---
markleex:
  list: https://markleex.com/fr/listes/prestataires-pentest-passi
  lang: fr
  ranked_by:
    - confirmed_customers
    - confirmed_relationships_with_verified_entities
    - name
  published: 2026-09-13T04:32:35+00:00
  updated: 2026-09-13T04:33:46+00:00
---

# Meilleurs prestataires de pentest qualifiés PASSI (2026)

Les prestataires qualifiés PASSI par l'ANSSI pour les tests d'intrusion, qui auditent en français les systèmes d'information des entreprises et des administrations en France.

Classées par clients confirmés, puis par l'ensemble des relationships confirmées, puis par ordre alphabétique. Une relationship compte quand l'entité d'en face tient un site vérifié.

Cette liste réunit des prestataires d'audit de la sécurité des systèmes d'information (PASSI) qualifiés par l'ANSSI pour les tests d'intrusion, qui travaillent en français pour des entreprises et des administrations en France. La qualification est délivrée par l'ANSSI au titre du décret n° 2015-350, pour une ou plusieurs activités : audit organisationnel et physique, audit d'architecture, audit de configuration, audit de code source et tests d'intrusion. Elle compte deux niveaux, élevé et substantiel, et certains prestataires la détiennent aussi pour les besoins de la sécurité nationale, dont les systèmes d'information d'importance vitale. La liste retient uniquement des prestataires qualifiés : chacun figure, tests d'intrusion compris, au catalogue des services qualifiés que l'ANSSI publie sur cyber.gouv.fr et met à jour au moins une fois par mois. Un test d'intrusion simule une attaque réelle, depuis l'extérieur ou depuis l'intérieur, pour trouver les vulnérabilités exploitables d'un système d'information et dire comment les corriger. Les prestataires ci-dessous diffèrent par leur taille, de l'entreprise d'une trentaine de personnes au cabinet de conseil de plus de 6 000 collaborateurs, et par leurs spécialités : red team, cloud, systèmes industriels et embarqués, applications web et mobiles, rétro-ingénierie.

La liste se range par langue : un espace y paraît dès qu'il publie ses pages en français. Un prestataire y entre en le demandant, avec un site vérifié sur Markleex ; Markleex lit chaque demande avant de l'accepter, et le tarif est le même pour tout le monde. Les autres noms sont ceux que nous avons trouvés en cherchant le secteur.

Le classement repose sur des faits que Markleex atteste : d'abord les clients qui confirment une entité, puis toutes les relationships confirmées par d'autres entités ; à faits égaux, l'ordre alphabétique. Le rang se gagne, et il est le même pour tout le monde.

Les notices sont de nous. Nous avons vérifié chaque nom au catalogue de l'ANSSI, lu le site de chaque prestataire et décrit ce que nous y avons trouvé, d'une seule voix, pour que la liste se lise d'un bout à l'autre.

## 1. ACCEIS

- sector_name: true
- site: https://www.acceis.fr/audits-de-securite/
- based_in: Rennes et Paris
- best_for: Santé, défense, collectivités, PME, éditeurs de logiciels et industrie
- read_on: 2026-09-13

ACCEIS se décrit comme un centre d'expertises en cybersécurité ancré depuis l'origine dans l'écosystème breton, qu'elle tient pour le berceau de la cybersécurité en France, et travaille depuis Rennes et Paris. Elle réunit trois activités : l'audit, le conseil, qui aide RSSI et DSI à bâtir une démarche globale de management de la sécurité, et l'évaluation de produits, en centre agréé CESTI. L'ANSSI lui a délivré la qualification PASSI pour l'ensemble des activités d'audit, et elle mène tests d'intrusion d'un site web, d'une application ou d'un réseau, audits de code source et d'architecture, et audits red team qui visent un objectif en combinant plusieurs techniques. Ses pages s'adressent à la santé, à la défense, aux collectivités, aux TPE et PME, aux éditeurs de logiciels et à l'industrie ; elle nomme parmi ses clients Biocoop, Bouygues Energies, Eiffage Clemessy, IDnow et la DGFiP.

## 2. ADACIS

- sector_name: true
- site: https://www.adacis.net/services/audit/audit-passi/audit-test-intrusion/
- based_in: Cenon et Bordeaux
- founded: 2003
- best_for: Grands comptes, PME, OIV et OSE, dans le public comme dans le privé
- read_on: 2026-09-13

ADACIS a été fondée en 2003 par Christophe Maillet et se consacre à la sécurité des systèmes d'information ; elle se décrit comme une société à dimension humaine d'une trentaine de collaborateurs, installée à Cenon et à Bordeaux. Qualifiée PASSI, elle mène audits organisationnels et physiques, audits d'architecture et de configuration et tests d'intrusion, en boîte noire, grise ou blanche, de l'extérieur comme de l'intérieur du système. Pendant un test, elle garde un contact permanent avec l'audité, de la réunion de lancement aux points quotidiens, jusqu'au rapport détaillé et au plan d'actions. Elle mène aussi des investigations en sources ouvertes (OSINT), intègre des équipements de sécurité en partenaire Platinum de Stormshield et forme dans des écoles supérieures et des universités. Ses références couvrent le public comme le privé : grands comptes, PME, OIV et OSE.

