Agences recommandées pour audit de sécurité et pentest
Voici une sélection de prestataires réels, spécialisés dans l'audit de sécurité et le pentest, en priorisant ceux qualifiés PASSI (label ANSSI, quasi-obligatoire pour les OIV/OSE et souvent exigé dans les appels d'offres sensibles).
Cabinets techniques de référence (offensive security)
- Synacktiv (Paris, Lyon) : référence française en offensive, avec des victoires répétées au Pwn2Own, de la recherche de vulnérabilités et du red team. Très orienté technique.
- Lexfo (Paris) : recherche offensive, audits techniques, reverse engineering.
- Quarkslab (Paris, Rennes) : reverse engineering, cryptographie, audits de produits.
- XMCO (Paris) : pentest, CERT, threat intelligence.
Cabinets d'audit et conseil PASSI généralistes
- Amossys (Rennes) : audit et conseil SSI, proximité défense/souveraineté.
- Digital Security (Paris) : audits, conseil, CERT.
- Intrinsec (Issy-les-Moulineaux) : filiale Neverhack, pentest et SOC.
- Oppida : pentest et audit.
- Almond : audit, conseil, SOC, bonne référence PASSI pour le mid-market.
Grands intégrateurs / groupes
- Orange Cyberdefense : intégrateur cyber majeur européen, pôle audit PASSI, filiale d'Orange.
- Thales Cyber Solutions : focus défense/souveraineté, contexte OIV.
- Sopra Steria : bon choix pour un pentest intégré dans un programme de transformation IT à grande échelle.
Autres acteurs qualifiés à considérer
- ITrust (Toulouse) : accompagnement PASSI complet, de la phase de qualification de la nature et du nombre de tests à mener jusqu'à la rédaction de la convention d'audit.
- Artecys (Lyon, Saint-Étienne) : intervient partout en France pour sécuriser les start-ups, PME, ETI et établissements de santé, qualifié PASSI.
- Sysdream (groupe Hub One) : reconnu pour son offensive security couplée à des formations en hacking éthique.
Comment choisir ?
- Vous êtes un OIV/OSE ou soumis à NIS2/LPM/DORA → privilégiez impérativement un prestataire qualifié PASSI (Synacktiv, Amossys, XMCO, Orange Cyberdefense, Thales, Almond, ITrust, Artecys...). Cette qualification est délivrée par l'ANSSI et atteste qu'un prestataire répond à des exigences strictes de compétences, de méthodologie et de confidentialité.
- Vous cherchez de la recherche de vulnérabilités très pointue (0-day, reverse engineering) → Synacktiv, Lexfo ou Quarkslab.
- Vous voulez un accompagnement global (audit + SOC + gouvernance) → Orange Cyberdefense, Intrinsec ou Almond.
- Vous êtes une PME/ETI avec un budget maîtrisé → Artecys, ITrust ou Oppida offrent un bon rapport qualité/accompagnement.
N'hésitez pas à demander systématiquement le **cert