Même un service informatique ou de sécurité solide découvrira que certaines tâches ou certains projets dépassent ses capacités et devra faire appel à des services informatiques externalisés pour combler le manque. Dans les petites entreprises, les difficultés sont encore plus importantes. Mais ignorer les problèmes pour lesquels on manque de temps ou d’expertise peut entraîner une défaillance opérationnelle ou des incidents de sécurité.
La plupart des organisations cherchent à éliminer ces risques en externalisant certains projets, voire l’intégralité de leurs besoins informatiques et de cybersécurité auprès d’un prestataire de services. Cependant, les acheteurs de la plupart des organisations ne disposent pas de l’expertise nécessaire pour trouver et évaluer les fournisseurs potentiels.
Heureusement, une organisation peut trouver des fournisseurs potentiels et les évaluer en suivant quelques étapes simples :
- Quels services informatiques peuvent être externalisés
- Tarification de l’externalisation informatique
- 4 façons de trouver un fournisseur de cybersécurité ou d’informatique
- 6 façons d’évaluer et de choisir un fournisseur de sécurité ou d’informatique
- En résumé : des contrats soigneusement négociés garantissent la réussite de l’externalisation
- Quels services informatiques peuvent être externalisés
- Tarification de l’externalisation informatique
- 4 façons de trouver un fournisseur de cybersécurité ou d’informatique
- 6 façons d’évaluer et de choisir un partenaire d’externalisation de la sécurité ou de l’informatique
- En résumé : des contrats soigneusement négociés garantissent la réussite de l’externalisation
Quels services informatiques peuvent être externalisés
La réponse courte est que l’externalisation informatique peut couvrir tous les besoins informatiques, de télécommunications et de cybersécurité, comme elle peut se limiter à un seul projet. Les organisations peuvent choisir parmi toute une gamme complète de services informatiques gérés, mais si une organisation n’externalise pas l’intégralité de ses besoins informatiques, les spécialités les plus couramment externalisées comprennent la gestion des correctifs, la sauvegarde et la reprise après sinistre, la gestion des réseaux et la cybersécurité.
Il n’existe pas de « meilleure option » universelle en matière d’externalisation, car chaque entreprise, association, district scolaire, hôpital et organisme public a des besoins différents. Pourtant, pour la plupart des organisations, l’informatique et la cybersécurité ne constituent pas un avantage concurrentiel distinct.
Comme pour un système de lutte contre l’incendie, la plupart des PDG veulent simplement que l’informatique et la sécurité fonctionnent quand cela est nécessaire et restent invisibles le reste du temps. La plupart des organisations suivront un cycle d’externalisation assez prévisible à mesure que leurs besoins et leurs objectifs évoluent.
Tarification de l’externalisation informatique
Les prix de l’externalisation informatique dépendent entièrement du type de services requis et de la taille de l’entreprise. Pour un article général comme celui-ci, il est presque impossible d’aborder raisonnablement des options allant de quelques centaines de dollars par mois à quelques millions.
On peut toutefois trouver quelques repères illustrant les tarifs possibles, mais les acheteurs doivent lire entre les lignes pour comprendre que les prix correspondent souvent à des conditions assez limitées. Si le prix sera toujours un élément à prendre en compte pour évaluer des offres concurrentes, les tarifs publiés seront généralement moins utiles pour évaluer les compétences ou trouver des fournisseurs potentiels.
Des tarifs publiés pour des cas limités
Ntiva en fournit un excellent exemple, car l’entreprise publie publiquement deux forfaits tarifaires standardisés, estimés à 95 dollars par mois ou 110 dollars par mois. Très utiles pour permettre à ses clients potentiels d’estimer certains coûts, ces tarifs ne s’appliquent pas aux entreprises de toutes tailles ni à tous les besoins.
