Aller au contenu
ExternFlow
Externalisation

Externaliser sa cybersécurité : MSSP, MDR ou SOC interne, comment choisir ?

La cybersécurité s'externalise de plus en plus, mais tous les modèles ne répondent pas au même besoin. Entre MSSP, MDR, SOC interne ou formule hybride, une PME doit d'abord préciser ce qu'elle attend : surveillance, détection, réponse, conformité ou continuité opérationnelle.

externalisation cybersécurité
Par Setraniaina Andrianajason Publié le 21 août 2026
13 min de lecture
Partager
Sommaire
  1. Que signifie externaliser sa cybersécurité ?
    1. Louer un outil ou acheter un service
  2. MSSP, MDR, SOC : quelles différences ?
    1. Le mot SOC désigne deux réalités différentes
  3. Quel modèle choisir selon la maturité de l’entreprise ?
    1. Commencer petit sans se tromper de porte d’entrée
  4. Quels critères imposer au prestataire ?
    1. Les qualifications qui existent réellement
    2. Le volet données, à régler avant le branchement
  5. Quelles responsabilités garder en interne ?
    1. Le scénario qui se prépare à froid
    2. Une feuille d’urgence plutôt qu’un classeur
  6. La cybersécurité peut se déléguer, pas la responsabilité du risque
  7. Sources et références
  8. FAQ - Questions sur l'externalisation de la cybersécurité

Vous recevez trois propositions. La première parle de supervision managée, la deuxième de détection et réponse, la troisième de SOC. Les trois affichent des montants très différents pour ce qui ressemble, sur le papier, au même service.

Le vocabulaire des offres de sécurité managée sert autant à décrire qu’à impressionner. Beaucoup de dirigeants finissent par signer sans savoir qui regarde leurs alertes, à quelle heure, et ce qui se passe quand quelqu’un en trouve une.

Externaliser sa cybersécurité ne revient pas à louer un outil surveillé par quelqu’un d’autre. Le choix porte sur une répartition des rôles : ce que le prestataire détecte, ce qu’il traite lui-même, ce qu’il vous remonte, et ce que vous devez décider.

Les pages qui suivent définissent les trois modèles sans jargon fournisseur, les comparent sur des critères observables, et détaillent ce qui doit rester chez vous quelle que soit la formule retenue.

Que signifie externaliser sa cybersécurité ?

Sept activités distinctes se cachent derrière l’expression. Les confondre explique la plupart des déceptions constatées après six mois de contrat.

  • La surveillance : collecter et observer les journaux d’activité en continu.
  • La détection : repérer un comportement anormal et le qualifier.
  • La réponse : contenir, isoler et corriger une fois l’incident confirmé.
  • Le conseil : définir la politique, les priorités et l’architecture de sécurité.
  • La gestion des outils : administrer pare-feu, antivirus et protection des postes.
  • La conformité : produire les preuves attendues par un client, un assureur ou une autorité.
  • La gestion de crise : piloter les décisions et la communication pendant un incident majeur.

L’ordre de cette liste n’est pas neutre. Les trois premières activités forment le cœur des offres managées. Les quatre suivantes se vendent séparément, souvent au prix fort, et figurent rarement dans le forfait annoncé en première page.

Une offre commerciale mélange souvent trois ou quatre de ces briques sous un seul nom. La question à poser en rendez-vous tient en une phrase : parmi ces sept activités, lesquelles sont comprises dans le prix annoncé ?

Louer un outil ou acheter un service

La distinction se perd vite. Un EDR, outil de protection des postes de travail, reste un logiciel installé chez vous. Il produit des alertes que quelqu’un doit lire, comprendre et traiter.

Cette confusion a un coût direct. Une entreprise équipée d’un outil performant mais sans personne pour en exploiter les alertes se trouve exactement dans la situation qu’elle croyait avoir réglée, avec une facture en plus.

Un test rapide révèle la nature réelle de l’offre. Demandez ce qui se passe un samedi à quatre heures du matin quand une alerte critique se déclenche. Si la réponse tient dans un courriel envoyé vers une boîte que personne ne relève le week-end, vous achetez un outil.

L’externalisation commence quand ce quelqu’un n’est plus chez vous. Comme pour toute autre forme d’externalisation de processus, le sujet devient alors la définition du service rendu, pas la fiche technique de l’outil.

MSSP, MDR, SOC : quelles différences ?

