Réponse courte
L'infogérance confie la gestion continue de vos TI à une firme externe : surveillance, mises à jour, sauvegardes et soutien, selon une entente de service. Le technicien à l'heure intervient seulement quand un problème survient. Une équipe interne offre plus de contrôle, mais dépend de quelques personnes. Le bon choix dépend de vos risques et de vos besoins.
Ce guide est informatif et ne constitue pas un avis juridique.
Quand un poste refuse de démarrer, qui s'en occupe dans votre entreprise ? Pour une PME, trois modèles de soutien TI reviennent souvent : confier la gestion continue à une firme d'infogérance, appeler un technicien à l'heure au besoin, ou embaucher du personnel TI. Aucun ne convient à toutes les entreprises. Ce guide décrit chaque modèle, ses forces et ses limites, puis vous propose cinq questions pour faire un choix éclairé.
Les 3 modèles en une phrase chacun
L'infogérance (services TI gérés)
L'infogérance confie à une entreprise externe la gestion continue de vos TI, selon une entente écrite. Le Centre canadien pour la cybersécurité définit le fournisseur de services gérés comme « une entreprise qui gère à distance l'infrastructure de TI et les systèmes utilisateur au nom d'un client ». Selon la MSP Alliance, citée par le Centre, ces fournisseurs présentent habituellement quatre caractéristiques :
- ils offrent un centre d'exploitation du réseau et un service de dépannage;
- ils surveillent et gèrent à distance la totalité ou la plupart des éléments du client;
- ils assurent la maintenance proactive de ces éléments;
- ils emploient un modèle de facturation prévisible pour les dépenses régulières de gestion des TI.
Le technicien à l'heure (sur appel)
Le technicien à l'heure intervient quand vous l'appelez, pour un problème précis ou une tâche ponctuelle : un poste qui ne démarre plus, une imprimante à configurer, un nouvel employé à équiper. Vous payez le temps d'intervention, sans entente de service continue. Entre deux appels, personne ne surveille vos systèmes, à moins que vous l'ayez demandé et prévu.
L'équipe TI à l'interne
Une ou plusieurs personnes employées par votre entreprise s'occupent des TI : soutien aux collègues, comptes, postes, réseau, sauvegardes. Elles connaissent vos gens et vos processus, et elles sont sur place. Le Centre canadien pour la cybersécurité note que le recours à des fournisseurs externes permet notamment d'« éliminer le besoin de développer et de maintenir une expertise TI interne ». À l'inverse, une équipe interne vous demande de développer et de maintenir cette expertise vous-même.
Préventif ou réactif : la vraie différence
La différence essentielle entre ces modèles n'est pas l'endroit où travaille la personne, mais le moment où elle intervient.
Le modèle réactif attend le problème : on appelle, on règle, on raccroche. Il fonctionne tant que les pannes sont rares, mais il laisse de côté les tâches invisibles quand elles se font bien : mises à jour, contrôle des sauvegardes, revue des comptes, surveillance des alertes.
Le modèle préventif travaille en continu pour réduire le nombre et la gravité des incidents. La maintenance proactive fait partie des caractéristiques des fournisseurs de services gérés citées par le Centre, et une équipe interne peut aussi l'adopter si elle en a le temps et le mandat.
Pour savoir quel niveau de prévention il vous faut, le Centre recommande de déterminer, pour chaque secteur de votre entreprise, les temps d'arrêt acceptables et la perte de données acceptable. Ces réponses guident ensuite la méthode et la fréquence des sauvegardes. Le Centre donne un exemple simple : avec une sauvegarde par jour, une panne qui survient juste avant la sauvegarde suivante peut faire perdre presque une journée de données.
Quel que soit le modèle choisi, posez-vous une question : qui s'occupe de ces tâches entre deux pannes ? Si la réponse est « personne », vous êtes en mode réactif, même si vous payez quelqu'un pour vos TI.
