forumNouveau sujet

On nous impose une « équipe de réponse aux incidents cyber » — une boîte de 15 personnes a vraiment besoin de ça ?

RRecep K***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
6
#1

On est une agence de logiciel et d'analyse de données de 15 personnes à Dubaï. On est sur le point de signer un contrat de service annuel de 450 000 AED avec un gros client corporate basé à Abu Dhabi. Mais leurs services achats et conformité nous ont mis sur la table un contrat de sécurité fournisseur de 40 pages. Dans l'un des articles il est clairement exigé de disposer d'une équipe de réponse aux incidents cyber active 24/7 et d'intervenir en 2 heures maximum en cas d'incident.

Notre budget annuel total informatique et infra est déjà autour de 30 000 AED. Alors qu'embaucher un expert sécurité à temps plein est déjà impossible pour nous à cette échelle, monter en interne une équipe en shifts de plusieurs personnes effacerait tout le bénéfice de l'offre. Et le chargé de clientèle dit que cet article est une procédure corporate standard et qu'il ne peut pas être assoupli.

Comment les fournisseurs de petite taille comme nous satisfont réellement ce genre de conditions corporate ? Y a-t-il un moyen légal et acceptable de passer cet audit sans monter une telle équipe en interne ?

GGamzeMembre actif
Poste
Spécialiste RH
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
104
Plus utile#2

Réponse courte : on ne s'attend pas à ce qu'une entreprise de cette taille monte en interne une équipe de réponse aux incidents à temps plein, et ce n'est pas rationnel commercialement. Ce que les auditeurs corporate cherchent vraiment, c'est qu'en cas de violation de données il n'y ait pas de vide, qu'il existe un plan de réponse défini et un contrat de service externe pour obtenir du support technique.

Pour satisfaire cette condition, vous pouvez suivre ces étapes : 1) D'abord, prenez un service de mise en standby pour réponse aux incidents auprès d'une société de cybersécurité externe. Dans ce modèle, vous payez une redevance fixe raisonnable mensuelle ou annuelle ; tant qu'il n'y a pas d'incident vous ne payez pas de grosses factures, mais votre contrat inclut une garantie d'intervention en 2 heures. Vous inscrivez aussi les infos et l'engagement de ce partenaire externe dans le formulaire de conformité de votre client. 2) Créez en interne un document officiel de Plan de Réponse aux Incidents. Désignez deux personnes en interne, par exemple le lead technique et le responsable opérations, comme points de contact de premier niveau. Leur rôle n'est pas de faire l'analyse technique ; mais de détecter l'incident et prévenir l'équipe externe, coordonner la communication et assurer la remontée d'infos au client. 3) Présentez une note explicative officielle au service sécurité de votre client en transmettant la taille de votre entreprise, le schéma d'escalade interne et votre contrat d'intervention externe. Les clients corporate valident généralement cet article quand on leur présente un partenaire externe défini et une procédure d'intervention écrite.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#3

Les grandes entreprises corporate copient leurs standards internes et les posent devant le fournisseur. Parlez directement au service sécurité de la partie adverse. Ils savent aussi qu'on ne peut pas monter une équipe CSIRT interne dans une structure de 15 personnes. Si vous montrez un contrat de support externe et une matrice d'escalade interne, ils valident.

GGamze D***Vétéran
Poste
Coordinateur de livraison
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2024
Message
209
#4

Un article similaire est arrivé devant notre équipe de 20 personnes à Dubaï aussi. On a pris un contrat d'intervention à la demande auprès d'une société de sécurité pour 12 000 AED par an. Ils se sont engagés sur un délai d'intervention de 4 heures. Le service audit du client a accepté ce document et on a signé le contrat.

edit : j'ai corrigé quelques fautes de frappe.

CCaner G***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
218
#5

Ne rejetez pas tout de suite l'article du contrat mais ne signez pas non plus les yeux fermés. Proposez à la partie adverse un avenant précisant que la fonction d'Équipe de Réponse aux Incidents est assurée via un prestataire de sécurité externe agréé avec garantie SLA.

ŞŞerife Y***Membre actif
Poste
Coordinateur de livraison
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
41
#6

Ne vous fiez pas à ce que dit le chargé de clientèle quand il prétend que c'est non négociable eux ils sont juste des intermédiaires. Les clauses de sécurité se négocient directement avec le CISO ou l'équipe risque du client. Si le niveau de données auquel votre boîte accède n'est pas critique, vous pouvez même faire passer cette clause en exemption totale.

MMustafa C***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
96
#7

Je vous conseille de consulter votre conseiller juridique avant de signer le contrat. Si vous prenez cet engagement sans accord préalable avec un prestataire externe et qu'une éventuelle violation survient, de lourdes obligations indemnitaires peuvent découler d'un manquement contractuel.

NNuri U***VétéranMembre de la communauté
Membre depuis
févr. 2024
Message
325
#8

quand c'est tombé sur nous on a mis deux devs de garde en interne mais l'auditeur a pas voulu. franchement prendre un retainer annuel en externe c'est le plus clean, t'auras pas de soucis.

ZZeynep K***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
41
#9

À quelles données du client allez-vous accéder ? Vos systèmes seront-ils directement intégrés à leurs serveurs ou produirez-vous seulement de l'analyse dans un espace isolé ? Votre niveau d'accès sera votre meilleur atout pour faire assouplir les conditions.

KKader B***Expert
Poste
Directeur des systèmes d'information
Secteur
Agriculture
Type d'organisation
agence boutique
Membre depuis
mars 2023
Message
233
#10

paniquez pas du tout, ce genre de clauses fait toujours peur dans les appels d'offres corporate mais du coup le but c'est pas de vous couler, c'est de pouvoir trouver un interlocuteur responsable au bout du fil quand une crise éclate.

FFiliz E***Membre actif
Poste
Graphiste
Secteur
Catering
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2022
Message
200
#11

j'ai vécu exactement la même chose il y a deux ans puis les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

VVildan V***VétéranMembre de la communauté
Membre depuis
juin 2025
Message
329
#12

Je vais essayer.

FFurkan K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
141
#13

J'ai une objection à faire ici. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Avant de décider, regardez quelles données vous avez en main. Bien sûr, cela change si votre situation est différente.

TTuğçe C***Expert
Poste
Chargé de ressources humaines
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
185
#14

Je ne savais pas ça.

AAhmet B***ExpertMembre de la communauté
Membre depuis
déc. 2025
Message
264
#15

merci beaucoup, je teste dès aujourd'hui. plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

avant de décider regardez qulles données vous avez en main... je suis aussi curieux de savoir si d'autres font autrement.

AAslı Ç***Membre actif
Poste
Planification de production
Secteur
Conseil
Type d'organisation
Entreprise de 300 personnes
Membre depuis
déc. 2025
Message
124

Doki · Conseil en conformité RGPD · 2026

#16

trois points à vérrifier lors de cette opération et si la double authentification est activée un mot de passe volé seul ne suffit pas.

c'est mon avis, je ne l'écris pas comme une vérité absolue.

NNecati D***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
251
#17

Trois avis différents sont sortis, ils se complètent tous. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

À votre place, j'irais par cette voie.

AAhmet O***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
142
#18

Pourriez-vous préciser un peu ? Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose. Voilà, désolé si je me suis étendu.

İİlker A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
292
#19

J'ai travaillé longtemps sur ce sujet. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

À votre place, j'irais par cette voie.

HHüsniye A***Membre actif
Poste
Stagiaire
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2023
Message
250

Doki · Application mobile · 2025

#20

Absolument. Si j'ajoute quelque chose : Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Corrigez-moi si je me trompe.

Répondre