Comment choisir le bon prestataire pour une entreprise en cybersécurité ?

Pour une entreprise, la cybersécurité ne consiste pas à installer un antivirus puis à considérer le problème comme réglé. Il faut aussi maintenir les logiciels, surveiller les alertes, contrôler les accès, sauvegarder les données, former les collaborateurs et savoir réagir lorsqu'un incident survient. Une PME qui ne possède pas ces compétences en interne peut confier une partie de ces missions à un prestataire spécialisé.

Cette externalisation ne transfère toutefois pas toute la responsabilité. Le dirigeant doit encore définir les données à protéger, les outils indispensables à l'activité et le temps d'arrêt que l'entreprise peut supporter. Le prestataire apporte les compétences techniques, mais la direction reste responsable des arbitrages, du budget et, lorsqu'elle traite des données personnelles, du respect de ses obligations.

Pourquoi un antivirus ne suffit-il pas à protéger une entreprise ?

Un antivirus protège principalement les postes et les serveurs contre certaines formes de logiciels malveillants. Il ne peut pas empêcher à lui seul un collaborateur de communiquer son mot de passe sur une fausse page de connexion, un administrateur de laisser un compte actif après un départ ou une sauvegarde de devenir inutilisable faute de test.

La sécurité doit couvrir l'ensemble du système d'information. Cela comprend les postes de travail, les serveurs, les applications en ligne, les équipements réseau, les téléphones professionnels et les comptes utilisés par les collaborateurs. La protection doit également tenir compte des prestataires qui accèdent au système ou traitent des informations pour le compte de l'entreprise.

Une donnée informatique peut être copiée, modifiée, rendue indisponible ou divulguée sans autorisation. Les conséquences ne se limitent donc pas au vol de fichiers. Une attaque peut aussi empêcher la facturation, bloquer la production, interrompre les échanges avec les clients ou obliger l'entreprise à reconstruire une partie de son environnement informatique.

Quels risques faut-il évaluer avant de chercher un prestataire ?

Il faut commencer par identifier les outils et les données dont dépend réellement l'activité. Une messagerie indisponible pendant quelques heures n'a pas les mêmes conséquences qu'un logiciel de production arrêté pendant deux jours. De même, une entreprise qui traite des données de santé, des informations financières ou de nombreux dossiers clients présente des contraintes différentes de celles d'une petite structure utilisant principalement des outils bureautiques.

Pour établir ce premier état des lieux, examinez le nombre d'utilisateurs, les accès à distance, les logiciels indispensables, les données sensibles, les sauvegardes existantes et les conséquences d'une interruption. Le dossier de France Num consacré à la cybersécurité des TPE et PME propose une démarche allant du diagnostic à la construction d'un plan de sécurisation.

Pourquoi externaliser une partie de la cybersécurité ?

L'externalisation permet d'accéder à des compétences difficiles à maintenir en interne lorsqu'une entreprise ne peut pas recruter un responsable de la sécurité à temps plein. Le prestataire peut apporter une méthode, des outils de supervision, une veille sur les vulnérabilités et une capacité d'intervention en cas d'alerte.

Ce choix devient pertinent lorsque personne ne vérifie régulièrement les mises à jour, les sauvegardes, les journaux de sécurité et les droits d'accès. Il ne faut cependant pas déléguer sans contrôle. L'entreprise doit désigner un interlocuteur capable de suivre les demandes, de lire les rapports et de vérifier que les actions prévues ont bien été réalisées.

Quels services un prestataire de cybersécurité peut-il assurer ?

Le périmètre dépend du contrat. Certains prestataires réalisent uniquement des audits ou des tests techniques. D'autres assurent une protection suivie, parfois intégrée à un contrat d'infogérance. Il est donc préférable de comparer des missions précises plutôt que des expressions générales comme « protection complète » ou « sécurité renforcée ».

Une prestation peut notamment comprendre :

  • l'inventaire des équipements, des logiciels et des comptes ;
  • l'analyse des risques et la recherche de vulnérabilités ;
  • le déploiement des correctifs de sécurité ;
  • la protection des postes, des serveurs, de la messagerie et des accès distants ;
  • la gestion des sauvegardes et les tests de restauration ;
  • la surveillance des alertes et l'intervention en cas d'incident ;
  • la sensibilisation des collaborateurs à l'hameçonnage et aux fraudes ;
  • la préparation d'un plan de continuité ou de reprise d'activité.

Cette liste doit être traduite en tâches mesurables. Par exemple, « gérer les sauvegardes » ne précise ni leur fréquence, ni leur emplacement, ni leur durée de conservation, ni les conditions de restauration. Un contrat utile indique qui contrôle les sauvegardes, à quelle fréquence une restauration est testée et dans quel délai les données peuvent être remises à disposition.

Quelle différence existe-t-il entre infogérance et SOC ?

