forumNouveau sujet

On a reçu trois devis de SOC — quel tableau monter pour comparer le périmètre et les SLA ?

DDoruk G***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
8
#1

Nous sommes une boîte tech de 60 personnes éditant des SaaS B2B et des logiciels de logistique. Notre infra compte environ 35 serveurs en cloud hybride, 2 clusters de bases de données et près de 80 postes de travail utilisateurs. Pour répondre aux exigences réglementaires et aux audits clients, nous avons décidé d'externaliser un service de SOC (Centre d'Opérations de Sécurité).

Nous avons sollicité trois entreprises locales de cybersécurité réputées. Leurs tarifs mensuels sont très proches : 75.000 TL, 82.000 TL et 90.000 TL. En revanche, à la lecture des spécifications techniques et des annexes, c'est le flou total. Même si les prix se valent, les prestations vendues n'ont absolument rien à voir.

Un prestataire entend par surveillance 24/7 un simple renvoi d'alertes automatisées via SIEM, un autre intègre 5 heures de réponse à incident (IR) par mois dans son forfait. L'un propose une licence par source de logs, l'autre impose un quota au volume d'événements (EPS). Quelles lignes dois-je intégrer dans ma matrice pour présenter ces trois offres au board et faire une comparaison équitable ?

ÖÖzge T***Membre actif
Poste
Agent de contrôle qualité
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
févr. 2023
Message
193
Plus utile#2

Réponse courte : pour normaliser les offres, ne comparez pas directement les prix. Montez une grille de notation pondérée sur quatre axes clés : profondeur de surveillance, délégation de remédiation, quota de données et pénalités de non-respect des SLA. Ne regarder que le forfait mensuel, c'est s'exposer à voir la facture doubler au premier incident sérieux.

Pour construire votre tableau, harmonisez d'abord le modèle de volumétrie. Demandez à chaque prestataire de clarifier ses limites en EPS (événements par seconde) ou en volume de logs (Go/jour). Pour vos 35 serveurs et 80 postes, indiquez sur la même ligne le coût de facturation par Go supplémentaire en cas de dépassement. Vérifiez impérativement si la surveillance se coupe une fois le quota atteint.

Deuxième axe : le niveau d'analyse et d'intervention. Un analyste N1 qui se contente d'envoyer un mail d'alerte, ce n'est pas un SOC, c'est du ticketing. Ajoutez au tableau : « Intervention d'analystes N2 et N3 incluse ? », « Combien d'heures d'intervention d'urgence dédiées par mois ? » et « Qui filtre les faux positifs et rédige les règles de détection ? ».

Troisième axe : les définitions des SLA. Séparez bien le temps de détection/notification (MTTD) et le temps de prise en charge/remédiation (MTTR). Si une boîte vous promet « une action sous 15 minutes sur alerte critique » mais sans pénalité financière ni remboursement prévu au contrat, considérez ce délai comme nul. En mettant ces critères côte à côte, vous verrez vite que l'offre la moins chère est souvent la plus coûteuse.

ÜÜlkü K***Membre actif
Poste
Éditeur de contenu
Secteur
Sport et fitness
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
déc. 2024
Message
330
#3

Côté SLA, faites très attention au point de départ du MTTD et du MTTR. Beaucoup de prestataires ne déclenchent le chrono qu'à partir du moment où l'analyste d'astreinte valide manuellement le ticket, et non dès que l'alerte tombe dans leur SIEM. Un temps de réponse annoncé à 15 minutes peut vite se transformer en 2 heures réelles.

KKemal T***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
4
#4

L'année dernière, on a signé pour une infra similaire avec un budget de 80.000 TL. Ils avaient sous-estimé notre quota de logs : au bout de trois mois, on a explosé le volume et reçu une rallonge de 28.000 TL. Verrouillez dès le départ le tarif du Go supplémentaire hors forfait.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#5

Ne faites jamais confiance aveuglément à la mention « 24/7 ». Bien souvent, la nuit, il n'y a qu'un stagiaire ou un N1 de garde qui garde les yeux rivés sur un écran. À 3 h du matin en cas de suspicion de ransomware est-ce qu'un expert N2/N3 est joignable immédiatement pour isoler la machine, ou faut-il attendre l'équipe de 9 h ?

