Réponse courte
Pour choisir un fournisseur informatique, partez de vos besoins : postes, systèmes, données sensibles et tolérance aux pannes. Exigez ensuite un périmètre écrit, des niveaux de service mesurables, des pratiques de sécurité démontrées, un contrat conforme à la Loi 25 et une clause de sortie claire. Le bon fournisseur répond précisément à ces points, par écrit.
Ce guide est informatif et ne constitue pas un avis juridique.
Confier vos TI à une entreprise externe, c'est lui ouvrir vos systèmes et souvent les renseignements personnels de vos clients et de vos employés. Le Centre canadien pour la cybersécurité le rappelle : « À titre de propriétaire des données, votre organisation est légalement responsable de leur sécurité. » Vous pouvez déléguer le travail, mais pas la responsabilité. Voici une démarche simple pour faire un choix éclairé.
Avant de chercher : décrire votre environnement et vos besoins
Un fournisseur ne peut s'engager clairement que sur ce qu'il comprend. Rassemblez d'abord quelques informations de base : la soumission que vous recevrez sera plus précise.
- Votre inventaire : postes de travail, appareils mobiles, serveurs, logiciels essentiels, services infonuagiques et équipement réseau.
- Vos données sensibles : les renseignements personnels de vos clients ou de vos employés, les données financières et les secrets commerciaux. Notez où ils se trouvent aujourd'hui et qui doit y avoir accès. Le Centre canadien pour la cybersécurité recommande d'établir les données qui seront accessibles au fournisseur et leur degré de sensibilité avant de passer un contrat.
- Vos horaires et vos sites : heures d'ouverture, travail de soir ou de fin de semaine, télétravail, nombre d'emplacements et employés sur la route.
- Votre tolérance aux pannes : pour chaque système important, combien de temps pouvez-vous fonctionner sans lui, et quelle quantité de données pourriez-vous perdre ? Ces réponses guident les sauvegardes et les niveaux de service.
Si une personne de votre équipe s'occupe déjà des TI, notez ce qu'elle continuera de faire : une répartition claire des rôles évite les zones grises.
Les critères essentiels
Un périmètre écrit : ce qui est inclus et exclu
Le périmètre décrit ce que le fournisseur prend en charge : soutien aux utilisateurs, surveillance, mises à jour, sauvegardes, sécurité, comptes et licences, réseau. Il doit aussi nommer ce qui est exclu ou facturé à part, comme les projets, l'achat de matériel ou les interventions sur place. Un périmètre vague est une source fréquente de malentendus. Pour un mandat de soutien continu, vous pouvez obtenir une soumission en soutien TI à partir de votre description.
Des niveaux de service mesurables : prise en charge ou rétablissement, priorités, plages horaires
L'entente de niveau de service (SLA) traduit vos attentes en engagements mesurables. Le Centre canadien pour la cybersécurité est précis : « Votre entente sur les niveaux de service avec le fournisseur doit spécifier les délais d'exécution prévus, les moyens de communication, les processus de transmission à un palier supérieur, les paramètres d'évaluation du rendement, et les pénalités en cas de non-respect des délais d'exécution. »
Distinguez le délai de prise en charge, soit le moment où une personne commence à traiter votre demande, et le délai de rétablissement, soit le moment où le service fonctionne de nouveau. Les deux devraient varier selon des niveaux de priorité définis par écrit et s'appliquer à des plages horaires qui correspondent à vos heures d'activité.
La sécurité : accès selon le droit d'accès minimal, authentification à deux facteurs, journalisation
Un fournisseur qui gère vos TI détient souvent les clés de tous vos systèmes. Le guide ITSM.50.030 pose le principe de base : « Le contrôle d'accès doit reposer sur le principe de droit d'accès minimal, c'est-à-dire que les personnes ne doivent avoir que les privilèges dont elles ont réellement besoin pour s'acquitter de leurs fonctions. »
Demandez que chaque technicien utilise un compte administrateur nominatif, distinct de son compte courant, protégé par l'authentification à deux facteurs, et que les actions des administrateurs soient journalisées. Les contrôles de base du Centre pour les petites et moyennes organisations recommandent aussi l'authentification à deux facteurs pour les comptes d'administration dans le nuage. Si la sécurité est au cœur de votre projet, consultez notre page sur la cybersécurité.
Sauvegarde et reprise après sinistre : fréquence, restauration testée, emplacement des copies
Une sauvegarde n'a de valeur que si on peut la restaurer. Précisez la fréquence des sauvegardes selon la quantité de données que vous pouvez perdre, la durée de conservation des copies et la fréquence des tests de restauration, avec un compte rendu écrit. Le Centre est clair : « La pratique exemplaire veut qu'on ne stocke jamais les sauvegardes au même endroit que les données opérationnelles. » Le plan de reprise après sinistre doit aussi décrire qui fait quoi lorsqu'un système majeur tombe.