Le MSSP, managed security service provider, gère vos équipements de sécurité et surveille les alertes qu’ils produisent. Le MDR, managed detection and response, ajoute l’investigation et une capacité d’action à distance sur vos postes. Le SOC, security operations center, désigne l’équipe et le plateau qui opèrent cette surveillance.

Ces trois sigles ne décrivent pas des niveaux de qualité croissants. Un MSSP sérieux protège mieux qu’un MDR vendu par un intégrateur qui découvre l’activité depuis six mois.

Le tableau ci-dessous les compare sur cinq critères observables avant signature.

Critère MSSP MDR SOC interne Hybride
Ce que vous achetez Gestion d’outils et supervision Détection, investigation, action Une équipe et un plateau Socle managé plus expertise interne
Réaction aux alertes Notification au client Confinement à distance inclus Selon vos procédures Partagée selon la criticité
Couverture horaire Variable selon le contrat Souvent 24 heures sur 24 Limitée par l’effectif Continue côté prestataire
Ce qui reste chez vous Arbitrage et correction Décision métier et correctifs L’ensemble Décision et pilotage
Convient plutôt à PME déjà outillée PME sans équipe sécurité Organisation très contrainte ETI avec un ou deux profils IT

 

Deux colonnes méritent une attention particulière avant tout arbitrage : celle qui décrit la réaction aux alertes et celle qui liste ce qui reste chez vous. Les trois autres se négocient.

Une lecture rapide fait ressortir le vrai critère de choix : la ligne consacrée à la réaction aux alertes. Un prestataire qui se contente de notifier vous laisse le travail au moment où il coûte le plus cher, à trois heures du matin.

Le mot SOC désigne deux réalités différentes

Un SOC peut être interne, avec vos salariés, ou managé, opéré par un prestataire pour plusieurs clients à la fois. Le second cas domine largement chez les PME, et il se rapproche alors d’une offre MDR sur le plan pratique.

L’arithmétique explique pourquoi le SOC interne reste rare. Couvrir un poste en continu représente 168 heures par semaine, soit environ cinq personnes à temps plein pour une seule fonction, sans compter les congés, les arrêts et la montée en compétence.

Un contre-argument revient systématiquement : l’astreinte. Confier les nuits à l’équipe informatique existante coûte moins cher sur le papier. En pratique, cela produit du turnover, des réveils inutiles et une réactivité qui se dégrade au bout de quelques mois.

Ce calcul disqualifie le SOC interne complet pour la quasi-totalité des PME. Il n’interdit pas d’internaliser une partie de la chaîne, ce que fait précisément le modèle hybride.

Quel modèle choisir selon la maturité de l’entreprise ?

Le bon modèle dépend moins de votre taille que de trois éléments : les compétences internes disponibles, la sensibilité des données traitées et les exigences de vos propres clients.

Ces trois éléments se testent en quelques minutes. Combien de personnes chez vous savent lire une alerte de sécurité ? Que se passerait-il si vos données clients devenaient publiques demain matin ? Vos contrats commerciaux comportent-ils déjà une annexe sécurité ?

Situation Modèle conseillé Raison principale Erreur fréquente
PME de 20 personnes sans DSI MDR Détection et réaction sans équipe interne Acheter des outils que personne n’exploite
PME éditrice de logiciel MDR renforcé ou hybride Données clients hébergées, exigences contractuelles Confondre sécurité du produit et sécurité interne
Site e-commerce MSSP puis MDR Priorité à la disponibilité et aux paiements Négliger la surveillance des accès administrateurs
Entité concernée par NIS2 MDR ou SOC managé qualifié Obligations de gestion et de notification d’incidents Attendre le décret pour commencer
Équipe informatique de 3 à 5 personnes Hybride L’équipe traite, le prestataire surveille la nuit Demander les astreintes à l’équipe interne

 

Deux remarques sur ce tableau. La colonne des erreurs pèse souvent plus lourd que celle des modèles, parce qu’un modèle imparfait bien piloté donne de meilleurs résultats qu’un modèle idéal mal utilisé.

Le cas NIS2 mérite une précision. La directive impose des mesures de gestion des incidents aux entités concernées, et la transposition française n’était pas achevée à l’été 2026. Les entreprises qui attendent le décret perdent l’année d’avance que d’autres prennent.

Commencer petit sans se tromper de porte d’entrée

Un parcours revient souvent chez les PME et donne de bons résultats. Première année, protection des postes et sauvegardes réellement testées. Deuxième année, surveillance managée. Troisième année seulement, capacité de réponse à distance.

