Réponse courte
Un bon cahier des charges TI décrit votre besoin, pas la solution. Il présente le contexte et les objectifs, le périmètre inclus et exclu, les utilisateurs, les exigences priorisées, les contraintes techniques et de sécurité, les données touchées, les livrables, les critères d'acceptation et le calendrier souhaité. Plus il est précis, plus la soumission reçue sera précise.
Ce guide est informatif et ne constitue pas un avis juridique.
Un fournisseur ne peut chiffrer que ce qu'il comprend. Si votre demande tient en une phrase, la soumission repose sur des hypothèses que vous ne voyez pas, et les surprises arrivent en cours de projet. Le cahier des charges sert à mettre ces hypothèses par écrit avant que le travail commence. Ce guide présente les 10 sections d'un cahier des charges TI pour une entreprise privée, la façon de l'adapter à votre type de projet, les erreurs à éviter et un modèle à copier.
À quoi sert un cahier des charges (et quand une simple description suffit)
Le cahier des charges est le document qui décrit ce que vous attendez d'un projet TI : pourquoi vous le faites, ce qu'il doit couvrir, pour qui, avec quelles contraintes et comment vous saurez qu'il est terminé. Il sert à trois choses :
- Clarifier votre besoin à l'interne, avant d'en parler à un fournisseur.
- Obtenir une soumission précise, fondée sur votre situation réelle plutôt que sur des suppositions.
- Servir de référence pendant le projet, pour savoir si une demande fait partie du mandat ou s'il s'agit d'un ajout.
Il n'est pas toujours nécessaire de rédiger un long document. Pour un besoin simple, comme l'ajout de quelques postes ou un petit site vitrine, une description claire de quelques paragraphes suffit souvent : le contexte, ce que vous voulez obtenir, vos contraintes et vos dates souhaitées. Le cahier des charges complet devient utile quand le projet touche plusieurs équipes, des systèmes existants, des renseignements personnels ou un budget important pour votre entreprise.
Les 10 sections d'un cahier des charges TI
Gardez ces sections dans cet ordre : elles vont du pourquoi au comment, puis au quand.
1. Contexte et problème à résoudre
Présentez votre entreprise en quelques lignes : secteur, nombre d'employés, sites. Décrivez ensuite le problème à régler ou l'occasion à saisir, avec des exemples concrets. « Nos employés perdent du temps à chercher les bonnes versions des fichiers » en dit plus que « nous voulons un nouveau système ».
2. Objectifs mesurables
Indiquez ce que le projet doit changer, de façon observable. Un objectif mesurable précise un résultat et une façon de le constater : « les demandes des clients sont toutes reçues au même endroit », « chaque employé accède à ses fichiers à distance de façon sécurisée ». Évitez les objectifs vagues comme « moderniser nos TI ».
3. Périmètre : inclus, exclu, options
Le périmètre dit ce que le fournisseur doit livrer. Listez aussi ce qui est exclu et ce qui pourrait être offert en option. Le Centre canadien pour la cybersécurité recommande d'ailleurs aux organisations de déterminer quels biens et systèmes d'information sont visés par leurs mesures de sécurité, et de consigner les raisons d'en exclure certains. La même discipline s'applique à un projet : une exclusion écrite évite un malentendu plus tard.
4. Utilisateurs, rôles et processus actuels
Qui utilisera la solution, combien de personnes et avec quels rôles ? Décrivez aussi comment le travail se fait aujourd'hui, même s'il se fait sur papier ou dans des tableurs.
5. Exigences fonctionnelles priorisées (essentiel, important, souhaitable)
Listez ce que la solution doit permettre de faire, une exigence par ligne, et classez chacune :
- Essentiel : sans cela, le projet ne répond pas au besoin.
- Important : attendu, mais négociable selon le budget ou le calendrier.
- Souhaitable : utile, à prévoir plus tard au besoin.
Cette priorisation aide le fournisseur à proposer une première version réaliste, et vous aide à décider quoi retirer si le budget ne suffit pas.
