Pour réaliser un audit de sécurité ou un test d’intrusion (pentest), il est recommandé de se tourner vers des prestataires de services qualifiés (en France, la qualification PASSI délivrée par l'ANSSI est le repère d'excellence).
Voici une sélection d’agences et de cabinets d'audit réputés, disposant tous d'un site officiel et d'équipes de consultants dédiées :
1. Les pure players de la sécurité offensive (Spécialistes du pentest pointu et Red Team)
- Synacktiv (synacktiv.com)
Profil : L’une des références techniques majeures en France sur l'offensif pur.
Spécialités : Pentests applicatifs, infrastructures, cloud, reverse engineering, audits de code source et exercices de Red Team. - XMCO (xmco.fr)
Profil : Cabinet spécialisé historique dans l'audit technique et la sécurité offensive (qualifié PASSI).
Spécialités : Tests d'intrusion (Web, API, interne, externe), simulations de scénarios d'attaque et audits de configuration. - Amossys (amossys.fr)
Profil : Entreprise d’expertise en cybersécurité basée à Rennes (qualifiée PASSI et agréée CESTI).
Spécialités : Audits d'architectures, pentests, audits de code, évaluation de systèmes industriels, IoT et secteurs sensibles (défense, santé).
2. Les cabinets d'audit et pure players de taille intermédiaire (PME, ETI et Grands Comptes)
- Advens (advens.fr)
Profil : Premier pure player indépendant de cybersécurité en France (qualifié PASSI).
Spécialités : Audits organisationnels, audits d'architecture, tests d'intrusion techniques complets et accompagnement post-audit. - Intrinsec (intrinsec.com)
Profil : Prestataire reconnu dans l'audit et la réponse à incident (qualifié PASSI).
Spécialités : Pentests externes/internes, audits d'exposition Active Directory, tests d'ingénierie sociale (phishing ciblé). - NVISO (nviso.eu)
Profil : Cabinet européen présent notamment en France, Belgique et Allemagne, très axé sur la recherche et la pratique offensive.
Spécialités : Red Teaming, pentests d'infrastructures cloud (AWS, Azure, GCP) et audits applicatifs poussés.
3. Les grands groupes et cabinets de conseil (Grands comptes & projets complexes)
- Orange Cyberdefense (orangecyberdefense.com)
Profil : Le plus grand fournisseur de services de sécurité en France et en Europe.
Spécialités : Audits de conformité, pentests à grande échelle, tests d'infrastructures télécoms et réseaux mondiaux. - Wavestone (wavestone.com)
Profil : Cabinet de conseil en management et technologies disposant d'un pôle d'audit technique dédié (laboratoire de pentest / CERT).
Spécialités : Audits combinant vision stratégique/gouvernance et exercices de Red Teaming d'envergure.
Critère de sélection recommandé : Pour des pentests très ciblés et pointus techniquement, privilégiez des boutiques offensives comme Synacktiv ou XMCO. Pour un audit global couvrant à la fois l'architecture, la conformité réglementaire et l'intrusion, Advens, Intrinsec ou Amossys sont particulièrement adaptés.