Plan d'assurance sécurité (PAS) : encadrer la sécurité de vos prestataires

Définition, origine ANSSI, plan type en douze sections, clauses clés et articulation avec DORA : tout pour rédiger, exiger et faire vivre un PAS.

· 11 min de lecture
Illustration : une pile de documents de verre, celui du dessus en orange

Un plan d'assurance sécurité (PAS) est le document contractuel dans lequel un prestataire décrit les mesures de sécurité qu'il s'engage à appliquer pour répondre aux exigences de son client. Rédigé par le prestataire en réponse à l'appel d'offres, puis annexé au contrat, il fixe l'organisation de la sécurité, les mesures techniques, la gestion des incidents, les audits et la réversibilité. La notion vient du guide de l'ANSSI sur l'externalisation ; elle reste l'outil le plus structuré pour inscrire des clauses de sécurité dans un contrat prestataire, et un maillon central de la gestion des risques tiers.

01

Qu'est-ce qu'un plan d'assurance sécurité (PAS) ?

Le PAS sécurité est le pendant, pour la sécurité, du plan d'assurance qualité (PAQ) que connaissent bien les directions des achats et les chefs de projet. Là où le PAQ décrit comment le prestataire garantit la qualité de ses livrables, le PAS décrit comment il garantit la sécurité de la prestation : qui est responsable, quelles mesures sont appliquées, comment les incidents sont traités, comment le client peut contrôler, comment on sort du contrat.

Trois caractéristiques le distinguent d'une simple plaquette commerciale :

  • il est contractuel : annexé au contrat, il engage le prestataire, et ses manquements peuvent être sanctionnés par des pénalités ;
  • il répond aux exigences du client, une par une, plutôt que de décrire la sécurité générale du prestataire ;
  • il est propre à une prestation : un même prestataire aura un PAS différent pour chaque client et chaque périmètre.

Quand exiger un PAS ?

Un PAS se justifie dès que le prestataire accède à votre système d'information, héberge ou traite des données sensibles, ou fournit un service dont l'arrêt vous pénaliserait : infogérance, hébergement, tierce maintenance applicative, logiciel en mode SaaS, centre de services, prestation de sécurité. Pour un fournisseur standard, quelques clauses de sécurité dans le contrat suffisent. Le bon niveau découle du classement de vos tiers par criticité : un prestataire critique justifie un PAS complet, un prestataire important un PAS allégé centré sur les accès, les incidents et la réversibilité.

02

L'origine du PAS : le guide de l'ANSSI sur l'externalisation

Le PAS ANSSI trouve sa référence dans le guide « Externalisation et sécurité des systèmes d'information : un guide pour maîtriser les risques », publié par l'ANSSI le 3 décembre 2010. Le guide part d'un constat : externaliser l'exploitation d'un système d'information fait naître des risques propres, qu'il regroupe en trois familles, la perte de maîtrise du système, les interventions à distance et l'hébergement mutualisé. Il propose ensuite une démarche en trois temps :

  1. Apprécier les risques et fixer des objectifs de sécurité pour la prestation externalisée.
  2. Rédiger le cahier des charges avec des exigences de sécurité et des clauses, et y demander un PAS en réponse.
  3. Choisir le prestataire en vérifiant la recevabilité de chaque PAS, puis finaliser celui du titulaire avant la notification du contrat.

Le guide précise que le PAS est rédigé par le candidat, sous la responsabilité de son responsable sécurité, qu'il est analysé par le responsable sécurité du client puis annexé au contrat, où il remplace, le cas échéant, les clauses de sécurité génériques du prestataire. Il recommande de joindre un modèle de PAS à l'appel d'offres pour faciliter la comparaison des offres, et de placer le PAS dans les documents contractuels juste après le PAQ, avec la même priorité. Le guide fournit enfin un modèle de PAS, des exigences de sécurité types et des exemples de clauses. Pour un résumé récent de ses recommandations, voir la synthèse publiée par IT-Connect.