L'emplacement des données et la Loi 25 (art. 17 et 18.3)
Demandez où sont hébergés vos données, vos sauvegardes et vos journaux, et d'où travaillent les administrateurs : les contrôles de base du Centre nomment ces deux emplacements parmi les éléments à considérer.
La Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), modifiée par la Loi 25, ajoute des obligations. Selon l'article 17, « Avant de communiquer à l'extérieur du Québec un renseignement personnel, la personne qui exploite une entreprise doit procéder à une évaluation des facteurs relatifs à la vie privée. » La communication peut s'effectuer si l'évaluation démontre que le renseignement bénéficierait d'une protection adéquate, et elle doit faire l'objet d'une entente écrite. La même règle s'applique lorsque vous confiez à un tiers hors Québec la tâche de conserver ces renseignements pour votre compte. Selon l'article 18.3, le contrat de service doit être écrit et prévoir les mesures de protection exigées. La Commission d'accès à l'information rappelle qu'une entreprise qui confie la conservation de renseignements personnels à un tiers demeure responsable de ses obligations en cas d'incident de confidentialité. Si vous envisagez un hébergement dans le nuage, notre page sur l'infonuagique décrit ce type de projet.
Des attestations de sécurité : SOC 2, SOC 3 et ISO 27001
Certains fournisseurs présentent des attestations produites par un tiers indépendant. Le rapport SOC 2 évalue les systèmes d'information d'une organisation sous l'angle de la sécurité, de la disponibilité, de l'intégrité du traitement, de la confidentialité ou de la protection des renseignements personnels. Le rapport SOC 3, lui, fait état de la conformité sans détailler les contrôles utilisés, ce qui explique qu'un fournisseur soit plus enclin à le remettre. La norme ISO/IEC 27001 encadre, de son côté, la gestion de la sécurité de l'information.
Ces documents sont utiles, sans être indispensables pour un mandat de PME. À défaut, demandez au fournisseur de décrire ses pratiques de sécurité par écrit.
La portabilité des données et la sortie de contrat
Le Centre recommande ceci : « Au moment de passer un contrat de service, votre organisation devrait envisager une stratégie de sortie, au cas où elle aurait besoin de changer de fournisseur plus tard. » Le contrat doit confirmer que vous restez propriétaire de vos données, préciser leurs formats de remise, décrire l'aide à la transition et prévoir la destruction des copies du fournisseur à la fin du contrat.
Des rapports et un interlocuteur désigné
Demandez des rapports périodiques en langage clair : demandes traitées, respect des niveaux de service, état des mises à jour et des sauvegardes, incidents et recommandations. Exigez aussi un interlocuteur désigné qui connaît votre entreprise. Pour un projet ponctuel, voyez notre page sur les projets TI.
Questions à poser avant de signer
Ces questions s'inspirent des listes de contrôle du guide ITSM.50.030. Demandez des réponses écrites.
- Quels services sont inclus dans l'entente, et lesquels sont facturés à part ?
- Quels sont vos délais de prise en charge et de rétablissement pour chaque niveau de priorité, et quelles pénalités s'appliquent s'ils ne sont pas respectés ?
- Quelles plages horaires couvrez-vous, et comment joint-on votre équipe en urgence ?
- De quels accès à nos réseaux, à nos systèmes et à nos données avez-vous besoin pour offrir vos services ?
- Vos techniciens utilisent-ils des comptes administrateurs nominatifs, distincts de leurs comptes courants et protégés par l'authentification à deux facteurs ?
- Pouvez-vous fournir une trace des actions faites par vos administrateurs dans nos systèmes ?
- Où seront stockés nos données, nos sauvegardes et nos journaux, et d'où travaillent vos administrateurs ?
- À quelle fréquence nos données sont-elles sauvegardées, et comment les restaurations sont-elles testées ?
- Comment et dans quel délai nous avisez-vous d'un incident de sécurité qui touche nos données ?
- Faites-vous appel à des sous-traitants pour une partie des services, et comment encadrez-vous leurs accès ?
- Avez-vous fait l'objet d'une évaluation par un tiers indépendant, par exemple un rapport SOC 2 ou SOC 3 ou une certification ISO/IEC 27001 ?
- Restons-nous propriétaires de nos données, et dans quels formats nous seront-elles remises à la fin du contrat ?
- Pouvez-vous nous donner les coordonnées de clients actuels à qui nous pourrions parler de votre service ?
Signaux d'alerte
Certains signaux méritent qu'on s'arrête avant de signer :
- Un périmètre vague, du genre « tout est inclus », sans liste écrite des services ni des exclusions.