## 3. Advens

- sector_name: true
- site: https://www.advens.com/expertise/securite-offensive/
- based_in: Lille
- best_for: Organisations publiques et privées, en France et en Europe
- read_on: 2026-09-13

Advens est une entreprise de cybersécurité dont le siège est à Lille, qui se présente comme un leader européen, indépendant et souverain, avec 600 experts et une présence en France, en Espagne, en Italie, en Allemagne, au Québec et à Tahiti. Sa mission est de protéger jour et nuit des organisations publiques et privées, avec sa plateforme XDR mySOC, son CERT et son offre d'audit. Ses 100 auditeurs revendiquent 1 200 missions par an : tests d'intrusion, audits d'architecture, de configuration et de code source, ingénierie sociale, campagnes red team inspirées de scénarios déjà menés par des groupes criminels, et exercices purple team qui éprouvent la supervision. Sa qualification PASSI lui permet de réaliser les audits exigés au titre du RGS et de la LPM. Société à mission labellisée B Corp, elle soutient des projets à impact par son fonds de dotation, Advens for People And Planet.

## 4. Attineos Cybersécurité

- sector_name: true
- site: https://www.attineos.com/notre-expertise/attineos-cybersecurite/securite-offensive/
- based_in: Rouen, Paris et Caen
- founded: 2022
- best_for: Entreprises qui veulent audit, intégration et SOC chez un même prestataire
- read_on: 2026-09-13

Attineos Cybersécurité est la branche sécurité d'Attineos, une entreprise créée en 2014 qui travaille depuis Rouen, Paris et Caen et revendique 300 collaborateurs en développement, data et IA, cybersécurité et infrastructures. Lancée en 2022 pour compléter l'offre du groupe et qualifiée PASSI par l'ANSSI, elle simule une cyberattaque réelle pour mettre en avant les failles d'un système d'information : tests d'intrusion externes, internes et applicatifs, ingénierie sociale, intrusion physique, simulation de rançongiciel et hameçonnage. Autour de l'audit, elle déploie des solutions de sécurité, en assure le maintien en condition opérationnelle et exploite un SOC managé qui s'appuie sur l'intelligence artificielle. Elle nomme parmi ceux qui lui font confiance Antargaz, Constructys, EPEX Spot, Helvetia, Mailjet et la Matmut.

## 5. Digitemis

- sector_name: true
- site: https://www.digitemis.com/pentests/
- based_in: Nantes, Angers, Paris et la Vendée
- founded: 2014
- best_for: Organisations publiques et privées, jusqu'aux environnements critiques des OIV
- read_on: 2026-09-13

Digitemis est née en Vendée en 2014 et travaille aujourd'hui depuis Nantes, Angers, Paris et la Vendée, en conjuguant expertise technique, gouvernance et conformité. Qualifiée PASSI depuis 2017, elle détient depuis 2025 la qualification PASSI SECNAT, anciennement LPM, au niveau élevé, pour les environnements critiques opérés par l'État et les OIV. Ses pentesters reproduisent les techniques et tactiques de MITRE ATT&CK : tests externes et internes, applications web, applications mobiles jusqu'au reverse engineering de l'APK, red team avec intrusion physique ou logique, et campagnes de phishing, de vishing et de smishing. Chaque test livre un résumé exécutif pour la direction, les vulnérabilités classées par criticité avec leurs preuves d'exploitation et un plan d'actions priorisé. Elle mène aussi des audits RGPD et revendique plus de 650 clients publics et privés.

## 6. RandoriSec

- sector_name: true
- site: https://www.randorisec.fr/
- based_in: Paris
- founded: 2015
- best_for: Grands groupes, médias et institutions financières
- read_on: 2026-09-13

RandoriSec a été fondée en 2015 par des experts en sécurité des systèmes d'information et se présente comme une entreprise de services à taille humaine, au cœur de la cybersécurité offensive, avec une équipe de 40 collaborateurs à Paris. Elle mène des tests d'intrusion et des exercices red team qui mettent à l'épreuve réseaux, systèmes et applications, des audits de sécurité, de la rétro-ingénierie et des audits de sécurité mobile ; depuis 2021, son expertise en test d'intrusion et en audit porte le label France Cybersecurity. Ses consultants forment dans de grandes conférences internationales comme BSides, OWASP, HackInParis et DeepSec. Son site publie les témoignages du groupe Andros, de France Télévisions, de VINCI Energies et d'une institution financière ; France Télévisions y salue un rapport simple, clair et immédiatement utilisable pour les équipes.

