut déclencher un contrôle, et s'il désigne un prestataire, vous le choisissez sur la liste publiée par l'ANSSI, à vos frais. En revanche, pour l'audit d'homologation d'un SIIV dans le secteur Finances, l'arrêté vous autorise expressément à réaliser vous-même l'audit. Êtes-vous une entité financière ? DORA vous impose des tests appropriés au moins une fois par an sur les systèmes soutenant des fonctions critiques ou importantes, et le TLPT tous les trois ans seulement si vous avez reçu une lettre d'identification de votre autorité. Attendez-vous NIS2 ? Le texte n'est pas adopté, et quand il le sera, le projet de mesures de l'ANSSI place l'audit dans les objectifs 16 à 20, réservés aux entités essentielles, avec le test d'intrusion comme une option parmi cinq. Si aucun texte ne vous impose rien, vous choisissez sur le fond. Cinq questions tranchent. Le prestataire prouve-t-il chaque finding par une exploitation, ou transmet-il la sortie d'un scanner ? Le rapport est-il rattaché aux contrôles que votre auditeur vérifie ? Quelle sera la fraîcheur de la preuve, sachant qu'un rapport décrit une journée ? Le re-test après correction est-il compris ? Et obtenez-vous un prix sans rendez-vous commercial ? Adaptez enfin l'outil au travail. Une plateforme couvre le web, les API et la surface externe toute l'année. Une équipe humaine reste la bonne réponse pour l'ingénierie sociale, l'intrusion physique, la Red Team et tout ce qui demande d'improviser.

  • Vérifiez la colonne, pas le logo. Sur les 66 prestataires PASSI du catalogue ANSSI, huit ne portent pas la mention « tests d'intrusion ». Un prestataire peut être PASSI sans être qualifié pour le pentest.
  • Distinguez PASSI et PASSI LPM. Seuls 25 prestataires portent la mention « sécurité nationale », requise pour intervenir sur les SIIV des OIV.
  • Vérifiez la date de fin de qualification dans le catalogue. Une qualification vaut trois ans au maximum, et le catalogue est mis à jour au moins une fois par mois.
  • Depuis la version 2.2 du référentiel, il existe deux niveaux, élevé et substantiel. Regardez lequel figure en face du nom.
  • N'écrivez pas « NIS2 impose un test d'intrusion en France ». La loi n'est pas adoptée, le ReCyF porte la mention « DOCUMENT DE TRAVAIL », l'objectif 17 ne vise que les entités essentielles, et le test d'intrusion y est une option parmi cinq.
  • N'écrivez pas « l'ACPR impose un test d'intrusion ». Sa notice impose un cadre de test, puis présente le test d'intrusion « à titre de bonne pratique ». L'obligation vient de DORA.
  • Le TLPT ne se déclenche pas tout seul. L'ACPR précise que sans lettre d'identification, l'entité n'est pas assujettie à l'article 26. Elle ajoute qu'une campagne annuelle de tests d'intrusion n'équivaut « en aucun cas » à un TLPT.
  • Aucun texte français ne nomme OSCP, CREST, CEH ni GIAC. Le référentiel PASSI se contente de recommander une formation et un an d'expérience. La qualification porte sur l'entreprise, pas sur la personne.
  • Demandez le prix du re-test par écrit. Aucun prestataire français que nous avons vérifié ne le publie.

Ce que couvre Matproof Sentinel

  • Reconnaissance : nmap, amass et httpx cartographient la surface avant tout sondage.
  • Web : couverture de l'OWASP Top 10 avec nuclei, sqlmap et OWASP ZAP.
  • API : REST et GraphQL face à l'OWASP API Security Top 10.
  • Infrastructure : services exposés, équipements de bordure, TLS et DNS avec testssl.sh.
  • Cloud : configuration et IAM avec Prowler, sur l'offre Growth.
  • Mobile : paquets iOS et Android avec MobSF, sur l'offre Growth.
  • Code source et chaîne d'approvisionnement : Semgrep, Gitleaks et Trivy lisent les dépôts que vous connectez.
  • Validation : un ValidatorAgent rejoue chaque finding et le marque VALIDATED, UNVERIFIED ou FALSE_POSITIVE.
  • Restitution : PDF, JSON et SARIF 2.1.0, rattachés aux contrôles ISO 27001, SOC 2, NIS2, DORA et PCI DSS.
  • La propriété du domaine est confirmée par un enregistrement TXT DNS ou un fichier HTTP avant tout envoi de trafic.

