Gérer une application critique : comment choisir son prestataire

Internet

Une application critique soutient une activité dont l’arrêt peut bloquer des ventes, retarder la production ou empêcher des équipes de travailler. Pour son choix du prestataire, le prix compte, mais il ne suffit pas : expertise technique, sécurité informatique et continuité de service doivent aussi guider l’évaluation.

Une entreprise fictive de distribution, par exemple, ne peut pas traiter son site marchand comme un simple outil secondaire pendant les périodes de forte activité. Pour comparer les candidats avec méthode, elle doit d’abord préciser ses besoins, puis vérifier les engagements, les compétences et les conditions de sortie.

A retenir :

  • Criticité métier traduite en priorités et niveaux de service vérifiables
  • Périmètre technique documenté avant toute comparaison des offres
  • Engagements contractuels précis sur disponibilité et gestion des incidents
  • Réversibilité préparée avant la signature du contrat

Définir les besoins d’une application critique avant de choisir

Cartographier les dépendances et les impacts métier

La première étape consiste à décrire ce que l’application permet réellement de faire et ce qui se passe lorsqu’elle devient indisponible. Il faut recenser ses utilisateurs, ses horaires d’usage, les données traitées, les interfaces avec d’autres outils et les périodes sensibles.

A lire également :  Interconnexion des centres de données mondiaux assurée par le déploiement de la fibre optique sous-marine

Dans le cas du distributeur, une panne du paiement bloque directement les commandes, tandis qu’un retard d’actualisation d’un tableau interne peut parfois attendre. Cette distinction aide à définir des priorités réalistes plutôt qu’à réclamer le même niveau d’urgence pour chaque composant.

Fixer les attentes de disponibilité et de sécurité

La cartographie sert ensuite à cadrer les services attendus : supervision, maintenance, gestion des incidents et accompagnement des évolutions. Selon l’ANSSI, le label ExpertCyber permet notamment d’identifier des prestataires spécialisés en cybersécurité ; il ne remplace toutefois pas l’analyse de leurs compétences pour votre environnement.

Selon la CNIL, les organismes doivent protéger les données personnelles qu’ils traitent ; l’entreprise doit donc clarifier les rôles, les accès et les responsabilités contractuelles. Un accord de niveau de service doit préciser les délais de prise en charge et de résolution selon la gravité, sans confondre ces deux engagements.

Les besoins gagnent à être hiérarchisés avant l’appel d’offres :

  • Fonctions métier bloquantes et périodes de pointe
  • Plages de disponibilité et modalités d’astreinte
  • Données sensibles, accès techniques et exigences de sécurité
  • Compétences requises et services hors périmètre

Ce cadrage permet de demander des propositions comparables, puis de vérifier si les candidats savent reprendre un système existant. La qualité de leur méthode d’entrée devient alors aussi importante que leur discours commercial.

Élément à documenter Question métier Conséquence pour le contrat
Fonctions essentielles Quelles opérations s’arrêtent en cas de panne ? Priorités d’incident différenciées
Utilisateurs et horaires Qui utilise l’application, et quand ? Couverture de support adaptée
Dépendances techniques Quels services ou outils sont connectés ? Périmètre de supervision explicite
Données traitées Quelles informations nécessitent une protection renforcée ? Responsabilités et accès encadrés

Évaluer le prestataire informatique sur des preuves concrètes

Examiner l’équipe, la méthode de reprise et la supervision

Une fois le périmètre établi, l’entretien doit révéler qui travaillera effectivement sur l’application et comment cette équipe interviendra. Demandez des profils nommés, leur expérience des technologies concernées, les solutions de remplacement en cas d’absence et les modalités de transfert de connaissances.

A lire également :  Leboncoin + PayLib : paiement sécurisé, la bonne méthode

Une réponse solide décrit un audit initial, la vérification des accès, la cartographie des flux et la documentation des points de risque. Selon les recommandations de l’ANSSI, la maîtrise des accès et la préparation aux incidents font partie des pratiques essentielles de cybersécurité ; demandez comment elles sont appliquées à votre contexte.

Comparer les engagements sans se limiter au tarif

Un délai vague comme « intervention rapide » ne permet pas d’évaluer un service. Faites préciser les niveaux de priorité, les délais associés, les plages couvertes et les conditions d’escalade ; vérifiez aussi si les déplacements, sauvegardes ou mises à jour sont inclus.

La grille ci-dessous aide à comparer les propositions à périmètre égal. Les réponses doivent être étayées par des exemples, des documents contractuels ou des références vérifiables, plutôt que par des promesses générales.

Critères de comparaison contractuelle :

  • Compétences démontrées sur vos technologies et votre secteur
  • Engagements mesurables pour chaque niveau de criticité
  • Dispositif de supervision et comptes rendus réguliers
  • Tarification transparente, exclusions et conditions de résiliation
Critère Preuve à demander Signal de vigilance
Équipe affectée Rôles, expérience et profils de remplacement Intervenants décrits uniquement comme une équipe générique
Gestion des incidents Procédure, escalade et engagements par priorité Délais imprécis ou non contractualisés
Supervision Exemple de rapport et alertes suivies Indicateurs sans action associée
Cybersécurité Mesures prévues, responsabilités et périmètre Sécurité présentée comme une option indéfinie

Le candidat le moins cher n’est donc pas automatiquement le plus avantageux si des prestations essentielles restent facturées à part. Une comparaison sérieuse porte sur le coût total, les risques couverts et la capacité à maintenir le service dans la durée.

A lire également :  Contournement des censures géographiques permis par le chiffrement du réseau privé virtuel

Sécuriser le démarrage et la réversibilité du contrat

Organiser une prise en charge progressive

Après la signature, la phase de démarrage détermine si les engagements reposent sur une connaissance réelle du système. Le prestataire doit organiser des échanges avec les équipes internes, vérifier les accès, tester les alertes et consigner les dépendances avant d’assumer seul les interventions.

Pour une application critique, une bascule immédiate sans audit peut laisser des incidents connus sans responsable clairement identifié. Prévoyez un calendrier de reprise, des interlocuteurs nommés et des critères permettant de confirmer que le dispositif fonctionne avant la fin de l’accompagnement initial.

Préparer la sortie avant l’entrée en service

La réversibilité doit être négociée dès le contrat : préavis, documentation à remettre, accès aux environnements, transfert de connaissances et coût de l’assistance. Selon la CNIL, la maîtrise des données personnelles reste une responsabilité importante pour l’organisme qui les traite ; les modalités de restitution et de suppression doivent donc être examinées avec attention.

Avant de signer, vérifiez que chaque engagement figure dans le contrat ou une annexe opposable. Un prestataire fiable accepte d’expliquer les modalités de sortie aussi clairement que les conditions de démarrage.

Points à contrôler avant signature :

  • Périmètre des services, exclusions et responsabilités explicites
  • Accord de niveau de service mesurable et adapté aux usages
  • Accès aux données et livrables garantis en fin de contrat
  • Référent identifié, reporting convenu et procédure d’escalade

Cette préparation protège la continuité de service même si l’organisation, les besoins métier ou le prestataire évoluent. Le bon choix se mesure ainsi autant à la qualité du fonctionnement quotidien qu’à la liberté de reprendre la main.

Source : ANSSI, « ExpertCyber » ; CNIL, « Guide de la sécurité des données personnelles ».

Laisser un commentaire