Plan d'Assurance Sécurité (PAS) Informatique : Guide Complet 2026
Hippolyte Valdegré
Le Plan d’Assurance Sécurité (PAS) est le document contractuel clé par lequel un prestataire IT démontre sa conformité aux exigences de cybersécurité de son client. Il ne s’agit ni d’une fiche entreprise (PAS’ INFORMATIQUE), ni d’un manuel pour débutant. C’est un document stratégique pour remporter des appels d’offres et sécuriser la relation de sous-traitance, notamment dans le cadre du RGPD.
Pourquoi ce guide est différent des autres ? Les articles existants listent le sommaire d’un PAS. Ce guide vous donne la méthode de rédaction, les pièges à éviter et les évolutions réglementaires 2026 (NIS 2, DORA) pour que votre document passe l’audit de vos clients les plus exigeants.
1. Désambiguïsation : Que signifie “pas informatique” ?
Le mot-clé “pas informatique” est ambigu. Un expert doit immédiatement identifier le sujet.
- Le Plan d’Assurance Sécurité (PAS) : Le sujet de ce guide. Un document normatif pour les prestataires IT.
- L’entreprise “PAS’ INFORMATIQUE” : Société radiée (SIREN 531 720 654). Sans lien avec la cybersécurité.
- “Mes premiers pas en informatique” : Ouvrage grand public. Sans lien avec la cybersécurité.
Ce guide traite exclusivement du Plan d’Assurance Sécurité.
2. Pourquoi le PAS est crucial en 2026 ?
Le PAS n’est plus une option commerciale. C’est une obligation réglementaire et un prérequis aux appels d’offres.
- RGPD (Article 28) : Le sous-traitant doit apporter des garanties suffisantes. Le PAS est la preuve de ces garanties.
- NIS 2 (Directive Network and Information Security) : Les entités essentielles et importantes doivent auditer la sécurité de leur chaîne d’approvisionnement. Le PAS est le livrable standard de cet audit.
- DORA (Digital Operational Resilience Act) : Pour le secteur financier, tout prestataire TIC critique doit fournir un PAS détaillant ses mesures de résilience opérationnelle.
- Cyber Resilience Act (CRA) : Pression accrue sur les éditeurs de logiciels pour documenter leur cycle de développement sécurisé, formalisé dans le PAS.
3. Tableau de comparaison : PAS vs PSSI
L’erreur la plus fréquente est de confondre le PAS (externe) avec la PSSI (interne).
| Critère | PSSI (Politique de Sécurité) | PAS (Plan d’Assurance) |
|---|---|---|
| Audience | Interne (Direction, RSSI, Employés) | Externe (Clients, Auditeurs, DPO) |
| Objectif | Définir la stratégie et les règles de sécurité | Prouver la conformité à ces règles |
| Confidentialité | Très élevée (Stratégique, noms d’outils, IPs) | Anonymisée (Partageable en NDA) |
| Contenu | Principes, objectifs, sanctions | Mesures concrètes, preuves, KPI |
| Cycle de vie | Révisé tous les 1-3 ans | Mis à jour à chaque contrat ou audit |
Règle d’or : Le PAS est une version anonymisée et orientée client de votre PSSI.
4. Structure Avancée du PAS (Le squelette)
Un PAS pour un public expert doit suivre une logique ISO 27001 / ANSSI. Voici les 8 sections obligatoires :
- Objet et Périmètre : Quel service est couvert ? Quels actifs (datacenter, SaaS, support) ?
- Gouvernance de la Sécurité : Organisation du RSSI, rôles, assurance.
- Sécurité des Ressources Humaines : Habilitation, clauses de confidentialité, formation continue.
- Gestion des Actifs et des Accès (IAM) : Politique de mot de passe, MFA, gestion des privilèges (PAM).
- Sécurité Physique et Logique : Datacenter (TIER), cloisonnement réseau, chiffrement (repos/transit).
