Comment vos clients percoivent votre externalisation securite

Vous avez fait le choix d'un MSSP pour securiser votre SI. Mais comment vos clients grands comptes vont-ils reagir quand ils l'apprendront ? Faiblesse ou force ? Tout depend de votre communication.

Reunion commerciale B2B avec presentation securite
La question de l'externalisation securite arrive souvent lors des revues fournisseurs

Exigences des grands comptes vers leurs fournisseurs

Les directions achats et RSSI des grands groupes ont durci leurs exigences envers leurs sous-traitants. Si vous travaillez avec des clients CAC40 ou des ETI structurees, vous avez probablement deja recu un questionnaire securite de plusieurs dizaines de pages.

Chiffre cle

Sur 10 questionnaires securite grands comptes analyses par notre collectif, 7 posaient des questions specifiques sur l'externalisation de la securite, dont 5 demandaient les certifications du prestataire.

Questionnaires securite

Ces questionnaires couvrent systematiquement plusieurs themes : gouvernance securite, gestion des acces, chiffrement, sauvegarde, et de plus en plus souvent, la sous-traitance de la securite elle-meme. La question "Faites-vous appel a un prestataire externe pour la supervision de votre securite ?" est devenue standard.

Ne pas y repondre ou botter en touche n'est plus une option. Les acheteurs grands comptes ont appris a lire entre les lignes. Un "non" sec peut signifier soit une equipe interne solide, soit une absence totale de supervision. Ils creusent.

Audits et certifications

Au-dela des questionnaires declaratifs, certains clients exigent des preuves. Rapport d'audit de votre MSSP, attestation de certification, voire droit d'audit sur la chaine de sous-traitance. C'est particulierement vrai dans les secteurs reglementes : banque, sante, defense.

Pour comprendre les enjeux reglementaires qui poussent vos clients a ces exigences, consultez notre guide sur la conformite et les obligations legales.

Externalisation : point fort ou faiblesse percue ?

La perception de l'externalisation securite varie enormement selon la maturite de votre interlocuteur et la facon dont vous presentez les choses.

Arguments positifs

Pour un acheteur averti, l'externalisation a un MSSP competent est souvent percue positivement. Les arguments qui portent :

  • Surveillance 24/7 que vous ne pourriez pas assurer en interne
  • Acces a des competences rares (analystes SOC, threat hunters)
  • Mutualisation des couts de veille et d'outillage
  • Capacite de reponse a incident avec des equipes dediees

Comme le souligne HarfangLab dans son analyse des services MSSP, la valeur ajoutee d'un EDR manage reside precisement dans l'expertise humaine qui l'accompagne.

Inquietudes potentielles

Certains clients peuvent avoir des reserves legitimes :

  • Ou sont stockees les donnees de logs et d'alertes ?
  • Qui a acces a vos systemes via le MSSP ?
  • Quelle est la chaine de sous-traitance complete ?
  • En cas d'incident, qui intervient et sous quel delai ?

Ces questions sont normales. Elles montrent que votre client prend la securite au serieux. Avoir les reponses preparees est un signe de maturite.

Communiquer sur son MSSP aupres des clients

Une PME qui externalise sa securite a un MSSP certifie ISO 27001 peut presenter cette externalisation comme un renforcement de sa posture securite plutot que comme un aveu de faiblesse interne.

La cle est dans la formulation. Comparez ces deux reponses a la question "Avez-vous une equipe securite ?" :

A eviter

"Non, on n'a pas les moyens d'avoir un RSSI, donc on a pris un prestataire."

A privilegier

"Notre securite est supervisee 24/7 par un SOC certifie ISO 27001. Nous avons fait le choix d'une expertise specialisee plutot que d'une ressource interne isolee."

Un membre du collectif, dirigeant d'une PME editrice de logiciel, temoigne : "Mon client CAC40 m'a demande si j'avais un SOC. J'ai dit oui, c'est mon MSSP. Il a demande les certifications. J'ai envoye. Sujet clos."

Pour d'autres retours d'experience concrets, decouvrez les temoignages de PME ayant franchi le pas de l'externalisation.

Elements a communiquer a vos clients sur votre MSSP

  • Certifications du MSSP (ISO 27001, SOC2, PDIS)
  • Perimeter surveille (postes, serveurs, cloud)
  • Horaires de surveillance (24/7 ou heures ouvrees)
  • Capacites de reponse a incident
  • Localisation du SOC et des donnees

Point d'attention : certains grands comptes ont des politiques strictes sur la chaine de sous-traitance. Verifiez que votre contrat MSSP permet de mentionner votre prestataire a vos propres clients.

Certifications et labels valorisables

Toutes les certifications ne se valent pas aux yeux de vos clients. Voici celles qui ont le plus de poids dans un contexte B2B francais :

ISO 27001

La reference internationale. Prouve que le MSSP a un systeme de management de la securite de l'information audite. Quasi-obligatoire pour travailler avec des grands comptes.

SOC 2 Type II

Standard americain de plus en plus demande en France, notamment par les filiales de groupes US. Couvre la securite, la disponibilite et la confidentialite.

Qualification PDIS (ANSSI)

Prestataire de Detection d'Incidents de Securite. Label francais delivre par l'ANSSI. Particulierement valorise dans les secteurs reglementes.

SecNumCloud

Si votre MSSP heberge des donnees dans un cloud qualifie SecNumCloud, c'est un argument fort pour les clients sensibles a la souverainete.

Les classements independants comme celui de Cloudtango sur les MSP francais peuvent aussi servir de reference pour vos clients qui cherchent a valider votre choix de prestataire.

Pour approfondir les criteres de selection et savoir quelles certifications exiger, notre guide complet pour choisir son MSSP detaille les points de vigilance.

Notre position

L'externalisation bien communiquee est un avantage concurrentiel. Mieux vaut un MSSP competent qu'un RSSI fictif ou une securite de facade. Vos clients prefereront toujours une reponse honnete et documentee a un discours marketing creux.

Questions frequentes

Mes clients vont-ils voir l'externalisation securite comme une faiblesse ?

Ca depend de comment vous le presentez. "Je n'ai pas d'equipe securite" est une faiblesse. "Je suis surveille 24/7 par un SOC certifie" est un argument commercial.

MF

Collectif MSSP France

Article redige par le comite editorial du collectif, compose d'anciens RSSI et DSI de PME. Relu par Laurent Mercier, president de l'association.

Derniere mise a jour : janvier 2025