Aller au contenu
Sécurité2 min de lecture
Retour au blog

Sécurité des données en BPO : l'approche ANSSI pour les prestataires en France


Pourquoi la sécurité est un différenciateur en BPO

En 2026, la cybersécurité est passée de critère optionnel à critère éliminatoire dans les appels d'offres BPO français. Les incidents de sécurité chez des prestataires BPO ont coûté en moyenne 4,2 millions d'euros aux entreprises victimes en 2025 (frais de remédiation, amendes RGPD, atteinte à la réputation). Les acheteurs publics et les grands groupes exigent désormais des certifications, pas des déclarations de conformité.

Les certifications ANSSI : SecNumCloud et qualification PAMS

SecNumCloud est le référentiel d'exigences de l'ANSSI pour les prestataires de services cloud. Son obtention garantit la souveraineté des données hébergées et est désormais exigée par la plupart des administrations françaises pour les données sensibles. La qualification PAMS (Prestataires d'Administration et de Maintenance Sécurisées) est quant à elle requise pour les prestataires gérant les systèmes d'information des OIV (Opérateurs d'Importance Vitale).

EBIOS RM : la méthode d'analyse de risques de référence

La méthode EBIOS Risk Manager, publiée par l'ANSSI, est le standard français d'analyse et de traitement des risques de sécurité. Tout prestataire BPO gérant des données sensibles doit avoir réalisé une analyse EBIOS RM de son système d'information, avec des ateliers incluant ses clients les plus exposés. Cette analyse doit être actualisée annuellement et disponible pour audit.

Les mesures de sécurité minimales exigibles

  • Tests d'intrusion (pentest) annuels par un prestataire PASSI qualifié ANSSI
  • Gestion des correctifs : délai maximum de 72 heures pour les vulnérabilités critiques (CVSS ≥ 9)
  • Authentification multi-facteur (MFA) sur tous les accès aux systèmes clients
  • Chiffrement des données en transit (TLS 1.3+) et au repos (AES-256)
  • SOC actif 24/7 avec détection des incidents en moins de 15 minutes
  • Plan de reprise d'activité (PRA) avec RTO ≤ 4 heures pour les services critiques

Comment auditer votre prestataire BPO sur la sécurité

Avant de signer, demandez : le rapport du dernier pentest (pas seulement le résumé), la politique de gestion des incidents, la liste des sous-traitants ayant accès aux données, et une visite des locaux si possible. Prévoyez contractuellement le droit d'audit annuel et la notification obligatoire de tout incident dans les 24 heures.


📋 Demande de devis