Pour les dirigeants

Infogérance et sécurité : dépense ou assurance ?

Quand tout fonctionne, la protection semble chère. Le jour où plus rien ne fonctionne, on découvre ce qu'elle évitait. Cette page fait le calcul avant.

Niveau débutant  ·  Lecture 9 min  ·  Public direction et gérance

« Ça fait trois ans qu'il ne s'est rien passé, est-ce qu'on a vraiment besoin de payer tout ça ? » Nous entendons cette question régulièrement, et elle est parfaitement légitime. Cette page y répond honnêtement, chiffres à l'appui, y compris quand la réponse est « pas forcément autant ».

01Le paradoxe de la prévention

Une infogérance qui fonctionne ne produit rien de visible. Les mises à jour passent la nuit, le disque qui fatiguait est remplacé avant de lâcher, l'adresse qui essayait des mots de passe depuis l'autre bout du monde est bloquée au troisième essai. Vu du bureau, il ne se passe rien. C'est précisément le résultat recherché, et c'est précisément ce qui rend la dépense suspecte.

Personne ne juge son assurance habitation sur les années sans sinistre. On la juge le jour du dégât des eaux, et ce jour-là, on ne se demande plus si elle coûtait trop cher. L'informatique obéit à la même logique, avec une différence de taille : un assureur rembourse après coup, alors qu'une bonne exploitation empêche une bonne partie des sinistres d'arriver.

Et si on n'avait rien fait ?

Un vendredi à 18 h, le disque système du serveur de fichiers d'un cabinet de douze personnes rend l'âme. Aucune supervision n'avait signalé ses erreurs de lecture, pourtant présentes dans les journaux depuis six semaines. La dernière sauvegarde complète date de onze jours, sur un disque USB resté branché dans le même bureau. Bilan : deux jours d'arrêt, onze jours de travail à reconstituer, un intervenant appelé en urgence le samedi. Le coût total a dépassé trois années de l'infogérance qui aurait vu venir la panne.

02Ce que coûte vraiment un arrêt

Le premier réflexe est de compter le chiffre d'affaires perdu pendant la panne. C'est souvent la plus petite ligne de la facture.

PosteVisible ?Ce qu'il représente
Ventes non réaliséesOuiCommandes, rendez-vous, facturation suspendus
Salaires versés sans productionRarement comptéToute l'équipe payée à attendre
Intervention d'urgenceOuiTarif de nuit ou de week-end, matériel en express
Travail à refaireRarement comptéTout ce qui a été saisi depuis la dernière sauvegarde exploitable
Clients perdusJamais comptéCeux qui sont allés voir ailleurs et ne reviennent pas
Obligations légalesDécouvert sur le momentNotification à la CNIL sous 72 heures en cas de fuite de données personnelles
ImageIncalculableLe message aux clients qui commence par « suite à un incident »

Plutôt que de raisonner sur des moyennes nationales qui ne ressemblent à aucune entreprise réelle, faites le calcul avec vos propres chiffres :

Outil gratuit

Simulateur du coût d'une panne

Une heure, un jour, trois semaines d'arrêt : ce que cela vous coûte, comparé à votre budget de protection. Rien n'est envoyé, tout reste dans votre navigateur.

Outil gratuit

Diagnostic de maturité

Quinze questions pour savoir où sont vos angles morts, et lesquels traiter en premier.

03Une menace qui n'a rien de théorique

On se dit volontiers que les attaquants visent les grands groupes. Les chiffres publics disent autre chose :

  • Dans son panorama de la cybermenace 2025, l'ANSSI indique que près de la moitié des victimes de rançongiciels dont elle a eu connaissance sont des petites et moyennes entreprises. Elles ne sont pas visées pour elles-mêmes : elles sont simplement plus faciles à atteindre.
  • Le rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, place le piratage de compte en tête des menaces touchant les professionnels, en hausse de 45 %. Un compte de messagerie ou d'administration volé reste la porte d'entrée la plus banale.

Les attaques sont aujourd'hui largement automatisées : des robots parcourent Internet en permanence à la recherche d'un service mal configuré ou d'une faille connue non corrigée. Il ne s'agit pas d'être une cible intéressante, il suffit d'être une cible disponible.

Le chiffre qui compte vraiment

Le délai entre la publication d'une faille et son exploitation à grande échelle se compte désormais en jours. Une entreprise qui applique ses correctifs « quand on y pense » laisse la porte ouverte pendant des semaines. Ce n'est pas une question d'outils coûteux, c'est une question de régularité.

