Plan d'Assurance Sécurité (PAS) Informatique : Guide Expert, Modèle & Audit 2026
Théophane Villedieu
Attention aux homonymes. Si vous recherchez l’entreprise radiée PAS’ INFORMATIQUE (531 720 654) ou le livre d’initiation “Mes premiers pas en informatique”, vous n’êtes pas au bon endroit. Ce guide traite exclusivement du Plan d’Assurance Sécurité (PAS), document contractuel et technique central dans les relations donneur d’ordre / prestataire IT.
1. Qu’est-ce qu’un PAS Informatique ? (Définition & Contexte)
BLUF : Le Plan d’Assurance Sécurité (PAS) est la déclinaison opérationnelle et contractualisée de votre Politique de Sécurité des Systèmes d’Information (PSSI). Il détaille les mesures concrètes qu’un prestataire s’engage à mettre en œuvre pour garantir la sécurité du service vendu, conformément aux exigences du client (donneur d’ordre).
Le PAS est exigé en amont de la signature, lors de l’appel d’offres. Il sert d’outil de comparaison entre concurrents et devient une annexe contractuelle engageante après la sélection.
PAS vs PSSI vs PCA : Ne pas confondre
| Document | Portée | Audience | Statut |
|---|---|---|---|
| PSSI | Interne (Stratégique) | Direction, DSI, RSSI | Politique interne |
| PAS | Externe (Contractuel) | Clients, Prospects, Auditeurs | Document contractuel anonymisé |
| PCA / PRA | Opérationnel (Technique) | Equipes techniques, Exploitants | Procédures internes |
Le PAS est donc une vitrine juridique et technique de votre sécurité. Il doit être complet sans divulguer les vulnérabilités internes.
Cadre Légal (Mise à jour 2026)
- RGPD (Articles 28, 32, 33) : Obligation pour le sous-traitant de garantir la sécurité des données. Le PAS est la preuve de cette conformité.
- Loi Informatique et Libertés (Art. 34-35) : Impose des mesures de sécurité proportionnées.
- NIS 2 (Directive (UE) 2022/2555) : Étend l’obligation de sécurité à la chaîne d’approvisionnement. Le PAS devient un livrable obligatoire pour les OIV et OSE.
- ANSSI (Guide Externalisation 2023) : Préconise un PAS structuré en 20 sections minimum.
2. Structure d’un PAS Expert (Modèle Commenté)
Un PAS générique ne suffit plus. Voici la structure minimale attendue par un DSI ou un RSSI en 2026, avec le contenu attendu pour chaque section.
| Section | Objectif | Contenu Clé | Exemple / Spécificité |
|---|---|---|---|
| 1. Présentation du document | Cadrer le périmètre | Destinataires, versionning, documents de référence (ISO 27001, EBIOS RM) | “Ce PAS s’applique à la prestation d’hébergement SaaS décrite en annexe A.” |
| 2. Description de la prestation | Délimiter le périmètre technique | Architecture fonctionnelle, flux de données, types de données traitées | Schéma de flux + classification des données (DPO requis). |
| 3. Sécurité des RH | Confidentialité et compétences | Clause de confidentialité, vérification des antécédents, plan de formation | “Tout administrateur signe un engagement de confidentialité et suit une formation annuelle OWASP Top 10.” |
| 4. Gestion des actifs | Inventaire et classification | Inventaire matériel/logiciel, classification des informations | Mapping des actifs critiques (serveurs, bases de données, API). |
| 5. Gestion des accès logiques | Contrôle d’accès | IAM, MFA, principe du moindre privilège, revue trimestrielle des accès | “Accès administrateur restreint aux IP du client + VPN + MFA.” |
| 6. Sécurité physique | Protection des locaux et datacenters | Contrôle d’accès biométrique, vidéosurveillance, baies verrouillées | Niveau TIER du datacenter (Uptime Institute). |
| 7. Sécurité de l’exploitation | Durcissement et maintien en condition | Durcissement (CIS Benchmarks), sauvegardes (RPO < 4h), gestion des correctifs (D-30 max) | Politique de patch : critique (J+7), fort (J+30), faible (J+90). |
| 8. Sécurité des communications | Chiffrement et segmentation | TLS 1.3, VPN, segmentation réseau, proxy | “Toutes les communications inter-sites sont chiffrées en AES-256.” |
| 9. Sécurité des développements | SSLC / DevSecOps | Revue de code, tests d’intrusion annuels, pipeline CI/CD sécurisé | “Toute pull request doit passer un scan SAST (SonarQube) avant merge.” |
| 10. Gestion des incidents | Détection et réponse | SLA de notification, procédure de gestion de crise, équipe CERT | “Notification client sous 24h (incident critique) / 72h (mineur).” |
| 11. Continuité d’activité | Résilience | PCA/PRA, tests de bascule semestriels, RPO/RTO | RTO = 4h, RPO = 1h (perte de données maximale acceptée). |
| 12. Relations avec les tiers | Sous-traitance en cascade | Liste des sous-traitants de rang 2 (hébergeur, support N2), clauses de réversibilité | “Tout sous-traitant doit fournir un PAS équivalent.” |
3. Les 5 Points d’Attention pour un PAS Irréprochable (Gap Analysis)
Les concurrents listent souvent un sommaire. Voici ce qu’ils oublient et qui fait la différence.
