Checklist complete pour votre cahier des charges MSSP
Un cahier des charges bien construit, c'est la difference entre un partenariat MSSP qui fonctionne et des mois de malentendus couteux. Ce template regroupe les retours d'experience de notre collectif pour vous eviter les oublis classiques.
Un membre nous a raconte : "Mon premier cahier des charges MSSP faisait 3 pages. Le prestataire a interprete tous les blancs a son avantage. Aujourd'hui, je suis a 15 pages minimum."
Perimetre technique a definir
Avant de contacter le moindre prestataire, posez sur papier exactement ce que vous attendez. Les zones d'ombre dans un cahier des charges sont systematiquement interpretees en faveur du fournisseur. Comme le souligne SentinelOne dans son comparatif MSP vs MSSP, la distinction entre services de base et services avances doit etre parfaitement claire des le depart.
Infrastructure a couvrir
Listez exhaustivement tous les actifs concernes. Pas de "l'ensemble du SI" vague qui laisse place a interpretation. Specifiez :
- Nombre exact de serveurs (physiques, virtuels, cloud)
- Nombre de postes de travail et leur repartition geographique
- Equipements reseau (firewalls, switches, points d'acces)
- Ressources cloud (AWS, Azure, GCP) avec les comptes concernes
- Applications SaaS critiques a integrer dans la surveillance
Services attendus
Precisez chaque service avec son perimetre exact. Un "SOC" peut signifier des realites tres differentes selon les prestataires. Detaillez :
- Surveillance temps reel (SIEM) : quelles sources de logs ?
- Detection et reponse sur endpoints (EDR) : quel niveau d'intervention ?
- Reponse a incident : jusqu'ou va l'intervention du prestataire ?
- Gestion des vulnerabilites : scans, priorisation, suivi de remediation ?
Les avantages d'un EDR manage dependent directement de la clarte de ces specifications.
Volumetrie
Les tarifs MSSP dependent souvent de la volumetrie. Anticipez les evolutions :
- Volume de logs journalier estime (en Go)
- Nombre d'alertes attendues par mois
- Previsions de croissance a 12 et 24 mois
- Pics d'activite saisonniers eventuels
Exigences operationnelles
Le quotidien de la relation MSSP se joue sur ces details. Un prestataire peut etre techniquement excellent mais operationnellement inadapte a vos contraintes.
Horaires de couverture
Specifiez precisement vos besoins, pas ce que vous pensez pouvoir vous offrir :
- Heures ouvrables uniquement (8h-18h, jours ouvres)
- Heures etendues (7h-22h, 7j/7)
- Couverture 24/7/365 complete
- Astreinte hors heures avec delai d'intervention garanti
Pour bien selectionner votre futur partenaire securite, ces criteres operationnels sont aussi importants que les capacites techniques.
Niveaux de severite
Definissez votre propre grille de severite, pas celle du prestataire :
| Severite | Definition | Temps de reponse |
|---|---|---|
| Critique | Compromission active, exfiltration en cours | 15 minutes |
| Haute | Tentative d'intrusion detectee, malware actif | 1 heure |
| Moyenne | Comportement suspect, vulnerabilite exploitable | 4 heures |
| Basse | Anomalie a investiguer, non-conformite | 24 heures |
Reporting attendu
Exigez des livrables concrets, pas des promesses de transparence :
- Rapport hebdomadaire synthetique (1-2 pages max)
- Rapport mensuel detaille avec metriques et tendances
- Acces temps reel a un dashboard de suivi
- Comite de pilotage trimestriel avec revue des incidents
Clauses contractuelles essentielles
C'est souvent la partie negligee du cahier des charges. Pourtant, c'est elle qui vous protege quand les choses tournent mal.
Un cahier des charges sans clause de reversibilite cree une dependance au prestataire, qui peut se traduire par des couts de sortie non anticipes pouvant atteindre 6 mois de prestation.
Responsabilites
Clarifiez qui fait quoi en cas d'incident :
- Perimetre exact d'intervention du MSSP (detection seule, confinement, remediation)
- Actions reservees a votre equipe interne
- Processus d'escalade et points de contact
- Responsabilite en cas de faux negatif ayant entraine un dommage
Penalites SLA
Faut-il inclure des penalites SLA dans le cahier des charges ?
Oui, mais realistes. Des penalites trop elevees font fuir les bons prestataires. Des penalites trop faibles n'incitent pas au respect des engagements. Visez 5-10% de la facture mensuelle.
Structurez vos penalites par type de manquement :
- Non-respect du temps de reponse : X% par tranche de retard
- Indisponibilite du service de surveillance : X% par heure
- Rapport non livre dans les delais : montant forfaitaire
Pour bien calibrer ces penalites, consultez notre guide sur les modeles de tarification MSSP qui detaille les pratiques du marche.
Conditions de sortie
Anticipez la fin de contrat des la signature :
- Delai de preavis (3 mois minimum recommande)
- Format de restitution des donnees (logs, rapports, configurations)
- Periode d'accompagnement a la transition
- Destruction certifiee des donnees chez le prestataire
Notre guide sur la reversibilite et le changement de prestataire detaille les pieges a eviter sur ce point crucial.
Points de vigilance specifiques
Constat du collectif
Sur 20 cahiers des charges analyses par notre collectif, 14 omettaient de specifier le format de restitution des donnees en cas de fin de contrat.
Voici les oublis les plus frequents que nous constatons dans les cahiers des charges que nos membres nous soumettent :
- Localisation des donnees : ou sont stockes vos logs ? En France, en UE, ailleurs ? Exigez une reponse ecrite.
- Sous-traitance : le MSSP peut-il deleguer une partie du service ? A qui ? Avec quelles garanties ?
- Acces aux outils : aurez-vous un acces direct au SIEM/EDR ou uniquement via le prestataire ?
- Propriete des regles de detection : les regles personnalisees vous appartiennent-elles en fin de contrat ?
- Tests d'intrusion : pouvez-vous faire tester le dispositif par un tiers sans preavis ?
Selon les analyses du marche des services manages de cybersecurite, la croissance rapide du secteur attire des acteurs aux pratiques tres variables. Un cahier des charges rigoureux est votre meilleure protection.
Notre position
Un bon cahier des charges prend du temps mais en fait gagner beaucoup plus en evitant les malentendus et renegociations.
Ce template convient aux PME et ETI. Pour des structures avec des exigences sectorielles specifiques (sante, finance), des clauses supplementaires s'imposent.
Elements indispensables du cahier des charges MSSP
- ☐ Liste exhaustive des actifs a surveiller (serveurs, postes, cloud)
- ☐ Services attendus (SOC, SIEM, EDR, reponse incident)
- ☐ Horaires de couverture et temps de reponse par severite
- ☐ Format et frequence des rapports
- ☐ Exigences de localisation des donnees
- ☐ Modalites de reversibilite et delai de preavis
- ☐ Budget enveloppe ou fourchette attendue
- ☐ Criteres d'evaluation des reponses
A propos de ce guide
Ce template a ete elabore par le comite editorial de MSSP France, a partir de l'analyse de cahiers des charges reels partages anonymement par nos membres.
Collectif MSSP France
Association loi 1901 — Comite editorial de 4 professionnels de la cybersecurite
Besoin d'echanger sur votre projet de cahier des charges ?
Rejoindre le collectif