PAS Informatique : Définition, Contenu et Guide de Rédaction 2026
Lysandre Beauchêne
Qu’est-ce qu’un PAS informatique ?
Le Plan d’Assurance Sécurité (PAS) est un document contractuel par lequel un prestataire de services informatiques détaille les mesures de cybersécurité qu’il applique pour protéger les systèmes d’information et les données de ses clients. Il est exigé en amont des appels d’offres et constitue un élément clé de la relation client-fournisseur, notamment dans le cadre de la sous-traitance au sens du RGPD.
Pourquoi est-il indispensable ?
- Il répond aux obligations légales (articles 34-35 de la Loi Informatique et Libertés, RGPD).
- Il rassure les clients sur la sécurité des données externalisées.
- Il facilite la comparaison entre prestataires lors d’une mise en concurrence.
Exemple concret : Un hébergeur cloud rédige un PAS pour démontrer à un client banquier qu’il respecte les contrôles d’accès, le chiffrement et la gestion des incidents.
Contenu type d’un PAS
Un PAS couvre l’ensemble des domaines de la sécurité de l’information. Voici les sections essentielles, structurées selon les normes ISO 27001 et les guides de l’ANSSI.
| Section | Description |
|---|---|
| Présentation du document | Objet, périmètre, destinataires, versioning |
| Description de la prestation | Services fournis, flux de données, responsabilités |
| Sécurité des ressources humaines | Confidentialité, formation aux métiers de la cybersécurité, vérification des antécédents |
| Gestion des actifs | Inventaire, classification des informations, cycle de vie |
| Contrôle d’accès logique | Authentification, gestion des droits, revue périodique |
| Sécurité physique | Contrôle d’accès aux locaux, vidéosurveillance, protection contre les sinistres |
| Sécurité de l’exploitation | Durcissement, sauvegardes, gestion des correctifs, protection anti-malware |
| Sécurité des communications | Chiffrement TLS/SSL, VPN, segmentation réseau |
| Sécurité des développements | Cycle SDLC, tests d’intrusion, revue de code |
| Maintenance des SI | Procédures de mise à jour, correctifs d’urgence |
| Relations avec les tiers | Sous-traitants, fournisseurs, clauses contractuelles |
| Gestion des incidents | Détection, qualification, notification, PRA |
| Continuité d’activité | PCA, PRA, tests réguliers |
| Documentation et conformité | Politiques, procédures, journaux d’audit |
| Contrôle et évaluation | Audits internes/externes, indicateurs de sécurité |
PAS vs autres documents de sécurité
| Document | Objectif | Destinataire | Obligation |
|---|---|---|---|
| PAS | Démontrer les mesures de sécurité du prestataire | Client (appel d’offres) | Contractuelle |
| PSSI | Politique stratégique de sécurité de l’organisation | Interne + partenaires | Réglementaire (recommandée) |
| Cloud Risk Assessment | Analyse des risques spécifiques au cloud | Client + régulateur | Obligatoire (RGPD) |
| Dossier de Sécurité | Preuve de conformité pour des systèmes critiques | Autorités (ANSSI) | Légale (secteurs régulés) |
Comment rédiger un PAS efficace ?
- Cadrer le périmètre : lister les services, les données traitées, les tiers impliqués.
- Cartographier les contrôles existants : se référer à l’ISO 27001 ou au guide ANSSI.
- Rédiger chaque section en associant une mesure concrète à chaque exigence.
- Faire valider par le RSSI et le juridique : conformité RGPD, clauses contractuelles.
- Anonymiser si nécessaire : ne pas divulguer de secrets internes.
- Mettre à jour annuellement et après tout incident majeur.
Astuce expert : Utilisez un outil de gestion des fournisseurs (TPRM) pour digitaliser la collecte et l’analyse des PAS. Cela réduit les délais d’audit de 40% et améliore la traçabilité.
Les pièges à éviter
- Copier-coller d’un PAS générique : chaque client attend des réponses adaptées à son contexte.
- Oublier les sous-traitants : le PAS doit couvrir toute la chaîne de sous-traitance.
- Négliger la preuve : les mesures déclarées doivent pouvoir être vérifiées lors d’un audit.
- Ignorer les évolutions légales : le RGPD et la NIS 2 imposent des mises à jour régulières.
FAQ
Q : Un PAS est-il obligatoire pour tous les prestataires IT ?
R : Non, mais il est systématiquement demandé dans les appels d’offres publics et privés sensibles.
Q : Quelle différence entre PAS et PSSI ?
R : La PSSI est la politique interne de l’entreprise ; le PAS est une version anonymisée destinée aux clients.
Q : Comment faire auditer son PAS ?
R : Par un organisme accrédité (CACES, ISO 27001) ou via un questionnaire d’auto-évaluation.
Q : Le PAS remplace-t-il un audit de sécurité ?
R : Non, il est un engagement contractuel ; l’audit permet de vérifier sa mise en œuvre réelle.
Conclusion
Le PAS informatique est un outil stratégique pour tout prestataire souhaitant gagner la confiance de ses clients et se conformer aux réglementations. Sa rédaction doit être rigoureuse, adaptée au service fourni et régulièrement mise à jour. En 2026, la digitalisation des PAS via des plateformes TPRM devient un standard pour accélérer les processus de vérification et réduire les risques liés aux tiers.