Le PAS est aussi reconnu dans la commande publique : le cahier des clauses simplifiées de cybersécurité, approuvé par arrêté du 18 septembre 2018, prévoit que les marchés dont l'objet principal est numérique, comme l'externalisation d'un système d'information, peuvent le compléter par un plan d'assurance sécurité produit par les candidats et contractualisé avec le titulaire. Pour les collectivités et établissements publics, notre page consacrée à la cybersécurité du secteur public détaille comment piloter ces exigences.

03

Plan type d'un plan d'assurance sécurité

Le modèle de l'ANSSI compte onze rubriques. Nous l'avons réorganisé en douze sections et complété des exigences apparues depuis 2010 avec DORA et le RGPD. Chaque section indique la référence dont elle découle.

  1. Objet et périmètre du document
  2. Documents de référence et définitions
  3. Description de la prestation (architecture, sites, pays)
  4. Rappel des exigences de sécurité du client
  5. Organisation de la sécurité (responsables, comité de suivi)
  6. Responsabilités et engagements
  7. Mesures de sécurité (accès, données, exploitation, continuité)
  8. Gestion des incidents
  9. Sous-traitance
  10. Contrôle, audit et indicateurs
  11. Réversibilité et fin de contrat
  12. Vie du PAS (évolutions, non-conformités, pénalités, matrice de couverture)

Dépliez chaque section pour voir ce qu'elle doit contenir.

Plan type · 12 sections Plan d'assurance sécurité
01 Objet et périmètre du document
  • Prestation couverte, systèmes, sites et données concernés
  • Parties, durée de validité, articulation avec le contrat (le PAS y est annexé)
Références : ANSSI, modèle de PAS §1
02 Documents de référence et définitions
  • Contrat, cahier des charges, politique de sécurité du client
  • Accord de sous-traitance RGPD, référentiels applicables (ISO/IEC 27001, HDS, SecNumCloud)
Références : ANSSI §2
03 Description de la prestation
  • Architecture, flux, interfaces avec le système du client
  • Pays et sites où le service est fourni, où les données sont traitées et stockées
Références : ANSSI §3 · DORA art. 30 §2 a) b)
04 Rappel des exigences de sécurité du client
  • Exigences du cahier des charges, une par ligne, numérotées
  • Obligations réglementaires du client répercutées (NIS 2, DORA, RGPD)
Références : ANSSI §4
05 Organisation de la sécurité
  • Responsables sécurité désignés de part et d'autre
  • Comité de suivi : composition, fréquence, ordre du jour type
  • Circuit de remontée des alertes et contacts d'urgence
Références : ANSSI §5
06 Responsabilités et engagements
  • Répartition des rôles (qui fait, qui valide, qui est informé)
  • Confidentialité, habilitation et sensibilisation du personnel du prestataire
Références : ANSSI §6 · RGPD art. 28 §3 b)
07 Mesures de sécurité
  • Accès : authentification multifacteur, comptes nominatifs, bastion, revue des droits
  • Données : chiffrement, cloisonnement, gestion des clés
  • Exploitation : correctifs, journalisation, tests d'intrusion
  • Sauvegardes et continuité : fréquence, copie isolée, RTO et RPO testés
  • Phase de transfert initial du système (prise en charge)
Références : ANSSI §9 · DORA art. 30 §2 c) · §3 c)
08 Gestion des incidents
  • Détection, qualification, délai de notification au client exprimé en heures
  • Assistance au client, sans coût ou à coût fixé d'avance
  • Retour d'expérience et actions correctives
Références : DORA art. 30 §2 f) · RGPD art. 33 §2
09 Sous-traitance
  • Liste des sous-traitants, prestations et pays
  • Autorisation préalable du client, exigences répercutées
  • Information préalable de tout changement, droit d'opposition
Références : DORA art. 30 §2 a) · RGPD art. 28 §2 et §4
10 Contrôle, audit et indicateurs
  • Droits d'audit documentaire et sur place, du client et de son mandataire
  • Indicateurs de sécurité et niveaux de service chiffrés, tableau de bord périodique
  • Suivi des plans d'action issus des audits
Références : ANSSI §5 · DORA art. 30 §3 a) e)
11 Réversibilité et fin de contrat
  • Plan de réversibilité : étapes, durée de la période de transition, assistance
  • Restitution des données dans un format exploitable, effacement attesté
  • Cas de résiliation et préavis
Références : ANSSI §9 · DORA art. 30 §2 d) h), §3 f) · RGPD art. 28 §3 g)
12 Vie du PAS
  • Procédure de modification et de validation des versions
  • Non-conformités, dérogations, pénalités
  • Matrice de couverture des exigences et documents de suivi
Références : ANSSI §7, §8, §10, §11
Plan type proposé par Phinasoft, inspiré du modèle de PAS du guide de l'ANSSI « Externalisation et sécurité des systèmes d'information » (2010) et complété des exigences de DORA et du RGPD. À adapter à chaque prestation.