Tableau des 3 modèles côte à côte
Ce tableau résume les différences habituelles. L'entente réelle fait toujours foi : un technicien peut faire de la prévention si vous la demandez, et une infogérance peut exclure certains services.
| Critère | Infogérance | Technicien à l'heure | Équipe interne |
|---|---|---|---|
| Mode d'intervention | Continu, selon l'entente de service | Sur appel, au besoin | Continu, pendant les heures de travail de l'équipe |
| Prévention | Maintenance proactive prévue à l'entente | Seulement si vous la demandez | Selon le temps disponible et les priorités |
| Continuité lors des absences | Repose sur l'équipe du fournisseur, selon l'entente | Dépend de la disponibilité du technicien | À organiser pour les vacances, les congés et les départs |
| Étendue des compétences | Celles de l'équipe du fournisseur, dans le périmètre convenu | Celles d'une personne | Celles des personnes embauchées |
| Sécurité | Encadrée par l'entente : accès, journalisation, incidents | Accès à encadrer à chaque intervention | Sous votre contrôle direct |
| Prévisibilité du budget | Facturation habituellement prévisible | Variable selon les pannes | Salaires, formation et outils à prévoir |
| Dépendance | Envers le fournisseur : prévoir une stratégie de sortie | Envers une seule personne | Envers quelques personnes clés |
Quand l'infogérance est le bon choix
L'infogérance convient bien quand une panne ou un incident de sécurité aurait des conséquences importantes et que personne à l'interne ne peut assurer la gestion continue. Elle est à considérer sérieusement si :
- vos activités s'arrêtent quand vos systèmes s'arrêtent;
- vous avez plusieurs postes, des employés à distance ou plus d'un site;
- vous détenez des renseignements personnels ou d'autres données sensibles;
- personne n'a le temps ni les compétences pour suivre les mises à jour, les sauvegardes et la sécurité;
- vous voulez un coût récurrent plus prévisible que des factures au gré des pannes.
L'infogérance a aussi ses limites, et le Centre canadien pour la cybersécurité les nomme clairement. D'abord, les fournisseurs de services gérés sont des cibles attrayantes pour les cybercriminels, car ils ont accès à de nombreux systèmes clients et à une grande quantité de données. Ensuite, un fournisseur sert plusieurs clients : en cas de crise chez vous, une demande urgente risque d'attendre dans sa file s'il soutient en même temps d'autres organisations aux prises avec des problèmes critiques. Ce sont deux bonnes raisons d'exiger une entente de niveau de service écrite, des pratiques de sécurité démontrées et une stratégie de sortie.
Pour obtenir une proposition adaptée à votre environnement, vous pouvez demander une soumission en infogérance et soutien TI. Pour évaluer une offre avant de signer, voyez notre guide Comment choisir un fournisseur de services informatiques au Québec.
Quand le technicien à l'heure suffit
Le modèle sur appel peut suffire quand vos besoins sont simples et que vous tolérez une interruption le temps qu'un technicien se libère. C'est souvent le cas si :
- votre équipe est petite et vos postes sont peu nombreux;
- vos outils sont surtout des services infonuagiques dont l'éditeur gère l'infrastructure;
- vous ne détenez pas de données sensibles sur vos propres serveurs;
- une personne de l'entreprise peut suivre une liste d'entretien de base.
Le risque principal est l'oubli. Un technicien à l'heure règle ce pour quoi on l'appelle. S'il n'est pas mandaté pour les mises à jour ou le contrôle des sauvegardes, ces tâches risquent de ne pas se faire. Dressez la liste des tâches d'entretien et planifiez-les avec lui à intervalles réguliers.
Encadrez aussi ses accès. Selon le Centre canadien pour la cybersécurité, le contrôle d'accès doit reposer sur le droit d'accès minimal, et les comptes doivent être revus quand une personne change de fonction ou quitte l'organisation. Donnez au technicien son propre compte plutôt qu'un mot de passe partagé, et désactivez-le quand il ne travaille plus pour vous.
Quand bâtir une équipe interne
Une équipe interne se justifie quand le volume et la nature du travail TI demandent une présence quotidienne, par exemple :
- vous avez assez de demandes et de projets pour occuper une personne à temps plein;
- vous exploitez des systèmes propres à votre entreprise, que peu de gens connaissent;
- votre travail exige souvent une présence physique : ateliers, équipements, nombreux postes partagés;
- vous voulez un contrôle direct sur les priorités et les façons de faire.
