Plan d'Assurance Sécurité (PAS) informatique : définition, contenu et guide de rédaction 2026
Églantine Montclair
Qu’est-ce qu’un Plan d’Assurance Sécurité (PAS) informatique ?
Un Plan d’Assurance Sécurité (PAS) est un document contractuel par lequel un prestataire de services informatiques (hébergeur, éditeur de logiciel, intégrateur, etc.) détaille les mesures de sécurité qu’il met en œuvre pour protéger les données et les systèmes de ses clients. Il répond aux exigences de la Politique de Sécurité des Systèmes d’Information (PSSI) de l’entreprise, mais dans une version anonymisée et orientée vers le client.
Pourquoi est-ce crucial ?
En 2026, 9 organisations françaises sur 10 ont été ciblées par une cyberattaque (source : Cesin 2025). Le PAS est devenu un prérequis dans les appels d’offres, notamment pour les sous-traitants RGPD. Il permet au client de vérifier les garanties offertes avant de signer un contrat.
Exemple concret : un hébergeur cloud doit démontrer comment il chiffre les données, gère les accès, et réagit en cas d’incident. Son PAS répond à ces questions sans révéler ses vulnérabilités internes.
Pourquoi le PAS est-il indispensable en 2026 ?
- Cyberattaques en hausse : +51% d’attaques en France en 2025 par rapport à 2024, avec un coût moyen de 4,2 M€ par incident.
- Réglementation renforcée : le RGPD (article 28) impose une co-responsabilité entre client et sous-traitant. Le PAS est la preuve écrite des mesures prises.
- NIS 2 et DORA : les nouvelles directives européennes exigent des fournisseurs de services numériques un niveau de sécurité documenté.
- Exigence des appels d’offres : 78% des appels d’offres IT en France incluent une clause de PAS obligatoire (enquête Syntec 2025).
PAS vs PSSI : quelles différences ?
| Critère | PSSI (Politique de Sécurité SI) | PAS (Plan d’Assurance Sécurité) |
|---|---|---|
| Public | Interne (employés, directions) | Externe (clients, prospects) |
| Contenu | Stratégique, confidentiel (vulnérabilités, incidents réels) | Anonymisé, axé sur les garanties et les processus |
| Objectif | Définir la politique sécurité interne | Rassurer le client, répondre aux appels d’offres |
| Utilisation | Référentiel pour les audits internes | Annexé au contrat commercial |
| Mise à jour | Continue (au fil des évolutions) | À chaque renouvellement de contrat ou changement majeur |
Règle d’or : le PAS est une extraction non confidentielle de la PSSI, adaptée au contexte client.
Contenu type d’un PAS informatique
Un PAS complet couvre les 20 domaines suivants (basé sur les recommandations ANSSI et ISO 27001) :
- Présentation du document - objet, périmètre, destinataires.
- Description de la prestation - services fournis, données traitées, responsabilités.
- Sécurité des ressources humaines - habilitation, formation, clauses de confidentialité.
- Gestion des actifs - inventaire des serveurs, bases de données, applications.
- Gestion des accès logiques - authentification forte, moindre privilège, revue périodique.
- Gestion des identifiants et authentifiants - mots de passe, certificats, biométrie.
- Sécurité physique - accès aux locaux, vidéosurveillance, contrôle d’accès.
- Sécurité de l’exploitation - durcissement des systèmes, sauvegardes, documentation.
- Gestion des correctifs - politique de patch, délais d’application.
- Protection contre les codes malveillants - antivirus, EDR, sandboxing.
- Sécurité des communications - chiffrement TLS, VPN, segmentation réseau.
- Sécurité des développements - cycle SDLC, tests d’intrusion, revue de code.
- Maintenance des SI - fenêtres de maintenance, procédure de mise à jour.
- Relations avec les tiers - sous-traitants, prestataires, clauses de sécurité.
- Gestion des incidents - détection, qualification, escalade, délais de remédiation.
- Continuité d’activité - PCA, PRA, tests réguliers.
- Sécurité des postes de travail - configuration, verrouillage, chiffrement.
- Protection des données critiques - classification, chiffrement au repos et en transit.
- Journalisation et audit - logs, conservation, analyse.
- Contrôle et évaluation - audits internes, certifications (ISO 27001, HDS, etc.).
Chaque section doit préciser : la mesure prise, son objectif, et la référence normative (ex: ISO 27001 A.9.1.1).
Guide pratique : rédiger votre PAS en 7 étapes
Étape 1 : Inventaire des actifs et processus
Listez tous les systèmes, données et processus impliqués dans la prestation. Classez-les par criticité.
Étape 2 : Définir les mesures de sécurité
Pour chaque actif, associez les contrôles existants (chiffrement, accès, sauvegardes). Utilisez la grille ISO 27001 ou le guide ANSSI.
Étape 3 : Anonymiser la PSSI
Remplacez les informations sensibles (adresses IP internes, noms de vulnérabilités, incidents réels) par des descriptions génériques. Gardez les faits vérifiables (ex: “chiffrement AES-256” au lieu de “chiffrement avec clé stockée dans le HSM n°X”).
Étape 4 : Structurer le document
Suivez le plan type ci-dessus. Utilisez des titres clairs et une numérotation logique.
Étape 5 : Ajouter les références normatives
Citez les normes et certifications que vous possédez (ISO 27001, HDS, PCI DSS, etc.). Cela renforce la crédibilité.
Étape 6 : Faire relire par un expert
Un auditeur sécurité ou un avocat spécialisé (ex: cabinet Haas Avocats) vérifiera la conformité légale et l’absence de faille informationnelle.