Ces estimations partent d’abord de l’hypothèse d’une organisation comptant environ 100 employés, et ne concernent ensuite que l’externalisation complète de besoins informatiques et de cybersécurité basiques et précis. Ces services sont naturellement limités afin que le MSP puisse garantir que ses tarifs indicatifs s’intègrent à son modèle économique, les éventuelles exceptions étant couvertes par un vaste éventail de services informatiques et de cybersécurité « optionnels ».
Comment utiliser les références tarifaires publiées
Les références publiées ne s’appliquent directement qu’aux organisations qui ont uniquement besoin des services précisément définis et dont la taille est proche de celle supposée en matière d’effectifs. Elles fournissent néanmoins un point de comparaison possible à partir duquel extrapoler des tarifs pertinents.
Par exemple, l’hypothèse logique est que les petites organisations paieront davantage par utilisateur, car elles ne répartiront pas les coûts fixes sur une base d’employés aussi large. Elles peuvent toutefois s’attendre à trouver des solutions moins coûteuses si elles optent seulement pour un contrat simplifié de dépannage ou pour un nombre réduit de services.
De même, les grandes organisations pourraient payer moins par employé grâce aux remises sur volume, même si elles peuvent aussi devoir trouver des services plus avancés adaptés à leurs besoins plus complexes, comme la sécurité des applications, la sécurité des utilisateurs distants et le contrôle d’accès au réseau (NAC). Bien sûr, pour vérifier la validité de telles estimations, un acheteur doit demander des offres au fournisseur.
Écart des tarifs d’externalisation
Chaque fournisseur de services informatiques gérés (MSP), fournisseur de services de sécurité informatique gérés (MSSP), revendeur à valeur ajoutée (VAR), fournisseur de détection et de réponse gérées (MDR) et centre des opérations de sécurité (SOC) proposera des tarifs précis pour des services spécifiques liés à ses domaines de spécialité. Les services couramment proposés, comme la gestion des correctifs, seront peu coûteux, tandis que les services spécialisés, comme la réponse aux incidents, seront plus chers en raison de l’expertise avancée requise.
Les acheteurs doivent s’attendre à ce que les prix varient quelque peu selon la zone géographique, car les coûts dans l’Iowa ou à Bangalore sont bien inférieurs à ceux de Los Angeles ou de Tokyo. Les services à distance devraient également être proposés à un tarif inférieur à celui des services sur site.
Valeur des tarifs d’externalisation
La meilleure façon de déterminer la valeur d’une offre d’externalisation informatique consiste à la comparer aux coûts informatiques connus ou estimés pour fournir les mêmes services en interne.
Si l’offre est nettement inférieure, elle est peut-être trop belle pour être vraie et l’acheteur doit vérifier les écarts importants entre les prix contractuels et ceux des services non inclus au contrat ou des services supplémentaires. De grandes divergences peuvent révéler une stratégie commerciale consistant, pour le prestataire, à créer aussi souvent que possible des besoins hors contrat afin de facturer des prix plus élevés. Si l’offre est nettement supérieure aux prévisions, l’écart suggère soit des services inutiles, soit une mauvaise estimation interne.
À lire également :
- Les meilleures options d’externalisation informatique et de cybersécurité
- Fournisseurs de services informatiques gérés (MSP) : un moyen rapide de sécuriser l’informatique
4 façons de trouver un fournisseur de cybersécurité ou d’informatique
Comprendre le type de fournisseur informatique et la fourchette de prix possible aide à définir l’étendue d’un besoin d’externalisation, mais ne permet pas de trouver des fournisseurs adaptés. Les acheteurs doivent effectuer différentes recherches, notamment sur le Web, obtenir des recommandations, passer par des partenaires ou participer à des salons professionnels.
- Recherches sur le Web : option la plus pratique
- Recommandations : option la plus approfondie
- Partenaires de partenaires : idéal pour les fournisseurs axés sur les produits
- Salons professionnels : idéal pour une évaluation informelle
Recherches sur le Web : l’option la plus pratique
Aujourd’hui, la méthode la plus courante et la plus pratique pour trouver quoi que ce soit consiste à commencer par une recherche sur le Web. Cependant, une recherche sur l’externalisation informatique, les MSP, les VAR ou une sous-catégorie similaire donnera beaucoup plus de résultats sur le sujet que de candidats potentiels.