## 7. Scassi

- sector_name: true
- site: https://www.scassi.com/fr/nos-expertises/audit-pentest/
- based_in: Labège (Toulouse), Clichy et Madrid (Espagne)
- best_for: Industriels, constructeurs d'embarqué et d'IoT, intégrateurs et équipementiers
- read_on: 2026-09-13

Scassi se présente comme l'expert de la cybersécurité des systèmes critiques, embarqués et industriels, avec une activité répartie à 70 % sur l'OT et à 30 % sur l'IT. Filiale à 100 % du groupe Squad depuis mai 2024, elle accompagne depuis plus de vingt ans l'automobile et le transport terrestre, l'aéronautique et la navigation aérienne, la défense et le spatial, la banque et l'assurance, avec 60 experts à Labège, près de Toulouse, à Clichy et à Madrid. Qualifiée PASSI sur les cinq portées, elle mène des pentests industriels sur les systèmes OT et ICS, des tests d'objets connectés et de systèmes embarqués, et des pentests web, mobiles et de réseau interne. Ses exercices red team vont jusqu'à l'intrusion physique ou réseau sur un site industriel et l'exploitation de failles dans un firmware embarqué.

## 8. Synacktiv

- sector_name: true
- site: https://www.synacktiv.com/prestations/test-dintrusionred-team
- based_in: Paris, Toulouse, Lyon, Rennes, Lille et Bordeaux
- founded: 2012
- best_for: Organisations qui veulent une red team avancée, jusqu'à TIBER-EU et DORA
- read_on: 2026-09-13

Synacktiv a été fondée en 2012 par Nicolas Collignon et Renaud Feil, deux experts en sécurité informatique, et ambitionne de devenir la référence française de la sécurité offensive. Elle compte 215 collaborateurs à Paris, Toulouse, Lyon, Rennes, Lille et Bordeaux, et mène tests d'intrusion, red team, rétro-ingénierie, développement et réponse aux incidents. Ses tests d'intrusion visent les réseaux internes, les applications web et mobiles, les chaînes CI/CD, l'infrastructure cloud et les systèmes embarqués IoT et OT, et ses red teams avancées suivent les cadres TIBER-EU et DORA, jusqu'aux tests d'intrusion fondés sur la menace (TLPT). Elle est aussi laboratoire CESTI agréé par l'ANSSI pour les évaluations CSPN. Elle revendique 949 missions en 2025, 188 clients récurrents et 310 vulnérabilités publiques identifiées par ses équipes.

## 9. Vaadata

- sector_name: true
- site: https://www.vaadata.com/fr/pentest/
- based_in: Lyon
- founded: 2014
- best_for: Éditeurs SaaS, e-commerçants et entreprises de toutes tailles
- read_on: 2026-09-13

Vaadata est une entreprise lyonnaise de sécurité offensive créée en 2014 par Anne-Fleur Schoch et Nicolas Bonnefous, qui compte l'indépendance financière parmi ses valeurs. Son métier est le pentest : applications web et SaaS, API, applications mobiles iOS et Android, applications fondées sur des LLM, environnements cloud AWS, Azure et GCP, infrastructures et réseaux, objets connectés et ingénierie sociale, en boîte noire, grise ou blanche. Elle mène aussi des audits red team et des scénarios d'assumed breach, et chaque pentest se conclut par un rapport structuré, une synthèse managériale et un certificat de pentest. Certifiée ISO 27001 et CREST, elle revendique plus de 800 clients de toutes tailles, en France et à l'international, et nomme parmi eux Crédit Agricole, Heineken, Malt et Intersport, qui travaille avec elle depuis plus de sept ans.

## 10. Wavestone

- sector_name: true
- site: https://www.wavestone.com/fr/nos-expertises/cybersecurite/
- based_in: Paris La Défense
- founded: 1990
- best_for: Grandes entreprises, en France et à l'international
- read_on: 2026-09-13

Wavestone est un cabinet de conseil coté en bourse depuis 2000, dont l'histoire commence en 1990 avec Solucom et qui a fusionné avec Kurt Salmon en 2016, puis uni ses forces avec Q_PERIOR en 2023. Le cabinet réunit plus de 6 000 collaborateurs dans 17 pays et a son siège à Paris La Défense. Son pôle cybersécurité revendique plus de 1 000 experts et couvre les tests d'intrusion et les red teams, le conseil en SOC, la sécurité des environnements OT et des produits, et celle du cloud Azure, AWS et GCP. Son CERT, qui réunit plus de 45 professionnels et répond en urgence jour et nuit, mène investigations numériques et gestion de crise, et y adjoint des simulations d'attaque cybercriminelle et des tests d'intrusion physiques, une offre certifiée ISO 27001. Wavestone dit compter plus de 100 entreprises du Fortune 500 parmi ses clients.
