forumNouveau sujet

Le client exige un SOC, est-ce vraiment obligatoire pour une boîte de 20 personnes ?

NNuri K***Membre actif
Poste
Chef de produit
Secteur
Immobilier
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2023
Message
3
#1

Nous sommes une boîte d'intégration logistique et d'infrastructure e-commerce basée à Riyad, avec 20 salariés au total. Nous sommes en négociations techniques pour devenir fournisseur logiciel d'une grande chaîne de distribution semi-publique en Arabie saoudite. Dans leur questionnaire d'évaluation des fournisseurs, leur équipe cybersécurité nous demande si nous disposons d'une infrastructure de surveillance SOC (Security Operations Center) 24/7, et en fait un prérequis contractuel.

Nous n'avons pas d'expert cyber dédié en interne ; ce sont deux de nos ingénieurs logiciels seniors qui gèrent l'infra cloud et les serveurs. Monter un SOC interne en 3x8 coûterait plusieurs centaines de milliers de SAR par an, c'est totalement hors de portée financière pour une équipe de 20 personnes avec nos propres effectifs.

Que recouvre exactement cette exigence demandée par les grands comptes, et y a-t-il un moyen d'y répondre à notre échelle sans monter de centre en interne ? Les services de surveillance externalisés suffisent-ils pour ce genre d'exigences ?

DDeniz K***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
154
Plus utile#2

Réponse courte : une entreprise de vingt personnes n'a absolument pas besoin de monter un SOC 24/7 en interne, et les grands comptes ne s'attendent pas à cela de leurs fournisseurs. Cette exigence se remplit en souscrivant une offre de détection et réponse managée (MDR) ou de SOC-as-a-Service auprès d'un prestataire de sécurité local.

Si les grands comptes imposent cette clause, c'est pour protéger leur chaîne d'approvisionnement. En vertu des réglementations de la National Cybersecurity Authority (NCA) en Arabie saoudite, les infrastructures critiques doivent veiller à ce que les logs des fournisseurs de logiciels intégrés soient surveillés de manière centralisée et que toute activité suspecte soit traitée immédiatement.

Voici la marche à suivre pour valider ce point : 1) Au lieu de recruter en interne, contactez un prestataire de services de sécurité managés (MSSP) agréé sur le marché local. 2) Des agents de monitoring seront installés sur vos serveurs, bases de données et points d'accès cloud, et les logs seront envoyés vers le SIEM central du prestataire. 3) Ce dernier surveille les logs en 24/7 et applique les procédures de réponse en cas d'anomalie ou de tentative d'intrusion.

Dans le formulaire fournisseur, il vous suffit d'indiquer : « Aucun SOC interne ; les opérations de surveillance 24/7 et de réponse aux incidents sont déléguées à un prestataire SOC tiers agréé sous contrat », en joignant le SLA signé avec lui. Cela suffit amplement pour passer l'audit.

VVeli Y***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
8
#3

Ne cochez surtout pas « Non » direct sur le questionnaire. Signez un accord de principe avec un MSSP externe et mettez « Surveillance 24/7 assurée via une infrastructure SOC tierce managée » sinon votre dossier sera recalé direct.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

AAhmet A***Membre actif
Poste
Chargé de ressources humaines
Secteur
Construction
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2024
Message
320
#4

On a répondu à un appel d'offres public similaire avec notre équipe de 22 personnes. En interne, ça nous aurait coûté au moins 400.000 SAR par an rien qu'en masse salariale. On est passés par un SOC externalisé : on paie environ 4.800 SAR par mois pour 8 serveurs et 25 endpoints, et l'audit client est passé comme une lettre à la poste.

KKemal S***Membre actif
Poste
Éditeur de contenu
Secteur
Sport et fitness
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2022
Message
1
#5

Veillez bien à ce que le SOC externe que vous choisirez conserve les logs sur le territoire saoudien. Selon les réglementations nationales sur les données, le transfert de logs de sécurité hors des frontières par des fournisseurs de secteurs critiques peut vous exposer à des sanctions administratives.

