Prestataire informatique
Exploitation, maintenance, support, comptes, postes, réseau, sauvegarde ou sécurité technique selon le contrat signé.
Gouvernance · responsabilités
Le prestataire informatique exploite souvent les systèmes, les postes, les sauvegardes et le support. Le pilotage SSI pose une autre question : qui décide des priorités, accepte les risques, contrôle les preuves et prépare la continuité de l’activité ?
Rôles
Exploitation, maintenance, support, comptes, postes, réseau, sauvegarde ou sécurité technique selon le contrat signé.
Risques, priorités, responsabilités, politiques, continuité, arbitrages et contrôle de l’avancement.
Décisions métier, niveau de risque acceptable, moyens, responsabilités et arbitrages qui ne peuvent pas être transférés implicitement à un fournisseur.
Le vrai test
La technique peut être opérée par un prestataire, mais la règle et l’acceptation des exceptions doivent être explicites.
Accepter un risque métier relève de la gouvernance de l’organisation, pas d’une décision silencieuse du fournisseur.
Une sauvegarde configurée n’est pas la même chose qu’une reprise démontrée.
Le prestataire peut restaurer des systèmes ; l’organisation doit savoir comment continuer à fonctionner entre-temps.
Sans propriétaire, échéance et revue, les recommandations de sécurité finissent facilement derrière les urgences opérationnelles.
Bon fonctionnement
Ce que le prestataire doit réellement fournir est écrit et compréhensible.
Chaque sujet important a un responsable identifié côté structure ou côté prestataire.
Les mesures critiques peuvent être vérifiées : restauration, MFA, révocation, mises à jour, supervision.
Les contacts et règles d’escalade sont connus avant l’incident.
Les actions ouvertes, risques et changements importants sont revus périodiquement.
Les décisions qui nécessitent un arbitrage métier remontent au bon niveau.
Première étape
Le diagnostic gratuit inclut les responsabilités, les prestataires, les accès et la continuité parmi les sujets à clarifier.