« Ça fait trois ans qu'il ne s'est rien passé, est-ce qu'on a vraiment besoin de payer tout ça ? » Nous entendons cette question régulièrement, et elle est parfaitement légitime. Cette page y répond honnêtement, chiffres à l'appui, y compris quand la réponse est « pas forcément autant ».
01Le paradoxe de la prévention
Une infogérance qui fonctionne ne produit rien de visible. Les mises à jour passent la nuit, le disque qui fatiguait est remplacé avant de lâcher, l'adresse qui essayait des mots de passe depuis l'autre bout du monde est bloquée au troisième essai. Vu du bureau, il ne se passe rien. C'est précisément le résultat recherché, et c'est précisément ce qui rend la dépense suspecte.
Personne ne juge son assurance habitation sur les années sans sinistre. On la juge le jour du dégât des eaux, et ce jour-là, on ne se demande plus si elle coûtait trop cher. L'informatique obéit à la même logique, avec une différence de taille : un assureur rembourse après coup, alors qu'une bonne exploitation empêche une bonne partie des sinistres d'arriver.
Un vendredi à 18 h, le disque système du serveur de fichiers d'un cabinet de douze personnes rend l'âme. Aucune supervision n'avait signalé ses erreurs de lecture, pourtant présentes dans les journaux depuis six semaines. La dernière sauvegarde complète date de onze jours, sur un disque USB resté branché dans le même bureau. Bilan : deux jours d'arrêt, onze jours de travail à reconstituer, un intervenant appelé en urgence le samedi. Le coût total a dépassé trois années de l'infogérance qui aurait vu venir la panne.
02Ce que coûte vraiment un arrêt
Le premier réflexe est de compter le chiffre d'affaires perdu pendant la panne. C'est souvent la plus petite ligne de la facture.
| Poste | Visible ? | Ce qu'il représente |
|---|---|---|
| Ventes non réalisées | Oui | Commandes, rendez-vous, facturation suspendus |
| Salaires versés sans production | Rarement compté | Toute l'équipe payée à attendre |
| Intervention d'urgence | Oui | Tarif de nuit ou de week-end, matériel en express |
| Travail à refaire | Rarement compté | Tout ce qui a été saisi depuis la dernière sauvegarde exploitable |
| Clients perdus | Jamais compté | Ceux qui sont allés voir ailleurs et ne reviennent pas |
| Obligations légales | Découvert sur le moment | Notification à la CNIL sous 72 heures en cas de fuite de données personnelles |
| Image | Incalculable | Le message aux clients qui commence par « suite à un incident » |
Plutôt que de raisonner sur des moyennes nationales qui ne ressemblent à aucune entreprise réelle, faites le calcul avec vos propres chiffres :
Simulateur du coût d'une panne
Une heure, un jour, trois semaines d'arrêt : ce que cela vous coûte, comparé à votre budget de protection. Rien n'est envoyé, tout reste dans votre navigateur.
Diagnostic de maturité
Quinze questions pour savoir où sont vos angles morts, et lesquels traiter en premier.
03Une menace qui n'a rien de théorique
On se dit volontiers que les attaquants visent les grands groupes. Les chiffres publics disent autre chose :
- Dans son panorama de la cybermenace 2025, l'ANSSI indique que près de la moitié des victimes de rançongiciels dont elle a eu connaissance sont des petites et moyennes entreprises. Elles ne sont pas visées pour elles-mêmes : elles sont simplement plus faciles à atteindre.
- Le rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, place le piratage de compte en tête des menaces touchant les professionnels, en hausse de 45 %. Un compte de messagerie ou d'administration volé reste la porte d'entrée la plus banale.
Les attaques sont aujourd'hui largement automatisées : des robots parcourent Internet en permanence à la recherche d'un service mal configuré ou d'une faille connue non corrigée. Il ne s'agit pas d'être une cible intéressante, il suffit d'être une cible disponible.
Le délai entre la publication d'une faille et son exploitation à grande échelle se compte désormais en jours. Une entreprise qui applique ses correctifs « quand on y pense » laisse la porte ouverte pendant des semaines. Ce n'est pas une question d'outils coûteux, c'est une question de régularité.