L'infogérance porte sur l'exploitation quotidienne du système informatique : maintenance des postes, gestion des serveurs, mises à jour, assistance aux utilisateurs et sauvegardes. Elle peut inclure des mesures de sécurité, mais ce n'est pas automatiquement un service de détection permanente des attaques.

Un SOC, ou centre opérationnel de sécurité, collecte et analyse des événements provenant de plusieurs équipements et applications afin de détecter des comportements suspects. Selon le service souscrit, cette surveillance peut fonctionner en continu et être accompagnée d'une équipe chargée de qualifier les alertes.

Service Mission principale Situation dans laquelle il est pertinent Point à vérifier
Infogérance avec sécurité Maintenir les équipements et appliquer les mesures de protection courantes PME disposant de peu de compétences informatiques en interne Périmètre précis des tâches de sécurité incluses
Audit de sécurité Évaluer les risques et relever les faiblesses à un moment donné Avant un projet, après une évolution importante ou pour établir un plan d'action Méthode, périmètre, indépendance et livrables
SOC Surveiller et analyser les événements de sécurité Entreprise très dépendante de son informatique ou exposée à des risques élevés Horaires de surveillance, sources analysées et traitement des alertes
Réponse à incident Contenir l'attaque, rechercher sa cause et accompagner la remise en service Entreprise ayant besoin d'une capacité d'intervention préparée à l'avance Délai de mobilisation, disponibilité et facturation

Un SOC n'est pas automatiquement nécessaire à toute PME. Une entreprise doit d'abord corriger les faiblesses élémentaires, comme les comptes partagés, les logiciels non maintenus ou les sauvegardes jamais testées. Une surveillance sophistiquée perd une grande partie de son intérêt si ces fondamentaux ne sont pas maîtrisés.

Comment protéger la messagerie contre l'hameçonnage ?

La protection repose à la fois sur des outils et sur l'organisation. Le filtrage des messages indésirables peut réduire l'exposition au spam email et aux messages malveillants, mais aucun filtre ne bloque toutes les tentatives. Il faut aussi protéger les comptes avec une authentification multifacteur, limiter les droits et former les collaborateurs à vérifier les demandes inhabituelles.

La sensibilisation doit porter sur des situations concrètes : fausse facture, changement frauduleux de coordonnées bancaires, demande urgente d'un dirigeant, pièce jointe inattendue ou fausse page de connexion. Le bon réflexe consiste à vérifier une demande sensible par un autre canal avant d'agir.

Comment vérifier le sérieux d'un prestataire de cybersécurité ?

Un prestataire sérieux commence par chercher à comprendre le fonctionnement de l'entreprise. Il demande quels outils sont critiques, où se trouvent les données, comment les utilisateurs se connectent et quelles mesures sont déjà en place. Une proposition standard envoyée sans diagnostic risque d'être insuffisante ou surdimensionnée.

Quels labels et qualifications peut-on vérifier ?

Un label ou une qualification ne remplace pas l'analyse du contrat, mais permet de vérifier qu'un prestataire a été évalué pour un type de service déterminé. Cybermalveillance.gouv.fr met à disposition un annuaire des prestataires labellisés ExpertCyber. Ce dispositif vise notamment les prestations de sécurisation, de maintenance et d'assistance destinées aux entreprises et aux autres publics professionnels.

Pour des besoins plus sensibles ou spécialisés, l'ANSSI publie également une liste de prestataires qualifiés et labellisés, couvrant notamment l'audit, la détection et la réponse aux incidents. Il faut vérifier le domaine exact de la qualification. Une compétence évaluée pour l'audit ne signifie pas automatiquement que le prestataire est qualifié pour exploiter un SOC ou traiter un incident majeur.

Les références et compétences à examiner

Demandez des références correspondant à une organisation de taille et de complexité comparables à la vôtre. Le nombre de clients n'est pas suffisant. Il faut savoir si le prestataire maîtrise vos systèmes, vos applications en nuage, vos contraintes métier et, le cas échéant, les obligations propres à votre secteur.

Vérifiez également qui réalisera effectivement les prestations. Une entreprise peut présenter plusieurs certifications commerciales ou techniques sans que les personnes affectées à votre contrat possèdent toutes la même expérience. Demandez l'organisation de l'équipe, les modalités de remplacement et le niveau d'escalade prévu lorsqu'un incident dépasse les compétences du support courant.

Un audit doit-il toujours précéder la prestation ?

Un état des lieux est nécessaire avant de définir un plan de protection, mais il ne prend pas toujours la forme d'un audit technique complet. Pour une petite structure, un diagnostic cadré peut suffire à recenser les équipements, les comptes, les sauvegardes, les accès et les principaux risques.

