Choisir, acheter et mettre en œuvre des services informatiques et de cybersécurité nécessite une approche sur mesure qui prend en compte la taille de l’entreprise, ses outils existants et les compétences disponibles au sein de l’organisation. La réussite d’un tel projet dépend d’un périmètre clairement défini et de responsabilités attribuées. Les besoins varient considérablement entre les petites entreprises, les sociétés de taille moyenne et les grands groupes. La complexité du système informatique et l’impact potentiel d’une perturbation sont tout aussi importants que le nombre d’employés. Par exemple, une petite entreprise industrielle peut avoir des exigences plus élevées en matière de disponibilité des systèmes qu’une plus grande entreprise de services. Pour décider de ce qu’il faut externaliser, les entreprises doivent d’abord identifier des problèmes spécifiques, comme des employés bloqués hors des systèmes, des mises à jour logicielles retardées ou des comptes persistants après le départ d’employés. Il est crucial d’attribuer une personne responsable des deux côtés et de définir clairement qui effectue les tâches, qui les approuve et qui gère les litiges. Bien que les services informatiques et de cybersécurité puissent être fournis par le même prestataire, il est important de vérifier que ce dernier dispose de l’expertise nécessaire dans les deux domaines. Les entreprises doivent également se renseigner sur les services assurés directement par l’équipe du prestataire et ceux sous-traités, ainsi que sur la répartition des responsabilités. Avant de contacter des fournisseurs potentiels, les entreprises doivent établir un inventaire de tous les appareils, logiciels, comptes utilisateurs, sites web et contrats existants, et décrire clairement les principaux défis auxquels elles sont confrontées. Le budget comprend généralement trois parties : la configuration initiale, qui inclut l’inventaire et la récupération des systèmes existants ; les coûts opérationnels récurrents, qui couvrent les services en cours ; et les projets supplémentaires, tels que la migration des données, les mises à niveau d’équipements ou la résolution des vulnérabilités identifiées au départ. Par exemple, une entreprise de 50 employés qui négocie un service à 60 euros par personne et par mois devra débourser 3 000 euros par mois, soit 36 000 euros par an. Avec 6 000 euros de coûts initiaux, la première année s’élèverait à 42 000 euros, sans compter les dépenses supplémentaires non couvertes par le contrat. Pour comparer les prix et comprendre ce qui est inclus, les entreprises doivent demander une description écrite détaillée des services, des exclusions éventuelles et des éléments facturés séparément. Elles doivent ensuite comparer les coûts totaux sur la même période. Des aspects essentiels comme le support, les licences logicielles, les sauvegardes, la récupération des données, la surveillance de la sécurité et la réponse aux incidents doivent être clairement précisés. Lorsque les services sont facturés par employé ou par appareil, il est important de clarifier comment sont comptabilisés les équipements supplémentaires, les nouveaux embauchés, les départs, ainsi que les seuils de facturation minimale. Certains coûts sont souvent négligés, comme la mise à niveau des systèmes obsolètes, la gestion insuffisante des comptes, la documentation insuffisante des réseaux ou la nécessité de reconstruire des sauvegardes. Les entreprises doivent également prendre en compte les frais de déplacement, le support en dehors des heures ouvrées, les projets complémentaires et le temps que les équipes internes passent à coordonner avec le prestataire. Lors du changement de prestataire, il faut considérer les chevauchements éventuels entre les deux contrats, les frais de transfert et les dépenses pour conserver les outils ou licences existants. La complexité du projet dépend de l’état actuel du système, de la standardisation des outils et de la clarté des contrôles d’accès. Les défis augmentent lorsque les configurations diffèrent selon les sites, que les applications sont obsolètes ou que la documentation fait défaut. Les délais doivent être clairement définis pour le support initial, le déploiement complet et la résolution des problèmes identifiés. Un prestataire peut commencer à traiter les demandes avant que tous les travaux de sécurité ne soient achevés. Un plan de récupération limité et bien documenté peut être mené à bien en quelques jours ou semaines, tandis qu’une transition impliquant plusieurs sites, des migrations de données ou des applications critiques peut prendre plusieurs semaines, voire plusieurs mois.