Inventaire
Les deux à trois premières semaines, nous recensons les systèmes, les utilisateurs, les fournisseurs, les accès, les problèmes ouverts et la documentation existante. Si votre prestataire en place coopère, cela va plus vite.
Une directive, vingt-sept lois nationales, et ce qu’elles exigent de vous.
Cinq niveaux, des fondamentaux en ordre à la défense de tout un groupe.
Chaque mesure exigée, et le service qui la livre.
La détection et la réponse, depuis notre SOC européen.
Postes de travail, cloud et assistance, exploités comme un seul service.
NIS 2, DORA et le RGPD en une seule évaluation.
Les plateformes de nos éditeurs, déployées puis exploitées.
Un RSSI nommément désigné, deux jours par mois.
De l’aide tout de suite, et votre notification transmise dans les délais.
À l’issue de l’entretien, vous disposez d’une liste priorisée de vos écarts et d’une indication de prix pour les combler. Sans frais et sans engagement.
Planifier l’entretienQui nous sommes et comment nous sommes organisés.
Amsterdam, Sofia, Varna et Stara Zagora.
Les plateformes que nous déployons et exploitons.
À quoi ressemble le travail en pratique.
La relation client à Amsterdam, l’ingénierie en Bulgarie, et rien qui sorte de l’Union européenne. Un seul contrat, de droit néerlandais.
Notre organisationServices informatiques managés
Nous prenons en charge le travail quotidien, pour que vos propres équipes ne soient plus les seules à pouvoir le faire. Service desk, portables et mobiles, pare-feu et commutateurs, serveurs, Microsoft 365 et charges de travail cloud, et la gestion des identités en dessous. C’est la partie la moins intéressante du contrat, et celle qui décide si le reste tient.
Le périmètre
Voici ce que couvre un service managé complet. Vous pouvez n’en prendre qu’une partie, les postes de travail seuls ou le cloud seul, et beaucoup d’organisations commencent ainsi. La frontière est écrite dans le contrat, parce qu’une frontière non écrite est l’endroit où le travail s’arrête sans bruit.
Un interlocuteur unique pour chaque utilisateur, dans chaque pays où vous opérez. Téléphone, courriel et portail arrivent dans la même file : le même problème signalé de trois façons reste un seul ticket avec un seul responsable.
Masterisation, enrôlement, configurations de référence, gestion des correctifs et distribution logicielle pour les portables, les postes fixes et les mobiles. Les appareils qui sortent de la configuration de référence sont signalés, et non tolérés en silence.
Pare-feu, commutateurs, routeurs et Wi-Fi sur les bureaux, les agences et les sites de production. Changements de règles, micrologiciels, sauvegardes de configuration, et la trace de qui a demandé un changement et de qui l’a approuvé.
Serveurs sur site, Microsoft 365 et charges de travail en cloud public. Capacité, correctifs, hygiène des licences, sauvegarde et, c’est la partie qui compte, des restaurations réellement testées.
Nous gérons l’authentification multifacteur (MFA), l’accès conditionnel, les comptes à privilèges et les étapes techniques liées à l’arrivée, à la mobilité et au départ. Ces changements sont exécutés sur la base d’informations transmises à temps et approuvées par les ressources humaines et l’encadrement.
La surveillance de sécurité et la réponse aux incidents relèvent de Sécurité managée et SOC. Ce service peut se poser sur notre exploitation quotidienne, mais aussi sur un environnement géré par votre propre équipe ou par un autre prestataire.
Le service desk
Les utilisateurs s’adressent à un seul service desk, quel que soit leur site. L’anglais est la langue de travail standard. D’autres langues ne sont assurées que lorsque le contrat le prévoit.
Les appels, les courriels et les tickets de portail arrivent dans la même file. Chaque signalement reçoit une priorité, un responsable et une action suivante.
Le premier niveau traite les demandes courantes et les pannes. Les signalements plus complexes sont transmis aux deuxième et troisième niveaux, dans la même organisation.
Le rapport mensuel montre combien de signalements ont été reçus, combien de temps leur traitement a pris et quels problèmes reviennent.
Conformité
L’exploitation informatique quotidienne soutient plusieurs mesures NIS 2. Elle produit notamment des enregistrements sur les mises à jour, les tests de restauration, les changements de comptes, les changements approuvés et les contrôles effectués.
Une partie des dix mesures de l’article 21, paragraphe 2, de la directive NIS 2 est assurée surtout par l’exploitation informatique ordinaire, et non par des outils de sécurité.
Exploitée comme un service managé, chacune de ces mesures laisse des preuves derrière elle : l’ancienneté des correctifs par appareil, des tests de restauration datés, des comptes fermés à la date de départ enregistrée par les ressources humaines. C’est la différence entre croire que vos correctifs sont à jour et pouvoir le montrer le jour où quelqu’un le demande.
Ces informations sont utilisables lors des audits, des évaluations de fournisseurs, des questions d’assurance et des contrôles. Un contrat informatique managé ne vous met toutefois pas en conformité avec la loi nationale qui transpose NIS 2. Des sujets comme la classification, la responsabilité de la direction, la notification des incidents et les risques fournisseurs doivent être évalués séparément.