L’ordre compte davantage que la vitesse. Brancher un service de détection sur un parc dépourvu de protection des postes revient à poser une alarme sur une maison dont les fenêtres restent ouvertes.

Le budget suit la même logique. Un montant modeste consacré à un périmètre restreint et réellement surveillé protège mieux qu’une couverture large dont personne n’exploite les alertes.

Une question permet de vérifier ce séquencement auprès du prestataire : que me conseillez-vous de faire avant de souscrire à votre service ? Un fournisseur qui répond « rien » vend un abonnement, pas une protection.

Quels critères imposer au prestataire ?

Sept engagements se vérifient avant signature, puis se relisent chaque année.

  • Délai de détection et délai de qualification d’une alerte, chiffrés au contrat.
  • Délai de notification vers vous, distinct du délai de détection.
  • Couverture horaire réelle, jours fériés et périodes de congés compris.
  • Accès aux journaux bruts, et durée pendant laquelle ils restent consultables.
  • Procédure d’escalade nommant des personnes, pas des fonctions.
  • Reporting mensuel incluant les faux positifs, pas seulement les alertes traitées.
  • Assurance de responsabilité civile professionnelle couvrant l’activité de sécurité.

Le quatrième point est celui qui coûte le plus cher à rattraper. Si vos journaux vivent uniquement dans la plateforme du prestataire et disparaissent à la fin du contrat, le plan de sortie devient inapplicable au moment précis où vous en auriez besoin.

Le sixième révèle la maturité réelle du service. Un rapport qui ne mentionne aucun faux positif décrit soit un système que personne ne règle, soit un document que personne ne relit.

Ces sept lignes servent aussi à comparer des devis. Deux propositions ne deviennent comparables qu’une fois ramenées au même périmètre horaire, au même délai de notification et au même niveau d’action autorisé.

Les qualifications qui existent réellement

En France, l’ANSSI qualifie plusieurs catégories de prestataires selon des référentiels publics. Le PDIS couvre la détection d’incidents, le PRIS la réponse à incident, le PASSI l’audit de sécurité. Une qualification s’obtient après évaluation par un centre agréé et se maintient par des contrôles intermédiaires.

Au niveau européen, un schéma de certification des services de sécurité managés est en préparation. La Commission européenne en a confié le travail à l’ENISA en avril 2025, un groupe de travail dédié a démarré en octobre 2025, et le projet de schéma était en consultation publique à l’été 2026.

Conséquence pratique pour un acheteur : aucune certification européenne ne peut être exigée aujourd’hui. Les qualifications nationales existent, elles concernent surtout les prestataires de grande taille, et leur absence ne disqualifie pas un fournisseur régional compétent.

Le volet données, à régler avant le branchement

Les journaux d’activité contiennent des données personnelles : identifiants, adresses de connexion, horaires de travail. Leur envoi vers une plateforme d’analyse suit les mêmes règles que tout traitement confié à un prestataire, y compris sur la localisation des serveurs.

L’audit du prestataire se conduit ensuite comme pour n’importe quelle prestation. La méthode décrite pour auditer un fournisseur lors d’un projet pilote s’applique telle quelle, en remplaçant les preuves de production par des preuves de détection.

Quelles responsabilités garder en interne ?

C’est la partie que les propositions commerciales détaillent le moins, et la seule qui ne se délègue pas.

  • La décision métier : couper un service en pleine activité relève de vous.
  • La priorisation des actifs : personne d’autre ne sait ce qui vous ferait vraiment mal.
  • La validation des accès : qui obtient quels droits, et qui les retire au départ d’un salarié.
  • La communication de crise : vers vos clients, vos salariés, vos partenaires et les autorités.
  • L’acceptation des risques résiduels : un prestataire propose, un dirigeant assume.

Ces cinq responsabilités ne demandent ni compétence technique ni budget. Elles demandent du temps de direction, ce qui explique pourquoi elles sont si souvent repoussées après la signature du contrat.

La deuxième ligne conditionne toutes les autres. Un prestataire qui découvre votre système d’information surveille ce qu’il voit, pas ce qui compte. La cartographie des actifs critiques se construit avec vous pendant les premières semaines, ou elle ne se construit pas.

La troisième ligne se néglige souvent alors qu’elle produit la majorité des incidents évitables. Un compte administrateur oublié après le départ d’un salarié reste une porte ouverte que le meilleur service de détection mettra du temps à repérer.