- Aucune entente de niveau de service écrite, ou des engagements qui ne précisent ni les priorités ni les plages horaires.
- Des comptes administrateurs partagés entre plusieurs techniciens, ou des mots de passe transmis par courriel.
- Aucun test de restauration, ou des sauvegardes conservées au même endroit que les données d'origine.
- Aucune clause de sortie ni procédure de remise des données.
Ce que le contrat doit contenir (liste à cocher)
Avant de signer, assurez-vous que le contrat contient au moins :
- Le périmètre des services, avec les inclusions et les exclusions.
- Les niveaux de service : priorités, délais de prise en charge et de rétablissement, plages horaires et pénalités.
- Les mesures de sécurité : droit d'accès minimal, comptes nominatifs, authentification à deux facteurs et journalisation.
- La sauvegarde : fréquence, conservation, emplacement des copies et tests de restauration.
- La région d'hébergement des données, des sauvegardes et des journaux.
- Les clauses de l'article 18.3 de la LPRPSP : mesures de protection, utilisation limitée au contrat, non-conservation après son expiration, avis sans délai en cas de violation.
- L'évaluation et l'entente écrite de l'article 17, si des renseignements personnels sont communiqués ou conservés hors Québec.
- L'avis en cas d'incident, les rapports et l'interlocuteur désigné.
- La sortie : propriété des données, formats de remise, transition, destruction des copies, durée et résiliation.
Questions fréquentes
Quels critères sont les plus importants pour choisir un fournisseur informatique ?
Partez de vos besoins : postes, systèmes essentiels, données sensibles et tolérance aux pannes. Évaluez ensuite le périmètre écrit, les niveaux de service, la sécurité, la sauvegarde, l'emplacement des données, la conformité du contrat à la Loi 25 et la clause de sortie.
Que doit contenir une entente de niveau de service (SLA) ?
Selon le Centre canadien pour la cybersécurité, l'entente doit spécifier « les délais d'exécution prévus, les moyens de communication, les processus de transmission à un palier supérieur, les paramètres d'évaluation du rendement, et les pénalités en cas de non-respect des délais d'exécution ». Ajoutez-y les niveaux de priorité, les plages horaires couvertes et la façon dont les résultats vous sont rapportés.
Mes données doivent-elles rester au Canada ou au Québec ?
Pour les organisations non gouvernementales, le Centre canadien pour la cybersécurité écrit : « nous vous recommandons de veiller à stocker toutes les données sensibles (M/M/M ou plus) uniquement dans des centres de données situés à l'intérieur des limites géographiques du Canada » (ITSM.50.030, section 2.2). La région d'hébergement est donc un critère à préciser dans votre demande et dans le contrat. Avant de communiquer des renseignements personnels hors Québec, ou de confier leur conservation à un tiers hors Québec, l'article 17 de la LPRPSP exige une évaluation des facteurs relatifs à la vie privée et une entente écrite. Aucune région d'hébergement n'est promise d'avance : elle est précisée dans la soumission.
Qu'est-ce qu'un rapport SOC 2 ou SOC 3 ?
Ce sont des rapports produits par un tiers indépendant après l'audit des contrôles d'un fournisseur. Le SOC 2 de type 1 évalue la conception des contrôles à un moment précis, et celui de type 2, leur efficacité dans le temps. Le SOC 2 est souvent remis sous entente de confidentialité. Le SOC 3 atteste la conformité sans détailler les contrôles.
Comment changer de fournisseur sans perdre mes données ?
Prévoyez la sortie dès la signature : propriété de vos données, formats de remise, aide à la transition et destruction des copies chez le fournisseur sortant. Gardez aussi vos accès administrateurs, votre documentation et une sauvegarde que vous contrôlez.
Que doit prévoir le contrat pour respecter la Loi 25 ?
Quand un fournisseur reçoit des renseignements personnels pour exécuter un contrat de service, l'article 18.3 de la LPRPSP exige un contrat écrit. Celui-ci doit indiquer les mesures qui protègent leur caractère confidentiel, limiter leur utilisation à l'exécution du contrat et interdire leur conservation après son expiration. Le fournisseur doit aussi aviser sans délai votre responsable de la protection des renseignements personnels de toute violation ou tentative de violation.
Sources
- Centre canadien pour la cybersécurité, Facteurs à considérer par les clients de services gérés en matière de cybersécurité (ITSM.50.030), sections 1, 2.1, 2.2, 2.3, 2.4, 2.6, 2.7.2 et 2.9
- Centre canadien pour la cybersécurité, Contrôles de cybersécurité de base pour les petites et moyennes organisations, section 3.10
- LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), articles 17 et 18.3
- Commission d'accès à l'information du Québec, Incidents de confidentialité et mesures de sécurité (entreprises)