forumNouveau sujet

Ils exigent une « cellule de réponse aux incidents cyber » — une boîte de 20 personnes a vraiment besoin de ça ?

LLale B***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
282
#1

On est une société de logiciels et d'intégration de 20 personnes à Dubaï. On est sur le point de gagner l'appel d'offres pour les systèmes logistiques d'entrepôt d'une chaîne de retail internationale de la région. On est arrivés au stade du contrat mais le département sécurité de l'information de l'autre partie a ajouté au cahier des charges fournisseur l'obligation de disposer d'une « cellule de réponse aux incidents cyber » indépendante assurant un service 24/7.

Chez nous, on n'a que deux experts systèmes à temps plein. Monter un centre d'opérations de cybersécurité complet ou une équipe d'astreinte de réponse aux incidents c'est impossible budgétairement. Dans le formulaire d'audit de sécurité qu'ils nous ont envoyé, ils demandent l'organigramme de la cellule, les processus d'escalade et les coordonnées du responsable. À cause de cette clause, on risque de perdre le contrat.

Quel est exactement le niveau de conformité minimum pour qu'une boîte de notre taille satisfasse cette exigence ? Au lieu de monter une équipe interne, l'externalisation (MSSP ou contrat de retainer de réponse aux incidents) est-elle acceptée et quels documents doit-on présenter aux inspecteurs lors de l'audit ?

HHavva K***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
111
Plus utile#2

Réponse courte : une boîte de vingt personnes n'a pas besoin de monter en interne une équipe de réponse aux incidents cyber indépendante qui tourne 24/7, et les auditeurs d'entreprise ne s'attendent pas à ça non plus. La façon standard du secteur de satisfaire cette obligation, c'est de désigner un responsable technique interne comme chef de la cellule et de contractualiser la capacité de réponse opérationnelle avec un prestataire de cybersécurité externe.

Pour obtenir le score maximum à l'audit, préparez trois éléments essentiels : 1) Contrat de réponse aux incidents externe : obtenez auprès d'une société de cybersécurité locale un contrat annuel de réponse aux incidents (retainer) incluant une garantie d'intervention horaire (SLA). 2) Document de plan de réponse aux incidents : préparez un schéma d'escalade officiel de 4-5 pages indiquant ce qu'il faut faire dans la première heure en cas de cyberattaque ou de fuite de données, à quelle heure le client sera notifié et les personnes de contact autorisées. 3) Répartition des rôles : désignez le plus senior de vos deux experts systèmes comme « gestionnaire de réponse aux incidents » et intégrez-le à l'organigramme.

Les grands clients institutionnels ne veulent pas que leurs fournisseurs montent une cellule de sécurité en interne, ils veulent la garantie écrite de savoir qui joindre en cas d'incident et que la réponse technique sera assurée par des experts. Quand vous inscrivez sur le formulaire d'audit le nom de votre prestataire externe, le numéro de contrat et la ligne d'appel d'urgence 24/7, le critère d'audit est satisfait sans rien manquer.

UUfuk B***Membre actif
Poste
Représentant commercial terrain
Secteur
Papier
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2024
Message
2
#3

Ne rejetez pas tout de suite la clause du contrat. Transmettez cette réponse à leur équipe sécurité : notre capacité de réponse aux incidents fonctionne selon un modèle hybride via un prestataire de sécurité externe. La coordination interne est assurée par notre administrateur système, la réponse de second niveau est faite par le partenaire externe. En général cette réponse est validée directement.

SSultanExpert
Poste
Exportateur de textile
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2023
Message
148
#4

À Dubaï, l'année dernière, on a eu le même cas lors d'un audit d'intégration bancaire similaire. On a signé avec un prestataire de sécurité local un contrat de retainer d'intervention sur incident à la demande pour 18 000 AED par an. On a ajouté leur contrat et le schéma d'escalade qu'on avait préparé au formulaire d'audit, et l'audit a été validé sans aucune question supplémentaire.

İİbrahim Y***Membre actif
Poste
Directeur marketing
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2023
Message
95
#5

Ce qu'ils regardent vraiment dans un audit, ce n'est pas votre infra SIEM, c'est comment la communication circule au moment de la détection. Définissez un SLA d'intervention de 2 heures max pour les incidents critiques, le stockage sécurisé des logs dans un environnement séparé, et un protocole de notification écrite au responsable de données en cas de fuite. Si cette procédure figure dans le formulaire, l'audit technique passe.

edit : j'ai corrigé quelques fautes de frappe.