MMerve Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
1
#6

Les grands groupes envoient ces questionnaires types à tout le monde. Ils savent très bien que les petites boîtes de dev ne peuvent pas avoir ça en interne. Si vous négociez en précisant que seuls les endpoints API sont monitorés avec une rétention des logs garantie ils peuvent assouplir la clause.

SSelin T***Membre actif
Poste
Stagiaire
Secteur
Logistique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2022
Message
2

Doki · Site web d'entreprise · 2023

#7

celui qui vous dit de monter un soc interne pour une boite de 20 personnes connait rien au marché. rien qu'embaucher des analystes en 3x8 tu coules... prenez une offre mutualisée chez un mssp montrez le contrat au client et c'est réglé.

edit : j'ai écrit une erreur ci-dessus, désolé.

GGökhan C***Membre actif
Poste
Fondateur de studio
Secteur
Formation
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
64
#8

Pour choisir votre prestataire externe, vérifiez bien ces trois critères dans les devis : 1) Le délai de première intervention sur les alertes critiques (le SLA doit être de 15 à 30 minutes), 2) La rétention des logs sur au moins 12 mois glissants, 3) Le modèle de rapport mensuel d'incidents cyber que vous pourrez fournir à votre client lors des audits.

IIrmak Ö***ExpertMembre de la communauté
Membre depuis
août 2023
Message
153
#9

Est-ce que le cahier des charges mentionne explicitement les contrôles essentiels de cybersécurité (ECC) ou les contrôles pour tiers (CCC) de la NCA ? Si oui, quel niveau de conformité est demandé ?

HHakan K***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
84
#10

de notre côté, on a activé les alertes de sécurité et les notifications par mail de notre fournisseur cloud, est-ce que ça ne suffiit pas pour valider l'exigence d'un SOC ?

OOnur Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
cuir
Type d'organisation
distributeur régional
Membre depuis
août 2025
Message
120
#11

Vous avez raison. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. Bon courage.

EEmine S***Vétéran
Poste
Directeur pays
Secteur
Tourisme
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2023
Message
1

Doki · Migration d'infrastructure · 2025

#12

Je vais défendre l'opposé ne m'en veuillez pas. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. C'est mon avis je ne l'écris pas comme une vérité absolue.

PPolat A***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
413
#13

je vais résuemr ce qui a été dit jusqu'ici. aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle... bref corrigez-moi si je me trompe.

AAleyna A***Membre actif
Poste
Représentant commercial terrain
Secteur
Médias et édition
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2025
Message
364
#14

Je vais résumer ce qui a été dit jusqu'ici. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Bon courage.

OOnurExpert
Poste
Développeur sécurité
Membre depuis
oct. 2023
Message
196
#15

Vous avez raison, je suis aussi passé par là. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

HHatice Ö***Membre actif
Poste
Directeur de production
Secteur
Détail
Type d'organisation
distributeur régional
Membre depuis
mai 2022
Message
240

Doki · Mise en place de la gestion des logs · 2025

#16

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

C'est confirmé par l'expérience.

RRıdvan Y***Expert
Poste
Chef d'équipe développement
Membre depuis
sept. 2023
Message
196

Doki · Design d'interface · 2023

#17

Absolument. Si j'ajoute quelque chose : Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Je le note au cas où.

İİlknur Y***VétéranMembre de la communauté
Membre depuis
juil. 2022
Message
3
#18

Je suis du même avis. Une sauvegarde non testée n'est pas une sauvegarde.

J'espère que cela vous sera utile.

KKoray B***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
87
#19

C'est exactement ça. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

C'est confirmé par l'expérience.

FFatma Y***ExpertMembre de la communauté
Membre depuis
janv. 2024
Message
287
#20

séparons les concepts, ils sont souvent confondus. les environnements de test oubliés sont plus souvent des potes d'entrée que les systèmes de production.

Répondre