6. Contraintes techniques : systèmes existants, intégrations, hébergement
Énumérez les systèmes en place que le projet doit respecter ou avec lesquels il doit communiquer : logiciel comptable, messagerie, site web, outil de gestion. Précisez vos contraintes d'hébergement et l'emplacement souhaité des données. Le Centre canadien pour la cybersécurité recommande aux organisations de déterminer dans quelle mesure elles sont à l'aise avec les règles en vigueur dans les territoires où leurs fournisseurs externes stockent ou utilisent leurs renseignements sensibles.
7. Sécurité et renseignements personnels
Indiquez quelles données le projet touchera et leur sensibilité, en particulier les renseignements personnels de vos clients ou de vos employés. La Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), modifiée par la Loi 25, prévoit plusieurs obligations qui touchent directement un projet TI :
- Évaluation des facteurs relatifs à la vie privée (art. 3.3) : elle est requise pour « tout projet d'acquisition, de développement et de refonte de système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels ». Votre responsable de la protection des renseignements personnels doit être consulté dès le début du projet, et l'évaluation est proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support.
- Portabilité (art. 3.3) : le projet doit permettre qu'un renseignement personnel informatisé recueilli auprès d'une personne lui soit communiqué dans un format technologique structuré et couramment utilisé.
- Contrat écrit (art. 18.3) : si vous communiquez des renseignements personnels au fournisseur pour l'exécution du contrat, celui-ci doit être écrit et indiquer les mesures de protection de leur confidentialité, leur usage limité au contrat et leur non-conservation après son expiration.
- Données hors Québec (art. 17) : si des renseignements personnels sont communiqués à l'extérieur du Québec ou confiés à un tiers hors Québec, la loi exige une évaluation et une entente écrite.
La Commission d'accès à l'information publie un guide d'accompagnement qui aide notamment à analyser la nécessité de réaliser une EFVP, ainsi qu'un modèle de rapport facultatif. Pour le détail de ces obligations, voyez notre guide Loi 25 : ce que les PME doivent faire côté TI.
8. Livrables et critères d'acceptation
Les livrables sont ce que vous recevrez : un site en ligne, une application publiée, un réseau installé, une documentation, une formation, les accès administrateur. Pour chacun, écrivez un critère d'acceptation, c'est-à-dire la condition qui permet de dire qu'il est terminé et conforme. Exemple : « un employé peut créer une demande, la suivre et la fermer sans aide ».
9. Calendrier souhaité et contraintes d'affaires
Indiquez vos dates souhaitées et ce qui les explique : une haute saison, un déménagement, la fin d'un contrat de logiciel. Il s'agit de votre calendrier, pas d'un engagement du fournisseur. La soumission indiquera ce qui est réaliste.
10. Budget : indiquer une enveloppe ou non
Vous pouvez indiquer une enveloppe budgétaire ou choisir de ne pas le faire. Une enveloppe aide le fournisseur à proposer une solution à votre mesure, par exemple en réservant les exigences « souhaitables » à une phase ultérieure. Si vous ne la connaissez pas encore, dites-le : c'est une information utile en soi.
Adapter le cahier des charges au type de projet
Site web
Précisez les pages et les contenus prévus, qui les rédige, les langues, les formulaires et les intégrations, comme une infolettre ou un outil de rendez-vous. Si le site recueille des renseignements personnels, par exemple dans un formulaire, l'article 8.2 de la LPRPSP exige de publier sur le site une politique de confidentialité rédigée en termes simples et clairs. Pour la sécurité, le Centre canadien pour la cybersécurité recommande de suivre les directives de niveau 1 de l'Application Security Verification Standard (ASVS) de l'OWASP quand un site traite des renseignements sensibles, et d'inclure le respect de l'ASVS dans les exigences contractuelles des sites confiés à des fournisseurs externes. Pour démarrer, demandez une soumission pour un site web.
