# Cahier des charges SOC managé / MDR — modèle de consultation

Modèle éditorial soc-manage.fr, 28 août 2026. Libre à adapter pour votre consultation.

Ce document n’est ni un contrat, ni un avis juridique, ni une certification de conformité. Faire valider les exigences et les clauses sensibles par les responsables compétents. Les champs entre crochets sont à compléter. Ne pas insérer de secrets, de clés d’accès ou de données personnelles inutiles.

Guide d’utilisation : https://soc-manage.fr/guide/cahier-des-charges-soc-mdr

## 1. Organisation et résultat attendu

- Organisation / activité : [à compléter]
- Version du besoin / date / responsable : [à compléter]
- Sites et horaires d’activité : [à compléter]
- Responsable informatique et décideur de secours : [fonctions et canaux à préciser]
- Infogérant ou autres équipes impliquées : [à compléter]
- Deux incidents prioritaires et leurs impacts métier : [à compléter]
- Ressources internes disponibles en journée et hors horaires : [à compléter]
- Ce que le projet doit améliorer : [à compléter]
- Contraintes confirmées / contraintes restant à valider : [distinguer les deux]

## 2. Inventaire commun à chiffrer

Ne pas assimiler salariés, postes, serveurs et identités. Indiquer les outils et versions dans une annexe contrôlée lorsque nécessaire.

| Catégorie | Volume actuel | Volume de comparaison futur | Outil ou environnement existant | Inclus dans le besoin ? |
|---|---:|---:|---|---|
| Postes utilisateurs | | | | |
| Serveurs | | | | |
| Identités et comptes privilégiés | | | | |
| Messagerie / environnement cloud | | | | |
| Équipements réseau | | | | |
| Applications métier | | | | |
| Autres actifs | | | | |

- Licences détenues, titulaire, échéances : [à compléter]
- Sources de journaux attendues et estimation des volumes : [à confirmer avec les candidats]
- Collectes ou actifs exclus du besoin : [à compléter]
- Contraintes de déploiement et périodes interdites : [à compléter]
- Hypothèses de croissance ou de réduction : [à compléter]

## 3. Réponse fonctionnelle du candidat

Pour chaque ligne : répondre **inclus / option / exclu**, décrire les limites et joindre une preuve. Une réponse absente reste « non documentée ». Ne pas remplacer le tableau par une brochure générale.

| Exigence | Réponse et limites | Prérequis | Prix si option | Document justificatif |
|---|---|---|---|---|
| Installation et configuration des agents / collecteurs | | | | |
| Collecte des sources de l’inventaire | | | | |
| Détection des interruptions de collecte | | | | |
| Qualification des alertes par le service | | | | |
| Investigation dans le périmètre prévu | | | | |
| Notification et escalade au client | | | | |
| Actions de réponse autorisées | | | | |
| Relais en cas d’incident majeur | | | | |
| Rapport et réunion de suivi | | | | |
| Support de l’outil et maintien des intégrations | | | | |

## 4. Horaires et engagements de service

Définir les horaires séparément pour la collecte, la surveillance humaine, l’investigation, la notification et les actions de réponse. Les niveaux de criticité et les délais doivent être adaptés au besoin ; aucun délai de ce modèle ne constitue une norme.

| Événement / criticité | Début de mesure | Résultat attendu | Délai proposé | Horaires | Exceptions | Preuve / reporting |
|---|---|---|---|---|---|---|
| Alerte à qualifier | | | | | | |
| Incident confirmé à notifier | | | | | | |
| Action de réponse autorisée | | | | | | |
| Perte de collecte | | | | | | |

Préciser les dépendances client, les pauses éventuelles de mesure et les modalités applicables en cas d’engagement non tenu. Distinguer les statistiques historiques des engagements proposés.