- Sécurité de l’Exploitation : Durcissement (CIS Benchmarks), sauvegardes (rétention, test), gestion des correctifs (SLA), SOC.
- Gestion des Incidents et PCA : Délais de notification, procédure d’escalade, test du PCA.
- Contrôle et Évaluation : Audits internes/externes, indicateurs (KPI), journalisation.
5. Gap Killer : La Méthode de Rédaction (5 étapes)
Les concurrents listent le quoi. Voici le comment.
Étape 1 : L’Audit Initial Ne partez pas de zéro. Auditez votre SI par rapport à votre PSSI. Listez les écarts.
Étape 2 : L’Anonymisation Stratégique (Le vrai gap)
- À garder : Les contrôles, les SLA, les KPI, les certifications.
- À anonymiser : Noms des outils spécifiques (“Solution EDR” au lieu de “CrowdStrike”), adresses IP internes, organigramme nominatif.
- À retirer : Les failles connues non corrigées, les procédures de failover exactes.
Étape 3 : La Cartographie des Flux Joignez un schéma de flux de données (DFD) anonymisé. Les experts veulent voir la logique de segmentation, pas les adresses MAC.
Étape 4 : L’Alignement Normatif Structurez votre PAS autour des 14 domaines de l’ISO 27001 ou du guide ANSSI. Cela permet à l’auditeur de cocher des cases rapidement.
Étape 5 : La Preuve par les KPI Ne dites pas “nous faisons des sauvegardes”. Dites : “Sauvegardes quotidiennes avec rétention de 30 jours, test de restauration mensuel (100% de succès en 2025)”.
6. Checklist Rédactionnelle (Tableau de maturité)
| Section | Élément Obligatoire (Base) | Élément Différenciant (Expert) |
|---|---|---|
| Gouvernance | Nom du RSSI | Attestation de formation continue du RSSI |
| Accès | Politique de mot de passe | MFA obligatoire + Juste Nécessité (Least Privilege) |
| Exploitation | Fréquence des sauvegardes | Résultat du dernier test de restauration |
| Correctifs | Délai de patch | SLA de remédiation (Critique : 4h, Haut : 24h) |
| Incidents | Procédure d’escalade | Lien vers le SOC + temps de réponse moyen (MTTR) |
7. Troubleshooting : Les 3 Erreurs Fatales
Erreur 1 : Le PAS copié/collé de la PSSI
- Symptôme : Le client voit des noms d’employés, des IPs.
- Fix : Utilisez un glossaire de transformation. Remplacez “Serveur SQL Prod” par “Base de données clients”.
Erreur 2 : L’absence de versionning
- Symptôme : Un PAS non daté. Obsolète.
- Fix : Ajoutez un numéro de version, une date et un cycle de revue (semestriel).
Erreur 3 : L’oubli du DPA (Data Processing Agreement)
- Symptôme : Le client ne peut pas valider contractuellement les mesures.
- Fix : Le PAS montre la capacité. Le DPA est l’engagement. Les deux doivent être fournis ensemble.
8. FAQ Expert
Q : Un prestataire SaaS non-hébergeur doit-il un PAS ? R : Oui. Depuis NIS 2, tout sous-traitant traitant des données critiques (même du code) doit en fournir un.
Q : Quelle est la différence entre un PAS et un rapport SOC 2 ? R : Le SOC 2 est un rapport d’audit post-mortem. Le PAS est un document constructif qui décrit vos engagements. Un PAS peut référencer un SOC 2 comme preuve.
Q : Puis-je utiliser un questionnaire de sécurité (SSQ) à la place ? R : Non. Le SSQ est un outil d’évaluation pour le client. Le PAS est votre réponse pré-rédigée et structurée à ce questionnaire. Il vous fait gagner du temps.
9. Conclusion
En 2026, le PAS est un livrable de vente et un outil de confiance. Un PAS bien structuré, aligné sur l’ISO 27001, mis à jour et accompagné de KPI, est un avantage concurrentiel décisif face à des clients de plus en plus exigeants (banques, assurances, administrations).