Exemple de finding

Info

La comparaison honnête, dans les deux sens

Un cabinet français qualifié PASSI vous donne un auditeur identifié, une qualification que vous pouvez montrer à un client ou à un auditeur, et la capacité d'improviser contre votre logique métier. Il vous donne aussi une réunion de cadrage, des semaines d'attente, un rapport qui décrit une journée, et souvent une seconde facture pour le re-test. Une plateforme vous donne un prix à l'avance, un rapport en une demi-heure, des tests qui tournent toute l'année et une sortie lisible par votre chaîne d'intégration. Elle ne vous donne ni humain, ni qualification, ni ingénierie sociale, ni recherche de zero-day. Aucune des deux n'est meilleure dans l'absolu. Elles répondent à des questions différentes. « Puis-je montrer à mon client un rapport signé par un prestataire qualifié » est une question. « La version que j'ai livrée ce matin est-elle propre » en est une autre.

Correction : Identifiez la question qui vous est posée, et par qui. Si elle vient d'un marché public, d'un auditeur de certification ou de votre autorité TLPT, achetez la qualification. Si elle vient de vos propres équipes ou d'un auditeur qui veut des preuves sur une période, achetez le test continu. Si les deux vous sont posées, achetez les deux : une mission qualifiée par an pour la signature, et des tests automatisés continus pour la preuve intermédiaire. C'est ce que font la plupart des équipes matures, et cela coûte en général moins cher que deux missions annuelles.

Référence : Décret n° 2015-350 et référentiel PASSI v2.2 · SecNumCloud v3.2 exigences 18.2.1 à 18.2.3 · Règlement (UE) 2022/2554 articles 24 à 26 · Guide TIBER-FR version 2 · Prix de Matproof Sentinel : matproof.com/pricing

Scan gratuit, Matproof Sentinel et un prestataire français qualifié

Scan gratuitMatproof SentinelConsultance classique
Prix public avant l'appel commercial✓ 149 € / 299 € / 1 490 € / sur mesureRare. Cinq prestataires publient une grille
Pentester humain✗ agents IA uniquement
Qualification PASSI de l'ANSSI✗ Matproof ne l'a pas✓ chez 58 prestataires qualifiés tests d'intrusion
PASSI LPM, interventions sur SIIV✗ hors périmètre✓ chez 25 prestataires
TLPT sous DORA article 26 et TIBER-FR✗ hors périmètre✓ chez les prestataires conformes aux exigences BCE
Audit qualifié SecNumCloud✗ hors périmètre✓ PASSI qualifié obligatoire
Preuve d'exploitation par finding✓ le ValidatorAgent rejoue chaque finding
Findings marqués VALIDATED / UNVERIFIED / FALSE_POSITIVE✓ sur chaque finding✗ le plus souvent une simple criticité
Ingénierie sociale, phishing, intrusion physique✗ hors périmètre✓ sur une mission Red Team
Tests entre deux missions annuelles✓ en continuDeux prestataires publient une offre récurrente
Sortie lisible par machine✓ SARIF 2.1.0 et JSONLe plus souvent un PDF
Méthode publiéen/a✓ docs.matproof.com, y compris ce qu'il ne fait pasVariable

Ce que votre régime exige vraiment

Marché : France · Chiffres vérifiés le 19 août 2026. Chaque ligne renvoie à la page d'où provient le chiffre.