## 5. Responsabilités et autorisations

| Situation / actif | Qui qualifie ? | Qui décide ? | Qui exécute ? | Qui est informé ? | Autorisation préalable | Retour en service |
|---|---|---|---|---|---|---|
| Poste utilisateur | | | | | | |
| Serveur critique | | | | | | |
| Identité / compte privilégié | | | | | | |
| Incident hors périmètre | | | | | | |

- Procédure lorsque le contact principal ne répond pas : [à compléter]
- Actes interdits sans validation métier : [à compléter]
- Journalisation et conservation des décisions : [à compléter]
- Coordination avec l’infogérant et les autres intervenants : [à compléter]
- Investigation approfondie, reconstruction et restauration : [préciser ce qui est inclus ou séparé]

## 6. Données, accès et exigences particulières

- Localisation des opérations, des données et de leurs copies : [réponse du candidat]
- Sous-traitants, rôles et modalités d’accès : [réponse du candidat]
- Permissions des comptes techniques, protection et révocation : [réponse du candidat]
- Durée de conservation, capacité de recherche et export : [réponse du candidat]
- Entité contractante, offre et version de service : [réponse du candidat]
- Qualifications exigées, si pertinentes : [entité, service, périmètre et justificatif à vérifier]
- Exigences propres à l’organisation : [à valider, sans présumer qu’un produit assure la conformité]

## 7. Bordereau de prix HT

Hypothèses communes : [inventaire], [durée], [volumes], [croissance], [options obligatoires]. Le candidat doit signaler explicitement toute divergence. Un coût non renseigné ne vaut pas zéro.

| Poste | Unité | Quantité | Prix unitaire | Récurrent ou ponctuel | Total | Inclus / exclu / plafond |
|---|---|---:|---:|---|---:|---|
| Licences des outils | | | | | | |
| Exploitation SOC | | | | | | |
| Mise en service | | | | | | |
| Intégrations et reprise de configuration | | | | | | |
| Sources ou volumes supplémentaires | | | | | | |
| Conservation supplémentaire | | | | | | |
| Actions / options nécessaires au besoin | | | | | | |
| Intervention exceptionnelle / incident majeur | | | | | | |
| Réversibilité et sortie | | | | | | |

- Minimum de facturation et date de début : [à compléter]
- Gestion des hausses et baisses de volume : [à compléter]
- Conditions de renouvellement, engagement et indexation : [à compléter]
- Année 1 = récurrent sur 12 mois + mise en service + compléments identifiés : [total]
- Durée totale = récurrent sur la période + frais ponctuels + évolutions et sortie prévues : [total]
- Risques et coûts non intégrés au total : [liste explicite]

## 8. Déploiement, réception et suivi

| Critère de réception | Preuve attendue | Responsable | Résultat / réserve | Action et date de résolution |
|---|---|---|---|---|
| Actifs couverts rapprochés de l’inventaire | | | | |
| Sources de collecte attendues | | | | |
| Détection d’une interruption de collecte | | | | |
| Notification aux bons interlocuteurs | | | | |
| Procédure d’escalade et autorisations comprises | | | | |

Tout exercice doit être bénin, autorisé par écrit et limité à des actifs convenus. Définir l’arrêt du test et les contacts. Ne pas engager un exercice offensif ou perturbant la production sans autorisation spécifique.

- Calendrier et dépendances : [à compléter]
- Traitement des réserves et début de facturation : [à préciser]
- Suivi des changements, actifs silencieux et alertes récurrentes : [à préciser]
- Réunions et indicateurs utiles : [à convenir]

## 9. Réversibilité et décision

- Données, configurations, règles et accès à restituer : [à compléter]
- Formats, délais, accompagnement et coût : [à compléter]
- Maintien du service pendant la transition : [à compléter]
- Suppression des accès et traitement des copies conservées : [à préciser et valider]

| Critère de sélection | Indispensable ? | Offre A : preuve / réserve | Offre B : preuve / réserve | Offre C : preuve / réserve |
|---|---|---|---|---|
| Périmètre réellement couvert | | | | |
| Responsabilités acceptables | | | | |
| Engagements vérifiables | | | | |
| Exploitation compatible avec l’équipe | | | | |
| Coût à besoin égal | | | | |
| Réversibilité | | | | |

Définir les priorités avant de comparer. Ne pas compenser une exigence indispensable absente par un bon prix. Si une pondération est utilisée, la documenter et conserver les éléments non vérifiés. Faire valider les clauses sensibles avant signature.

Cadre général consulté : [ANSSI, externalisation et sécurité des SI](https://messervices.cyber.gouv.fr/guides/externalisation-et-securite-des-systemes-dinformation-un-guide-pour-maitriser-les), publié en 2010. Ce modèle éditorial n’est pas validé par l’ANSSI.