Inclus
La colonne du milieu décrit les travaux. La colonne de droite décrit ce qui apparaît dans votre rapport mensuel.
| Service | Ce qui est compris | Ce qui est mesuré |
|---|---|---|
| Service desk | Interlocuteur unique par téléphone, courriel et portail. Traitement des incidents et des demandes, résolution en premier niveau, escalade vers les deuxième et troisième niveaux. | La prise en charge et la résolution au regard des niveaux de priorité convenus, le volume de tickets, l’ancienneté du stock, et les pannes qui reviennent. |
| Gestion des postes de travail | Masterisation, enrôlement, configurations de référence, gestion des correctifs et distribution logicielle pour les portables, les postes fixes et les mobiles. | La couverture et l’ancienneté des correctifs par appareil, les appareils hors référence, et chaque exception avec un motif et un responsable. |
| Réseau et pare-feu | Pare-feu, commutateurs, routeurs et Wi-Fi sur tous les sites. Changements de règles, maintenance des micrologiciels et sauvegardes de configuration. | La disponibilité par site, l’actualité des micrologiciels, et un registre des changements indiquant qui a demandé et qui a approuvé chaque règle. |
| Serveurs et cloud | Serveurs sur site, Microsoft 365 et charges de travail en cloud public. Capacité, correctifs, hygiène des licences, sauvegarde et restauration. | Le taux de réussite des sauvegardes, les tests de restauration réellement effectués, et le RTO et le RPO convenus par charge de travail. |
| Identités et accès | Authentification multifacteur, accès conditionnel, gestion des accès à privilèges, et le processus d’arrivée, de mobilité et de départ. | Les comptes créés et fermés au regard des dates fournies par les ressources humaines, les comptes à privilèges en usage, et les revues d’accès réalisées dans les délais. |
| Reporting et revue | Un rapport de service mensuel et une revue avec votre responsable de service désigné. | Des tendances plutôt que des totaux, les changements réalisés, les risques acceptés, et les décisions que nous attendons de vous. |
Les plages de service, les niveaux de priorité, les délais de prise en charge, les langues et les interventions sur site sont fixés dans chaque contrat.
Ce qui change pour vos équipes
Nous reprenons les travaux quotidiens convenus : service desk, correctifs, contrôles techniques, gestion des comptes et tests de restauration. Votre organisation reste responsable des choix d’architecture, des budgets, des priorités métier, des contrats fournisseurs et des décisions à fort impact sur l’activité. La répartition précise est fixée par écrit au démarrage.
Le travail qui doit avoir lieu chaque semaine, que quelqu’un en ait le temps ou non.
Vous gardez les décisions d’architecture, de budget et de priorités.
Reprise
La transition se déroule en cinq étapes. Le plan part de l’hypothèse d’un prestataire en place qui ne coopère pas, pour que la transition tienne aussi lorsque cette coopération fait défaut.
Les deux à trois premières semaines, nous recensons les systèmes, les utilisateurs, les fournisseurs, les accès, les problèmes ouverts et la documentation existante. Si votre prestataire en place coopère, cela va plus vite.
Nous vérifions que la documentation technique nécessaire, les droits d’administration, les contrats et les coordonnées d’escalade sont disponibles et exploitables. Ce qui n’existe que dans une tête est écrit à ce stade.
Nous déployons nos outils de gestion et de reporting à côté de l’environnement existant et nous testons les accès importants avant de reprendre les travaux. Les comptes d’administration reçoivent l’authentification multifacteur avant d’être utilisés pour quoi que ce soit.
Pendant une période convenue, nous travaillons avec l’équipe existante ou le prestataire actuel. Les données manquantes et les exceptions peuvent alors être traitées.
Après le transfert, nous passons en revue tous les points ouverts et les responsabilités. Une trentaine de jours plus tard, une première évaluation a lieu sur la base du premier rapport de service.
Pour une organisation présente dans un seul pays et comptant quelques centaines d’utilisateurs, une transition complète prend généralement six à dix semaines. Nous établissons un calendrier définitif après l’inventaire.
Questions fréquentes
Pas toujours. Nous pouvons reprendre une partie délimitée de l’exploitation ou travailler à côté du prestataire existant.
La répartition des tâches et l’escalade doivent alors être fixées clairement, y compris qui détient les comptes d’administration et qui est appelé en dehors des heures ouvrées. Là où un partage échoue, personne n’était responsable de l’espace entre deux contrats.
La relation client, votre responsable de service, les revues, les escalades et le contrat sont assurés depuis Amsterdam. Le service desk et l’ingénierie travaillent depuis nos centres de services de Sofia, Varna et Stara Zagora.
C’est au sein de l’Union européenne, sous le même régime RGPD et sous les systèmes de management certifiés de notre maison mère. Les interventions sur site sont assurées lorsque le contrat le prévoit.
Parce que la société néerlandaise est récente et que l’organisation technique derrière elle ne l’est pas. Think Smart Europe a été créée comme coentreprise entre ses fondateurs néerlandais et Think Smart en Bulgarie, immatriculée depuis décembre 2019, qui exploite aujourd’hui des services managés et détient les systèmes de management ISO et les partenariats éditeurs.
Vous contractez donc avec une société néerlandaise, et la capacité de production n’est pas construite de zéro pendant que vous attendez. Demandez-nous des références lors du premier entretien.
Pas par défaut. Sécurité managée et SOC est un service distinct, qui peut être pris à côté de l’exploitation informatique quotidienne.
Lorsque la même équipe assure l’exploitation et la surveillance, les preuves s’alignent. Lorsque ces deux rôles sont chez deux prestataires, le contrat doit fixer qui répond de la jointure entre les deux.
Les plages de service, les langues prises en charge, les délais de prise en charge et les accords sur l’assistance sur site sont fixés dans chaque contrat.
La surveillance de l’infrastructure tourne en continu. L’assistance aux utilisateurs en dehors des heures ouvrées et la présence sur site sont chiffrées séparément.
Nous recensons la prestation actuelle, les responsabilités et les principaux points de blocage. Vous recevez ensuite une proposition portant sur le périmètre, l’approche de transition et les coûts d’exploitation.