Régime et qui il viseCe qui est réellement imposéCe que dit la source, mot pour motSource
OIV, contrôle demandé par le Premier ministrePASSI obligatoire si un prestataire est désignéArticle L. 1332-6-3 : les contrôles « sont effectués par l'autorité nationale de sécurité des systèmes d'information ou par des services de l'Etat désignés par le Premier ministre ou par des prestataires de service qualifiés par ce dernier. Le coût des contrôles est à la charge de l'opérateur. »Légifrance, code de la défense, article L. 1332-6-3
OIV, liste des prestataires admisListe publiée par l'ANSSIArticle R. 1332-41-16 : « L'Agence nationale de la sécurité des systèmes d'information met à la disposition du public par voie électronique la liste des prestataires de service qualifiés ».Légifrance, code de la défense, article R. 1332-41-16
OIV, audit d'homologation d'un SIIV, secteur FinancesL'opérateur peut s'auditer lui-mêmeArrêté du 28 novembre 2016, annexe I, règle 2 : l'audit « comporte notamment la réalisation d'un audit d'architecture, d'un audit de configuration, d'un audit organisationnel et physique et de tests de vulnérabilité et d'intrusion », et « L'opérateur peut réaliser lui-même l'audit ou recourir à un prestataire qualifié ».Légifrance, arrêté du 28 novembre 2016, secteur « Finances »
NIS2, statut de la transposition en FrancePas adoptée au 19 août 2026Le Sénat a adopté le texte le 12 mars 2025. À l'Assemblée nationale, la dernière étape publiée est le texte de la commission du 10 septembre 2025. Aucune séance publique, aucune CMP, aucune promulgation. L'ANSSI écrit : « La transposition de la directive NIS 2 en France est en cours. »Sénat, dossier législatif du projet de loi résilience (PJL 24-033)
NIS2, futur référentiel ReCyFDocument de travail, non obligatoireL'ANSSI le décrit comme « diffusé à ce stade en tant que document de travail » et « par défaut non-obligatoire ». Il permettra aux assujettis qui l'appliquent de s'en prévaloir en cas de contrôle.ANSSI, directive NIS 2
ReCyF, objectif 17, entités essentielles seulementLe test d'intrusion est une option sur cinqMesure 17.3-EE : « l'audit de sécurité comprend au minimum une activité parmi les suivantes : un test d'intrusion […], un audit de configuration, un audit d'architecture, un audit organisationnel et physique et, lorsque cela est pertinent, un audit de code. » Les objectifs 16 à 20 ne visent que les EE, pas les EI.ANSSI, Référentiel Cyber France (ReCyF), document de travail (PDF)
ReCyF, recours à un prestataire PASSIFacultatif, sert de preuveLes entités essentielles « peuvent se prévaloir lors d'un contrôle du recours à une prestation d'audit en sécurité des systèmes d'information (PASSI), qualifiée par l'ANSSI ». C'est un moyen de preuve, pas une obligation.ANSSI, Référentiel Cyber France (ReCyF), document de travail (PDF)
SecNumCloud, prestataires de cloud qualifiésPASSI obligatoire, tests d'intrusion imposésExigence 18.2.1 a) : « Le prestataire doit inclure dans le programme d'audit un audit qualifié par an réalisé par un prestataire d'audit de la sécurité des systèmes d'information [PASSI] qualifié », couvrant « le test d'intrusion des interfaces d'administration exposées sur un réseau public » et « le test d'intrusion de l'interface utilisateur pour les services SaaS ».ANSSI, SecNumCloud référentiel d'exigences (PDF)
DORA, toutes entités financières hors microentreprisesTests annuels sur les fonctions critiquesArticle 24(6) : les entités s'assurent « at least yearly, that appropriate tests are conducted on all ICT systems and applications supporting critical or important functions ». L'article 25(1) cite le « penetration testing » parmi les tests possibles.Règlement (UE) 2022/2554 (DORA), articles 24, 25 et 26
DORA article 26, entités désignéesTLPT au moins tous les 3 ansArticle 26(1) : les entités identifiées « shall carry out at least every 3 years advanced testing by means of TLPT ». L'ACPR précise : « Tant qu'aucune lettre d'identification n'a été reçue […] l'entité n'est pas assujettie aux exigences de l'article 26 DORA. »ACPR, FAQ sur la directive et le règlement DORA
TIBER-FR, prestataires TI et Red TeamPASSI LPM si des drapeaux visent un SIIVLe guide impose que, si le CT d'un OIV pose des drapeaux sur des systèmes SIIV, les prestataires figurent sur la liste PASSI LPM, et « are not allowed to delegate the work to sub-contractors which are not PASSI LPM certified and are not based in the EU ». Sans drapeau SIIV, PASSI-RGS est seulement recommandé.Banque de France, ACPR et AMF, TIBER-FR National Implementation Guide (PDF)
ACPR, banques, paiements, investissementCadre de test obligatoire, pentest recommandéLa notice du 7 juillet 2021 impose un cadre de test, puis ajoute « À titre de bonne pratique, les tests peuvent notamment prendre les formes suivantes : […] des tests d'intrusion ». L'ACPR recommande aussi un second test pour valider les corrections.ACPR, notice relative à la gestion du risque informatique (PDF)
Certification individuelle des testeursAucune exigence en droit françaisAucun des textes vérifiés ne nomme OSCP, CREST, CEH ou GIAC. L'ACPR l'écrit : « ni DORA ni TIBER-EU ne spécifient les certifications attendues pour les testeurs ». Le référentiel PASSI se limite à des recommandations d'expérience.ACPR, FAQ sur la directive et le règlement DORA

