Contrat d’infogérance : les clauses qui protègent vraiment votre entreprise
Un contrat d’infogérance se juge sur cinq clauses : le périmètre écrit activité par activité, des niveaux de service mesurables assortis de pénalités, un plan d’assurance sécurité, un contrat de sous-traitance des données conforme à l’article 28 du RGPD, et une réversibilité chiffrée. Les conditions générales du prestataire couvrent rarement les cinq.
Par la rédaction d’agencedevops.fr · données vérifiées le · méthode
Le périmètre, activité par activité
Le premier litige en infogérance naît d’une phrase comme « le prestataire assure l’exploitation des serveurs ». Que recouvre-t-elle ? Les mises à jour du système, celles des applications, la gestion des comptes, les sauvegardes, la restauration, la réponse aux alertes la nuit ? Le contrat doit annexer un tableau des responsabilités qui liste chaque activité et désigne un seul responsable. Ce qui n’y figure pas n’est pas compris dans le forfait : autant le savoir à la signature.
Joignez aussi l’inventaire au jour de la signature, et la règle qui s’applique quand il change : prix d’un serveur ajouté, d’un environnement supplémentaire, d’une nouvelle application. Sans cette règle, chaque évolution devient une négociation.
Des niveaux de service mesurables, et des pénalités applicables
Un niveau de service n’a de valeur que s’il est mesuré par un outil que les deux parties consultent, et rapporté chaque mois. Distinguez au moins :
- le délai de prise en charge et le délai de rétablissement, par niveau de gravité ;
- la disponibilité mensuelle des services critiques, mesurée par une sonde externe ;
- la réussite des sauvegardes et le résultat des tests de restauration ;
- le délai d’application des correctifs de sécurité critiques.
Les pénalités doivent être calculables sans débat : un pourcentage du forfait mensuel par heure de dépassement, plafonné, par exemple, à 10 ou 15 % du forfait. Un plafond trop bas les rend symboliques ; l’absence de plafond pousse le prestataire à se couvrir dans son prix. Ajoutez la possibilité de résilier après plusieurs mois consécutifs de manquements.
Le plan d’assurance sécurité
L’ANSSI recommande, dans son guide consacré à l’externalisation, d’exiger un plan d’assurance sécurité : un document contractuel où le prestataire décrit les mesures qu’il s’engage à appliquer pour respecter vos exigences. Gestion des accès à privilèges, traçabilité des interventions, poste d’administration dédié, notification des incidents, conditions des interventions à distance, durée de conservation des journaux. Le plan d’assurance sécurité s’audite : prévoyez le droit de le faire, sur pièces ou sur place.
La sous-traitance des données personnelles
Un infogéreur qui accède à des données personnelles agit comme sous-traitant au sens du RGPD. L’article 28 impose un contrat qui précise l’objet et la durée du traitement, la nature et la finalité, les types de données et les catégories de personnes concernées, et qui oblige le sous-traitant à n’agir que sur vos instructions documentées, à garantir la confidentialité, à vous aider à répondre aux demandes des personnes, à supprimer ou restituer les données en fin de contrat, et à n’engager un autre sous-traitant qu’avec votre autorisation écrite. Joignez cette annexe au contrat ; les conditions générales types n’en tiennent pas toujours lieu.
Le prix, sa révision et ce qui est refacturé
Séparez trois choses : le forfait d’exploitation, les prestations à la demande sur bordereau de prix unitaires, et le coût de l’hébergement ou du cloud refacturé. La révision annuelle se fait souvent selon une formule indexée sur l’indice Syntec, publié chaque mois par la fédération du même nom ; plafonnez-la. Pour le cloud, exigez une refacturation au coût réel, justifiée par la facture du fournisseur, ou mieux, des comptes ouverts à votre nom.
La réversibilité
La clause de réversibilité organise la fin du contrat, que vous repreniez l’exploitation ou que vous la confiiez à un autre prestataire. Elle fixe :
- la liste des livrables remis : documentation à jour, code d’infrastructure, configurations, comptes et secrets, historique des incidents ;
- la durée de la phase de transfert, souvent de trois à six mois, et le maintien du service pendant cette phase ;
- le transfert de connaissances au repreneur, en jours ou en ateliers ;
- le prix de la réversibilité, fixé dès l’offre initiale.
Un prestataire qui refuse de chiffrer la réversibilité à la signature la chiffrera au moment où vous voudrez partir, en position de force.
Responsabilité, assurances, durée
Le plafond de responsabilité est souvent fixé à un an de facturation : vérifiez qu’il est cohérent avec ce que représenterait une perte de données ou une indisponibilité prolongée, et demandez l’attestation d’assurance responsabilité civile professionnelle. Pour la durée, les marchés publics d’infogérance d’infrastructure que nous avons analysés durent 48 mois en médiane ; dans le privé, une période ferme suivie de reconductions annuelles laisse une porte de sortie.
La liste de contrôle avant signature
- Tableau des responsabilités annexé, sans activité orpheline.
- Niveaux de service mesurables, rapportés chaque mois, avec pénalités plafonnées.
- Plan d’assurance sécurité et droit d’audit.
- Annexe de sous-traitance des données conforme à l’article 28 du RGPD, liste des sous-traitants.
- Prix séparés, formule de révision plafonnée, cloud au coût réel.
- Réversibilité détaillée et chiffrée.
Pour la consultation qui précède le contrat, voir le modèle de cahier des charges ; pour comparer les prestataires, le classement des infogéreurs. Vous pouvez aussi faire relire un projet de contrat d’exploitation en décrivant votre situation ci-dessous.
Questions fréquentes
Quelle durée pour un contrat d’infogérance ?
Les marchés publics d’infogérance d’infrastructure notifiés depuis 2022 ont une durée médiane de 48 mois. Dans le privé, une durée ferme de 24 ou 36 mois avec reconduction annuelle est courante ; une durée trop courte ne permet pas d’amortir la phase de reprise, une durée trop longue sans clause de sortie vous enferme.
Peut-on résilier un contrat d’infogérance avant terme ?
Seulement si le contrat le prévoit, d’où l’intérêt d’une clause de résiliation pour manquements répétés aux niveaux de service, et d’une clause de résiliation pour convenance avec un préavis et une indemnité connus à l’avance.
Qui est propriétaire des scripts et de la documentation ?
Ce que le contrat dit. Écrivez que les scripts, le code d’infrastructure, les configurations et la documentation produits pour vous vous appartiennent, et qu’ils sont versionnés dans un dépôt à votre nom.
Le prestataire peut-il sous-traiter ?
Oui si vous l’autorisez. Pour les données personnelles, l’article 28 du RGPD impose votre autorisation écrite préalable et le même niveau d’obligations pour le sous-traitant ultérieur. Demandez la liste des sous-traitants et le pays depuis lequel chacun intervient.
Comment révise-t-on les prix ?
Souvent par une formule indexée sur l’indice Syntec, publié chaque mois. Plafonnez la révision annuelle et excluez les hausses unilatérales du prix du cloud refacturé, qui doivent rester visibles poste par poste.
Sources
- ANSSI, « Externalisation et sécurité des systèmes d’information : un guide pour maîtriser les risques » : cyber.gouv.fr/publications/externalisation-et-securite-des-systemes-dinformation-un-guide-
- CNIL, règlement européen sur la protection des données, article 28 : cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article28
- Fédération Syntec, indice Syntec : syntec.fr/indice-syntec/
- Données essentielles de la commande publique, DECP consolidées : data.gouv.fr/fr/datasets/donnees-essentielles-de-la-commande-publique-consolidees-format-t