SOC PDIS : qu’est-ce que la qualification ANSSI des prestataires de détection d’incidents de sécurité ?
Un SOC PDIS (pour Prestataire de Détection d’Incidents de Sécurité) désigne un service de détection d’incidents de sécurité inscrit dans un cadre d’exigences défini par l’ANSSI. Pour les organisations exposées à des risques cyber élevés, ou soumises à des obligations réglementaires, cette qualification constitue un repère de confiance. Elle ne se limite pas aux outils du SOC : elle encadre aussi l’organisation du prestataire, les compétences mobilisées, la protection des informations traitées et le déroulement de la prestation de détection.

Pourquoi la qualification PDIS existe-t-elle ?
Encadrer la détection sur des environnements sensibles
Certains systèmes d’information jouent un rôle critique pour l’activité économique, les services publics ou la continuité d’opérations essentielles. Confier la surveillance de ces environnements à un prestataire externe implique d’accepter qu’il accède à des logs, des alertes et des informations techniques qui peuvent être stratégiquement sensibles. La qualification PDIS vise à encadrer ce niveau d’accès, en s’assurant que le prestataire présente des garanties suffisantes d’organisation, de compétence et de discrétion.
Donner aux entreprises un repère de confiance sur le marché
Le marché de la cybersécurité opérationnelle réunit des acteurs aux profils très variés : des grands groupes, des PME spécialisées, des filiales de sociétés internationales. Face à cette diversité, la qualification ANSSI fournit un référentiel commun, indépendant des arguments commerciaux. Elle aide les entreprises à distinguer un prestataire évalué et encadré d’une simple offre de service, en apportant des garanties sur la compétence des équipes, l’impartialité du service et la capacité à protéger les informations traitées dans le cadre de la prestation.
Que couvre le référentiel PDIS de l’ANSSI ?
Le référentiel PDIS structure ses exigences autour de trois grands domaines. Le tableau ci-dessous en donne une lecture synthétique, utile pour comprendre ce que la qualification implique concrètement pour l’entreprise cliente.
| Domaine d’exigence | Ce que le référentiel cherche à encadrer | Intérêt pour l’entreprise |
| Prestataire | Organisation, gouvernance, sécurité interne | S’appuyer sur un acteur structuré et auditable |
| Personnel | Compétences, formation, rôles, traçabilité | Confier la détection à des profils qualifiés |
| Prestation | Détection, qualification, notification, reporting | Obtenir un service maîtrisé et documenté |
| Protection des données | Confidentialité et sécurisation des informations traitées | Limiter les risques liés à l’externalisation |
| Continuité | Maintien du service et amélioration continue | Conserver une capacité de détection fiable dans le temps |
Les exigences relatives au prestataire
Le référentiel évalue d’abord la solidité du prestataire en tant qu’organisation : gouvernance du service, maîtrise de ses processus, sécurité interne, gestion de la qualité, protection des informations qui lui sont confiées et capacité à maintenir son niveau de service dans le temps. Il ne suffit pas d’être techniquement compétent. Le prestataire doit pouvoir démontrer une maturité organisationnelle.
Les exigences relatives au personnel
Les analystes qui réalisent la prestation de détection doivent satisfaire à des exigences précises, en termes de compétences vérifiables, de formation continue, de séparation des rôles, de traçabilité des actions. Selon les contextes, des conditions d’habilitation ou de localisation des équipes peuvent s’ajouter. Ce volet est particulièrement important pour les entreprises qui traitent des données sensibles ou qui opèrent dans des secteurs régulés.
Les exigences relatives à la prestation de détection
C’est le cœur du référentiel. Comment le prestataire cadre-t-il le périmètre surveillé ? Comment collecte-t-il les événements de sécurité ? Comment qualifie-t-il les incidents, notifie-t-il son client, documente-t-il sa prestation et améliore-t-il ses règles de détection dans le temps ? Ces exigences portent sur l’ensemble du cycle, de la collecte des logs à la remise des rapports, et permettent à l’entreprise cliente de s’appuyer sur un service auditable.
Quelles organisations sont concernées par un SOC PDIS ?
Les acteurs soumis à de fortes exigences de sécurité
Le SOC PDIS s’adresse en priorité aux structures dont la compromission du système d’information aurait des conséquences significatives sur leur activité ou sur des services essentiels. C’est notamment le cas des opérateurs d’importance vitale (OIV), des opérateurs de services essentiels (OSE) au sens de la directive NIS, des acteurs de la santé, de la finance, de l’énergie, des transports et des télécommunications, ainsi que des collectivités et des entités publiques gérant des systèmes critiques.
Les entités engagées dans une trajectoire de conformité
Tous les acteurs concernés par un SOC PDIS ne sont pas nécessairement contraints de recourir à un prestataire qualifié. Certains choisissent de s’appuyer sur ce référentiel de manière volontaire, pour structurer leur sécurité opérationnelle, répondre aux attentes de leurs clients ou faciliter leurs audits internes et externes. La qualification devient alors un critère de réassurance dans les procédures d’appel d’offres, les relations avec les assureurs cyber ou les exigences des donneurs d’ordre.
