PAS Informatique : Définition, Contenu et Template 2026
Célestine Rochefour
BLUF : Le Plan d’Assurance Sécurité (PAS) est le document contractuel par lequel un prestataire informatique démontre à son client le respect des exigences de cybersécurité. Il est distinct de la PSSI (politique interne) et indispensable pour répondre aux appels d’offres et se conformer au RGPD. En 2026, avec la transposition de NIS 2 et le durcissement des obligations des sous-traitants, un PAS obsolète ou incomplet est un risque commercial et juridique majeur.
Qu’est-ce qu’un PAS Informatique ?
Le PAS (Plan d’Assurance Sécurité) est un document technique et juridique. Il formalise l’ensemble des mesures de sécurité que le prestataire s’engage à mettre en œuvre pour protéger les informations et les systèmes d’information du client.
Différence clé entre PSSI et PAS :
- PSSI (Politique de Sécurité des Systèmes d’Information) : Document interne à l’entreprise. Il définit la stratégie de sécurité globale.
- PAS (Plan d’Assurance Sécurité) : Document contractuel externe. Il est une “déclaration de conformité” adressée au client. Il reprend les éléments de la PSSI mais de manière anonymisée et orientée vers les exigences du client.
Base légale :
- RGPD (Article 28) : Obligation pour le sous-traitant d’apporter des garanties suffisantes.
- Loi Informatique et Libertés (Articles 34-35).
- NIS 2 (Directive (UE) 2022/2555) : Renforce les obligations de gestion des risques et de notification pour les entités critiques, y compris les prestataires de services numériques.
Le Contenu d’un PAS : Template et Tableau de Correspondance
Un PAS standard couvre 20 à 30 rubriques. Voici les rubriques essentielles et les mesures concrètes à y associer.
| Rubrique PAS | Exigence Client / Référentiel | Mesure Concrète à Documenter |
|---|---|---|
| Présentation du document | Contexte de la prestation | Objet du PAS, périmètre, destinataires |
| Description de la prestation | Périmètre du service | Cartographie des flux de données, types de données traitées |
| Sécurité des ressources humaines | RGPD Art. 32, ISO 27001 A.7 | Charte informatique signée, clauses de confidentialité, vérification des antécédents (RCSI) |
| Gestion des actifs | Inventaire des actifs | Outil de CMDB, classification des données (confidentiel, public, etc.) |
| Gestion des accès logiques | Moindre privilège | MFA obligatoire, SSO, revue des droits trimestrielle, gestion des habilitations |
| Sécurité physique | Contrôle d’accès | Badges, digicode, vidéosurveillance, armoires verrouillées |
| Sécurité de l’exploitation des SI | Durcissement | Guide de durcissement (CIS Benchmarks), gestion des correctifs (SLA J-30) |
| Sauvegardes et restauration | Règle 3-2-1 | Backup quotidien, test de restauration mensuel, backup hors ligne |
| Sécurité des communications | Chiffrement | TLS 1.3, VPN pour accès distants, segmentation réseau (VLAN) |
| Sécurité des développements | OWASP Top 10, SSDLC | Analyse SAST/DAST, revue de code, gestion des dépendances (SBOM) |
| Gestion des incidents | Notification sous 72h | PRA, Runbook, outil de détection (EDR/SIEM), registre des incidents |
| Relation avec les tiers | Sous-traitance en cascade | Liste des sous-traitants, vérification de leurs certifications |
| Gestion de la continuité d’activité | PCA / PRA | PCA testé annuellement, RPO < 4h, RTO < 24h |
| Contrôle et évaluation | Auditabilité | Logs d’accès, logs d’administration, conservation 6 mois |
Comment Rédiger un PAS Efficace ? (Processus en 5 Étapes)
- Audit de l’existant (PSSI & Cartographie) : Ne partez pas d’une page blanche. Votre PAS doit refléter votre PSSI. Si vous n’avez pas de PSSI, le PAS devient votre document fondateur.
- Identification des exigences client : Analysez le cahier des charges. Le client exige-t-il du SecNumCloud ? Une certification HDS ? Un hébergement en France ?
- Rédaction du document : Utilisez un template. Soyez précis. “Chiffrement AES-256” est mieux que “Chiffrement fort”. “MFA obligatoire sur tous les accès distants” est mieux que “Sécurisation des accès”.
- Gap Analysis : Confrontez votre PAS aux exigences du client. Identifiez les écarts. Proposez un plan d’action pour les combler.
- Cycle de vie : Le PAS n’est pas statique. Prévoyez une révision annuelle et une mise à jour lors de tout changement majeur (nouveau sous-traitant, migration cloud, changement d’infrastructure).
Les Pièges à Éviter (Analyse des Gaps Concurrentiels)
1. Confondre PAS et PSSI. Le PAS est un document contractuel. Il doit être signé et daté. Il engage votre responsabilité. Ne copiez pas votre PSSI brute. Anonymisez les informations sensibles (ex : adresses IP internes, noms des administrateurs).
2. Négliger la sous-traitance en cascade. Si vous utilisez AWS, Azure, ou un autre sous-traitant, votre PAS doit le mentionner et démontrer que leur sécurité couvre vos obligations. C’est le maillon faible le plus fréquent en 2026.
3. Omettre le volet Cloud. Un PAS pour un SaaS doit inclure :
- Data residency (localisation des données).
- Chiffrement de bout en bout.
- Gestion des clés.
- Portabilité des données.
4. Absence de métriques et d’audit. “Nous effectuons des sauvegardes” n’est pas suffisant. “Sauvegarde quotidienne avec un taux de restauration testé à 100% au T-1” est une preuve. Ajoutez des KPI.
5. Document statique. Un PAS de 2020 ne couvre pas les risques de 2026 (Supply chain, Ransomware, IA générative). Mettez-le à jour.
Checklist de Validation du PAS
Utilisez cette checklist pour auditer un PAS, que vous soyez client ou prestataire.
- Le document mentionne-t-il le périmètre exact de la prestation ?
- Les bases légales sont-elles citées (RGPD, Loi 78-17, NIS 2) ?
- Les mesures de sécurité sont-elles chiffrées et détaillées (ex : “TLS 1.3” et non “chiffrement”) ?
- La liste des sous-traitants est-elle exhaustive ?
- Le plan de reprise d’activité (PRA) est-il décrit avec des objectifs de temps (RPO, RTO) ?
- La gestion des correctifs est-elle documentée avec un SLA ?
- Le PAS est-il signé et daté par un représentant légal ?
- Une date de révision est-elle prévue ?
FAQ Expert
Quelle est la différence entre un PAS et un DPA (Data Processing Agreement) ? Le DPA est un contrat annexe au RGPD qui encadre le traitement des données personnelles. Le PAS est un document technique plus large qui couvre toutes les données (personnelles et non personnelles) et l’ensemble de la sécurité du SI.
Faut-il un PAS si on est sous-traitant d’un sous-traitant ? Oui. Le client final peut exiger un PAS de son prestataire direct, qui lui-même doit exiger un PAS de ses sous-traitants. C’est le principe de la sous-traitance en cascade.
Quels sont les KPI d’un PAS efficace ?
- Taux de couverture des mesures (100% idéalement).
- Délai de correction des écarts (Gap Analysis).
- Taux de test du PCA (annuel).
- Délai de réponse aux incidents (SLA).