Les limites sont surtout humaines. Une petite équipe dépend de quelques personnes : les vacances, les congés et les départs créent des trous à prévoir. Les compétences doivent aussi être maintenues dans des domaines variés, de la sécurité au réseau. Le Centre canadien pour la cybersécurité en donne un exemple : gérer soi-même certaines fonctions de sécurité, comme les clés de chiffrement, demande une infrastructure qui peut s'avérer coûteuse et du personnel spécialisé, ce qui est rarement faisable pour les organisations de plus petite taille.
Le modèle hybride : un responsable interne et une infogérance
Les modèles se combinent. Dans un modèle hybride, une personne à l'interne garde la main sur les décisions et la relation avec les employés, et une firme d'infogérance assure le travail technique continu. Cette personne n'a pas besoin d'être technicienne : elle doit surtout connaître l'entreprise et avoir l'autorité pour trancher.
Une répartition possible :
- À l'interne : fixer les priorités, approuver les demandes d'accès, accueillir les nouveaux employés, suivre les rapports du fournisseur et servir d'interlocuteur.
- En infogérance : surveillance, mises à jour, sauvegardes, soutien aux utilisateurs et, si le contrat le prévoit, sécurité.
Ce partage rejoint les recommandations du Centre canadien pour la cybersécurité. Le Centre conseille de séparer clairement les rôles et responsabilités de votre organisation et du fournisseur dans le plan d'intervention en cas d'incident, et de désigner la personne-ressource principale de votre organisation, notamment pour la reprise après sinistre.
Sécurité et Loi 25 : vos obligations restent les mêmes, quel que soit le modèle
Changer de modèle de soutien ne change pas vos responsabilités. La Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), modifiée par la Loi 25, est claire : « Toute personne qui exploite une entreprise est responsable de la protection des renseignements personnels qu'elle détient. » (art. 3.1)
Voici ce que la loi prévoit :
- Mesures de sécurité (art. 10) : l'entreprise doit prendre des mesures de sécurité raisonnables compte tenu, notamment, de la sensibilité des renseignements, de la finalité de leur utilisation, de leur quantité, de leur répartition et de leur support. Elle vaut pour les trois modèles.
- Accès du personnel (art. 20) : un employé autorisé n'a accès à un renseignement personnel que si celui-ci est nécessaire à l'exercice de ses fonctions. Cela vaut aussi pour votre équipe TI interne.
- Contrat écrit avec le fournisseur (art. 18.3) : si vous communiquez des renseignements personnels à un fournisseur parce que c'est nécessaire à l'exécution de son contrat, ce contrat doit être écrit et indiquer les mesures qu'il prend pour protéger leur confidentialité, pour qu'ils ne servent qu'à l'exécution du contrat et pour qu'il ne les conserve pas après son expiration. Le fournisseur doit aussi aviser sans délai votre responsable de la protection des renseignements personnels de toute violation ou tentative de violation.
- Données hors Québec (art. 17) : si votre fournisseur conserve des renseignements personnels pour vous à l'extérieur du Québec, la loi exige d'abord une évaluation des facteurs relatifs à la vie privée et une entente écrite.
Le Centre canadien pour la cybersécurité va dans le même sens : à titre de propriétaire des données, votre organisation est légalement responsable de leur sécurité, et elle demeure responsable de l'intervention en cas d'incident, même si elle n'en exécute pas toutes les étapes. La Commission d'accès à l'information rappelle aussi qu'une entreprise qui confie la conservation de renseignements personnels à un tiers demeure responsable de ses obligations en cas d'incident de confidentialité.
Pour le détail de ces obligations, lisez notre guide Loi 25 : ce que les PME doivent faire côté TI. Si la sécurité est au cœur de votre besoin, consultez aussi nos services de cybersécurité.
5 questions pour faire le point sur votre situation
Vos réponses à ces cinq questions serviront aussi à décrire votre besoin à un fournisseur.
- Combien de postes, d'utilisateurs et de sites avez-vous ? Plus il y en a, plus les tâches répétitives s'accumulent et plus le suivi continu prend de la valeur. Plusieurs sites demandent aussi un réseau informatique d'entreprise bien géré.
- Quels systèmes sont critiques pour vos activités ? Nommez ceux sans lesquels vous ne pouvez pas servir vos clients.