Un audit plus approfondi devient pertinent lorsque le système est complexe, que des données sensibles sont traitées ou que l'entreprise soupçonne des vulnérabilités importantes. Son périmètre doit être défini par écrit. Sans cette précision, une mention comme « audit du système d'information » peut recouvrir une simple collecte d'informations ou une analyse beaucoup plus poussée.

Que faut-il vérifier dans le contrat de cybersécurité ?

Le contrat doit permettre de déterminer qui fait quoi avant qu'une panne ou une attaque survienne. Une description générale des services ne suffit pas. Il faut relier chaque engagement à une action, un délai, un responsable et, si possible, une preuve d'exécution.

Le périmètre, les exclusions et les délais

Le document doit recenser les sites, équipements, logiciels, environnements en nuage et comptes couverts. Vérifiez aussi les exclusions : interventions sur site, opérations nocturnes, restauration de données, remplacement de matériel, accompagnement après incident ou analyse approfondie peuvent être facturés séparément.

Les délais doivent distinguer la prise en charge de la résolution. Un prestataire peut s'engager à accuser réception d'un incident en trente minutes sans garantir son rétablissement dans ce délai. Demandez donc comment les incidents sont classés, qui détermine leur niveau de gravité et quelles ressources sont mobilisées en dehors des horaires habituels.

Quelles garanties demander pour les données personnelles ?

Lorsque le prestataire traite des données personnelles pour le compte de l'entreprise, le contrat doit encadrer cette sous-traitance. La CNIL rappelle que le responsable du traitement doit connaître les mesures de sécurité appliquées et choisir un sous-traitant présentant des garanties suffisantes. Sa fiche sur la manière de gérer la sous-traitance en matière de sécurité détaille les vérifications attendues.

Demandez où les données sont hébergées, quels sous-traitants ultérieurs peuvent intervenir, comment les accès sont journalisés et dans quel délai le prestataire vous prévient d'une violation. Vérifiez également les conditions de suppression ou de restitution des données à la fin du contrat.

Pourquoi la réversibilité doit-elle être prévue avant la signature ?

La réversibilité organise le changement de prestataire ou la reprise du service en interne. Elle doit préciser les formats de restitution, les délais, l'assistance fournie, les coûts éventuels et la suppression des copies conservées par l'ancien prestataire.

Ce point concerne aussi les configurations, les journaux, les procédures, les comptes administrateurs et les licences. Récupérer seulement les fichiers ne suffit pas toujours à reprendre l'exploitation. Si les règles de pare-feu, les paramétrages de sauvegarde ou la documentation des accès restent chez le prestataire, la dépendance demeure.

Quelles mesures l'entreprise doit-elle conserver en interne ?

Externaliser la cybersécurité ne dispense pas l'entreprise de maintenir une organisation interne. Le prestataire ne peut pas décider seul qui doit accéder à un dossier confidentiel, quel logiciel est indispensable à la production ou combien d'heures d'interruption sont acceptables.

La gestion des comptes et des accès

Chaque utilisateur doit avoir un compte personnel avec les droits nécessaires à son travail, sans accès supplémentaire par commodité. Lorsqu'un collaborateur quitte l'entreprise ou change de poste, ses droits doivent être supprimés ou ajustés rapidement.

Cybermalveillance.gouv.fr recommande notamment d'utiliser des mots de passe distincts, un gestionnaire de mots de passe et la double authentification lorsque celle-ci est disponible. Ces mesures figurent dans ses dix mesures essentielles de sécurité numérique.

Les sauvegardes et les tests de restauration

Une sauvegarde n'est utile que si elle contient les bonnes données et peut être restaurée dans un délai compatible avec l'activité. L'entreprise doit donc définir quelles informations sont prioritaires, quelle perte maximale de données elle accepte et dans quel délai elle veut reprendre son activité.

Une copie doit être protégée contre la suppression ou le chiffrement depuis le système principal. Les tests de restauration doivent être documentés. Un rapport indiquant seulement que la sauvegarde s'est exécutée ne prouve pas que les fichiers, les bases de données et les applications pourront réellement être remis en service.

Le VPN est-il toujours indispensable pour travailler à distance ?

Non, le VPN n'est pas la seule manière de sécuriser le travail à distance. Une connexion vpn est adaptée lorsqu'un collaborateur doit accéder au réseau interne ou à des ressources qui ne sont pas exposées directement sur Internet. Elle crée alors un tunnel chiffré entre son équipement et le réseau de l'entreprise.

Pour des applications accessibles directement dans le nuage, une authentification multifacteur, un contrôle des équipements et des règles d'accès adaptées peuvent être plus pertinents. Le choix dépend donc de l'architecture utilisée. Déployer un VPN sans mises à jour, sans double authentification et sans limitation des droits peut au contraire créer une nouvelle porte d'entrée.