04Ce que l'on achète vraiment

Une infogérance sérieuse ne vend pas du temps passé, elle vend une réduction du risque. Elle travaille sur quatre leviers, et c'est sur ces quatre leviers qu'il faut la juger :

Prévenir

Moins d'incidents

Correctifs appliqués dans les délais, accès d'administration fermés et protégés par double authentification, configuration durcie, matériel renouvelé avant sa fin de vie.

Détecter

Des incidents vus plus tôt

Supervision des services, des disques et des certificats, journaux centralisés, blocage automatique des tentatives d'intrusion. Une panne vue à 3 h est réparée avant 8 h.

Réagir

Des incidents plus courts

Une astreinte joignable, des procédures écrites, des sauvegardes testées. La différence entre une heure et trois jours d'arrêt se joue ici.

S'engager

Un risque partagé

Des délais d'intervention écrits, des comptes rendus, une documentation qui vous appartient. Si l'infogérant disparaît, votre infrastructure reste lisible.

Ramené à ces quatre leviers, le budget n'est plus une ligne « informatique » parmi d'autres : c'est le prix de la réduction d'un risque que vous pouvez chiffrer. Si le simulateur vous dit qu'une journée d'arrêt coûte 15 000 € et que la protection en coûte 9 000 par an, la question n'est plus « est-ce trop cher ? » mais « combien de journées d'arrêt par an cela m'évite-t-il ? »

05Proportionner l'effort

L'argument de la peur a ses limites, et nous ne l'utilisons pas pour vendre un bunker à qui a besoin d'une serrure. Le bon niveau de protection dépend de deux chiffres que seule la direction peut fixer :

  • Le temps d'arrêt acceptable (RTO) : quelques minutes pour une boutique en ligne, une demi-journée pour un cabinet, deux jours pour un site vitrine.
  • La perte de données acceptable (RPO) : la dernière heure, la dernière nuit, la dernière semaine ?
ProfilArrêt acceptableCe qui suffitCe qui serait excessif
Site vitrine, association1 à 2 joursHébergement infogéré, sauvegarde quotidienne externaliséeCluster haute disponibilité
Cabinet, PME de servicesQuelques heuresVirtualisation, sauvegardes 3-2-1, supervision, correctifs suivisRéplication multisite synchrone
Commerce en ligne, productionMoins d'une heureCluster, haute disponibilité, astreinte, détection d'intrusionRarement excessif
Santé, données sensiblesSelon obligationsTout ce qui précède, plus traçabilité et hébergement certifié si requisÀ voir avec le délégué à la protection des données

Une fois ces deux chiffres posés, le reste découle presque mécaniquement : la fréquence des sauvegardes, la nécessité ou non d'une seconde machine, le besoin d'une astreinte. C'est d'ailleurs la question 12 de notre diagnostic, et l'une des plus souvent laissées sans réponse.

06Six questions à poser à un infogérant

  1. « Quand avez-vous restauré une de mes sauvegardes pour la dernière fois ? » La seule réponse acceptable est une date, et idéalement un compte rendu.
  2. « Que se passe-t-il si mon serveur tombe un dimanche à 2 h ? » Qui est prévenu, en combien de temps, et qui intervient ?
  3. « Sous quel délai appliquez-vous un correctif de sécurité critique ? » En jours, pas en « dès que possible ».
  4. « Une copie de mes sauvegardes est-elle hors d'atteinte d'un attaquant qui aurait pris la main sur mes serveurs ? » Immuable, ou hors ligne.
  5. « Si nous arrêtons de travailler ensemble, que me laissez-vous ? » Inventaire, accès, documentation : tout doit vous appartenir.
  6. « Comment saurai-je que vous avez fait votre travail ? » Un rapport régulier, lisible par un non-informaticien, qui dit ce qui a été évité.

Ces questions valent pour nous aussi. Posez-les-nous.

Sources

ANSSI, Panorama de la cybermenace 2025, publié en mars 2026 (cyber.gouv.fr). Cybermalveillance.gouv.fr, rapport d'activité 2025, publié en mars 2026. Les ordres de grandeur de coût sont ceux du simulateur, à recalculer avec vos propres chiffres.

Une infogérance qu'on ne remarque pas

Supervision, correctifs, sauvegardes testées, astreinte : nous exploitons des serveurs pour des TPE, des PME et des associations, avec des engagements écrits et des humains qui connaissent votre dossier. Le meilleur compliment qu'on nous fasse : « on ne vous entend jamais ».