L'infrastructure informatique d'une entreprise réunit les équipements, les logiciels, le réseau, les moyens de stockage et les services qui permettent aux collaborateurs de travailler. Sa qualité ne se mesure pas au nombre de machines installées, mais à sa capacité à rester disponible, sécurisée et récupérable après une panne ou un incident.
Le scénario classique est celui d'une PME qui dépend d'un serveur placé dans ses locaux sans avoir clairement défini qui le surveille, qui installe les mises à jour et comment les données seront restaurées s'il tombe en panne. La priorité consiste donc à connaître les composants présents, leur criticité et les responsabilités associées.
Qu'est-ce que l'infrastructure informatique d'une entreprise ?
L'infrastructure informatique comprend le matériel, comme les serveurs, les postes, les imprimantes et les équipements réseau, mais aussi les systèmes d'exploitation, les applications métier, les comptes utilisateurs, les connexions Internet et les dispositifs de sécurité. Elle inclut également les services hébergés dans le cloud, même si aucun serveur correspondant n'est physiquement présent dans l'entreprise.
Que comprend l'infrastructure informatique d'une entreprise ?
Elle comprend tout ce dont dépend le fonctionnement du système d'information : les postes et serveurs, le réseau, les applications, les données, les sauvegardes, les accès et les outils de protection. L'inventaire doit aussi préciser les versions, les garanties, les licences, les responsables et les dépendances entre les composants.
Cette vision d'ensemble évite de traiter chaque achat séparément. Un serveur performant reste un point de fragilité si son alimentation n'est pas protégée, si les mises à jour sont négligées ou si aucune restauration complète n'a été testée. De même, une application dans le cloud ne supprime pas les risques liés aux comptes utilisateurs, à la connexion Internet ou à la récupération des données.
À retenir : la solidité de l'infrastructure dépend de la cohérence entre ses composants. Une sauvegarde non testée, un équipement réseau vieillissant ou un compte administrateur mal protégé peut fragiliser l'ensemble.
Quels sont les avantages de faire appel à une entreprise externe pour son infrastructure informatique ?
L'infogérance consiste à confier à un prestataire tout ou partie de l'exploitation, de la maintenance et de la supervision du système d'information. Elle peut apporter des compétences absentes en interne et organiser un suivi régulier. Elle ne transfère cependant pas automatiquement toutes les responsabilités au prestataire. Le périmètre du contrat doit définir ce qu'il surveille, les actions qu'il réalise et les décisions qui restent à la charge de l'entreprise.
Une disponibilité encadrée par le contrat
Un prestataire peut superviser les serveurs, les équipements réseau et certains services afin de détecter un dysfonctionnement avant qu'il ne bloque plusieurs collaborateurs. Il peut également assurer l'assistance et les mises à jour prévues au contrat. Une surveillance « continue » ou une intervention rapide ne doit toutefois jamais être supposée : les horaires de couverture, le délai de prise en compte, le délai d'intervention et les éventuelles exclusions doivent être écrits.
La prestation doit aussi intégrer une politique de securite informatique adaptée aux risques de l'entreprise. La messagerie constitue l'un des points à protéger, mais ce n'est pas le seul. Les comptes à privilèges, les accès distants, les postes, les applications exposées et les équipements réseau peuvent également être visés lors d'une attaque ransomware.
Des sauvegardes séparées et réellement restaurables
Une copie distante peut limiter les conséquences d'une panne locale, d'un vol ou d'un sinistre, à condition qu'elle ne soit pas accessible de la même manière que les données de production. Face à une faille de sécurité, la simple existence d'une sauvegarde ne garantit ni son intégrité ni la rapidité de la reprise.
La CNIL recommande d'effectuer des sauvegardes régulières et de tester leur restauration. Le contrat doit donc préciser les données copiées, la fréquence, la durée de conservation, le chiffrement, l'emplacement des copies et le temps visé pour restaurer les services prioritaires.
Faut-il internaliser ou externaliser son infrastructure informatique ?
Le choix dépend du nombre d'utilisateurs, de la criticité des outils, des compétences internes et des horaires pendant lesquels une assistance est nécessaire. Une petite entreprise peut externaliser l'administration courante tout en gardant en interne un responsable capable de valider les priorités, de suivre le contrat et de conserver la documentation.
| Critère | Gestion interne | Externalisation | Modèle mixte |
|---|---|---|---|
| Compétences | Disponibles dans l'équipe | Apportées selon le périmètre contractuel | Réparties entre un référent interne et le prestataire |
| Réactivité | Dépend des horaires et de la charge de l'équipe | Dépend des engagements souscrits | Traitement interne des demandes simples et renfort externe |
| Coûts à prévoir | Salaires, formation, outils et astreintes | Forfait, projets, options et interventions exclues | Coût interne du pilotage et prestations externes |
| Maîtrise | Connaissance directe du système | Risque de dépendance si la documentation manque | Connaissance conservée avec expertise complémentaire |
| Situation adaptée | Équipe informatique suffisamment dimensionnée | Structure sans spécialiste pour les tâches confiées | PME souhaitant garder le pilotage en interne |
Pour beaucoup de PME, le modèle mixte est le plus équilibré. Le prestataire réalise les opérations techniques définies, tandis qu'un référent interne connaît les applications critiques, les interlocuteurs, les contrats et les procédures de secours. Externaliser ne dispense pas la direction de suivre les risques ni de vérifier que les prestations sont réellement exécutées.