Application mobile ou web
Décrivez les parcours des utilisateurs étape par étape, les plateformes visées, les comptes et les rôles, les notifications et les données échangées avec vos autres systèmes. Précisez qui détiendra le code source et les comptes des magasins d'applications. Si l'application est offerte au public et comporte des paramètres de confidentialité, l'article 9.1 de la LPRPSP exige que ces paramètres assurent par défaut le plus haut niveau de confidentialité, sans intervention de la personne concernée. Un développement d'application qui implique des renseignements personnels entre aussi dans le champ de l'EFVP de l'article 3.3. Pour démarrer, demandez une soumission pour une application mobile ou web.
Infogérance et soutien TI
Le cahier des charges décrit ici un service continu plutôt qu'un livrable. Donnez l'inventaire des postes, serveurs, comptes et services infonuagiques, les heures où vous avez besoin de soutien, et les niveaux de service attendus. Le Centre canadien pour la cybersécurité énumère des points à examiner avec un fournisseur externe : ses politiques de traitement des données et de protection des renseignements personnels, ses processus d'avis en cas d'accès non autorisé, la destruction des données à la fin du contrat, et l'emplacement physique des centres de données et des administrateurs. Pour choisir le bon modèle avant de rédiger, lisez notre guide Infogérance, technicien à l'heure ou TI à l'interne : comment choisir, puis notre guide Comment choisir un fournisseur de services informatiques au Québec. Voyez aussi notre page sur le soutien TI et l'infogérance.
Réseau et câblage
Joignez un plan des lieux, le nombre de prises et d'appareils par pièce, les zones à couvrir en Wi-Fi et les équipements existants. Indiquez si des employés doivent accéder au réseau à distance et si vous offrez un Wi-Fi aux visiteurs. Le Centre canadien pour la cybersécurité recommande notamment un coupe-feu à la frontière du réseau, un Wi-Fi sécurisé, de préférence WPA2-Enterprise, un accès à distance par réseau privé virtuel avec authentification à deux facteurs, et un Wi-Fi public jamais relié aux réseaux internes. Ces points peuvent devenir des exigences de votre cahier des charges. Voyez aussi notre page sur le réseau informatique d'entreprise.
Erreurs fréquentes
- Décrire une solution au lieu d'un besoin. « Il nous faut tel logiciel » ferme la porte à d'autres options. Décrivez le problème et laissez le fournisseur proposer.
- Oublier les exclusions. Ce qui n'est pas écrit est interprété, et pas toujours comme vous l'imaginiez.
- Ne rien dire de l'existant. Sans portrait des systèmes et des données en place, les intégrations et la migration sont sous-estimées.
- Omettre les critères d'acceptation. Sans eux, il est difficile de dire si un livrable est terminé.
- Tout classer comme essentiel. Sans priorités, le fournisseur ne peut pas proposer de version réduite.
- Laisser la sécurité et les renseignements personnels pour la fin. La loi demande de consulter votre responsable de la protection des renseignements personnels dès le début d'un projet visé par l'article 3.3.
Modèle à copier
Copiez ce gabarit dans votre traitement de texte et remplacez chaque consigne par votre réponse. Supprimez les sections qui ne s'appliquent pas, en indiquant pourquoi.
- Contexte et problème à résoudre : présentation de l'entreprise, situation actuelle, problème ou occasion, exemples concrets.
- Objectifs mesurables : résultats attendus et façon de les constater.
- Périmètre : ce qui est inclus, ce qui est exclu, ce qui pourrait être offert en option.
- Utilisateurs, rôles et processus actuels : qui utilisera la solution, combien de personnes, comment le travail se fait aujourd'hui.
- Exigences fonctionnelles : une exigence par ligne, classée essentielle, importante ou souhaitable.
- Contraintes techniques : systèmes existants, intégrations, hébergement, emplacement souhaité des données.
- Sécurité et renseignements personnels : données touchées et leur sensibilité, responsable de la protection des renseignements personnels consulté, besoin d'une EFVP, exigences de sécurité.
- Livrables et critères d'acceptation : liste des livrables, condition d'acceptation de chacun, documentation, formation, transfert des accès.