04Ce que l'on achète vraiment
Une infogérance sérieuse ne vend pas du temps passé, elle vend une réduction du risque. Elle travaille sur quatre leviers, et c'est sur ces quatre leviers qu'il faut la juger :
Moins d'incidents
Correctifs appliqués dans les délais, accès d'administration fermés et protégés par double authentification, configuration durcie, matériel renouvelé avant sa fin de vie.
Des incidents vus plus tôt
Supervision des services, des disques et des certificats, journaux centralisés, blocage automatique des tentatives d'intrusion. Une panne vue à 3 h est réparée avant 8 h.
Des incidents plus courts
Une astreinte joignable, des procédures écrites, des sauvegardes testées. La différence entre une heure et trois jours d'arrêt se joue ici.
Un risque partagé
Des délais d'intervention écrits, des comptes rendus, une documentation qui vous appartient. Si l'infogérant disparaît, votre infrastructure reste lisible.
Ramené à ces quatre leviers, le budget n'est plus une ligne « informatique » parmi d'autres : c'est le prix de la réduction d'un risque que vous pouvez chiffrer. Si le simulateur vous dit qu'une journée d'arrêt coûte 15 000 € et que la protection en coûte 9 000 par an, la question n'est plus « est-ce trop cher ? » mais « combien de journées d'arrêt par an cela m'évite-t-il ? »
05Proportionner l'effort
L'argument de la peur a ses limites, et nous ne l'utilisons pas pour vendre un bunker à qui a besoin d'une serrure. Le bon niveau de protection dépend de deux chiffres que seule la direction peut fixer :
- Le temps d'arrêt acceptable (RTO) : quelques minutes pour une boutique en ligne, une demi-journée pour un cabinet, deux jours pour un site vitrine.
- La perte de données acceptable (RPO) : la dernière heure, la dernière nuit, la dernière semaine ?
| Profil | Arrêt acceptable | Ce qui suffit | Ce qui serait excessif |
|---|---|---|---|
| Site vitrine, association | 1 à 2 jours | Hébergement infogéré, sauvegarde quotidienne externalisée | Cluster haute disponibilité |
| Cabinet, PME de services | Quelques heures | Virtualisation, sauvegardes 3-2-1, supervision, correctifs suivis | Réplication multisite synchrone |
| Commerce en ligne, production | Moins d'une heure | Cluster, haute disponibilité, astreinte, détection d'intrusion | Rarement excessif |
| Santé, données sensibles | Selon obligations | Tout ce qui précède, plus traçabilité et hébergement certifié si requis | À voir avec le délégué à la protection des données |
Une fois ces deux chiffres posés, le reste découle presque mécaniquement : la fréquence des sauvegardes, la nécessité ou non d'une seconde machine, le besoin d'une astreinte. C'est d'ailleurs la question 12 de notre diagnostic, et l'une des plus souvent laissées sans réponse.
06Six questions à poser à un infogérant
- « Quand avez-vous restauré une de mes sauvegardes pour la dernière fois ? » La seule réponse acceptable est une date, et idéalement un compte rendu.
- « Que se passe-t-il si mon serveur tombe un dimanche à 2 h ? » Qui est prévenu, en combien de temps, et qui intervient ?
- « Sous quel délai appliquez-vous un correctif de sécurité critique ? » En jours, pas en « dès que possible ».
- « Une copie de mes sauvegardes est-elle hors d'atteinte d'un attaquant qui aurait pris la main sur mes serveurs ? » Immuable, ou hors ligne.
- « Si nous arrêtons de travailler ensemble, que me laissez-vous ? » Inventaire, accès, documentation : tout doit vous appartenir.
- « Comment saurai-je que vous avez fait votre travail ? » Un rapport régulier, lisible par un non-informaticien, qui dit ce qui a été évité.
Ces questions valent pour nous aussi. Posez-les-nous.
ANSSI, Panorama de la cybermenace 2025, publié en mars 2026 (cyber.gouv.fr). Cybermalveillance.gouv.fr, rapport d'activité 2025, publié en mars 2026. Les ordres de grandeur de coût sont ceux du simulateur, à recalculer avec vos propres chiffres.
Une infogérance qu'on ne remarque pas
Supervision, correctifs, sauvegardes testées, astreinte : nous exploitons des serveurs pour des TPE, des PME et des associations, avec des engagements écrits et des humains qui connaissent votre dossier. Le meilleur compliment qu'on nous fasse : « on ne vous entend jamais ».