Même parmi les résultats correspondant à des fournisseurs potentiels d’externalisation informatique, les plus visibles seront ceux des fournisseurs les plus importants et les mieux établis. Cela conviendra aux plus grandes entreprises et aux organismes publics, mais les petites entreprises, les associations et les administrations pourraient avoir du mal à trouver des fournisseurs adaptés.
Les petites organisations préfèrent généralement travailler avec de petits fournisseurs afin que leurs besoins bénéficient d’une plus grande attention. Les résultats des moteurs de recherche peuvent faire apparaître ces options en ajoutant « près de chez moi » à la requête ou en ajoutant des villes et des régions locales pour filtrer les résultats.
Les organisations peuvent également envisager d’utiliser des plateformes de freelance comme Upwork ou Fiverr pour trouver des partenaires d’externalisation potentiels. La plupart des options proposées sur ces sites seront des consultants indépendants, mais certaines seront aussi de grandes entreprises.
Recommandations : l’option la plus approfondie
Bien sûr, obtenir une liste de candidats potentiels ne fournit aucune information sur la qualité du fournisseur. Les fournisseurs peuvent communiquer des références, mais celles-ci proviendront probablement uniquement de leurs clients les plus satisfaits. Lors des entretiens avec les références fournies, veillez à demander dans quelles situations le fournisseur a commis une erreur et comment il a procédé pour résoudre le problème.
De nombreuses organisations sollicitent également leur réseau d’entreprises locales, voire leurs concurrents, afin de comparer leurs expériences et d’obtenir des références. Ces recommandations non filtrées, qu’elles soient bonnes ou mauvaises, peuvent être très précieuses.
Partenaires de partenaires : idéal pour les fournisseurs axés sur les produits
Un acheteur peut également s’appuyer sur des relations établies avec des fournisseurs d’outils informatiques ou consulter les sites Web de ces outils pour obtenir des informations sur des partenaires d’externalisation potentiels. Comme les résultats des moteurs de recherche, ces recommandations favoriseront les plus grands partenaires, mais ces listes seront plus courtes et l’acheteur pourra examiner efficacement les différentes options.
Par exemple, une PME peut contacter le partenaire de distribution qui lui a vendu son équipement réseau Cisco ou consulter le site Web de Cisco pour obtenir une recommandation vers un VAR ou un MSP susceptible de gérer l’intégration et la configuration d’un dispositif NAC acheté auprès du distributeur.
Salons professionnels : idéal pour une évaluation informelle
Les salons professionnels et les conférences informatiques peuvent également être un lieu où trouver des candidats potentiels à l’externalisation informatique, par l’intermédiaire des intervenants, des espaces d’exposition ou du réseautage en personne. Les intervenants n’auront peut-être pas le temps de discuter de possibilités précises, mais un acheteur pourra se faire une idée de leurs compétences et de leur profil grâce à leur présentation et à leurs échanges avec les autres participants.
Les fournisseurs qui louent un espace dans les halls d’exposition sont généralement de grandes organisations disposant de davantage de ressources — ou du moins, les plus grands fournisseurs ont tendance à obtenir les stands les plus vastes et les plus visibles. Les acheteurs peuvent certainement examiner plus en détail leurs options avec les représentants commerciaux présents sur ces stands, mais devront peut-être ensuite s’entretenir avec des experts techniques pour comprendre pleinement les compétences des fournisseurs.