1. Gestion de la Co-responsabilité (RGPD)
Problème concurrent : Le PAS est souvent rédigé comme une simple déclaration unilatérale. Solution expert : Le PAS doit explicitement préciser le régime de responsabilité. Si le prestataire détermine les moyens et finalités du traitement, il est co-responsable (Art. 26 RGPD). Incluez une clause de répartition des responsabilités et des indemnités en cas de non-conformité.
2. Cartographie des Flux et Sous-traitants de Rang 2
Problème concurrent : Les concurrents oublient la cascade de sous-traitance. Solution expert : Ajoutez un tableau de cartographie des flux. Le client doit savoir qui héberge les données, qui fait le support N2 (même en offshore), et quel est le niveau de sécurité de ces sous-traitants. Le donneur d’ordre a le droit d’auditer vos sous-traitants.
3. Maturité et Digitalisation du PAS
Problème concurrent : Les concurrents proposent un PDF statique. Solution expert : Un PAS papier est obsolète. Les directions achats et risques utilisent des plateformes de TPRM (Third-Party Risk Management) comme Make IT Safe, OneTrust, ou Prevalent. Votre PAS doit pouvoir être importé, parsé et audité automatiquement. Structurez vos données en sections numérotées et en JSON/XML si possible.
4. Clauses de Réversibilité et de Sortie
Problème concurrent : Les concurrents ne traitent que de la phase d’exploitation. Solution expert : Le PAS doit couvrir la fin de contrat. Quels sont les délais de restitution des données ? Quel format ? Y a-t-il un droit d’audit post-contractuel ? Sans ces clauses, le client est captif et le prestataire expose ses données en cas de rupture conflictuelle.
5. Alignement sur les Référentiels (CIS, NIST, ANSSI)
Problème concurrent : Les concurrents listent des mesures sans référentiel. Solution expert : Un RSSI ne valide pas une mesure “durcissement des serveurs”. Il veut savoir si vous suivez les CIS Benchmarks (Niveau 1 ou 2), si vous êtes certifié ISO 27001, ou si vous appliquez le guide ANSSI “Maîtriser les risques de l’externalisation”. Mentionnez les scores et les niveaux de maturité.
4. Grille d’Audit Rapide d’un PAS (Checklist)
Utilisez cette grille pour évaluer un PAS reçu en 5 minutes.
| Critère d’Audit | Conforme | Non Conforme | Risque |
|---|---|---|---|
| Le document est signé et daté | Oui | Non | Valeur juridique nulle |
| Le périmètre de la prestation est décrit | Oui | Non | Litige contractuel garanti |
| Les sous-traitants de rang 2 sont listés | Oui | Non | Fuite de données non maîtrisée |
| Un SLA de notification d’incident est défini | < 24h | > 72h | Non conformité RGPD (Art. 33) |
| Les mesures de chiffrement sont explicitées | TLS 1.3 / AES-256 | “Chiffrement” vague | Faiblesse technique |
| Un droit d’audit est accordé au client | Oui | Non | Absence de contrôle |
| La réversibilité des données est prévue | Oui | Non | Verrouillage fournisseur |
| Le document est versionné et révisable | Annuel | Pas de mention | Obsolescence rapide |
5. FAQ Expert
Q : Faut-il un PAS si je suis uniquement sous-traitant RGPD ? R : Oui, c’est une obligation implicite de l’article 28. Le PAS est la preuve documentaire de votre conformité. Sans lui, vous êtes en défaut d’audit.
Q : Quelle est la durée de validité d’un PAS ? R : Un PAS doit être revu au minimum annuellement, ou à chaque changement significatif (nouveau sous-traitant, changement de datacenter, mise à jour majeure).
Q : Puis-je refuser de signer un PAS client ? R : Oui, si les exigences sont disproportionnées ou non couvertes par votre PSSI. Vous devez alors répondre par un PAS “contre-proposition” en justifiant les mesures alternatives.
Q : Quelle différence entre un PAS et un DPA (Data Processing Agreement) ? R : Le DPA est l’annexe contractuelle RGPD (Art. 28). Le PAS est le document de preuve technique et organisationnel. Le DPA renvoie souvent au PAS pour les détails de sécurité. Les deux sont complémentaires et doivent être cohérents.