Lisez ceci avant de demander des devis. Trois idées fausses coûtent cher en France. Première : « NIS2 impose un test d'intrusion ». La loi n'est pas adoptée et le ReCyF est un document de travail. Deuxième : « l'ACPR impose un test d'intrusion ». Elle ne l'impose pas, elle le qualifie de bonne pratique. C'est DORA qui oblige. Troisième : « il faut un prestataire PASSI ». C'est vrai dans des cas étroits, et faux dans la plupart des autres. Lisez d'abord votre contrat, votre marché et votre statut.

La qualification PASSI en chiffres

Marché : France · Chiffres vérifiés le 19 août 2026. Chaque ligne renvoie à la page d'où provient le chiffre.

ÉlémentCe qui est publiéCe que dit la sourceSource
Les cinq activités couvertesLe test d'intrusion en fait partie« Les prestataires d'audit de la sécurité des systèmes d'information sont qualifiés au titre de l'article 14 du décret n°2015-350 pour l'une ou plusieurs des activités suivantes : audit organisationnel et physique, audit d'architecture, audit de configuration, audit de code source, tests d'intrusion. »ANSSI, catalogue des produits, services et sites certifiés et qualifiés (PDF)
Prestataires PASSI qualifiés au total66 prestatairesRelevé effectué sur la section 3.1.2 du catalogue du 13 août 2026. L'ANSSI ne publie pas de total.ANSSI, catalogue des produits, services et sites certifiés et qualifiés (PDF)
Qualifiés pour les tests d'intrusion58 prestatairesHuit prestataires qualifiés PASSI ne portent pas la mention « tests d'intrusion ». Vérifiez la colonne, pas seulement le logo PASSI.ANSSI, catalogue des produits, services et sites certifiés et qualifiés (PDF)
Qualifiés « sécurité nationale » (PASSI LPM)25 prestatairesLa colonne indique si le prestataire peut intervenir « pour les besoins de la sécurité nationale », ce qui « comprend, sans s'y limiter, les prestations sur les Systèmes d'Information d'Importance Vitale (SIIV) des Opérateurs d'Importance Vitale (OIV) ».ANSSI, catalogue des produits, services et sites certifiés et qualifiés (PDF)
Deux niveaux de qualificationÉlevé et substantielIntroduits par la version 2.2 : « l'apparition de deux niveaux de qualification : élevé et substantiel », pour assurer la cohérence avec le Cybersecurity Act. La quasi-totalité des prestataires relevés sont au niveau élevé.ANSSI, mise à jour des référentiels PASSI 2.2 et PRIS 3.0
Définition du test d'intrusionIdentifier et exploiter« Le test d'intrusion consiste à évaluer le niveau de sécurité d'un système d'information en identifiant, et le cas échéant en exploitant, des vulnérabilités. »ANSSI, PASSI référentiel d'exigences (PDF)
Capacité imposée au prestataireLes trois modes de test« [INTRUSION] Le prestataire doit être capable de réaliser un test d'intrusion selon les trois modes : boite noire, boite grise, boite blanche. »ANSSI, PASSI référentiel d'exigences (PDF)
Exigences sur les auditeursRecommandations, pas obligations« Il est recommandé que les auditeurs et responsables d'équipe aient reçu une formation en sécurité des systèmes d'information » et « justifient d'au moins d'une année d'expérience ». Les deux lignes disent « il est recommandé ».ANSSI, PASSI référentiel d'exigences (PDF)
Durée de la qualificationTrois ans maximumDécret n° 2015-350 : « La qualification est valable pour une durée maximale de trois ans et peut être renouvelée dans les mêmes conditions. » Vérifiez la date de fin dans le catalogue.ANSSI, catalogue des produits, services et sites certifiés et qualifiés (PDF)

PASSI est le seul repère de qualité officiel du marché français, et c'est une qualification d'entreprise, pas de personne. L'ANSSI ne publie aucun tableau HTML : la seule liste officielle est le catalogue PDF, mis à jour au moins une fois par mois. Les comptages ci-dessous viennent de notre propre relevé du catalogue du 13 août 2026. L'ANSSI ne publie pas ces totaux. Attention aussi à une divergence interne à l'ANSSI : le catalogue cite l'article 14 du décret n° 2015-350, le ReCyF cite l'article 10. Ne citez pas un seul des deux comme « l'article » de référence.

