forumNouveau sujet

Comment fonctionnent les contrats annuels et la logique de retainer pour les services de réponse aux incidents ?

EEbru K***Membre actif
Poste
Chargé de ressources humaines
Secteur
Fabrication de meubles
Type d'organisation
entreprise individuelle
Membre depuis
oct. 2024
Message
105
#1

Nous sommes un cabinet de conseil financier de 35 personnes basé à Londres. Conformément aux contrats signés avec nos clients grands comptes et aux exigences de notre cyber-assurance, nous devons souscrire un contrat avec une équipe d'intervention d'urgence en réponse aux incidents cyber en cas de ransomware ou de violation de données.

Nous avons commencé à demander des devis auprès de plusieurs entreprises de cybersécurité pour des services de réponse aux incidents. Cependant, les différences de modèles et de tarifs nous laissent un peu perplexes. Une société demande un forfait annuel (retainer) de 18.000 livres incluant 40 heures d'intervention. Une autre propose un SLA (garantie de temps de réponse) pour 4.000 livres par an, mais facture ensuite 350 livres de l'heure en cas d'incident.

Est-ce bien raisonnable d'engager des milliers de livres chaque année pour un scénario qui ne nous est jamais arrivé ? Comment fonctionnent concrètement ces contrats de retainer dans la pratique et interviennent-ils réellement dans les délais promis en cas d'urgence ?

GGökhan K***Membre actif
Poste
Chef d'équipe développement
Secteur
Emballage
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2022
Message
207
Plus utile#2

En bref : les contrats de retainer pour la réponse aux incidents garantissent qu'en temps de crise, une équipe d'experts connaît déjà votre infrastructure et commence à intervenir dans un délai contractuel garanti (généralement entre 2 et 4 heures). Sans contrat préalable, trouver des spécialistes disponibles sur le marché lors d'une attaque en cours peut prendre plusieurs jours, et les tarifs horaires d'urgence dépasseront largement le coût de ces forfaits.

Sur le marché, il existe principalement deux modèles : les contrats incluant des heures prépayées et les contrats de mise en veille (standby) sans heures incluses. L'offre à 18.000 livres par an correspond au modèle prépayé. Le point clé dans ce cas est le suivant : si vous ne subissez aucune attaque dans l'année, ces 40 heures sont-elles perdues ? Dans un contrat bien négocié, les heures non consommées peuvent être converties en fin d'année en exercices de crise sur table (tabletop exercise), en durcissement de systèmes ou en tests d'intrusion. Faites absolument inscrire cette clause au contrat.

Le modèle SLA à 4.000 livres fonctionne comme une assurance d'urgence. Il vous garantit un délai de prise en charge, mais la facture grimpe très vite si un incident survient. L'analyse médico-légale (forensics) et le nettoyage d'un ransomware moyen prennent des dizaines d'heures, ce qui représente un budget imprévu très lourd à débourser sur le moment.

Vu la taille de votre structure et votre niveau de risque, un contrat prépayé permettant de basculer les heures inutilisées vers des prestations proactives reste généralement la couverture la plus sûre.

RRamazan Ş***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
40
#3

L'année dernière, on a eu un petit cas de compromission d'e-mails. On n'avait pas de contrat de retainer. La première boîte qu'on a contactée nous a recalés en disant qu'ils donnaient la priorité à leurs clients sous contrat. La deuxième a accepté en urgence, mais ils ont facturé 450 livres de l'heure et la note finale est montée à 14.000 livres. Sans compter l'impact opérationnel direct.

TTolga K***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
24
#4

Avant de signer, regardez ce que le prestataire met en place pendant la phase d'onboarding. Est-ce que vos logs sont centralisés, est-ce que les outils de capture d'image pour l'analyse forensique sont déployés ? Sans préparation préalable, vous perdrez les 24 premières heures de crise rien qu'à essayer de leur ouvrir les accès.