İİlknur Y***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
98
#6

Les 4 points de contrôle indispensables à mettre dans votre comparatif : 1) Coût de dépassement du quota journalier en Go et en EPS. 2) Report ou non des heures de réponse à incident non consommées sur le mois suivant. 3) Fréquence des revues et de l'optimisation des règles de détection. 4) Durée de rétention et d'indexation des logs pour les audits.

EErcan Ç***Membre actif
Poste
Graphiste
Secteur
Fabrication de meubles
Type d'organisation
entreprise individuelle
Membre depuis
août 2023
Message
57
#7

chez nous le pire c'etait les faux positifs. cinquante alertes bidon par jour au bout d'un moment plus personne regarde... franchement demandez-leur d'ecrire noir sur blanc combien de j/h par mois ils passent sur le tuning et l'amelioration des regles.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#8

Pour la présentation au board, laissez de côté le jargon technique et faites une synthèse axée risques et coûts. Ajoutez une colonne « hors périmètre ». Si vous ne délimitez pas clairement ce qui incombe à votre équipe interne et ce qui revient au SOC lors d'un incident, chacun se rejettera la faute au moment de la crise.

KKemal Ç***Membre actif
Poste
Représentant commercial terrain
Secteur
Plastique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
oct. 2022
Message
140

Doki · Design d'interface · 2023

#9

Avant de signer le contrat exigez un PoC de 15 jours. Branchez au moins deux serveurs critiques et quelques postes. Ne balancez pas ce genre de budget sans avoir vérifié de vos propres yeux l'ergonomie de leur portail et la réactivité réelle des alertes.

MMehmet C***Membre actif
Poste
Employé de magasin
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2025
Message
263
#10

Qui s'occupe de la gestion de l'EDR sur les postes utilisateurs ? Les prestataires se contentent-ils de collecter les logs, ou ont-ils la main et les outils nécessaires pour isoler directement une machine suspecte du réseau en cas de menace ?

OOrhan E***Membre actif
Poste
Responsable export
Secteur
Droit
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2025
Message
91

Doki · Scan de vulnérabilités · 2023

#11

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Bien sûr, cela change si votre situation est différente.

FFatma E***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
89
#12

chez nous, ça s'est passé comme ça. bref si la double authentification est activée, un mot de passe volé seul ne suffit pas.

à votre place, j'irais par cette voie.

NNilMembre actif
Poste
Responsable de contenu
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2024
Message
156
#13

Mes doutes sont levés, merci.

NNeşeNouveau membre
Poste
Salon de coiffure
Membre depuis
oct. 2024
Message
21
#14

J'ai travaillé longtemps sur ce sujet. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Avant de décider regardez quelles données vous avez en main.

SSelim K***Membre actif
Poste
Directeur commercial
Secteur
Médias et édition
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2025
Message
305

Doki · Conseil SEO · 2024

#15

C'est une bonne idée d'avoir ouvert ce sujet.

MMusaNouveau membre
Poste
Transport interurbain
Membre depuis
oct. 2024
Message
34
#16

Beau travail.

HHilal Ö***Membre actif
Poste
Propriétaire d'entreprise
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2023
Message
371
#17

Désolé, mais ce n'est pas vrai dans tous les cas. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

ZZübeyde K***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
43
#18

Je me pose aussi la question.

HHavva Y***Membre actif
Poste
Propriétaire d'entreprise
Secteur
Catering
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2023
Message
6

Doki · Application mobile · 2024

#19

Je suis entièrement d'accord. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

ÖÖzge U***Membre actif
Poste
Directeur marketing
Secteur
Immobilier
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
18
#20

Résumé rapide pour les nouveaux : Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Répondre