Le scénario qui se prépare à froid

Trois décisions doivent être écrites avant l’incident, parce qu’elles se prennent mal à deux heures du matin.

Qui peut couper un accès ou isoler un serveur sans attendre de validation ? Jusqu’où le prestataire engage-t-il des actions sans votre accord ? Et qui parle aux clients ?

Une feuille d’urgence plutôt qu’un classeur

Ces trois réponses se rangent dans la même feuille que les coordonnées du prestataire, de l’assureur et du conseil juridique. Le jour venu, personne n’aura le temps de chercher.

Une seule feuille suffit : trois noms, trois numéros de téléphone, trois limites d’autorisation. Ce document pèse plus lourd qu’un contrat de trente pages le jour où l’incident se produit.

Un mot de prudence pour terminer cette partie. Ce cadrage aide à poser les bonnes questions, il ne remplace pas l’avis d’un professionnel de la sécurité sur votre architecture réelle et sur votre exposition.

La cybersécurité peut se déléguer, pas la responsabilité du risque

Un prestataire surveille, détecte, alerte et parfois agit. Il ne décide pas à votre place quel risque votre entreprise accepte de courir.

Ce partage change la question posée aux fournisseurs. Non pas ce qu’ils couvrent, mais ce qui restera à votre charge et si vous êtes en mesure de l’assumer avec les moyens dont vous disposez.

Les entreprises qui s’en sortent le mieux ne sont pas celles qui ont acheté le service le plus complet. Ce sont celles qui savaient, avant de signer, quelles décisions leur reviendraient et qui les prendrait.

Une action à mener avant la prochaine proposition reçue : listez les sept activités de sécurité, cochez celles que vous voulez confier, et demandez à chaque prestataire de se positionner sur cette même liste. Les écarts entre les réponses en diront plus long que les plaquettes.

Sources et références

Cet article s’appuie notamment sur l’analyse du marché des services de sécurité managés publiée par l’ENISA, les travaux européens de certification des services de sécurité managés et les référentiels d’exigences de l’ANSSI pour la qualification des prestataires. Les repères de maturité et de méthode ont été confrontés au rapport ENISA NIS360 2026 sur les secteurs critiques européens et au cadre de cybersécurité publié par le NIST.

FAQ - Questions sur l'externalisation de la cybersécurité

Quelle différence entre MSSP et MDR ?

Le MSSP gère vos équipements de sécurité et vous notifie les alertes qu'ils produisent. Le MDR ajoute l'investigation et une capacité d'action à distance, comme l'isolement d'un poste compromis. La différence se lit au contrat, à la ligne décrivant ce que le prestataire fait après avoir détecté.

Une PME peut-elle externaliser toute sa cybersécurité ?

Non, une partie reste chez elle par nature. La priorisation des actifs, la validation des accès, la communication de crise et l'acceptation des risques résiduels relèvent de la direction. Le prestataire couvre la surveillance, la détection et une partie de la réponse.

Quels KPI demander à un SOC externalisé ?

Le délai de détection, le délai de notification vers vous et le délai de traitement, mesurés séparément. Ajoutez le taux de faux positifs et le nombre d'alertes clôturées sans action. Ces deux derniers indicateurs révèlent la qualité du réglage bien mieux que le volume d'alertes traitées.

Le prestataire cybersécurité doit-il avoir accès à toutes les données ?

Non. Il a besoin des journaux d'activité et des données techniques, pas du contenu de vos fichiers métier. Le périmètre des accès se définit au contrat, avec des comptes nominatifs et une traçabilité des connexions.

Comment éviter de dépendre d'un seul fournisseur de cybersécurité ?

Conservez la propriété de vos journaux et exigez un format exportable dès la signature. Séparez si possible la détection et l'audit, confiés à deux acteurs distincts. Un plan de réversibilité testé une fois par an complète le dispositif.

La lettre ExternFlow

Chaque semaine, une sélection d’analyses sur le BPO, l’externalisation et le SEO, pensée pour les décideurs. Pas de publicité, pas de revente d’adresse.

Par Setraniaina Andrianajason

Je suis Setraniaina, fondateur de LAPLUME.MG et consultant SEO/GEO indépendant via Red Island SEO, depuis Madagascar. Passionné de nouvelles technologies, d'IA et de marketing digital, je partage sur ExternFlow mes analyses sur l'externalisation, le BPO et le référencement.

Articles similaires

Restez connectés avec ExternFlow