ÖÖmer Ş***Membre actif
Poste
Chef de projet
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
179

Doki · Identité de marque · 2025

#6

Dans le projet de contrat, y a-t-il une obligation de certification ISO 27001 ou équivalent international, ou demande-t-on juste une déclaration de l'existence de l'unité sur le formulaire ? Aurez-vous un accès direct à la base de données du client, ou le système communiquera-t-il uniquement via API en isolation ?

HHasan S***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
114
#7

les services achats des clients corporate copient-collent le modèle standard puis écrivez votre équipe de deux personnes comme coordinateur interne, mettez aussi un contrat de support à la demande pas cher de l'extérieur, ça suffit, personne n'attend de vous une salle SOC.

KKadir G***VétéranMembre de la communauté
Membre depuis
févr. 2023
Message
14
#8

Il y a deux ans quand on avait 15 salariés, un client lié au public nous a imposé la même condition. Au début on a paniqué et on a calculé si on devait embaucher deux security guys de plus le coût annuel plombait notre budget. Puis on a parlé à un auditeur qu'on connaissait on a présenté un contrat de prestataire externe et c'est passé du premier coup. On s'est inquiétés pour rien.

SSerkan G***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
37
#9

Faites gaffe quand vous signez un contrat d'externalisation ; certaines boîtes envoient juste un rapport de scan automatique par mois et appellent ça intervention sur incident. Si l'auditeur du client demande des détails et pose la question « qui intervient si un ransomware frappe à trois heures du matin », ce contrat sur le papier explose. Choisissez un prestataire vraiment joignable par téléphone.

LLeyla Y***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
44
#10

exiger une unité de sécurité 24/7 pour une boîte de vingt personnes, c'est comme imposer un transport de fonds blindé à une épicerie de quartier. bref les acheteurs corporate s'imaginent parfois que le budget sécurité de leur propre entreprise existe aussi chez le petit fournisseur. montrez le contrat d'externalisation et passez.

MMustafa Ç***Membre actif
Poste
Directeur de clinique
Secteur
verre
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2022
Message
49
#11

Oui, la situation est exactement ainsi concernant cellule de réponse aux incidents cyber. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Avant de décider, regardez quelles données vous avez en main.

KKoray C***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
180
#12

Trois avis différents sont sortis, ils se complètent tous. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Voilà, désolé si je me suis étendu.

AAli G***Membre actif
Poste
Planification logistique
Secteur
Électricité-électronique
Type d'organisation
entreprise familiale
Membre depuis
juil. 2023
Message
1
#13

Je suis passé par là, laissez-moi vous raconter. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

Je le note au cas où.

RRecep S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
103
#14

séparons les concepts ils sont souvent confondus.. mais quand on essaie de tout changer en même temps rien ne prend.

c'est coonfirmé par l'expérience.

YYavuz E***Membre actif
Poste
Coordinateur de livraison
Secteur
Transport
Type d'organisation
entreprise à deux succursales
Membre depuis
févr. 2024
Message
169
#15

Pourriez-vous préciser un peu ? Si vous grondez les fausses alertes plus personne ne signalera rien.

Corrigez-moi si je me trompe.

PPınarExpert
Poste
Expert en analytique
Membre depuis
janv. 2024
Message
198

Doki · Application mobile · 2025

#16

La solution qui semble bon marché finit souvent par coûter cher. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

FFatih E***Membre actif
Poste
Directeur des opérations
Secteur
Conseil
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2023
Message
26
#17

J'aurais une question sans vouloir m'éloigner du sujet. Plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

Bon courage.

MMelis Ç***Nouveau membre
Poste
Planification de production
Secteur
E-commerce
Type d'organisation
entreprise individuelle
Membre depuis
mai 2026
Message
179
#18

Nous avons vécu presque la même chose l'année dernière. Essayer de faire cela seul est la voie la plus coûteuse.

Bon courage.

FFurkan Y***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
53
#19

Je vais essayer.

RRıdvanMembre actif
Poste
Responsable du réseau de revendeurs
Type d'organisation
distributeur régional
Membre depuis
mars 2024
Message
92
#20

Il y a un point que je ne comprends pas. Si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

Je suis aussi curieux de savoir si d'autres font autrement.

Répondre