İİlknur O***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
109
#5

Ne faites pas aveuglément confiance aux SLA. Quand un contrat promet une intervention sous 2 heures, ça ne veut pas dire qu'une armée d'experts débarque chez vous 120 minutes plus tard. Dans la majorité des cas, ça signifie simplement qu'un technicien décrochera son téléphone sous deux heures pour accuser réception de la demande. Clarifiez bien le moment précis où l'action technique démarre réellement.

HHasanMembre actif
Poste
Développeur WordPress
Membre depuis
nov. 2023
Message
152
#6

Épluchez votre police de cyber-assurance pour vérifier leur liste de prestataires de réponse aux incidents agréés. Si la société que vous choisissez ne figure pas dans leur panel validé, vous ne pourrez pas vous faire rembourser les frais engagés pendant la crise.

RRamazan T***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
4
#7

Pour comparer les offres, exigez ces 3 critères : 1) Quel est le délai d'intervention à distance, et sur site si une présence physique est requise ? 2) Les heures non utilisées peuvent-elles être réaffectées à des exercices de crise ou à des audits internes ? 3) La collecte de preuves juridiques et les rapports de notification réglementaire sont-ils inclus dans le tarif ?

YYasemin T***VétéranMembre de la communauté
Membre depuis
avr. 2026
Message
274
#8

au départ on voyait ça comme une dépense superflue mais on a présenté la chose au conseil d'administration comme un extincteur numérique... on fait un exercice de simulation sur table une fois par an : rien que de voir comment les managers réagissent sous panique, ça valait largement l'investissement.

VVahide U***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
139
#9

ne pas savoir qui appeler en pleine crise c'est le pire cauchemar. avoir un numéro dédié sous la main c'est obligatoire, mais prenez un contrat où les heures non consommées ne sont pas perdues sinon votre budget part en fumée.

FFiliz U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2025
Message
1
#10

Dans le conseil financier, la confidentialité des données clients et les délais de notification réglementaire sont extrêmement stricts. En cas de brèche, vous avez des obligations de déclaration auprès des autorités : le rapport d'analyse forensique fourni via le retainer servira à protéger votre institution auprès des régulateurs.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#11

Pourriez-vous préciser un peu ? Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Voilà, désolé si je me suis étendu.

PPerihan Ş***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
1
#12

Je suis intéressé.

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#13

Nous avons vécu presque la même chose l'année dernière. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

À votre place, j'irais par cette voie.

HHande Ş***Membre actif
Poste
Secrétaire
Secteur
Services de nettoyage
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2024
Message
163
#14

Pour entrer dans le détail : Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

Je suis aussi curieux de savoir si d'autres font autrement.

ŞŞerife G***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
201
#15

Trois points à vérifier lors de cette opération. bref une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

TTülay Y***Membre actif
Poste
Graphiste
Secteur
Construction
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2025
Message
2
#16

J'ai une objection à faire ici. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

OOkan I***Membre actif
Poste
Comptabilité préliminaire
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
260
#17

Résumé rapide pour les nouveaux : La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. C'est confirmé par l'expérience.

ZZehra D***Expert
Poste
Directeur des systèmes d'information
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
44

Doki · Contrat de maintenance serveur · 2024

#18

Ne manquez rien : Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Quand on décide sans mesurer, on revient toujours au même point. C'est confirmé par l'expérience.

DDilara G***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
20
#19

Nous avons aussi bloqué au même endroit à une époque. franchement une sauvegarde non testée n'est pas une sauvegarde.

Tout va bien les trois premiers mois les problèmes arrivent au quatrième... genre si vous avez des questions écrivez-moi, je répondrai au mieux.

NNuri G***Membre actif
Poste
Agent de centre d'appels
Secteur
Cosmétique
Type d'organisation
agence boutique
Membre depuis
mai 2024
Message
177

Doki · Identité de marque · 2026

#20

Je suis intéressé. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Répondre