CONFORMITÉ · LPM (OIV)

MDR LPM : SOC managés PDIS et PRIS pour OIV

11 fournisseurs · 6 adéquations fortement documentées · 5 articles · 8 critères MDR

Le dispositif de sécurité des activités d'importance vitale, issu de la loi de programmation militaire et codifié dans le Code de la défense, impose des règles aux opérateurs d'importance vitale (OIV) pour leurs systèmes d'information d'importance vitale (SIIV). La liste des OIV et de leurs SIIV n'est pas un annuaire commercial public : le statut et le périmètre doivent être confirmés par l'organisation concernée.

La FAQ officielle de l'ANSSI distingue plusieurs obligations. La mise en œuvre des sondes de détection qualifiées est confiée à un prestataire PDIS qualifié, sauf intervention de l'ANSSI ou d'un autre service de l'État. Pour l'analyse de journaux et le traitement des incidents, les prestations doivent être conformes respectivement aux référentiels PDIS et PRIS ; l'ANSSI recommande une prestation qualifiée lorsqu'une telle conformité est exigée, car la qualification en apporte la garantie. Les systèmes de journalisation et de corrélation peuvent néanmoins être mis en œuvre par un acteur qualifié ou non, sous réserve de cette conformité.

Il est donc inexact de résumer tous les contrats MDR d'un OIV par « PDIS et PRIS obligatoires chez le même fournisseur ». Il faut découper la mission : sondes et détection qualifiées, journalisation/corrélation, investigation, traitement d'incident, audit et éventuelles prestations internes. L'arrêté sectoriel, le périmètre SIIV et les échanges avec l'ANSSI déterminent le montage applicable.

Le catalogue ANSSI atteste des qualifications pour une entité, une prestation, un niveau, une portée et des dates. Il ne permet pas d'exclure automatiquement une société sur sa nationalité ou son actionnariat si aucun texte ou décision ne le dit. Les contraintes de localisation, d'habilitation, de sous-traitance et de juridiction doivent être rattachées au périmètre et au contrat.

01 — PÉRIMÈTRE

Qui est concerné ?

Le dispositif concerne les OIV désignés et leurs SIIV déclarés, dans les secteurs couverts par les arrêtés applicables. La désignation et les listes de SIIV sont protégées. Une société connue dans un secteur critique, un établissement de santé ou un industriel n'est pas automatiquement OIV, et tous ses systèmes ne sont pas automatiquement SIIV.

02 — TEXTE LÉGAL

Articles & exigences clés

Code de la défense, articles L.1332-6-1 et suivants

Obligations rattachées aux SIIV

Les OIV identifient leurs SIIV, appliquent les règles sectorielles, déclarent certains incidents et peuvent faire l'objet de contrôles. Le périmètre contractuel doit être aligné sur les SIIV concernés.

FAQ ANSSI SIIV — règle de détection

Sondes qualifiées opérées par un PDIS qualifié

La règle de détection impose la mise en œuvre de sondes qualifiées par un PDIS qualifié, sauf prise en charge par l'ANSSI ou un autre service de l'État. Cette obligation ne doit pas être étendue sans nuance à toutes les fonctions de sécurité de l'OIV.

FAQ ANSSI SIIV — journalisation et référentiels

Conformité de prestation et qualification à distinguer

Journalisation et corrélation peuvent être mises en œuvre par un acteur qualifié ou non, mais les activités concernées doivent respecter les exigences PDIS. Pour le traitement des incidents, les règles renvoient au référentiel PRIS ; une prestation qualifiée apporte la garantie ANSSI de conformité.

FAQ ANSSI SIIV — règle d’homologation

Audit interne ou PASSI qualifié selon le cas

Les audits imposés par la règle d'homologation peuvent être effectués par une équipe interne ou un PASSI qualifié, dans les conditions précisées par l'ANSSI.

Code de la défense et instructions de protection applicables

Protection, habilitation et accès selon la sensibilité

Les exigences d'habilitation, de classification et de localisation dépendent des informations et systèmes réellement accessibles. Elles doivent être définies avec l'OIV et, si nécessaire, l'ANSSI ; elles ne s'appliquent pas uniformément à tout salarié du prestataire.

