Que demander à son prestataire informatique
Peu de dirigeants savent quelles questions poser à un prestataire informatique en matière de sécurité. Les questions qui révèlent vraiment son sérieux.
Choisir un prestataire informatique se fait souvent sur la base du prix ou de la réactivité perçue, rarement sur des questions précises de sécurité, alors que ce sont elles qui distinguent un prestataire sérieux d’un prestataire qui se contente de faire fonctionner les choses.
Sur les sauvegardes : pas seulement « oui, on sauvegarde »
Une réponse affirmative ne suffit pas. Les bonnes questions sont plus précises : où est stockée la copie de sauvegarde, est-elle hébergée ailleurs que sur le site principal, et surtout, a-t-elle déjà été testée en restauration réelle ? Un prestataire qui ne peut pas répondre précisément à ces trois questions ne maîtrise probablement pas sa propre chaîne de sauvegarde.
Sur les accès : qui peut faire quoi, et le sait-on
Demander comment le prestataire gère ses propres accès à votre système révèle beaucoup : utilise-t-il un compte nominatif et tracé, ou un compte générique partagé dans son équipe ? Les actions effectuées sur votre infrastructure sont-elles journalisées, consultables par vous à tout moment ?
Sur les mises à jour : un processus, ou du cas par cas
Un prestataire sérieux peut décrire un processus régulier de suivi des correctifs de sécurité, pas seulement « on met à jour quand il y a un problème ». La différence entre les deux se mesure au moment où une vulnérabilité critique est publiée : combien de temps avant qu’elle soit corrigée sur votre infrastructure ?
Sur les incidents : que se passe-t-il concrètement
Demander ce qui se passe en cas d’incident de sécurité, qui est prévenu, dans quel délai, quelle est la procédure, révèle si le prestataire a réellement anticipé cette situation ou s’il improviserait le jour venu. L’absence de réponse claire est en soi une réponse.
Sur la réversibilité : peut-on partir sans tout perdre
Une question souvent négligée : en cas de changement de prestataire, les configurations, la documentation et les accès sont-ils transmis intégralement, ou l’entreprise se retrouve-t-elle dépendante de fait ? Un prestataire confiant dans la qualité de son travail n’a aucune raison de rendre ce départ difficile.
Sur les sous-traitants du prestataire lui-même
Une question rarement posée, et pourtant révélatrice : le prestataire fait-il lui-même appel à des sous-traitants pour certaines tâches, et si oui, avec quel niveau de contrôle ? Un accès prestataire mal encadré reste un risque, que ce prestataire soit direct ou sous-traité. La chaîne de responsabilité doit rester claire à chaque maillon, pas seulement au premier.
Ce que ces questions révèlent, au-delà des réponses
La façon dont un prestataire répond à ces questions, avec précision ou par des généralités rassurantes, en dit souvent plus que les réponses elles-mêmes.
Poser ces questions n’a rien d’agressif
Un prestataire compétent ne se vexe jamais d’être questionné sur ces points : il y voit, à raison, le signe d’un client qui prend le sujet au sérieux. C’est plutôt l’absence de ces questions, année après année, qui laisse la porte ouverte à une relation où personne ne vérifie réellement ce qui est fait.
KARIGUARD s’attend à recevoir ces questions, et y répond concrètement au premier échange, pour des entreprises en Martinique, en Guadeloupe et en Guyane.
Pour aller plus loin
Les services KARIGUARD liés à cet article
À lire aussi
Articles liés
RSSI externalisé : à quoi ça sert
Un RSSI à temps partagé apporte une gouvernance de la sécurité sans le coût d’un recrutement à temps plein. Ce qu’il fait, et pour quelles organisations.
Par où commencer une démarche de cybersécurité
Face à tout ce qu’il faudrait faire, une PME ne sait souvent pas par où commencer. Trois premières étapes, dans l’ordre, avant de penser aux outils.
NIS 2, ISO 27001, RGPD : qui est concerné
Trois textes souvent confondus, qui ne s’adressent pas aux mêmes organisations ni ne demandent la même chose. Ce qui les distingue, en clair.