L’avantage des salons professionnels axés sur un secteur — droit, construction, etc. — est qu’un acheteur pourra y trouver des fournisseurs d’externalisation possédant des connaissances et une expérience propres à ce secteur. Les salons consacrés aux technologies informatiques — Cisco Live, Palo Alto Ignite, etc. — ou à la cybersécurité — RSA Conference, Black Hat, etc. — offriront l’occasion de discuter avec les plus grands fournisseurs informatiques. Recherchez également les salons informatiques locaux, qui permettent souvent d’échanger avec de plus petits fournisseurs de services informatiques.
Quelle que soit la taille de l’événement, un acheteur peut croiser un représentant d’un fournisseur potentiel d’externalisation informatique dans le hall, dans l’auditoire ou lors d’un événement de réseautage comme un déjeuner ou une réception. Ces occasions de réseautage permettent à l’acheteur de se faire une idée d’un contact précis, mais des réunions supplémentaires seront nécessaires pour évaluer le fournisseur.
6 façons d’évaluer et de choisir un partenaire d’externalisation de la sécurité ou de l’informatique
Après avoir trouvé des candidats potentiels, l’acheteur doit ensuite évaluer leurs compétences afin de déterminer si le fournisseur correspondra à ses besoins. Même si le prix indiqué dans l’offre aura son importance, il ne peut pas être le seul facteur de l’évaluation. Une meilleure évaluation nécessitera de vérifier l’adéquation avec les besoins de l’organisation en examinant les éléments suivants :
- Compétences
- Communication et modalités du contrat
- Certificats et compétences en matière de conformité
- Vérifications des antécédents des employés
- Sécurité interne
- Transparence
Un fournisseur ne pourra pas forcément, ni même n’aura besoin de, cocher toutes les cases. Tant que le partenaire d’externalisation satisfait à toutes les exigences essentielles de l’organisation et répond à davantage de besoins que ses concurrents, il constituera une option raisonnable.
Vérification des compétences
En définitive, la valeur d’un fournisseur dépendra de ses compétences au regard des tarifs qu’il facturera. Les prix sont connus et seront détaillés explicitement dans le contrat potentiel. C’est avant tout la crédibilité de ces compétences qui devra être examinée.
Une méthode simple consiste à interroger les références sur la fiabilité et les compétences du fournisseur. De même, le fournisseur peut être sollicité ponctuellement pour effectuer diverses tâches isolées, comme une analyse de découverte des actifs, une analyse des vulnérabilités, ou un test d’intrusion.
Une méthode indirecte consiste à utiliser des exemples de rapports que le fournisseur remet à ses clients, comme des rapports mensuels de correctifs et de mises à jour, des rapports d’incidents ou des rapports sur le trafic réseau. Ces rapports sont-ils clairs et utiles ? Dans le cas contraire, l’organisation aura du mal à déterminer si le fournisseur fait correctement son travail. Si le fournisseur n’accepte pas d’améliorer des rapports confus, il est peut-être temps de ne plus le prendre en considération.
Il peut être acceptable que le fournisseur ne possède pas exactement l’expérience et les compétences correspondant aux besoins de l’organisation. Dans de nombreux cas, une expertise technologique et la volonté d’effectuer le travail suffiront à produire un bon résultat. En cas de doute, l’organisation peut conclure un contrat de courte durée comportant des clauses de sortie afin de limiter son engagement envers un mauvais choix.
Communication et modalités du contrat
La réussite de toute relation de travail repose largement sur une communication efficace. Cependant, il peut être difficile de déterminer avant la signature du contrat dans quelle mesure une organisation parviendra à communiquer efficacement avec son fournisseur.
Pourtant, les fournisseurs informatiques et de sécurité fourniront leurs services conformément aux modalités du contrat. Une organisation doit collaborer avec le fournisseur afin de s’assurer que toutes les attentes sont couvertes par le contrat, et le premier signe de ses capacités de communication apparaîtra dans la manière dont il consignera les demandes dans ses propositions contractuelles. Un fournisseur qui ignore délibérément les demandes avant de décrocher le contrat, ou qui est incapable de les comprendre, sera encore moins incité à s’améliorer une fois le marché remporté.
