Se rendre au contenu
Ressources — Bien s'entourer

Comment choisir son prestataire informatique quand on est une PME ?

Réponse courte : choisissez sur des éléments vérifiables, pas sur une impression. Un label délivré après audit indépendant, une réversibilité écrite, des sauvegardes dont la restauration est prouvée, un délai d'intervention chiffré au contrat. Tout le reste relève du discours, et le discours se ressemble beaucoup d'un prestataire à l'autre.

Changer de prestataire informatique coûte cher en temps et en risque. C'est pour cela que beaucoup d'entreprises gardent trop longtemps un partenaire qui ne convient plus. Voici les sept points sur lesquels un dirigeant peut se faire un avis solide, même sans être technicien.

1. Un label vérifié par un tiers

Le secteur informatique n'est pas réglementé : n'importe qui peut se déclarer expert en cybersécurité. Les labels délivrés après audit indépendant sont donc l'un des rares repères objectifs.

Le label ExpertCyber, délivré sous l'égide de Cybermalveillance.gouv.fr, est le principal en France pour les prestataires qui accompagnent les TPE, PME et collectivités. Il suppose de démontrer des compétences vérifiées sur plusieurs domaines, un engagement de qualité de service, et il se renouvelle. Netsoluce l'a obtenu en mars 2026. Le détail de ce qu'il couvre est sur la page consacrée au label.

Vérifiez le label à la source, dans l'annuaire officiel, plutôt que sur le site du prestataire. Un logo se copie, une inscription à l'annuaire non.

2. La réversibilité, écrite noir sur blanc

C'est le critère que presque personne ne regarde et qui protège le plus. Que se passe-t-il le jour où vous partez ?

Un contrat sain prévoit la restitution de l'inventaire du parc, de la documentation technique, des comptes d'administration et des sauvegardes, dans un format exploitable et dans un délai convenu. Un prestataire qui garde ces éléments pour lui ne vous fidélise pas, il vous retient. Posez la question au premier rendez-vous : la réponse en dit plus long que toute la présentation commerciale.

3. Des sauvegardes dont la restauration est prouvée

Toutes les entreprises ont des sauvegardes. Beaucoup découvrent le jour de l'incident qu'elles ne restaurent pas : sauvegarde incomplète, support chiffré par l'attaquant parce qu'il était resté connecté au réseau, ou simplement jamais testée.

La bonne question n'est pas « faites-vous des sauvegardes ». C'est « quand avez-vous restauré pour la dernière fois, et pouvez-vous me le montrer ». Notre façon de procéder, avec une copie locale et une copie externalisée en France, est décrite sur la page sauvegarde et continuité.

4. Un délai d'intervention chiffré

« Nous sommes très réactifs » n'engage personne. Un délai au contrat, oui. Distinguez deux choses : le délai de prise en charge, c'est-à-dire le moment où quelqu'un s'occupe de vous, et le délai de rétablissement, qui dépend de la panne et ne peut pas toujours être garanti.

Demandez aussi ce qui se passe en dehors des heures ouvrées. Toutes les entreprises n'ont pas besoin d'une astreinte de nuit. Celles dont la production tourne en continu, si.

5. La proximité, quand elle sert à quelque chose

La majorité des demandes se traitent à distance, et c'est très bien ainsi : c'est plus rapide. La proximité compte pour trois choses précises. Un serveur qui ne redémarre pas, un incident de sécurité où il faut débrancher physiquement des machines, et le remplacement de matériel.

Un prestataire installé à Belfort, Montbéliard ou Audincourt peut être sur place dans la journée. Un prestataire national vous enverra un sous-traitant que vous ne connaissez pas, ou vous fera attendre. Vérifiez l'adresse réelle de l'agence, pas la page « nous sommes présents dans votre région ».

6. La cybersécurité incluse, pas vendue à part

Maintenir un parc et le protéger sont devenus le même métier. Les correctifs de sécurité manquants sont la première porte d'entrée des attaques, et ils relèvent de la maintenance courante.

Si la cybersécurité apparaît comme une ligne optionnelle dans la proposition, demandez ce que couvre exactement le contrat de base. Un parc supervisé mais non protégé donne une fausse sécurité.

7. Pour une collectivité : les points qui s'ajoutent

Une commune, un CCAS ou un établissement public a des contraintes propres. La commande publique impose ses règles de mise en concurrence. Les données traitées relèvent souvent de catégories sensibles. Et l'interlocuteur n'est presque jamais un informaticien : c'est un secrétaire de mairie ou un directeur général des services qui a déjà beaucoup à faire.

Trois questions utiles dans ce contexte : le prestataire sait-il répondre à un marché public, ses solutions sont-elles hébergées en France, et sait-il produire un rapport lisible par un élu qui devra le présenter en conseil ? Netsoluce accompagne des communes et des établissements publics du Nord Franche-Comté depuis plusieurs années.

Ce qui ne devrait pas décider seul

  • Le prix le plus bas. Une infogérance vendue en dessous du coût de la supervision et des licences se rattrape ailleurs, généralement sur les interventions.
  • La taille du prestataire. Une grande structure n'est pas plus disponible, elle est souvent plus lente. Une très petite structure peut être excellente et fragile en cas d'absence.
  • La marque des équipements. Ce qui compte n'est pas le logo sur le boîtier, c'est de savoir ce qu'il y a dans le parc et si c'est à jour.

Une bonne façon de commencer

Plutôt qu'un appel d'offres construit sur des besoins supposés, demandez un état des lieux. Un prestataire sérieux vous dira ce qui est à jour, ce qui ne l'est pas, ce qui est sauvegardé et ce qui est exposé, avant de proposer quoi que ce soit. Vous saurez alors de quoi vous parlez, et lui aussi.

Questions fréquentes

Comment vérifier qu'un prestataire est réellement labellisé ExpertCyber ?

En consultant l'annuaire des prestataires sur le site Cybermalveillance.gouv.fr, à la source. Le label est délivré après un audit indépendant et il se renouvelle, ce n'est pas une adhésion.

Faut-il choisir un prestataire informatique local ?

Pour l'essentiel des demandes, non : le travail se fait à distance. La proximité devient décisive dans trois cas, un serveur qui ne redémarre pas, un incident de sécurité qui impose de débrancher des machines, et le remplacement de matériel.

Quelle est la première question à poser à un prestataire informatique ?

Ce qui se passe le jour où vous partez. La restitution de la documentation, des accès et des sauvegardes doit être écrite dans le contrat. C'est la meilleure protection contre une dépendance subie.

Une collectivité peut-elle travailler avec un prestataire privé local ?

Oui, dans le respect des règles de la commande publique. Les points à vérifier en plus sont la capacité à répondre à un marché, l'hébergement des données en France et la clarté des rapports remis aux élus.

Un prestataire moins cher est-il forcément moins bon ?

Pas forcément, mais un écart important doit s'expliquer. Comparez ce qui est inclus : supervision, correctifs, sauvegarde, sécurité, déplacements. Un tarif bas avec beaucoup d'exclusions coûte souvent plus cher à l'année.

Un avis extérieur sur votre informatique

Que vous changiez de prestataire ou non, un état des lieux vous dit où vous en êtes : ce qui est à jour, ce qui est sauvegardé, ce qui est exposé.

Demander un état des lieux