- Calendrier souhaité : dates souhaitées, échéances d'affaires, périodes à éviter.
- Budget : enveloppe indiquée ou non, avec vos explications.
Ajoutez à la fin le nom de la personne-ressource de votre entreprise et la façon de la joindre.
Comment lire la soumission reçue
Quand la soumission arrive, relisez-la avec votre cahier des charges ouvert à côté. Trois questions font l'essentiel du travail :
- Chaque exigence est-elle couverte ? Reprenez votre liste ligne par ligne et repérez où la soumission en parle. Une exigence essentielle absente doit être clarifiée avant de signer.
- Les exclusions sont-elles explicites ? Une bonne soumission dit aussi ce qu'elle ne comprend pas. Si vos exclusions et celles du fournisseur ne concordent pas, réglez la question par écrit.
- Les hypothèses sont-elles écrites ? Une soumission repose toujours sur des hypothèses, par exemple sur l'état de vos systèmes ou la disponibilité de vos employés. Elles doivent être visibles, car une hypothèse fausse peut changer le prix ou le calendrier.
Assurez-vous aussi que la soumission traite des points de sécurité et de renseignements personnels de votre section 7, notamment le contrat écrit exigé par l'article 18.3 de la LPRPSP si le fournisseur reçoit des renseignements personnels. Pour un projet ponctuel comme un déménagement ou un remplacement de serveur, voyez aussi notre page sur les projets TI et intégration.
Questions fréquentes
Quelle est la différence entre un cahier des charges et une simple description de projet ?
Une description de projet présente le besoin en quelques paragraphes : contexte, résultat attendu, contraintes et dates souhaitées. Le cahier des charges va plus loin : il fixe le périmètre inclus et exclu, priorise les exigences, précise les contraintes techniques et de sécurité et définit les critères d'acceptation. Ce guide vise les projets des entreprises privées, pas les appels d'offres publics.
Que doit contenir un cahier des charges pour un site web ?
Les 10 sections de ce guide, en insistant sur les pages, les contenus, les langues, les formulaires et les intégrations. Si le site recueille des renseignements personnels, l'article 8.2 de la LPRPSP exige une politique de confidentialité publiée sur le site.
Faut-il indiquer son budget dans une demande de soumission ?
Ce n'est pas obligatoire, mais une enveloppe aide le fournisseur à proposer une solution adaptée, par exemple en reportant les exigences souhaitables à une phase ultérieure. Si vous ne connaissez pas encore votre budget, dites-le simplement. Dans le formulaire de soumission de Courtier TI, le champ du budget est facultatif et offre le choix « Je ne sais pas ».
Combien de pages doit faire un cahier des charges ?
Il n'y a pas de longueur idéale. Il doit être aussi court que possible et aussi précis que nécessaire. Un petit projet peut tenir en une page, alors qu'un projet qui touche plusieurs systèmes ou des renseignements personnels demande plus de détails.
Comment la Loi 25 s'applique-t-elle à un projet TI ?
L'article 3.3 de la LPRPSP exige une évaluation des facteurs relatifs à la vie privée pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels. Le responsable de la protection des renseignements personnels est consulté dès le début du projet. Si le fournisseur reçoit des renseignements personnels, l'article 18.3 exige aussi un contrat écrit.
Un cahier des charges est-il obligatoire pour obtenir une soumission de Courtier TI ?
Non. Le formulaire de soumission suffit : décrivez votre projet en quelques lignes, et l'équipe communique avec vous pour préciser votre besoin. Le formulaire n'accepte pas de pièce jointe, mais un cahier des charges vous aidera à répondre aux questions et à décrire votre projet clairement.
Sources
- LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), articles 3.3, 8.2, 9.1, 17 et 18.3
- Commission d'accès à l'information du Québec, Évaluation des facteurs relatifs à la vie privée : un guide plus convivial
- Centre canadien pour la cybersécurité, Contrôles de cybersécurité de base pour les petites et moyennes organisations, sections 2.2, 3.9, 3.10 et 3.11