Une application critique soutient une activité dont l’arrêt peut bloquer des ventes, retarder la production ou empêcher des équipes de travailler. Pour son choix du prestataire, le prix compte, mais il ne suffit pas : expertise technique, sécurité informatique et continuité de service doivent aussi guider l’évaluation.
Une entreprise fictive de distribution, par exemple, ne peut pas traiter son site marchand comme un simple outil secondaire pendant les périodes de forte activité. Pour comparer les candidats avec méthode, elle doit d’abord préciser ses besoins, puis vérifier les engagements, les compétences et les conditions de sortie.
A retenir :
- Criticité métier traduite en priorités et niveaux de service vérifiables
- Périmètre technique documenté avant toute comparaison des offres
- Engagements contractuels précis sur disponibilité et gestion des incidents
- Réversibilité préparée avant la signature du contrat
Définir les besoins d’une application critique avant de choisir
Cartographier les dépendances et les impacts métier
La première étape consiste à décrire ce que l’application permet réellement de faire et ce qui se passe lorsqu’elle devient indisponible. Il faut recenser ses utilisateurs, ses horaires d’usage, les données traitées, les interfaces avec d’autres outils et les périodes sensibles.
Dans le cas du distributeur, une panne du paiement bloque directement les commandes, tandis qu’un retard d’actualisation d’un tableau interne peut parfois attendre. Cette distinction aide à définir des priorités réalistes plutôt qu’à réclamer le même niveau d’urgence pour chaque composant.
Fixer les attentes de disponibilité et de sécurité
La cartographie sert ensuite à cadrer les services attendus : supervision, maintenance, gestion des incidents et accompagnement des évolutions. Selon l’ANSSI, le label ExpertCyber permet notamment d’identifier des prestataires spécialisés en cybersécurité ; il ne remplace toutefois pas l’analyse de leurs compétences pour votre environnement.
Selon la CNIL, les organismes doivent protéger les données personnelles qu’ils traitent ; l’entreprise doit donc clarifier les rôles, les accès et les responsabilités contractuelles. Un accord de niveau de service doit préciser les délais de prise en charge et de résolution selon la gravité, sans confondre ces deux engagements.
Les besoins gagnent à être hiérarchisés avant l’appel d’offres :
- Fonctions métier bloquantes et périodes de pointe
- Plages de disponibilité et modalités d’astreinte
- Données sensibles, accès techniques et exigences de sécurité
- Compétences requises et services hors périmètre
Ce cadrage permet de demander des propositions comparables, puis de vérifier si les candidats savent reprendre un système existant. La qualité de leur méthode d’entrée devient alors aussi importante que leur discours commercial.
| Élément à documenter | Question métier | Conséquence pour le contrat |
|---|---|---|
| Fonctions essentielles | Quelles opérations s’arrêtent en cas de panne ? | Priorités d’incident différenciées |
| Utilisateurs et horaires | Qui utilise l’application, et quand ? | Couverture de support adaptée |
| Dépendances techniques | Quels services ou outils sont connectés ? | Périmètre de supervision explicite |
| Données traitées | Quelles informations nécessitent une protection renforcée ? | Responsabilités et accès encadrés |
Évaluer le prestataire informatique sur des preuves concrètes
Examiner l’équipe, la méthode de reprise et la supervision
Une fois le périmètre établi, l’entretien doit révéler qui travaillera effectivement sur l’application et comment cette équipe interviendra. Demandez des profils nommés, leur expérience des technologies concernées, les solutions de remplacement en cas d’absence et les modalités de transfert de connaissances.
Une réponse solide décrit un audit initial, la vérification des accès, la cartographie des flux et la documentation des points de risque. Selon les recommandations de l’ANSSI, la maîtrise des accès et la préparation aux incidents font partie des pratiques essentielles de cybersécurité ; demandez comment elles sont appliquées à votre contexte.
Comparer les engagements sans se limiter au tarif
Un délai vague comme « intervention rapide » ne permet pas d’évaluer un service. Faites préciser les niveaux de priorité, les délais associés, les plages couvertes et les conditions d’escalade ; vérifiez aussi si les déplacements, sauvegardes ou mises à jour sont inclus.
La grille ci-dessous aide à comparer les propositions à périmètre égal. Les réponses doivent être étayées par des exemples, des documents contractuels ou des références vérifiables, plutôt que par des promesses générales.
Critères de comparaison contractuelle :
- Compétences démontrées sur vos technologies et votre secteur
- Engagements mesurables pour chaque niveau de criticité
- Dispositif de supervision et comptes rendus réguliers
- Tarification transparente, exclusions et conditions de résiliation
| Critère | Preuve à demander | Signal de vigilance |
|---|---|---|
| Équipe affectée | Rôles, expérience et profils de remplacement | Intervenants décrits uniquement comme une équipe générique |
| Gestion des incidents | Procédure, escalade et engagements par priorité | Délais imprécis ou non contractualisés |
| Supervision | Exemple de rapport et alertes suivies | Indicateurs sans action associée |
| Cybersécurité | Mesures prévues, responsabilités et périmètre | Sécurité présentée comme une option indéfinie |
Le candidat le moins cher n’est donc pas automatiquement le plus avantageux si des prestations essentielles restent facturées à part. Une comparaison sérieuse porte sur le coût total, les risques couverts et la capacité à maintenir le service dans la durée.
Sécuriser le démarrage et la réversibilité du contrat
Organiser une prise en charge progressive
Après la signature, la phase de démarrage détermine si les engagements reposent sur une connaissance réelle du système. Le prestataire doit organiser des échanges avec les équipes internes, vérifier les accès, tester les alertes et consigner les dépendances avant d’assumer seul les interventions.
Pour une application critique, une bascule immédiate sans audit peut laisser des incidents connus sans responsable clairement identifié. Prévoyez un calendrier de reprise, des interlocuteurs nommés et des critères permettant de confirmer que le dispositif fonctionne avant la fin de l’accompagnement initial.
Préparer la sortie avant l’entrée en service
La réversibilité doit être négociée dès le contrat : préavis, documentation à remettre, accès aux environnements, transfert de connaissances et coût de l’assistance. Selon la CNIL, la maîtrise des données personnelles reste une responsabilité importante pour l’organisme qui les traite ; les modalités de restitution et de suppression doivent donc être examinées avec attention.
Avant de signer, vérifiez que chaque engagement figure dans le contrat ou une annexe opposable. Un prestataire fiable accepte d’expliquer les modalités de sortie aussi clairement que les conditions de démarrage.
Points à contrôler avant signature :
- Périmètre des services, exclusions et responsabilités explicites
- Accord de niveau de service mesurable et adapté aux usages
- Accès aux données et livrables garantis en fin de contrat
- Référent identifié, reporting convenu et procédure d’escalade
Cette préparation protège la continuité de service même si l’organisation, les besoins métier ou le prestataire évoluent. Le bon choix se mesure ainsi autant à la qualité du fonctionnement quotidien qu’à la liberté de reprendre la main.
Source : ANSSI, « ExpertCyber » ; CNIL, « Guide de la sécurité des données personnelles ».