Combien d'entreprises françaises testent réellement leur sécurité

Marché : France et Union européenne · Chiffres vérifiés le 19 août 2026. Chaque ligne renvoie à la page d'où provient le chiffre.

Taille de l'entreprisePart en 2024LectureSource
10 salariés et plus26,52 %Moyenne UE27 sur le même périmètre : 34,64 %.Eurostat, tests de sécurité TIC en entreprise, table isoc_cisce_ra
10 à 49 salariés22,59 %Plus de trois PME sur quatre ne testent pas. C'est le trou le plus net du marché français.Eurostat, tests de sécurité TIC en entreprise, table isoc_cisce_ra
50 à 249 salariés44,18 %Le seuil se franchit avec la taille, pas avec le secteur.Eurostat, tests de sécurité TIC en entreprise, table isoc_cisce_ra
250 salariés et plus70,60 %Chez les grandes entreprises, tester devient la norme.Eurostat, tests de sécurité TIC en entreprise, table isoc_cisce_ra
Comparaison, Pays-Bas53,39 %Le pays le mieux placé parmi nos voisins directs.Eurostat, tests de sécurité TIC en entreprise, table isoc_cisce_ra
Comparaison, Allemagne42,51 %Seize points au-dessus de la France.Eurostat, tests de sécurité TIC en entreprise, table isoc_cisce_ra
Comparaison, Espagne et Italie30,66 % et 31,77 %Même l'Espagne et l'Italie devancent la France.Eurostat, tests de sécurité TIC en entreprise, table isoc_cisce_ra

Eurostat définit l'indicateur comme les « ICT security tests », en citant explicitement « performing penetration tests » parmi les exemples. C'est donc une mesure plus large que le seul test d'intrusion, et il ne faut pas la lire comme un taux de pentest. La France est nettement sous la moyenne européenne, d'environ 8 points. Ni l'ANSSI ni l'INSEE ne publient de taux de recours au test d'intrusion. Le Panorama de la cybermenace n'en contient aucun.

Sources

  1. ANSSI, PASSI référentiel d'exigences (PDF)Version 2.2 du 1er août 2024
  2. ANSSI, catalogue des produits, services et sites certifiés et qualifiés (PDF)Catalogue mis à jour le 13 août 2026, section 3.1.2
  3. ANSSI, mise à jour des référentiels PASSI 2.2 et PRIS 3.0Publié le vendredi 29 novembre 2024
  4. Légifrance, code de la défense, article L. 1332-6-3En vigueur depuis le 20 décembre 2013
  5. Légifrance, code de la défense, article R. 1332-41-16En vigueur depuis le 26 mai 2018
  6. Légifrance, arrêté du 28 novembre 2016, secteur « Finances »En vigueur depuis le 1er janvier 2017, annexe I, règle 2
  7. ANSSI, Référentiel Cyber France (ReCyF), document de travail (PDF)Version 2.5 du 17 mars 2026, marquée « DOCUMENT DE TRAVAIL »
  8. ANSSI, directive NIS 2Consultée le 19 août 2026
  9. ANSSI, Mon Espace NIS 2Aucune date affichée. Consultée le 19 août 2026
  10. Sénat, dossier législatif du projet de loi résilience (PJL 24-033)Page mise à jour le 17 mars 2026
  11. Assemblée nationale, dossier législatif du projet de loi résilienceDernière étape listée : texte de la commission du 10 septembre 2025. Consulté le 19 août 2026
  12. Banque de France, ACPR et AMF, TIBER-FR National Implementation Guide (PDF)Version 2, mars 2025
  13. ACPR, FAQ sur la directive et le règlement DORAMise à jour le 27 juillet 2026, section D
  14. ACPR, notice relative à la gestion du risque informatique (PDF)Version du 7 juillet 2021, point 24
  15. ANSSI, SecNumCloud référentiel d'exigences (PDF)Version 3.2 du 8 mars 2022, exigences 18.2.1 à 18.2.3
  16. Règlement (UE) 2022/2554 (DORA), articles 24, 25 et 26JO L 333/1 du 27 décembre 2022
  17. Eurostat, tests de sécurité TIC en entreprise, table isoc_cisce_raDonnées de référence 2024, jeu mis à jour le 15 juin 2026

Tarifs de Matproof Sentinel (publics, sans devis)

Questions fréquentes sur le choix d'un prestataire de test d'intrusion

NIS2 impose-t-elle un test d'intrusion en France ?