Étape 7 : Mettre à jour régulièrement
Le PAS doit être révisé au moins une fois par an, ou à chaque changement significatif (nouveau sous-traitant, migration cloud, incident majeur).
Checklist : les 20 points à vérifier dans votre PAS
- L’objet du document est clairement énoncé.
- La description de la prestation correspond au contrat.
- Les mesures de sécurité sont classées par domaine (accès, exploitation, etc.).
- Chaque mesure a un objectif et une référence normative.
- Les informations confidentielles (mots de passe, IP internes) sont absentes.
- Les délais de remédiation des incidents sont précisés.
- La politique de sauvegarde est décrite (fréquence, rétention, test).
- Le chiffrement des données est détaillé (en transit et au repos).
- La gestion des accès inclut l’authentification multi-facteurs.
- Les sous-traitants sont listés avec leurs propres engagements.
- Le plan de continuité d’activité est résumé.
- Les certifications en cours sont mentionnées.
- La fréquence de mise à jour du PAS est indiquée.
- Une clause de révision en cas d’incident est présente.
- Le document est daté et versionné.
- Un contact pour les questions sécurité est fourni.
- Le PAS est signé par un responsable habilité.
- Il est annexé au contrat ou à l’appel d’offres.
- Les logs de sécurité sont conservés (durée, accès).
- Une procédure d’audit par le client est prévue.
Erreurs fréquentes à éviter
- Trop de détails confidentiels : ne listez pas vos vulnérabilités réelles. Restez sur les processus et les garanties.
- Pas de mise à jour : un PAS daté de 2023 sans révision est un signal d’alarme pour le client.
- Incohérence avec le contrat : si le contrat promet un chiffrement AES-256 et que le PAS mentionne TLS 1.2, le client peut exiger une correction.
- Absence de volet RGPD : pour les sous-traitants traitant des données personnelles, le PAS doit explicitement couvrir les articles 28, 32 et 33.
- Langage trop technique : le client (juridique ou achat) doit comprendre les mesures sans être expert en sécurité.
Comment évaluer le PAS d’un fournisseur ?
Pour un client qui reçoit un PAS, voici les critères d’évaluation :
| Critère | Questions à poser |
|---|---|
| Complétude | Tous les domaines de la checklist sont-ils couverts ? |
| Précision | Les mesures sont-elles spécifiques (ex: “chiffrement AES-256” vs “chiffrement fort”) ? |
| Conformité RGPD | Les articles 28, 32, 33 sont-ils adressés ? |
| Certifications | Le fournisseur possède-t-il ISO 27001, HDS, ou autre ? |
| Réactivité | Les délais de remédiation des incidents sont-ils réalistes ? |
| Mise à jour | Le document est-il récent et versionné ? |
| Auditabilité | Le client peut-il demander un audit ou des logs ? |
Utilisez une grille de notation (1-5) pour chaque critère et exigez un gap analysis si le PAS est insuffisant.
Exemples de sections clés détaillées
Gestion des accès logiques
- Authentification : MFA obligatoire pour tous les accès distants.
- Privilèges : principe du moindre privilège, revue trimestrielle.
- Traçabilité : logs de connexion conservés 12 mois, horodatés.
Sauvegardes
- Fréquence : sauvegarde complète hebdomadaire, incrémentielle quotidienne.
- Rétention : 30 jours pour les sauvegardes quotidiennes, 12 mois pour les mensuelles.
- Test : restauration testée tous les mois, rapport d’audit disponible.
Gestion des incidents
- Délais : détection sous 1 heure, qualification sous 4 heures, remédiation sous 24 heures (critique) / 72 heures (moyen).
- Escalade : notification au client sous 24 heures pour tout incident de niveau 3 ou plus.
- Documentation : rapport d’incident détaillé (cause, impact, actions correctives) remis sous 5 jours ouvrés.
FAQ
Q : Le PAS est-il obligatoire ?
R : Pas dans tous les secteurs, mais il est exigé dans la majorité des appels d’offres IT, notamment pour les marchés publics et les données de santé.
Q : Quelle différence avec un contrat de service ?
R : Le contrat définit les obligations générales ; le PAS détaille les mesures de sécurité spécifiques. Il est souvent annexé au contrat.
Q : Doit-il être signé ?
R : Oui, par un représentant habilité (DSI, RSSI, direction). La signature engage le prestataire sur les mesures décrites.
Q : Peut-on utiliser un PAS générique ?
R : Non, chaque prestation a ses spécificités (type de données, environnement, réglementation). Un PAS générique sera rejeté lors d’un appel d’offres.
Q : Comment intégrer le PAS dans une démarche ISO 27001 ?
R : Le PAS est une extraction de l’annexe A de l’ISO 27001. Si vous êtes certifié, votre PAS reprendra les contrôles applicables à la prestation.
Q : Que faire si le client demande des informations confidentielles ?
R : Proposez une version expurgée ou un audit sur site avec clause de confidentialité. Le PAS ne doit pas exposer vos vulnérabilités.
Q : À quelle fréquence mettre à jour le PAS ?
R : Au moins une fois par an, et à chaque changement significatif (nouveau sous-traitant, migration, incident grave).
Q : Le PAS couvre-t-il les sous-traitants ?
R : Oui, le PAS doit lister les sous-traitants et leurs propres engagements. Le client doit pouvoir auditer toute la chaîne.
Q : Existe-t-il un modèle officiel ?
R : L’ANSSI propose un guide pour la PSSI, mais pas de modèle standard de PAS. Vous pouvez vous inspirer du plan type ci-dessus.
Q : Comment prouver que les mesures sont appliquées ?
R : Le PAS est une déclaration. Pour prouver, le client peut demander des audits, des logs, ou des certifications tierces (ISO 27001, SOC 2).