Nous sommes une boîte tech de 60 personnes éditant des SaaS B2B et des logiciels de logistique. Notre infra compte environ 35 serveurs en cloud hybride, 2 clusters de bases de données et près de 80 postes de travail utilisateurs. Pour répondre aux exigences réglementaires et aux audits clients, nous avons décidé d'externaliser un service de SOC (Centre d'Opérations de Sécurité).
Nous avons sollicité trois entreprises locales de cybersécurité réputées. Leurs tarifs mensuels sont très proches : 75.000 TL, 82.000 TL et 90.000 TL. En revanche, à la lecture des spécifications techniques et des annexes, c'est le flou total. Même si les prix se valent, les prestations vendues n'ont absolument rien à voir.
Un prestataire entend par surveillance 24/7 un simple renvoi d'alertes automatisées via SIEM, un autre intègre 5 heures de réponse à incident (IR) par mois dans son forfait. L'un propose une licence par source de logs, l'autre impose un quota au volume d'événements (EPS). Quelles lignes dois-je intégrer dans ma matrice pour présenter ces trois offres au board et faire une comparaison équitable ?