Pourquoi tout se joue avant la signature
Confier son informatique à un infogérant revient à lui remettre les clés : comptes administrateur, sauvegardes, messagerie, parfois les données des clients et des salariés. Une fois le contrat lancé, il devient difficile de renégocier ce qui n'a pas été écrit au départ, surtout si l'entreprise dépend entièrement du prestataire pour savoir comment fonctionne son propre système.
Le guide de l'ANSSI sur l'externalisation, publié en 2010 et pensé d'abord pour les appels d'offres, reste une référence utile sur le sujet. Sa démarche vaut aussi pour une PME : identifier ce qui pourrait mal tourner, puis demander au prestataire de s'engager par écrit sur la manière dont il s'en protège. Il recommande pour cela un plan d'assurance sécurité, un document contractuel où le prestataire décrit les dispositions qu'il prend pour respecter les exigences de sécurité de son client. Une PME n'a pas toujours besoin d'un document aussi formel, mais les questions qu'il pose sont les bonnes.
Le prestataire a-t-il vu votre installation avant de chiffrer ?
Une offre d'infogérance sérieuse part d'un état des lieux : combien de postes et de serveurs, quels logiciels métier, quelles sauvegardes, quel accès à Internet, quels équipements en fin de vie. Un tarif annoncé sans avoir rien vu repose sur une moyenne, et l'écart se paie plus tard en suppléments ou en services rognés.
Demandez aussi ce que deviendra cet inventaire. La documentation du parc — schéma du réseau, liste des équipements et des licences, procédures de sauvegarde et de restauration — doit être tenue à jour pendant le contrat et vous appartenir. C'est elle qui permet, le jour venu, à un autre prestataire ou à un informaticien recruté de reprendre le système sans repartir de zéro.
Pourrez-vous reprendre la main en fin de contrat ?
C'est la question la plus souvent oubliée et la plus coûteuse. L'ANSSI en fait une « préoccupation permanente » du client : quelles que soient les évolutions du système, il doit pouvoir en reprendre l'exploitation ou la confier à un tiers de son choix, à tout moment et sans difficulté particulière. Le guide demande que les conditions, les délais et les formats de restitution des données figurent dans le contrat, avec des formats standards et, si possible, ouverts.
Concrètement, vérifiez que les comptes d'administration essentiels — messagerie, Microsoft 365, nom de domaine, pare-feu, sauvegardes — sont créés au nom de l'entreprise et que vous en détenez un accès, même si vous ne l'utilisez jamais. Vérifiez que les licences sont à votre nom. Et faites préciser l'assistance prévue pendant la transition vers un nouveau prestataire : l'ANSSI recommande que le prestataire sortant s'y engage et que la qualité du service ne se dégrade pas pendant cette période.
Le contrat respecte-t-il l'article 28 du RGPD ?
Dès qu'un prestataire informatique a accès aux données personnelles de l'entreprise — fichiers clients, paie, messagerie —, il est en principe son sous-traitant au sens du RGPD. Le guide du sous-traitant de la CNIL cite expressément les prestataires de services informatiques, d'hébergement ou de maintenance qui ont accès aux données.
L'article 28 impose alors un contrat écrit, éventuellement électronique, qui précise l'objet, la durée, la nature et la finalité du traitement. Ce contrat doit notamment prévoir que le prestataire ne traite les données que sur instruction documentée de l'entreprise, que ses personnels sont tenus à la confidentialité, qu'il ne fait pas appel à un autre sous-traitant sans autorisation écrite préalable, qu'il supprime ou restitue les données en fin de prestation au choix du client, et qu'il permet les audits. L'article 33 ajoute qu'il doit notifier toute violation de données à son client dans les meilleurs délais : c'est l'entreprise, responsable du traitement, qui doit ensuite prévenir la CNIL, si possible dans les 72 heures.
Le même article 28 précise que le client ne doit faire appel qu'à des sous-traitants présentant des « garanties suffisantes ». Choisir un prestataire sans poser ces questions engage donc aussi la responsabilité de l'entreprise elle-même. La CNIL publie un exemple de clauses contractuelles de sous-traitance qui sert de point de comparaison utile.
Comment se connectera-t-il à vos machines ?
L'essentiel de l'infogérance se fait à distance, et c'est une porte d'entrée. L'ANSSI relève les faiblesses fréquentes des dispositifs de télémaintenance : liaison ouverte en permanence avec l'extérieur, mots de passe par défaut ou faibles, systèmes non mis à jour, absence de traçabilité des actions. Elle recommande de demander au prestataire de recenser et de justifier les outils qu'il installera, et de décrire l'authentification de ses techniciens et la traçabilité de leurs interventions.
Quelques questions simples suffisent à faire la différence : chaque technicien a-t-il un compte nominatif, ou tous partagent-ils le même identifiant ? La connexion exige-t-elle une authentification à plusieurs facteurs ? Peut-on savoir après coup qui s'est connecté, quand et pour quoi faire ? Un prestataire rigoureux répond sans hésiter et montre ses outils.
Qui fait quoi, quand, et à quel prix ?
Un contrat d'infogérance doit dire clairement ce qui est compris et ce qui ne l'est pas : supervision, mises à jour, sauvegardes et leur contrôle, support aux utilisateurs, déplacements sur site, remplacement de matériel, projets. Les horaires de prise en charge, les délais d'intervention selon la gravité et les modalités pour joindre le support doivent être écrits, pas seulement promis en rendez-vous.
Demandez aussi qui intervient réellement. Le guide de l'ANSSI met en garde contre la sous-traitance en cascade, qui peut rendre inefficaces les exigences de sécurité imposées au titulaire. Si une partie du service est confiée à un tiers, vous devez le savoir et pouvoir vous y opposer. Enfin, un suivi régulier — un compte rendu de ce qui a été fait, des alertes rencontrées, des sauvegardes vérifiées — est le seul moyen de constater que le service payé est rendu.
Les erreurs les plus fréquentes
Comparer les offres sur le seul prix mensuel, sans vérifier que leurs périmètres sont équivalents. Laisser le prestataire créer tous les comptes d'administration à son nom. Signer un contrat sans clause de sortie ni conditions de restitution. Ne jamais demander de test de restauration d'une sauvegarde : une sauvegarde qui n'a jamais été restaurée est une hypothèse, pas une protection. Oublier le contrat de sous-traitance RGPD parce que le prestataire est petit ou local : l'obligation ne dépend pas de sa taille.
Aucune de ces erreurs ne se voit le premier jour. Elles apparaissent au moment où l'on en a besoin : une panne grave, un départ de prestataire, un incident de sécurité. C'est pourquoi elles se traitent avant la signature.
