Checklist complete pour votre cahier des charges MSSP

Un cahier des charges bien construit, c'est la difference entre un partenariat MSSP qui fonctionne et des mois de malentendus couteux. Ce template regroupe les retours d'experience de notre collectif pour vous eviter les oublis classiques.

Document checklist avec cases a cocher pour cahier des charges
Un cahier des charges structure : votre meilleure protection contre les interpretations abusives

Un membre nous a raconte : "Mon premier cahier des charges MSSP faisait 3 pages. Le prestataire a interprete tous les blancs a son avantage. Aujourd'hui, je suis a 15 pages minimum."

Perimetre technique a definir

Avant de contacter le moindre prestataire, posez sur papier exactement ce que vous attendez. Les zones d'ombre dans un cahier des charges sont systematiquement interpretees en faveur du fournisseur. Comme le souligne SentinelOne dans son comparatif MSP vs MSSP, la distinction entre services de base et services avances doit etre parfaitement claire des le depart.

Infrastructure a couvrir

Listez exhaustivement tous les actifs concernes. Pas de "l'ensemble du SI" vague qui laisse place a interpretation. Specifiez :

  • Nombre exact de serveurs (physiques, virtuels, cloud)
  • Nombre de postes de travail et leur repartition geographique
  • Equipements reseau (firewalls, switches, points d'acces)
  • Ressources cloud (AWS, Azure, GCP) avec les comptes concernes
  • Applications SaaS critiques a integrer dans la surveillance

Services attendus

Precisez chaque service avec son perimetre exact. Un "SOC" peut signifier des realites tres differentes selon les prestataires. Detaillez :

  • Surveillance temps reel (SIEM) : quelles sources de logs ?
  • Detection et reponse sur endpoints (EDR) : quel niveau d'intervention ?
  • Reponse a incident : jusqu'ou va l'intervention du prestataire ?
  • Gestion des vulnerabilites : scans, priorisation, suivi de remediation ?

Les avantages d'un EDR manage dependent directement de la clarte de ces specifications.

Volumetrie

Les tarifs MSSP dependent souvent de la volumetrie. Anticipez les evolutions :

  • Volume de logs journalier estime (en Go)
  • Nombre d'alertes attendues par mois
  • Previsions de croissance a 12 et 24 mois
  • Pics d'activite saisonniers eventuels

Exigences operationnelles

Le quotidien de la relation MSSP se joue sur ces details. Un prestataire peut etre techniquement excellent mais operationnellement inadapte a vos contraintes.

Horaires de couverture

Specifiez precisement vos besoins, pas ce que vous pensez pouvoir vous offrir :

  • Heures ouvrables uniquement (8h-18h, jours ouvres)
  • Heures etendues (7h-22h, 7j/7)
  • Couverture 24/7/365 complete
  • Astreinte hors heures avec delai d'intervention garanti

Pour bien selectionner votre futur partenaire securite, ces criteres operationnels sont aussi importants que les capacites techniques.

Niveaux de severite

Definissez votre propre grille de severite, pas celle du prestataire :

Severite Definition Temps de reponse
Critique Compromission active, exfiltration en cours 15 minutes
Haute Tentative d'intrusion detectee, malware actif 1 heure
Moyenne Comportement suspect, vulnerabilite exploitable 4 heures
Basse Anomalie a investiguer, non-conformite 24 heures

Reporting attendu

Exigez des livrables concrets, pas des promesses de transparence :

  • Rapport hebdomadaire synthetique (1-2 pages max)
  • Rapport mensuel detaille avec metriques et tendances
  • Acces temps reel a un dashboard de suivi
  • Comite de pilotage trimestriel avec revue des incidents

Clauses contractuelles essentielles

C'est souvent la partie negligee du cahier des charges. Pourtant, c'est elle qui vous protege quand les choses tournent mal.

Un cahier des charges sans clause de reversibilite cree une dependance au prestataire, qui peut se traduire par des couts de sortie non anticipes pouvant atteindre 6 mois de prestation.

Responsabilites

Clarifiez qui fait quoi en cas d'incident :

  • Perimetre exact d'intervention du MSSP (detection seule, confinement, remediation)
  • Actions reservees a votre equipe interne
  • Processus d'escalade et points de contact
  • Responsabilite en cas de faux negatif ayant entraine un dommage

Penalites SLA

Faut-il inclure des penalites SLA dans le cahier des charges ?

Oui, mais realistes. Des penalites trop elevees font fuir les bons prestataires. Des penalites trop faibles n'incitent pas au respect des engagements. Visez 5-10% de la facture mensuelle.

Structurez vos penalites par type de manquement :

  • Non-respect du temps de reponse : X% par tranche de retard
  • Indisponibilite du service de surveillance : X% par heure
  • Rapport non livre dans les delais : montant forfaitaire

Pour bien calibrer ces penalites, consultez notre guide sur les modeles de tarification MSSP qui detaille les pratiques du marche.

Conditions de sortie

Anticipez la fin de contrat des la signature :

  • Delai de preavis (3 mois minimum recommande)
  • Format de restitution des donnees (logs, rapports, configurations)
  • Periode d'accompagnement a la transition
  • Destruction certifiee des donnees chez le prestataire

Notre guide sur la reversibilite et le changement de prestataire detaille les pieges a eviter sur ce point crucial.

Points de vigilance specifiques

Constat du collectif

Sur 20 cahiers des charges analyses par notre collectif, 14 omettaient de specifier le format de restitution des donnees en cas de fin de contrat.

Voici les oublis les plus frequents que nous constatons dans les cahiers des charges que nos membres nous soumettent :

  • Localisation des donnees : ou sont stockes vos logs ? En France, en UE, ailleurs ? Exigez une reponse ecrite.
  • Sous-traitance : le MSSP peut-il deleguer une partie du service ? A qui ? Avec quelles garanties ?
  • Acces aux outils : aurez-vous un acces direct au SIEM/EDR ou uniquement via le prestataire ?
  • Propriete des regles de detection : les regles personnalisees vous appartiennent-elles en fin de contrat ?
  • Tests d'intrusion : pouvez-vous faire tester le dispositif par un tiers sans preavis ?

Selon les analyses du marche des services manages de cybersecurite, la croissance rapide du secteur attire des acteurs aux pratiques tres variables. Un cahier des charges rigoureux est votre meilleure protection.

Notre position

Un bon cahier des charges prend du temps mais en fait gagner beaucoup plus en evitant les malentendus et renegociations.

Ce template convient aux PME et ETI. Pour des structures avec des exigences sectorielles specifiques (sante, finance), des clauses supplementaires s'imposent.

Elements indispensables du cahier des charges MSSP

  • Liste exhaustive des actifs a surveiller (serveurs, postes, cloud)
  • Services attendus (SOC, SIEM, EDR, reponse incident)
  • Horaires de couverture et temps de reponse par severite
  • Format et frequence des rapports
  • Exigences de localisation des donnees
  • Modalites de reversibilite et delai de preavis
  • Budget enveloppe ou fourchette attendue
  • Criteres d'evaluation des reponses

A propos de ce guide

Ce template a ete elabore par le comite editorial de MSSP France, a partir de l'analyse de cahiers des charges reels partages anonymement par nos membres.

MF

Collectif MSSP France

Association loi 1901 — Comite editorial de 4 professionnels de la cybersecurite

Besoin d'echanger sur votre projet de cahier des charges ?

Rejoindre le collectif