Un audit PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est une évaluation de sécurité réalisée par un organisme qualifié par l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information). Cette qualification garantit que l'audit est effectué selon des standards professionnels reconnus par l'État français.
L’audit PASSI est composé de 5 types d’audits appelés portées pour lesquelles il est possible de faire appel à une entreprise qualifiée PASSI.
Holiseum fait partie des rares prestataires à être qualifiés PASSI sur l’ensemble des 5 portées d’audit à savoir :
1. Audit organisationnel et physique : Analyse des procédures, des politiques de sécurité et de la gestion des accès physiques aux locaux sensibles.
2. Tests d’intrusion : Simulation d’attaques pour évaluer la résistance du système face à des tentatives de compromission externes ou internes.
3. Audit d'architecture : Analyse de l'architecture technique et des flux d'information pour identifier des failles structurelles.
4. Audit de configuration : Vérification des configurations des équipements (serveurs, pare-feu, routeurs, etc.) et des logiciels pour garantir qu’ils respectent les bonnes pratiques de sécurité.
5. Audit de code source : Analyse du code source des applications pour détecter des vulnérabilités (comme des failles d'injection SQL, des erreurs de gestion des droits, etc.).
L’objectif principal d’un audit PASSI est d’évaluer le niveau de sécurité des systèmes d’information d’une organisation, en identifiant les failles, les vulnérabilités et les risques qui pourraient compromettre la confidentialité, l’intégrité ou la disponibilité des données et des systèmes.
• Conformité réglementaire : Certains audits, notamment pour des systèmes classifiés ou critiques, nécessitent l’intervention d’un prestataire qualifié par l’ANSSI.
• Fiabilité des résultats : La qualification PASSI garantit que l’audit est réalisé selon des méthodologies reconnues et avec le plus haut niveau de compétence.
• Confidentialité et déontologie : Les auditeurs qualifiés PASSI respectent des engagements stricts de confidentialité et d’impartialité.
L’audit PASSI concerne tous types d’organisations et intervient par exemple dans le cadre d'homologations ou de manipulation de données sensibles.
Toutefois, certaines organisations, telles que les OIV (Opérateur d’Importance Vitale), sont soumises à des obligations réglementaires qui exigent le recours à un prestataire d'audit de sécurité qualifié PASSI pour effectuer leurs audits.
Généralement, le temps de réalisation d’un audit PASSI est similaire à celui d’un audit classique. La variable de temps dépendra avant tout de l'étendue du périmètre à auditer, du nombre de portées à réaliser.
Nos auditeurs PASSI conseillent toujours à nos clients de bien circonscrire le périmètre à auditer, d’inventorier toute leur documentation cyber et d’identifier une période de disponibilité des opérateurs (éviter les périodes de forte activité). Pour les audits techniques, de la documentation technique telle que des schémas d'architecture et des matrices de flux pourront donner de la visibilité sur le périmètre à auditer.
Un auditeur PASSI se qualifie via un examen écrit et oral. Il doit également justifier d’une expérience terrain significative. Un auditeur PASSI doit renouveler sa qualification tous les 3 ans.
Un auditeur PASSI maîtrise la base documentaire qui définit le cadre règlementaire défini par l’ANSSI. Dans cette base, nous retrouvons 4 documents principaux :
- ISO 19001
- IGI1300 (instruction générale interministérielle n° 1300 pour la protection du secret de la défense nationale)
- II901 (instruction interministérielle 901 relative à la protection des systèmes d'information sensibles)
- RGS (référentiel général de sécurité)
La réalisation d’un audit PASSI nécessite de respecter la méthodologie décrite par l’ANSSI ainsi qu’un certain nombre d’exigences. La mention PASSI est inscrite dans l’ensemble des documents produits dans le cadre de l’audit et particulièrement dans le rapport d’audit ainsi que dans le PV de fin de mission précisant que la méthodologie PASSI a bien été appliquée durant l’audit mené au sein de votre organisation.
Holiseum est qualifié PASSI sur l’ensemble des 5 portées d’audits et est, à ce titre, référencé sur le portail de l’ANSSI : https://cyber.gouv.fr/produits-services-qualifies/holiseum-0
Nos auditeurs fournissent par ailleurs notre certificat de qualification PASSI en amont de chaque mission d’audit PASSI.
L'ANSSI recommande aux organisations de démarrer dès maintenant les travaux de mise en conformité NIS 2.
Publiée le 27 décembre 2022, l’adaptation dans le droit national français de la directive NIS 2 est prévue pour le 17 octobre 2024.
En tant qu'expert en cybersécurité des infrastructures critiques et industrielles, Holiseum vous accompagne dans ces démarches essentielles dès aujourd'hui.
Pour en savoir plus sur nos accompagnements, RDV ici !
La directive européenne NIS 1 (Network and Information System Security), adoptée en 2016, visait à renforcer la cybersécurité des opérateurs de services essentiels (OSE) et des Fournisseurs de services numériques (FSN). Depuis, les cybermenaces ont explosé, avec une augmentation de 30 % des attaques par ransomware entre 2022 et 2023 en France [1]. Pour répondre à cette escalade des menaces, la directive NIS 2 s'impose comme une mise à jour cruciale pour mieux protéger les organisations, y compris les administrations des États membres de l'Union européenne.
La directive NIS 2 étend son champ d’application à plus de 10 000 entités, dans 18 secteurs d’activité clés, contre 7 pour la NIS 1 [2].