La rubrique la plus utile au quotidien est souvent la matrice de couverture des exigences : un tableau qui reprend chaque exigence du client et indique, en regard, la mesure correspondante du prestataire, son statut (conforme, partiel, dérogation) et la preuve associée. C'est elle qui rend le PAS vérifiable, et c'est elle que vous retrouverez en audit. Elle se construit naturellement à partir des réponses à votre questionnaire de sécurité fournisseur.

04

PAS, annexe sécurité, accord de sous-traitance RGPD : les différences

Trois documents souvent confondus
Plan d'assurance sécuritéAnnexe sécuritéAccord de sous-traitance RGPD
Rédigé parLe prestataire, en réponse aux exigencesLe clientLes deux parties, souvent sur un modèle du client
ContenuComment le prestataire répond à chaque exigence, organisation, suiviListe des exigences de sécurité imposéesObligations de l'article 28 sur les données personnelles
PérimètreToute la prestationToute la prestationLes traitements de données personnelles
BaseGuide ANSSI, pratique contractuellePratique contractuelleRGPD, article 28
MomentRemis avec l'offre, finalisé à la signatureJointe au cahier des chargesSigné avec le contrat

En pratique, les trois coexistent : l'annexe sécurité (ou le cahier des charges) pose les exigences, le PAS y répond, et l'accord de sous-traitance encadre les données personnelles. La Commission européenne a publié des clauses contractuelles types entre responsable de traitement et sous-traitant, et la CNIL un guide du sous-traitant ; notre module RGPD aide à tenir ce volet à jour.

05

Les clauses de sécurité clés d'un contrat prestataire

Le guide de l'ANSSI liste les clauses à prévoir : transfert du système, responsabilités, obligations du prestataire, comité de suivi, confidentialité, localisation des données, convention de service, audits, développements sécurisés, gestion des évolutions, réversibilité et résiliation. Cinq d'entre elles concentrent l'essentiel des litiges.

Droit d'audit

Précisez qui peut auditer (le client, un tiers mandaté, l'autorité de contrôle), sur quel périmètre (documents, sites, tests techniques), à quelle fréquence, avec quel préavis, et qui paie. Sans cette clause, un prestataire peut légitimement refuser un audit.

Notification d'incident

Fixez un délai exprimé en heures, le contenu minimal de la notification, l'interlocuteur et le canal. Le délai doit vous laisser le temps de respecter vos propres obligations, comme les 72 heures du RGPD pour notifier une violation de données à la CNIL.

Réversibilité

Décrivez les modalités de restitution (format, délai, assistance), la durée de la période de transition pendant laquelle le service continue, et l'effacement attesté des données. Une réversibilité non préparée est l'une des causes les plus fréquentes de dépendance subie.

