Choisir un prestataire d'infogérance : ce qu'une PME doit vérifier avant de signer

Infogérance · avant de signer

Avant le prix, vérifiez que vous pourrez reprendre la main.

5 points à obtenir par écrit

  • Un état des lieux de votre parc
  • La réversibilité en fin de contrat
  • Le contrat de sous-traitance RGPD (art. 28)
  • Des accès à distance sécurisés et tracés
  • Des engagements de service précis

!

Les comptes d'administration à votre nom

Messagerie, nom de domaine, pare-feu, sauvegardes.

Rassurant ou alarmant ?

Signal d'alerte

  • Un tarif donné sans visite
  • « On verra en fin de contrat »
  • Un identifiant partagé entre techniciens

Réponse rassurante

  • Un état des lieux avant l'offre
  • Une restitution écrite, formats standards
  • Des comptes nominatifs, double authentification

Une sauvegarde jamais restaurée est une hypothèse.

Demandez un test de restauration.

En bref

Choisir un prestataire d'infogérance, c'est d'abord vérifier que l'on pourra reprendre la main sur son informatique à tout moment. Avant de comparer les prix, une PME doit obtenir des réponses écrites sur cinq points : la connaissance de son parc et la documentation qui en découle, la réversibilité — restitution des données, des accès et de la documentation en fin de contrat —, le contrat de sous-traitance exigé par l'article 28 du RGPD, la sécurité des accès à distance du prestataire, et des engagements de service précis sur le périmètre et les délais.

L'ANSSI, dans son guide « Externalisation et sécurité des systèmes d'information », distingue trois grandes familles de risques : la perte de maîtrise du système d'information, les interventions à distance et l'hébergement mutualisé. Elle rappelle aussi que recourir à un prestataire est souhaitable quand les compétences manquent en interne. Le bon contrat ne supprime pas ces risques : il les rend visibles et les encadre.

Rédigé par l'équipe technique de Plugin Informatique · Mis à jour le

Pourquoi tout se joue avant la signature

Confier son informatique à un infogérant revient à lui remettre les clés : comptes administrateur, sauvegardes, messagerie, parfois les données des clients et des salariés. Une fois le contrat lancé, il devient difficile de renégocier ce qui n'a pas été écrit au départ, surtout si l'entreprise dépend entièrement du prestataire pour savoir comment fonctionne son propre système.

Le guide de l'ANSSI sur l'externalisation, publié en 2010 et pensé d'abord pour les appels d'offres, reste une référence utile sur le sujet. Sa démarche vaut aussi pour une PME : identifier ce qui pourrait mal tourner, puis demander au prestataire de s'engager par écrit sur la manière dont il s'en protège. Il recommande pour cela un plan d'assurance sécurité, un document contractuel où le prestataire décrit les dispositions qu'il prend pour respecter les exigences de sécurité de son client. Une PME n'a pas toujours besoin d'un document aussi formel, mais les questions qu'il pose sont les bonnes.

Le prestataire a-t-il vu votre installation avant de chiffrer ?

Une offre d'infogérance sérieuse part d'un état des lieux : combien de postes et de serveurs, quels logiciels métier, quelles sauvegardes, quel accès à Internet, quels équipements en fin de vie. Un tarif annoncé sans avoir rien vu repose sur une moyenne, et l'écart se paie plus tard en suppléments ou en services rognés.

Demandez aussi ce que deviendra cet inventaire. La documentation du parc — schéma du réseau, liste des équipements et des licences, procédures de sauvegarde et de restauration — doit être tenue à jour pendant le contrat et vous appartenir. C'est elle qui permet, le jour venu, à un autre prestataire ou à un informaticien recruté de reprendre le système sans repartir de zéro.

Pourrez-vous reprendre la main en fin de contrat ?

C'est la question la plus souvent oubliée et la plus coûteuse. L'ANSSI en fait une « préoccupation permanente » du client : quelles que soient les évolutions du système, il doit pouvoir en reprendre l'exploitation ou la confier à un tiers de son choix, à tout moment et sans difficulté particulière. Le guide demande que les conditions, les délais et les formats de restitution des données figurent dans le contrat, avec des formats standards et, si possible, ouverts.

Concrètement, vérifiez que les comptes d'administration essentiels — messagerie, Microsoft 365, nom de domaine, pare-feu, sauvegardes — sont créés au nom de l'entreprise et que vous en détenez un accès, même si vous ne l'utilisez jamais. Vérifiez que les licences sont à votre nom. Et faites préciser l'assistance prévue pendant la transition vers un nouveau prestataire : l'ANSSI recommande que le prestataire sortant s'y engage et que la qualité du service ne se dégrade pas pendant cette période.

Le contrat respecte-t-il l'article 28 du RGPD ?

Dès qu'un prestataire informatique a accès aux données personnelles de l'entreprise — fichiers clients, paie, messagerie —, il est en principe son sous-traitant au sens du RGPD. Le guide du sous-traitant de la CNIL cite expressément les prestataires de services informatiques, d'hébergement ou de maintenance qui ont accès aux données.

L'article 28 impose alors un contrat écrit, éventuellement électronique, qui précise l'objet, la durée, la nature et la finalité du traitement. Ce contrat doit notamment prévoir que le prestataire ne traite les données que sur instruction documentée de l'entreprise, que ses personnels sont tenus à la confidentialité, qu'il ne fait pas appel à un autre sous-traitant sans autorisation écrite préalable, qu'il supprime ou restitue les données en fin de prestation au choix du client, et qu'il permet les audits. L'article 33 ajoute qu'il doit notifier toute violation de données à son client dans les meilleurs délais : c'est l'entreprise, responsable du traitement, qui doit ensuite prévenir la CNIL, si possible dans les 72 heures.