- Quelles données sensibles détenez-vous ? Le Centre canadien pour la cybersécurité propose de classer chaque groupe de données selon l'incidence d'une compromission sur sa confidentialité, son intégrité et sa disponibilité, avec trois niveaux : élevé, moyen ou faible.
- Quelle panne pouvez-vous tolérer ? Le Centre parle du temps d'arrêt maximal tolérable : la durée pendant laquelle vous pouvez être en panne sans mettre vos activités en péril. Ajoutez la quantité de données que vous pouvez vous permettre de perdre.
- Quelles compétences avez-vous à l'interne ? Quelqu'un peut-il gérer les comptes, suivre les mises à jour, contrôler les sauvegardes et réagir à un incident ? Qui le remplace pendant ses absences ?
Si vos réponses décrivent un environnement simple, peu de données sensibles et une bonne tolérance aux pannes, un technicien à l'heure, encadré par une liste d'entretien, peut suffire. Si vos systèmes sont critiques, vos données sensibles ou vos compétences internes limitées, l'infogérance ou un modèle hybride mérite d'être étudié. Si le volume de travail occupe une personne au quotidien, une équipe interne, appuyée au besoin par une infogérance, peut être la bonne voie.
Questions fréquentes
Quelle est la différence entre infogérance et soutien informatique ?
Le soutien informatique désigne l'aide apportée aux utilisateurs quand un problème survient, par exemple un service de dépannage. L'infogérance l'inclut généralement, mais y ajoute la gestion continue : selon la MSP Alliance, citée par le Centre canadien pour la cybersécurité, un fournisseur de services gérés surveille et gère à distance les éléments du client et en assure la maintenance proactive.
Un technicien à l'heure s'occupe-t-il des mises à jour et des sauvegardes ?
Seulement si vous le lui demandez. C'est le principe du modèle réactif : le technicien règle ce pour quoi il est appelé. Si vous choisissez ce modèle, dressez la liste des tâches d'entretien et planifiez-les avec lui à intervalles réguliers.
L'infogérance inclut-elle la cybersécurité ?
Ça dépend du contrat. Le Centre canadien pour la cybersécurité indique que les PME peuvent confier à des fournisseurs la gestion à distance de leur infrastructure TI, de leur cybersécurité et d'activités connexes, mais c'est le périmètre écrit qui fait foi. Demandez qu'il précise les services de sécurité inclus, comme la surveillance, la gestion des accès et l'intervention en cas d'incident.
Peut-on combiner une ressource interne et une infogérance ?
Oui. Une personne à l'interne fixe les priorités, approuve les accès et sert d'interlocuteur, et l'infogérance assure la surveillance, l'entretien et le soutien. Le Centre canadien pour la cybersécurité recommande de séparer clairement les rôles et responsabilités de votre organisation et du fournisseur, notamment pour l'intervention en cas d'incident.
Qu'est-ce qu'une entente de niveau de service (SLA) ?
C'est la partie du contrat qui fixe le niveau de service attendu du fournisseur. Selon le Centre canadien pour la cybersécurité, elle doit préciser les délais d'exécution prévus, les moyens de communication, les processus de transmission à un palier supérieur, les paramètres d'évaluation du rendement et les pénalités en cas de non-respect des délais.
Est-ce que je reste responsable de mes données si j'impartis mes TI ?
Oui. Selon le Centre canadien pour la cybersécurité, votre organisation, à titre de propriétaire des données, est légalement responsable de leur sécurité. La Commission d'accès à l'information rappelle aussi qu'une entreprise qui confie la conservation de renseignements personnels à un tiers demeure responsable de ses obligations en cas d'incident de confidentialité.
Sources
- Centre canadien pour la cybersécurité, Facteurs à considérer par les clients de services gérés en matière de cybersécurité (ITSM.50.030), sections 1, 1.1, 2.1, 2.4, 2.5, 2.6, 2.7 et 2.9
- Centre canadien pour la cybersécurité, Petites et moyennes organisations : Infonuagique sécurisée et services de TI externalisés
- LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), articles 3.1, 10, 17, 18.3 et 20
- Commission d'accès à l'information du Québec, Incidents de confidentialité et mesures de sécurité (entreprises)