Localisation des données

Listez les pays où les données sont hébergées, sauvegardées et accessibles, assistance technique comprise, et imposez une information préalable avant tout changement. C'est aussi là que se traite l'exposition à des lois non européennes.

Sous-traitance

Exigez la liste des sous-traitants, votre autorisation préalable, la répercussion des exigences de sécurité et un droit d'opposition. Les attaques par la chaîne d'approvisionnement passent souvent par ce rang.

06

PAS et DORA : répondre à l'article 30

Pour les entités financières, l'article 30 de DORA liste les clauses obligatoires des contrats de services TIC, renforcées pour les fonctions critiques ou importantes, et le règlement délégué (UE) 2024/1773 précise la politique contractuelle attendue. Le PAS est un support naturel pour y répondre. La correspondance est directe :

Article 30 de DORA et sections du plan type
Exigence de l'article 30Section du PAS
Description des services, conditions de sous-traitance (§2 a)03 Description, 09 Sous-traitance
Lieux de fourniture et de traitement des données (§2 b)03 Description
Disponibilité, intégrité, confidentialité des données (§2 c)07 Mesures de sécurité
Accès et restitution des données en cas de défaillance (§2 d)11 Réversibilité
Assistance en cas d'incident (§2 f)08 Gestion des incidents
Niveaux de service chiffrés, obligations de notification (§3 a et b)10 Contrôle et indicateurs
Plans de continuité testés (§3 c)07 Mesures de sécurité
Droits d'accès, d'inspection et d'audit (§3 e)10 Contrôle et audit
Stratégie de sortie et période de transition (§3 f)11 Réversibilité

Attention : DORA exige que ces clauses figurent dans le contrat lui-même. Un PAS annexé au contrat en fait partie, mais vérifiez avec votre direction juridique que la hiérarchie des documents contractuels le permet. Hors secteur financier, NIS 2 impose de traiter la sécurité des relations avec chaque fournisseur direct (article 21) : nous comparons ces textes dans notre article sur les risques tiers, NIS 2 et DORA. Notre page sur la conformité DORA présente comment Phinasoft outille le reste du règlement.

07

Faire vivre le PAS : du contrat à la réversibilité

Un PAS signé puis rangé ne protège pas. Il doit suivre la prestation : comité de suivi à fréquence fixée, indicateurs de sécurité remontés au client, audits réguliers, mise à jour à chaque changement important, et préparation de la réversibilité dès la signature. Le schéma ci-dessous reprend ce cycle.

Schéma · Cycle de vie du PAS
Choisissez une étape
↻ Avenant ou renouvellement : le PAS repart pour un cycle

01 Contrat

Appel d'offres et signature
  • Le client fixe ses exigences dans le cahier des charges
  • Chaque candidat remet un PAS en réponse
  • Le PAS retenu est négocié puis annexé au contrat

02 Suivi

Tout au long de la prestation
  • Comité de suivi à fréquence fixée
  • Indicateurs de sécurité et niveaux de service
  • Mise à jour du PAS à chaque changement important

03 Audit

Selon la criticité, au moins une fois par an pour un service critique
  • Audit documentaire ou sur place, test d'intrusion
  • Écarts traités dans un plan d'action daté
  • Pénalités ou dérogation formalisée si l'écart persiste

04 Réversibilité

Fin de contrat, défaillance ou changement de prestataire
  • Plan de réversibilité préparé dès la signature, idéalement testé
  • Restitution des données dans un format exploitable
  • Effacement attesté et période de transition

Les écarts constatés en audit alimentent un plan d'action daté. S'ils persistent, le PAS prévoit soit des pénalités, soit une dérogation formalisée et acceptée par le propriétaire du risque. Côté client, gardez la trace de chaque version du PAS, de chaque comité et de chaque audit : c'est ce qu'un contrôleur, ou un juge, vous demandera.