La sensibilisation des collaborateurs

La formation doit être régulière, courte et adaptée aux situations rencontrées par l'entreprise. Elle peut couvrir les messages frauduleux, les demandes de virement, le partage de documents, les mots de passe et la sécurité mobile. Le but n'est pas de transformer chaque salarié en expert, mais de lui apprendre à reconnaître une situation anormale et à la signaler rapidement.

Comment comparer le coût de plusieurs prestations ?

Il n'existe pas de tarif universel pour la cybersécurité d'une entreprise. Le coût varie selon le nombre d'utilisateurs, la diversité des équipements, les horaires de surveillance, le volume de données, la complexité des applications et les délais d'intervention attendus.

Pour comparer les offres, fournissez le même périmètre à chaque prestataire. Vérifiez ensuite :

  • les frais de diagnostic et de mise en service ;
  • les licences et abonnements compris dans le forfait ;
  • les interventions incluses et celles facturées séparément ;
  • les horaires de surveillance et de support ;
  • le coût des interventions urgentes ou réalisées hors horaires ;
  • les tests de sauvegarde et de restauration ;
  • l'accompagnement en cas d'incident ;
  • les frais de sortie et de réversibilité.

Une offre moins chère peut devenir plus coûteuse si la restauration, les interventions urgentes ou l'assistance après une attaque sont exclues. À l'inverse, une supervision permanente peut être excessive pour une petite structure dont les outils sont peu nombreux et correctement sécurisés. Le bon niveau de service dépend du coût réel d'une interruption et non du nombre de fonctions affichées dans la proposition.

Comment préparer la réponse à une cyberattaque ?

Le contrat doit expliquer comment contacter le prestataire en urgence, quelles premières mesures prendre et qui peut décider d'isoler un poste, un serveur ou un site. Les coordonnées utiles ne doivent pas être conservées uniquement dans la messagerie ou sur le réseau susceptible de devenir indisponible.

Préparez une fiche accessible hors ligne avec les contacts du prestataire, de l'assureur, des responsables internes et des interlocuteurs juridiques ou réglementaires. Prévoyez aussi un moyen de communication de secours si la messagerie habituelle est compromise.

Que doit faire le prestataire lorsqu'un incident survient ?

Son rôle dépend du contrat, mais il doit au minimum qualifier l'alerte, limiter la propagation, préserver les éléments utiles à l'analyse et accompagner la remise en service. Il doit également informer l'entreprise de ce qu'il observe et garder une trace des actions réalisées.

Après la crise, un rapport doit préciser l'origine probable de l'incident, les systèmes touchés, les mesures prises et les corrections à appliquer. La remise en fonctionnement ne suffit pas. Sans traitement de la cause, la même faiblesse peut être exploitée de nouveau.

Quand faut-il notifier une violation de données à la CNIL ?

Une violation de données personnelles doit être documentée. Lorsqu'elle est susceptible de présenter un risque pour les droits et libertés des personnes, le responsable du traitement doit la notifier à la CNIL dans les meilleurs délais et, si possible, au plus tard dans les 72 heures suivant sa constatation. La procédure de notification d'une violation de données personnelles est disponible sur le site de la CNIL.

Le prestataire doit fournir rapidement les informations dont l'entreprise a besoin pour évaluer la situation, mais c'est le responsable du traitement qui reste chargé de la notification lorsque l'obligation lui incombe. Cette répartition doit être prévue dans le contrat et testée dans le cadre d'un exercice de gestion de crise.

Par quelle première étape faut-il commencer ?

Commencez par dresser une liste courte des outils indispensables, des données sensibles, des accès externes et des sauvegardes existantes. Pour chaque élément, estimez la durée d'interruption acceptable et identifiez la personne qui en est responsable. Ce travail permet de demander plusieurs propositions sur une base comparable.

Avant de signer, exigez un périmètre écrit, des délais clairement définis, une procédure d'incident, des preuves de test des sauvegardes et des conditions de réversibilité. La question décisive à poser au prestataire reste très concrète : si votre système est bloqué demain matin, qui intervient, dans quel délai, avec quelles informations et jusqu'où va son engagement ?

> Quelles sont les mesures de sécurité à prendre pour votre site internet ? > Entreprise cybersécurité : pourquoi faire confiance à un prestataire externe ?

Articles similaires dans la catégorie Réseaux et cybersécurité

Comment protéger votre entreprise contre le spam email ?

Le spam email ne se résume pas aux messages publicitaires qui encombrent une boîte de réception. Certains courriels non sollicités cherchent à voler...

Quel est le but de la sécurité informatique ?

La sécurité informatique d'une entreprise consiste à protéger ses systèmes, ses données et ses réseaux contre les intrusions, les virus et les perte...

Comment garantir la sécurité de votre PC ?

Sécuriser son PC repose sur quelques mesures simples et gratuites : maintenir le système à jour, utiliser un antivirus, des mots de passe solides, et...