Certificats et compétences en matière de conformité
Les organisations soumises à des réglementations en matière de conformité devront faire appel à des fournisseurs capables de comprendre les exigences et de s’y conformer. Dans certains cas, les fournisseurs proposeront des certificats, tels que System and Organization Controls Type 2 (SOC 2), qui pourront être utilisés pour satisfaire certains critères de conformité.
Le plus souvent, les exigences de conformité peuvent ne pas s’appliquer au fournisseur. Par exemple, le Health Insurance Portability and Accountability Act (HIPAA) ne s’applique qu’aux organisations qui transmettent, stockent ou reçoivent des données de santé. Un fournisseur de services informatiques gérés (MSP) qui aide à gérer l’infrastructure informatique d’un hôpital n’aura pas accès aux données et ne sera pas soumis à la HIPAA.
Néanmoins, un fournisseur possédant une expérience en matière de conformité sera en mesure de fournir au client des documents justifiant les demandes de conformité. Le fournisseur devrait également pouvoir expliquer quels rapports il peut générer pour les propres efforts de conformité de l’organisation.
Vérifications des antécédents des employés
De nombreux modèles de conformité et de maturité exigent une vérification des antécédents des employés d’une organisation. Ces exigences s’étendent également aux fournisseurs et à leurs employés. Une organisation peut demander à son fournisseur d’effectuer des vérifications des antécédents judiciaires et de fournir l’assurance que tous les employés du fournisseur susceptibles d’effectuer des services pour l’organisation les ont passées.
Sécurité interne
Les organisations comptent sur leurs fournisseurs de cybersécurité et d’informatique pour assurer une exécution compétente au sein de leur infrastructure. Toutefois, lorsque le fournisseur informatique effectue une gestion à distance, sa propre sécurité joue également un rôle essentiel dans la protection de celle de l’organisation.
Les acheteurs doivent demander au fournisseur d’attester d’un niveau de sécurité élevé, puis de fournir des rapports pour étayer ces affirmations. Lorsque ces rapports pourraient exposer inutilement le fournisseur, par exemple dans le cas d’analyses de vulnérabilités affichant les adresses IP des serveurs et des routeurs, l’acheteur peut se contenter de les consulter sans les conserver. N’oubliez toutefois pas que les rapports peuvent également être falsifiés : envisagez donc d’inclure dans le contrat une clause prévoyant des sanctions pour les fournisseurs qui fourniraient des garanties frauduleuses.
Transparence
En plus des services, les fournisseurs de services informatiques et de sécurité externalisés peuvent également vendre des outils et des logiciels à l’organisation. Souvent, le fournisseur d’externalisation perçoit une marge ou une commission sur ces ventes, mais fait-il preuve de transparence quant à l’ampleur de cette rémunération ?
De nombreux fournisseurs de services évitent de révéler leur marge, car leurs clients les pousseront à accorder des remises supplémentaires. Toutefois, au minimum, un fournisseur devrait faire preuve de transparence et reconnaître cette rémunération.
Un manque de transparence peut entraîner des conflits d’intérêts lorsqu’il s’agit de recommander des outils et des solutions. Les organisations doivent prendre l’initiative de demander quelles sont leurs options et de les étudier afin de comprendre le niveau de transparence ou les conflits potentiels chez leurs fournisseurs.
En résumé : des contrats soigneusement négociés garantissent la réussite de l’externalisation
Pour tout besoin spécifique d’externalisation informatique, il existera des dizaines, voire des milliers, de solutions potentielles ainsi que des fournisseurs prêts à les mettre en œuvre. Toute recherche doit commencer par une analyse minutieuse des besoins de l’organisation, suivie d’une recherche de fournisseurs potentiels correspondant à ces critères. Une recherche et une évaluation rigoureuses peuvent conduire à une relation fructueuse avec un partenaire d’externalisation informatique qui permettra aux deux parties de prospérer et de se développer.
À lire ensuite :