08

Les erreurs fréquentes avec un PAS sécurité

  • Le PAS générique : un document type, identique pour tous les clients, qui ne répond à aucune exigence précise.
  • Pas d'exigences du client : sans cahier des charges clair, ni politique de sécurité à laquelle se référer, le prestataire décrit ce qu'il veut.
  • Un PAS non annexé au contrat : il reste alors un engagement moral.
  • Pas de pénalités ni d'indicateurs : aucun moyen de mesurer, ni de sanctionner, un écart.
  • Un document figé : la prestation évolue, les sous-traitants changent, le PAS non.
  • Une réversibilité de papier : jamais testée, elle échoue le jour où l'on en a besoin.

Phinasoft vous aide à construire et suivre ce dispositif. Vos exigences de sécurité, rédigées dans l'éditeur de politiques, servent de base aux questionnaires que vos prestataires remplissent sur un portail dédié du module de gestion des risques tiers ; vous leur faites vos retours, suivez les indicateurs, puis exportez les exigences et intégrez les rapports à vos plans d'assurance sécurité. Pour en juger sur vos propres contrats, vous pouvez demander une démonstration.

Synthèse

01

Un engagement contractuel

Le PAS est rédigé par le prestataire en réponse aux exigences du client, puis annexé au contrat : il transforme des attentes en engagements opposables.

02

Un contenu structuré

Organisation, mesures de sécurité, incidents, sous-traitance, audit et réversibilité : le plan type de l'ANSSI, complété de DORA et du RGPD, couvre l'essentiel.

03

Un document vivant

Comité de suivi, indicateurs, audits et mises à jour : un PAS signé puis oublié ne protège pas. Il suit la prestation jusqu'à la réversibilité.

Questions fréquentes

Qu'est-ce qu'un plan d'assurance sécurité (PAS) ?

C'est un document contractuel dans lequel un prestataire décrit les mesures de sécurité qu'il s'engage à mettre en œuvre pour répondre aux exigences de son client. Rédigé en réponse à un appel d'offres, puis annexé au contrat, il fixe l'organisation de la sécurité, les mesures techniques, la gestion des incidents, les contrôles et la réversibilité.

Qui rédige le PAS, le client ou le prestataire ?

Le prestataire. Le client exprime ses exigences de sécurité dans le cahier des charges et peut joindre un modèle de PAS pour structurer les réponses ; chaque candidat remet alors son PAS avec son offre. Le responsable sécurité du client l'analyse, le PAS retenu est négocié si besoin, puis annexé au contrat.

Quelle différence entre un PAS et un PAQ ?

Le plan d'assurance qualité (PAQ) décrit comment le prestataire garantit la qualité de sa prestation : organisation du projet, livrables, recette. Le PAS fait la même chose pour la sécurité. L'ANSSI recommande de les placer côte à côte dans les documents contractuels, avec la même priorité.

Le PAS est-il obligatoire ?

Aucun texte ne l'impose sous ce nom à toutes les entreprises. Mais DORA exige des clauses de sécurité détaillées dans les contrats de services TIC des entités financières, NIS 2 impose de traiter la sécurité des relations avec les fournisseurs, et la commande publique y fait référence. Le PAS est la façon la plus structurée d'y répondre.

Quelle différence entre un PAS et un accord de sous-traitance RGPD ?

L'accord de sous-traitance (en anglais DPA, Data Processing Agreement) répond à l'article 28 du RGPD et ne concerne que les traitements de données personnelles : instructions, confidentialité, sous-traitants ultérieurs, sort des données. Le PAS couvre la sécurité de toute la prestation, données personnelles ou non. Les deux se complètent et se citent mutuellement.

À quelle fréquence mettre à jour un PAS ?

À chaque changement important de la prestation (nouveau site, nouveau sous-traitant, évolution d'architecture) et au moins lors d'une revue annuelle pour un service critique. La procédure de modification, les validations et les versions doivent être prévues dans le PAS lui-même.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.