Le lien avec NIS 2 et LPM
La directive NIS 2 élargit le périmètre des entreprises soumises à des obligations de cybersécurité renforcées. Elle couvre désormais les entités essentielles et importantes dans de nombreux secteurs, avec des exigences accrues en matière de gestion des risques, de détection des incidents et de notification aux autorités compétentes. Sans imposer directement le recours à un PDIS, elle pousse les entreprises concernées à structurer formellement leur capacité de détection, ce à quoi un prestataire qualifié peut contribuer.
Quelles garanties apporte un SOC PDIS ?
Une prestation plus auditable
Le cadre PDIS impose une documentation rigoureuse des processus : traçabilité des actions, procédures d’escalade formalisées, engagements de notification, reporting structuré. Pour une organisation qui doit rendre des comptes (à sa direction, à un régulateur ou à un auditeur) c’est une différence concrète. Les éléments nécessaires à la démonstration de la maîtrise du risque cyber sont produits dans le cadre même de la prestation.
Une meilleure maîtrise de la confidentialité
Un SOC externalisé traite des logs, des alertes, des informations techniques et parfois des données métiers sensibles. Le référentiel PDIS impose une attention forte à la protection de ces informations (conditions de stockage, contrôle des accès, gestion des habilitations, séparation des environnements). Pour les entreprises qui confient la surveillance de leurs systèmes à un tiers, ce volet est souvent décisif.
Une exigence de compétence et de continuité du service
La qualification garantit que les analystes en charge de la prestation disposent des compétences requises et que celles-ci sont maintenues dans le temps par de la formation continue. Elle garantit aussi que le prestataire structure son service pour assurer une continuité de la surveillance (maintien en conditions opérationnelles, gestion des astreintes, procédures en cas d’indisponibilité). Ces points sont rarement vérifiables par l’entreprise cliente sans un cadre d’évaluation externe.
Une réponse aux attentes des parties prenantes
Recourir à un prestataire qualifié ANSSI peut faciliter les échanges avec les régulateurs, renforcer la crédibilité du dispositif cyber auprès des clients et partenaires, et simplifier les négociations avec les assureurs cyber qui demandent de plus en plus souvent des preuves de la maturité opérationnelle du souscripteur.
Quelles précautions garder à l’esprit ?
La qualification PDIS apporte des garanties réelles, mais elle ne dispense pas d’une réflexion approfondie avant de choisir un prestataire. Quelques points méritent d’être vérifiés :
- Le périmètre exact de la qualification : un prestataire peut être qualifié PDIS pour certaines catégories de prestations ou de périmètres, mais pas pour d’autres. Il est utile de vérifier que la qualification couvre bien le type de service et d’environnement visés.
- Le statut actuel : un prestataire « en cours de qualification » n’est pas encore qualifié. Ce statut peut évoluer, mais il ne présente pas les mêmes garanties qu’une qualification active.
- Les responsabilités entre les parties : un SOC PDIS n’externalise pas la responsabilité cyber de l’entreprise. Le RSSI reste responsable de la gouvernance, et les périmètres d’action entre le SOC, la DSI et les équipes de réponse à incident doivent être clairement définis.
- Les niveaux de service contractualisés : la qualification atteste d’un cadre d’exigences, pas d’un niveau de performance garanti. Les SLA, les horaires de couverture, les procédures d’escalade et les conditions de notification doivent être précisés dans le contrat.
Ces éléments seront approfondis dans l’article dédié à la sélection d’un prestataire SOC.
Ce qu’il faut retenir sur le SOC PDIS
Un SOC PDIS est un service de détection d’incidents inscrit dans un cadre d’exigences ANSSI qui couvre l’organisation du prestataire, les compétences de ses équipes et le déroulement concret de la prestation. Il répond à des enjeux de confiance, de traçabilité, de confidentialité et de conformité que peu d’autres dispositifs permettent de documenter formellement.
Il concerne en priorité les organisations critiques, réglementées ou fortement exposées, mais son intérêt peut dépasser ce seul périmètre pour toute entité qui souhaite démontrer la maturité de son dispositif de détection. La qualification n’est pas figée : l’ANSSI travaille en 2026 à un appel à commentaires sur de nouveaux guides de supervision de sécurité qui alimenteront l’évolution du référentiel PDIS, ce qui confirme que ce cadre s’inscrit dans une logique d’amélioration continue.
Pour les entreprises qui doivent démontrer leur niveau de maîtrise cyber, le SOC PDIS constitue un repère structurant. Il ne remplace ni la gouvernance interne ni la préparation à la crise, mais il apporte un cadre de confiance pour surveiller, qualifier et documenter les incidents de sécurité dans des conditions exigeantes.
Vous voulez en savoir plus sur le SOC PDIS ? Contactez les experts SysDream pour obtenir une réponse personnalisée.
À lire également :
→ Qu’est-ce qu’un SOC en cybersécurité ?
→ Qu’est-ce qu’un SOC managé ?
→ Comment évaluer la sécurité d’un SOC ?
→ Comment choisir un prestataire SOC ?