03 — IMPLICATIONS MDR

Critères MDR qui découlent du référentiel

  1. 01Découper le marché entre sondes/détection, journalisation-corrélation, investigation, réponse, audit et fonctions assurées en interne
  2. 02Pour chaque lot exigeant une qualification, vérifier l'entité juridique, le service, le niveau, les activités, la sécurité nationale, la décision et les dates dans le catalogue ANSSI
  3. 03Ne pas attribuer à une filiale la qualification de sa maison mère, d'une société sœur ou d'un partenaire sans montage contractuel et preuve explicites
  4. 04Faire confirmer par l'OIV et, lorsque nécessaire, par l'ANSSI les règles sectorielles et le périmètre SIIV applicables
  5. 05Documenter les personnels, locaux, sous-traitants, outils et accès autorisés pour le périmètre sensible
  6. 06Prévoir notification, coopération, conservation des preuves et clause d'auditabilité ; l'OIV reste responsable de ses déclarations
  7. 07Vérifier les échéances proches et le plan contractuel en cas de non-renouvellement, suspension ou changement de portée
  8. 08Évaluer séparément l'adéquation opérationnelle du MDR : une qualification d'audit ou de réponse ne prouve pas la couverture de détection achetée

04 — SÉLECTION (11)

Niveaux d’adéquation documentés

Ces niveaux éditoriaux comparent les preuves publiques disponibles. Ils ne valent ni certification, ni éligibilité juridique, ni garantie que l’entité, le service et les dates correspondront au contrat proposé.

Adéquation fortement documentée· 6

01

Advens

Souverain FR· Lille

Catalogue ANSSI du 01/09/2026 : PASSI jusqu'au 04/08/2027, PDIS jusqu'au 21/08/2028 et PRIS jusqu'au 27/09/2026. La proximité de l'échéance PRIS impose une vérification de renouvellement ; chaque prestation doit être rattachée à sa décision.

Force spécifique → Workflow ANSSI éprouvé sur incidents OIV — Advens est l'un des acteurs FR les plus actifs sur le segment OIV historique.

02

Orange Cyberdefense

Souverain FR· Nanterre

Catalogue courant : PACS, PASSI, PDIS et PRIS actifs pour Orange Cyberdefense, avec des périmètres et échéances distincts. Le lot SIIV doit nommer la prestation qualifiée effectivement fournie.

Force spécifique → Profondeur opérationnelle unique sur OIV multi-sites — capable d'aligner ANSSI + Cybercommand sur un même client.

03

Thales

Souverain FR· Meudon

Catalogue courant : Thales Cyber Solutions est PASSI (décision 440), PDIS (1514) et PRIS (322), sécurité nationale « oui ». Le service S3NS qualifié SecNumCloud relève de Thales Cloud Sécurisé et ne qualifie pas automatiquement le MDR.

Force spécifique → Plateforme propriétaire Cybels + sonde NDR qualifiée ANSSI — stack souveraine bout-en-bout, alignée avec la doctrine sondes nationales LPM.

04

Sopra Steria

Souverain FR· Annecy

Sopra Steria Infrastructures and Security Services est listée en PASSI, PDIS et PRIS, sécurité nationale « oui ». Les dates et activités diffèrent selon la qualification et doivent être reprises sans les agréger en un label global.

Force spécifique → Cumul ANSSI + suite souveraine MACTAN + CERT >100 ETP — alternative crédible à Thales/Orange CD/Advens sur les très grands OIV.

05

Intrinsec

Souverain FR· Courbevoie

Intrinsec Sécurité est listée en PRIS Élevé jusqu'au 29/07/2028. Le catalogue courant ne permet pas de lui attribuer PASSI, PDIS ou PACS ; elle peut documenter un lot de réponse, mais pas être présentée comme opérateur PDIS sur cette seule preuve.

Force spécifique → Catalogue ANSSI complet sur la même entité juridique + sister entity Cloud Temple SecNumCloud — chaîne souveraine activable.

06

Airbus Protect

Souverain FR· Blagnac

Airbus Protect est listée en PACS, PASSI et PDIS. Aucune PRIS n'est déduite. La portée OT/ICS et le périmètre de sécurité nationale doivent être rapprochés du lot SIIV acheté.

Force spécifique → Tactical SOC déployable Armée FR — capacité unique sur le marché pour un OIV défense ou industriel exposé à des scénarios de durcissement.

Adéquation documentée· 5

01

Sysdream

Souverain FR· Levallois-Perret

Sysdream est listée en PASSI, sécurité nationale « oui », jusqu'au 08/12/2026. Aucune PDIS n'est attribuée à Sysdream par simple rattachement à Hub One ; le titulaire et le contrat du lot de détection doivent être produits.