Quelle entreprise externe contacter, et que doit contenir le contrat ?
Il faut comparer des prestataires sur un périmètre identique. Une proposition peu chère peut exclure les déplacements, les interventions en dehors des heures ouvrées, les projets de migration, la restauration après un sinistre ou la prise en charge de certains logiciels. Le devis doit distinguer le fonctionnement courant des opérations exceptionnelles.
Que doit contenir un contrat d'infogérance ?
Le contrat doit définir l'inventaire couvert, les prestations, les horaires, les niveaux de service, les responsabilités et les conditions financières. Il doit aussi indiquer la procédure d'escalade, les modalités de sauvegarde, les rapports fournis, les sous-traitants éventuels et les conditions de fin de prestation.
Lorsque le prestataire traite des données personnelles pour le compte de l'entreprise, la relation doit être encadrée conformément à l'article 28 du RGPD. La CNIL demande notamment de formaliser les responsabilités de sécurité et d'examiner toute la chaîne de sous-traitance. La localisation des données ne suffit donc pas à déclarer un service cloud « conforme au RGPD ». Il faut examiner les garanties du fournisseur, les transferts éventuels hors de l'Union européenne, les mesures de sécurité et les clauses contractuelles.
Point clé pour la décision : demandez quels délais sont garantis, comment ils sont mesurés et quelles conséquences sont prévues s'ils ne sont pas respectés. Un objectif annoncé dans une présentation commerciale n'a pas la même portée qu'un engagement inscrit au contrat.
Infrastructure sur site ou cloud, que choisir ?
Une infrastructure sur site convient lorsque l'entreprise a besoin de garder certains systèmes dans ses locaux et possède les moyens de les administrer, de les protéger et de les renouveler. Le cloud peut faciliter l'ajustement des ressources et déléguer une partie de l'exploitation, mais il crée une dépendance envers la connexion, le fournisseur et ses conditions de sortie. Une architecture hybride combine les deux lorsque les contraintes le justifient.
Le choix doit partir des applications et des données, pas d'une préférence générale pour l'une des technologies. Il faut vérifier la disponibilité attendue, les performances, la localisation et la portabilité des données, les coûts de transfert, la récupération après incident et la sécurité cloud. Sur site comme dans le cloud, un pare feu ordinateur ne remplace ni la gestion des mises à jour, ni la protection des comptes, ni la sauvegarde.
Combien coûte la gestion d'une infrastructure informatique pour une PME ?
Le coût ne peut pas être évalué sérieusement avec un prix moyen par poste. Il varie selon le nombre d'utilisateurs et de sites, les serveurs, les applications, les horaires d'assistance, les délais contractuels, le volume de sauvegarde et les exigences de sécurité.
Pour comparer les offres, additionnez le forfait récurrent, les licences, l'hébergement, la sauvegarde, la supervision, les déplacements, les projets et les interventions hors périmètre. Demandez aussi les tarifs de réversibilité et d'export des données. Cette méthode donne un coût sur plusieurs années plus utile que le seul montant mensuel affiché.
Comment mettre en place une infrastructure informatique ?
La première étape n'est pas l'achat de matériel. Il faut inventorier les équipements, les logiciels, les comptes, les données et les contrats, puis identifier ce qui bloque réellement l'activité en cas de panne. Pour chaque service critique, définissez une durée d'interruption acceptable et la quantité de données que l'entreprise peut se permettre de perdre.
À partir de cet état des lieux, l'entreprise peut corriger les risques immédiats, documenter l'architecture, organiser les droits d'accès, planifier le renouvellement et formaliser la continuité d'activité. La CNIL recommande de prévoir un fonctionnement dégradé et des procédures permettant de redémarrer les systèmes sans compromettre la sécurité des données.
Avant de demander des offres, préparez le même inventaire et les mêmes exigences pour chaque prestataire. Vous pourrez alors comparer les engagements plutôt que des listes de services différentes. La dernière vérification est simple : demandez une preuve datée du dernier test de restauration et le compte rendu associé. Si personne ne peut les fournir, la reprise après incident reste une hypothèse.
> Quelles sont les mesures de sécurité à prendre pour votre site internet ? > Quel est le but de la sécurité informatique ? > Qu'est-ce que l'infrastructure informatique d'une entreprise ?