Non, et pas encore. Au 19 août 2026, la loi de transposition n'est pas adoptée. Le Sénat a adopté le texte le 12 mars 2025, mais à l'Assemblée nationale la dernière étape publiée est le texte de la commission du 10 septembre 2025 : pas de séance publique, pas de commission mixte paritaire, pas de promulgation. L'ANSSI écrit toujours « La transposition de la directive NIS 2 en France est en cours ». Le Référentiel Cyber France, publié le 17 mars 2026, porte la mention « DOCUMENT DE TRAVAIL » et l'ANSSI le décrit comme « par défaut non-obligatoire ». Quand il s'appliquera, son objectif 17 ne visera que les entités essentielles, et le test d'intrusion y sera une activité parmi cinq possibles.

Dois-je prendre un prestataire qualifié PASSI ?

Cela dépend de votre situation, et l'obligation est plus étroite qu'on ne le dit. PASSI est imposé pour la qualification SecNumCloud, où l'exigence 18.2.1 réclame un audit qualifié par an réalisé par un PASSI qualifié. Il est imposé aux opérateurs d'importance vitale quand le Premier ministre déclenche un contrôle et désigne un prestataire. Il est imposé dans TIBER-FR quand le club de test d'un OIV pose des drapeaux sur des systèmes SIIV. En revanche, pour l'audit d'homologation d'un SIIV dans le secteur Finances, l'arrêté autorise l'opérateur à réaliser lui-même l'audit. Et dans le futur cadre NIS2, PASSI est un moyen de preuve, pas une obligation. Lisez votre texte avant d'acheter.

Combien de prestataires PASSI existent en France ?

Le catalogue de l'ANSSI du 13 août 2026 liste 66 prestataires PASSI. Parmi eux, 58 portent la mention « tests d'intrusion » et 25 la mention « sécurité nationale », c'est-à-dire PASSI LPM, requise pour intervenir sur les systèmes d'information d'importance vitale. Huit prestataires qualifiés PASSI ne sont donc pas qualifiés pour le test d'intrusion. Ces totaux sont notre propre relevé : l'ANSSI ne publie pas de compte. Vérifiez toujours la ligne du prestataire, ses activités cochées, son niveau et sa date de fin de qualification.

Quelles activités la qualification PASSI couvre-t-elle ?

Cinq, selon le catalogue de l'ANSSI : l'audit organisationnel et physique, l'audit d'architecture, l'audit de configuration, l'audit de code source et les tests d'intrusion. Un prestataire est qualifié « pour l'une ou plusieurs » de ces activités, jamais automatiquement pour toutes. Le référentiel définit le test d'intrusion comme le fait « d'évaluer le niveau de sécurité d'un système d'information en identifiant, et le cas échéant en exploitant, des vulnérabilités », et impose au prestataire d'être capable de le mener selon les trois modes : boite noire, boite grise et boite blanche.

L'ACPR impose-t-elle un test d'intrusion aux banques et assureurs ?

Non. Sa notice du 7 juillet 2021 impose de définir un cadre de test de la sécurité du système d'information. Elle présente ensuite le test d'intrusion « à titre de bonne pratique », parmi d'autres formes de tests. L'obligation vient de DORA : l'article 24(6) impose des tests appropriés au moins une fois par an sur les systèmes soutenant des fonctions critiques ou importantes, et l'article 26(1) impose un TLPT au moins tous les trois ans aux entités identifiées. L'ACPR précise que sans lettre d'identification, une entité n'est pas assujettie à l'article 26, et qu'une campagne annuelle de tests d'intrusion n'équivaut « en aucun cas » à un TLPT.

Quelle certification un pentester doit-il avoir en France ?

Aucune n'est imposée. Nous avons cherché OSCP, CREST, CEH, GIAC et OSCE dans le référentiel PASSI 2.2, le référentiel SecNumCloud 3.2, le ReCyF 2.5, le guide TIBER-FR et le catalogue de l'ANSSI : zéro occurrence dans chacun. L'ACPR le confirme par écrit : « ni DORA ni TIBER-EU ne spécifient les certifications attendues pour les testeurs ». Le référentiel PASSI se limite à deux recommandations, une formation en sécurité des systèmes d'information et au moins un an d'expérience, en écrivant « il est recommandé » dans les deux cas. La qualification française porte sur l'entreprise, pas sur la personne.