Le même article 28 précise que le client ne doit faire appel qu'à des sous-traitants présentant des « garanties suffisantes ». Choisir un prestataire sans poser ces questions engage donc aussi la responsabilité de l'entreprise elle-même. La CNIL publie un exemple de clauses contractuelles de sous-traitance qui sert de point de comparaison utile.

Comment se connectera-t-il à vos machines ?

L'essentiel de l'infogérance se fait à distance, et c'est une porte d'entrée. L'ANSSI relève les faiblesses fréquentes des dispositifs de télémaintenance : liaison ouverte en permanence avec l'extérieur, mots de passe par défaut ou faibles, systèmes non mis à jour, absence de traçabilité des actions. Elle recommande de demander au prestataire de recenser et de justifier les outils qu'il installera, et de décrire l'authentification de ses techniciens et la traçabilité de leurs interventions.

Quelques questions simples suffisent à faire la différence : chaque technicien a-t-il un compte nominatif, ou tous partagent-ils le même identifiant ? La connexion exige-t-elle une authentification à plusieurs facteurs ? Peut-on savoir après coup qui s'est connecté, quand et pour quoi faire ? Un prestataire rigoureux répond sans hésiter et montre ses outils.

Qui fait quoi, quand, et à quel prix ?

Un contrat d'infogérance doit dire clairement ce qui est compris et ce qui ne l'est pas : supervision, mises à jour, sauvegardes et leur contrôle, support aux utilisateurs, déplacements sur site, remplacement de matériel, projets. Les horaires de prise en charge, les délais d'intervention selon la gravité et les modalités pour joindre le support doivent être écrits, pas seulement promis en rendez-vous.

Demandez aussi qui intervient réellement. Le guide de l'ANSSI met en garde contre la sous-traitance en cascade, qui peut rendre inefficaces les exigences de sécurité imposées au titulaire. Si une partie du service est confiée à un tiers, vous devez le savoir et pouvoir vous y opposer. Enfin, un suivi régulier — un compte rendu de ce qui a été fait, des alertes rencontrées, des sauvegardes vérifiées — est le seul moyen de constater que le service payé est rendu.

Les erreurs les plus fréquentes

Comparer les offres sur le seul prix mensuel, sans vérifier que leurs périmètres sont équivalents. Laisser le prestataire créer tous les comptes d'administration à son nom. Signer un contrat sans clause de sortie ni conditions de restitution. Ne jamais demander de test de restauration d'une sauvegarde : une sauvegarde qui n'a jamais été restaurée est une hypothèse, pas une protection. Oublier le contrat de sous-traitance RGPD parce que le prestataire est petit ou local : l'obligation ne dépend pas de sa taille.

Aucune de ces erreurs ne se voit le premier jour. Elles apparaissent au moment où l'on en a besoin : une panne grave, un départ de prestataire, un incident de sécurité. C'est pourquoi elles se traitent avant la signature.

Cinq questions à poser, et les réponses qui doivent alerter

Une grille simple pour comparer plusieurs prestataires d'infogérance lors des premiers rendez-vous.

QuestionRéponse rassuranteSignal d'alerte
Avez-vous besoin de voir notre installation avant de chiffrer ?Oui, un état des lieux précède toute offreUn tarif par poste donné au téléphone
Que récupérons-nous en fin de contrat ?Données, accès et documentation, dans des formats standards, selon des modalités écrites« On verra le moment venu »
Les comptes d'administration sont-ils à notre nom ?Oui, et vous en gardez un accèsSeul le prestataire détient les mots de passe
Avez-vous un contrat de sous-traitance RGPD ?Oui, conforme à l'article 28, remis avec l'offre« Nous sommes trop petits pour être concernés »
Comment vos techniciens se connectent-ils à distance ?Comptes nominatifs, authentification renforcée, connexions tracéesUn accès partagé ouvert en permanence

Questions fréquentes

Qu'est-ce que la réversibilité d'un contrat d'infogérance ?

C'est la capacité de l'entreprise à reprendre l'exploitation de son informatique, ou à la confier à un autre prestataire, sans difficulté particulière. Elle repose sur des clauses écrites : restitution des données dans des formats standards, remise des accès et de la documentation, délais et assistance pendant la transition. L'ANSSI recommande de la prévoir dès la signature.

Un infogérant est-il sous-traitant au sens du RGPD ?

En principe oui, dès qu'il a accès aux données personnelles de l'entreprise, par exemple en administrant la messagerie, les serveurs ou les sauvegardes. La CNIL cite expressément les prestataires de maintenance et d'hébergement. L'article 28 du RGPD impose alors un contrat écrit qui encadre ses obligations, notamment la confidentialité, la sous-traitance ultérieure et la restitution des données.

Faut-il un plan d'assurance sécurité pour une PME ?

Le plan d'assurance sécurité recommandé par l'ANSSI est un document contractuel conçu d'abord pour les appels d'offres. Une PME peut s'en passer sous cette forme, mais elle doit obtenir par écrit les réponses qu'il contient : comment le prestataire protège les accès, trace ses interventions, gère ses propres sous-traitants et restitue les données en fin de contrat.

Comment comparer deux offres d'infogérance ?

En vérifiant d'abord que les périmètres sont équivalents : supervision, mises à jour, sauvegarde et son contrôle, support, déplacements sur site, remplacement de matériel. Comparez ensuite les engagements écrits — horaires, délais selon la gravité, suivi —, puis les clauses de sortie et le contrat RGPD. Le prix mensuel ne se compare utilement qu'en dernier.