PAS Informatique : Guide complet du Plan d'Assurance Sécurité (PAS) 2026
Aurélien Fontevive
Qu’est-ce qu’un PAS Informatique ?
Le Plan d’Assurance Sécurité (PAS) est un document contractuel qu’un prestataire de services informatiques remet à son client pour détailler les mesures de cybersécurité qu’il applique. Il est exigé en phase d’appel d’offres et annexé au contrat une fois le prestataire retenu.
Le PAS répond à une obligation légale (articles 34-35 de la loi Informatique et Libertés, renforcée par le RGPD) et à une exigence commerciale : rassurer le client sur la protection de ses données.
Exemple : Un éditeur de logiciel SaaS rédige un PAS pour prouver à un client banque que ses données sont hébergées en France, chiffrées, sauvegardées quotidiennement et accessibles uniquement par du personnel habilité.
Pourquoi formaliser un PAS ?
- Outil de vente : 91 % des organisations françaises ont subi une cyberattaque en 2020 (source CESIN). Le PAS devient un critère de sélection décisif.
- Conformité RGPD : le sous-traitant (prestataire) doit garantir un niveau de sécurité adapté au risque (article 32).
- Comparabilité : les clients comparent les PAS des candidats sur un même appel d’offres.
- Responsabilité partagée : le PAS fixe les engagements réciproques et limite les recours en cas d’incident.
Contenu type d’un PAS
Un PAS couvre généralement les domaines suivants. Le niveau de détail doit être suffisant pour convaincre sans divulguer d’informations sensibles.
| Section | Éléments clés |
|---|---|
| Présentation du document | Périmètre, destinataires, versioning |
| Description de la prestation | Services fournis, flux de données, interfaces |
| Sécurité des ressources humaines | Habilitation, formation, clauses de confidentialité |
| Gestion des actifs | Inventaire, classification des données |
| Contrôle d’accès logique | Authentification forte, gestion des droits, trace |
| Sécurité physique | Contrôle d’accès aux locaux, vidéosurveillance, anti-intrusion |
| Sécurité de l’exploitation | Durcissement, sauvegardes, PRA, supervision |
| Sécurité des communications | Chiffrement TLS, VPN, segmentation réseau |
| Sécurité des développements | Cycle de vie sécurisé, tests d’intrusion |
| Gestion des incidents | Détection, escalade, délais de remédiation, reporting |
| Conformité et audits | Référentiels (ISO 27001, EBIOS), contrôles périodiques |
PAS vs PSSI : tableau comparatif
La PSSI (Politique de Sécurité des Systèmes d’Information) est le document interne de l’entreprise. Le PAS en est une version anonymisée destinée au client.
| Critère | PSSI | PAS |
|---|---|---|
| Objectif | Définir la stratégie sécurité interne | Rassurer le client sur les garanties offertes |
| Destinataire | Employés, direction | Clients, prospects, auditeurs |
| Confidentialité | Confidentiel (contient des données sensibles) | Diffusable (anonymisé) |
| Contenu | Règles précises, organisation, rôles, procédures | Mesures générales, référentiels, engagements |
| Utilisation | Interne, feuille de route | Appel d’offres, contrat |
Cadre légal et normatif
- RGPD (article 28) : le sous-traitant doit présenter des garanties suffisantes.
- Loi Informatique et Libertés modifiée : obligation de sécurité (articles 34-35).
- NIS 2 (2024, transposition en cours) : étend les obligations aux hébergeurs, prestataires cloud, éditeurs de logiciels critiques.
- DORA (2025) : pour les prestataires TIC du secteur financier, impose des tests de résilience et un reporting d’incidents.
- ISO 27001 / EBIOS RM : cadres de référence souvent cités dans le PAS.
Comment rédiger un PAS efficace : guide pratique
- Analyser le besoin client : identifiez les exigences de sécurité dans le cahier des charges.
- Cartographier vos mesures existantes : reprenez votre PSSI, vos procédures, vos certifications.
- Anonymiser : remplacez les données internes (IP, noms d’outils) par des descriptions génériques.
- Structurer : reprenez la table des matières type ci-dessus.
- Quantifier : précisez des indicateurs (RPO < 4h, MTTR < 24h, sauvegarde quotidienne avec rétention 30 jours).
- Faire valider : par votre RSSI, votre direction juridique, votre chef de projet cybersécurité et votre DPO.
- Mettre à jour : au moins une fois par an ou après un incident majeur.
Modèle de clause :
« Le prestataire s’engage à appliquer les correctifs de sécurité critiques sous 48 h ouvrées. Les tests d’intrusion sont réalisés annuellement par un prestataire certifié PASSI. Les logs d’accès sont conservés 12 mois et horodatés. »
Erreurs courantes à éviter
- Trop de détails : révéler des adresses IP internes, des versions exactes, des procédures de contournement → risque de fuite.
- Pas assez de détails : un PAS trop vague ne rassure pas et sera rejeté.
- Absence de mise à jour : un PAS daté de plus d’un an sans versioning donne une image de négligence.
- Ignorer les réglementations sectorielles : un prestataire santé doit intégrer la HDS, un prestataire bancaire le DORA.
- Oublier le volet sous-traitance : si vous sous-traitez (hébergement, support), le PAS doit couvrir les engagements de vos propres sous-traitants.
Évolutions 2026 : NIS2, DORA et impact sur le PAS
- NIS 2 : les prestataires de services numériques (cloud, moteurs de recherche, places de marché) sont désormais soumis à des obligations de sécurité renforcées. Le PAS doit démontrer la conformité à ces exigences (analyse de risques, gestion des incidents, tests de sécurité).
- DORA : pour les prestataires TIC du secteur financier, le PAS doit inclure un plan de résilience, des tests de pénétration réguliers et un droit d’audit du client.
- Cyber Resilience Act (CRA) (à venir) : impactera les éditeurs de logiciels et objets connectés, qui devront intégrer la sécurité dès la conception et fournir un PAS « produit ».
FAQ
Q : Un PAS est-il obligatoire ?
R : Pas explicitement, mais il est devenu de facto indispensable pour répondre aux appels d’offres et se conformer au RGPD.
Q : Quelle différence avec un PCA/PRA ?
R : Le PAS englobe la sécurité au sens large ; le PRA ne concerne que la continuité d’activité après un sinistre.
Q : Peut-on utiliser le même PAS pour tous ses clients ?
R : Oui, si le périmètre de service est identique. Sinon, adaptez-le (ex. : un PAS cloud vs un PAS infogérance).
Q : Comment valoriser son PAS en prospection ?
R : Mettez-le en avant dans vos propositions commerciales, sur votre site (espace client) et lors des audits.