Qu'exige SecNumCloud en matière de test d'intrusion ?

C'est l'exigence française la plus stricte que nous ayons trouvée. Le référentiel v3.2 impose trois revues distinctes, toutes confiées à un PASSI qualifié. L'exigence 18.2.2 impose une revue initiale avant l'évaluation, incluant un test d'intrusion sur les interfaces d'administration et, pour un service SaaS, sur l'interface des utilisateurs finaux. L'exigence 18.2.1 impose ensuite « un audit qualifié par an », couvrant le test d'intrusion des interfaces d'administration exposées sur un réseau public. L'exigence 18.2.3 impose une revue supplémentaire à chaque changement majeur.

Matproof est-il qualifié PASSI ?

Non. Matproof n'est pas qualifié PASSI, donc pas non plus PASSI LPM, n'est pas membre CREST et n'emploie aucun pentester humain. Sentinel est une plateforme d'IA : dix agents plus un ValidatorAgent qui marque chaque finding VALIDATED, UNVERIFIED ou FALSE_POSITIVE. Nous ne pouvons donc pas réaliser l'audit qualifié annuel de SecNumCloud, ni intervenir sur un SIIV, ni conduire un TLPT. Si votre marché ou votre auditeur exige un rapport signé par un prestataire qualifié, prenez l'un des 58 prestataires PASSI qualifiés pour les tests d'intrusion. Nous préférons le dire plutôt que vous vendre la mauvaise prestation.

Combien d'entreprises françaises testent réellement leur sécurité ?

Selon Eurostat, sur les données 2024, 26,52 % des entreprises françaises de 10 salariés et plus ont réalisé des tests de sécurité informatique, contre une moyenne européenne de 34,64 %. Le détail par taille est parlant : 22,59 % chez les 10 à 49 salariés, 44,18 % chez les 50 à 249, et 70,60 % au-delà de 250. L'Allemagne est à 42,51 %, les Pays-Bas à 53,39 %, l'Espagne à 30,66 % et l'Italie à 31,77 %. Attention à la définition : Eurostat mesure les tests de sécurité au sens large, en citant le test d'intrusion parmi les exemples. Ce n'est pas un taux de recours au pentest, et ni l'ANSSI ni l'INSEE n'en publient un.

Sujets connexes

Approfondir — articles de blog associés

Quand ne pas acheter Matproof Sentinel

Sentinel est une plateforme de test d'intrusion pilotée par IA, et rien de plus. Dix agents testent, et un ValidatorAgent rejoue chaque finding avant livraison. Il n'y a aucun pentester humain derrière, et Matproof ne détient aucune qualification propre. Plusieurs types de missions sont donc hors de notre portée, et nous préférons vous orienter ailleurs plutôt que prendre la commande.

  • Aucun pentester humain. Des agents IA trouvent les problèmes, un autre agent IA les vérifie.
  • Aucune qualification PASSI de l'ANSSI, et donc aucune qualification PASSI LPM pour intervenir sur un SIIV.
  • Aucune adhésion CREST et aucun testeur certifié OSCP que nous mettrions en avant.
  • Nous ne pouvons pas réaliser l'audit qualifié annuel exigé par SecNumCloud, qui impose un PASSI qualifié.
  • Nous ne remplissons pas les exigences d'un exercice TIBER-FR ou d'un TLPT sous DORA article 26.
  • Aucune ingénierie sociale, aucun test de phishing, aucune intrusion physique.
  • Aucune recherche de zero-day et aucune Red Team sur mesure contre votre logique métier.
  • Faites appel à un prestataire qualifié PASSI si un contrat client, un marché public, un texte sectoriel ou votre statut d'OIV l'exige.
  • Faites appel à une équipe humaine pour les environnements OT et SCADA, les mainframes, et partout où quelqu'un doit improviser.

Commencez par un scan gratuit, puis décidez de qui vous avez besoin

Lancez un scan gratuit pour voir votre surface exposée et le format du rapport. Un rapport complet coûte 149 €. Le test continu coûte 299 € par mois. S'il vous faut un rapport signé par un prestataire qualifié PASSI, nous vous dirons de faire appel à un cabinet qualifié.

Lancer le scan gratuit