Force spécifique → Combinaison rare PASSI LPM + PDIS sur le secteur aviation/transport — pertinent pour les OIV ADP, Air France, sous-traitants critiques.

02

Serma Safety & Security

Souverain FR· Pessac

Serma Safety & Security est listée en PASSI Élevé et PRIS Substantiel, sécurité nationale « oui ». Ces preuves couvrent l'audit et certaines activités PRIS ; elles ne constituent pas une PDIS.

Force spécifique → Couverture OT/IoT native + nouveau référentiel PRIS Substantiel — positionnement OIV industriel midmarket.

03

Docaposte Cyber

Souverain FR· Ivry-sur-Seine

Le catalogue liste « Le Groupe La Poste » en PASSI et PDIS, mais pas Docaposte Cyber sous cette dénomination. Le rattachement juridique et contractuel doit être démontré ; aucune qualification n'est transférée automatiquement à Docaposte Cyber ou à ses partenaires.

Force spécifique → Capital public + chaîne souveraine 100 % FR/UE + co-fondatrice Numspot SecNumCloud — alignement total avec la doctrine LPM.

04

Formind

Souverain FR· Issy-les-Moulineaux

Formind est listée en PASSI Élevé, sécurité nationale « oui », jusqu'au 27/05/2028, ainsi qu'en PACS. Aucune PRIS ou PDIS active n'est déduite d'un statut de candidature absent du catalogue des services qualifiés.

Force spécifique → PASSI LPM SecNat + acteur opérationnel Pack Cyber 100 % souverain — preuve d'industrialisation sur un programme État.

05

SYNETIS

Souverain FR· Paris

SAS Synetis est listée en PASSI Élevé, sécurité nationale « oui », jusqu'au 16/12/2027. Aucune PRIS ou PDIS courante n'est attribuée sans ligne officielle correspondante.

Force spécifique → Cumul capital 100 % FR + PASSI LPM + opérations 100 % FR + démarche PRIS = profil OIV-friendly en montée.

05 — POINTS DE VIGILANCE

Limites et vérifications nécessaires

Cette page ne prononce pas d'exclusion générale par nationalité, actionnariat ou technologie. Pour un lot SIIV, l'absence de la qualification explicitement exigée est un écart objectif ; pour les autres lots, la conformité au référentiel, les règles sectorielles et les contraintes contractuelles doivent être analysées. Une qualification détenue par une autre entité du groupe, un partenaire ou une société en cours de qualification ne doit pas être comptée comme active pour le candidat.

06 — RFP

Questions à poser au fournisseur

  • ☐Êtes-vous qualifié PDIS ANSSI ? Numéro de décision, périmètre, date d'échéance, registre cyber.gouv.fr vérifiable ?
  • ☐Êtes-vous qualifié PRIS ANSSI ? Sur la même entité juridique que la PDIS ? Périmètre INV/PCI/CODE complet ?
  • ☐Votre SOC est-il opéré exclusivement en France pour le périmètre OIV ? Acceptez-vous une clause FR-strict avec exclusion rotation mondiale étranger ?
  • ☐Quel est votre capital détaillé ? Y a-t-il un actionnaire de contrôle (ou minoritaire de blocage) hors UE ?
  • ☐Vos personnels disposent-ils d'habilitations CD/SD ? Combien d'ETP habilités sont disponibles pour notre périmètre ?
  • ☐Avez-vous des références OIV publiques ? Quel secteur, taille, ancienneté de la relation, type d'incident géré ?
  • ☐Quel est votre workflow ANSSI/COSSI documenté (notification 24h, coopération, format de partage) ? L'avez-vous déjà actionné en réel ?
  • ☐Acceptez-vous les contrôles inopinés ANSSI conjoints + une obligation de coopération en cas d'investigation État ?

07 — À RETENIR

Conclusion

La bonne méthode consiste à découper le besoin puis à rattacher chaque lot à la règle applicable. PDIS qualifié pour la mise en œuvre des sondes qualifiées, conformité aux exigences PDIS pour les fonctions visées de journalisation/corrélation, référentiel PRIS pour le traitement d'incident, PASSI pour les audits lorsqu'un prestataire externe qualifié est requis. Le catalogue du 1er septembre 2026 est une photographie : contrôlez les décisions et échéances au jour de la signature, en particulier les qualifications proches de leur terme.

08 — SOURCES

Sources officielles et dates de contrôle