Comment un DSI peut intégrer cybersécurité et souveraineté dans les achats IT et les appels d’offres, en structurant critères, clauses et relations fournisseurs.
Achats IT : intégrer cyber et souveraineté dans vos appels d'offres, pas après coup

Achats IT et NIS2 : transformer la conformité en critères opposables

Pour un DSI en France, les achats IT et les critères de cybersécurité dans chaque appel d’offres deviennent un levier de gouvernance, pas un irritant réglementaire. La directive NIS2 impose que la sécurité de la supply chain soit traitée dès la procédure de passation de marché, ce qui oblige à revoir en profondeur le cadre de sélection des fournisseurs et la description des besoins. Tant que la sécurité reste un simple critère qualitatif dans un mémoire technique, l’acheteur se prive d’un véritable pouvoir de négociation.

Dans les marchés publics comme dans les marchés privés, chaque marche informatique critique devrait intégrer des exigences NIS2 traduites en clauses mesurables et auditées. Il ne s’agit plus seulement de demander des informations générales sur la cybersécurité, mais d’exiger un plan de notification d’incident, une gestion des risques cyber documentée et un engagement sur les délais de réaction en cas de compromission. Un avis de marché ou un avis de pré information qui ne précise pas ces attentes dès la mise en ligne crée un angle mort que le fournisseur exploitera forcément à son avantage.

Les DSI qui pilotent leurs achats informatiques avec ce prisme imposent par exemple un profil de sécurité minimal pour tout prestataire de services informatiques exposé à des données sensibles. Ce profil inclut la conformité à ISO 27001 ou au framework NIST, la présence d’un RSSI identifié côté fournisseur et la capacité à fournir des rapports d’audit indépendants à date régulière. Dans ce cadre, la cybersécurité n’est plus un critère flou, mais un élément structurant de la nature du marché et de la passation de marché, au même titre que le prix ou la qualité technique.

Grille d’évaluation : localisation, SecNumCloud, réversibilité et clauses de sortie

La souveraineté ne se résume pas à une adresse en France sur le papier d’en-tête du prestataire, elle se lit dans les clauses de localisation des données et dans la structure capitalistique de l’organisation. Pour chaque appel d’offres, la grille d’évaluation doit distinguer clairement la nature du marché : hébergement de systèmes d’information, services informatiques managés, fourniture de matériel informatique ou simple intégration ponctuelle. Un règlement de consultation qui mélange ces dimensions rend impossible une pondération rationnelle entre sécurité, souveraineté et prix.

Pour les services d’infrastructure, la qualification SecNumCloud de l’ANSSI devient un critère discriminant, à pondérer fortement dans les appels d’offres portant sur des systèmes d’information critiques. Les DSI les plus avancés exigent une description précise des flux de données, des sous traitants et des pays de traitement, avec une cartographie jointe au mémoire technique et opposable en cas de changement de périmètre. Cette mise en place d’exigences détaillées permet de sécuriser la réversibilité, en imposant des formats ouverts, des API documentées et des délais de restitution des données encadrés par des pénalités.

Sur les services informatiques récurrents, les clauses de sortie doivent être travaillées avec autant de soin que la phase de démarrage, car la gestion des risques cyber se joue souvent au moment de la séparation. L’acheteur doit prévoir la coexistence temporaire de deux fournisseurs, la purge contrôlée des données et la continuité des services en ligne pour les utilisateurs finaux. Dans ce contexte, s’inspirer de retours d’expérience détaillés, comme ceux décrits dans l’analyse sur l’optimisation de la gestion des partenariats via un extranet de courtage AXA, aide à structurer des scénarios de sortie réalistes et chiffrés.

Due diligence fournisseur : audits, certifications et continuité d’activité

Une stratégie d’achats IT alignée avec les critères de cybersécurité dans chaque appel d’offres repose sur une due diligence fournisseur systématique, pas sur des déclarations d’intention. Avant la passation de marché, le DSI et le RSSI doivent analyser le profil de risque de chaque offre, en croisant les certifications, les rapports d’audit et les incidents passés connus dans l’Union européenne. Un simple avis d’attribution ne suffit pas à qualifier la maturité cyber d’un prestataire qui va opérer des systèmes d’information critiques.

Les organisations les plus exigeantes imposent un audit de sécurité initial, puis des revues régulières intégrées au contrat, avec un calendrier et une date de remise des livrables clairement définis. Cette procédure de passation structurée permet de vérifier la réalité des pratiques de gestion des risques, la tenue des plans de continuité d’activité et la capacité du fournisseur à gérer des risques cyber complexes sur plusieurs lignes de services. Dans les marchés publics comme dans le secteur privé, cette approche transforme le marché public ou le contrat cadre en véritable instrument de pilotage de la cybersécurité.

Pour les relations fournisseurs stratégiques, la mise en place d’un comité de sécurité conjoint, copiloté par le DSI, le RSSI et l’acheteur, permet de suivre les engagements pris dans le mémoire technique et dans le règlement de consultation. Ce comité arbitre les évolutions de technologies de l’information, les changements de périmètre et les incidents, en s’appuyant sur des indicateurs partagés et audités. Les DSI qui structurent ces alliances, comme le montrent les approches décrites dans les techniques pour renforcer des relations fournisseurs durables et profitables, réduisent significativement la probabilité de rupture de service liée à un fournisseur unique.

Pondérer sécurité, souveraineté et prix : sortir du mieux disant théorique

La plupart des grilles de notation continuent de surpondérer le prix, alors que le coût réel se mesure sur la durée de vie du marché, incidents inclus. Pour aligner les achats IT et les critères de cybersécurité dans chaque appel d’offres, il faut accepter que la sécurité et la souveraineté pèsent au moins autant que la ligne budgétaire initiale. Un marché informatique attribué au moins disant qui multiplie les incidents de sécurité finit toujours par coûter plus cher en heures perdues, en remédiation et en perte de confiance métier.

Une approche robuste consiste à distinguer clairement, dans le cadre de notation, la qualité technique, la sécurité, la souveraineté et le prix, avec des seuils éliminatoires sur certains critères. Un fournisseur qui ne respecte pas un minimum de sécurité ou de gestion des risques cyber ne devrait jamais être retenu, même avec un prix très attractif et un avis de marché flatteur. Les DSI qui ont vécu une compromission majeure savent que la vraie nature du marché se révèle le lundi matin, quand les équipes ne peuvent plus accéder aux services en ligne critiques.

Pour arbitrer, il est utile de s’appuyer sur des analyses indépendantes comme celles de Gartner, Forrester ou Wavestone, mais sans déléguer le jugement à leurs matrices génériques. Chaque organisation doit adapter ces référentiels à son propre contexte, à la sensibilité de ses informations et à sa stratégie de localisation des données. Les travaux sur la structuration du plan stratégique IT, détaillés par exemple dans une réflexion sur la planification quand les signaux macro changent chaque trimestre, montrent que ces arbitrages doivent être révisés régulièrement pour rester cohérents avec l’évolution des menaces.

Éviter la concentration et organiser le trio DSI RSSI achats

La concentration excessive sur un seul fournisseur critique crée un risque systémique que NIS2 pointe explicitement, mais que peu de grilles d’achats IT intègrent encore dans leurs critères de cybersécurité pour chaque appel d’offres. Quand toute l’informatique critique repose sur un unique prestataire, la négociation devient théorique et la moindre faille de sécurité se transforme en crise organisationnelle. La gestion des risques doit donc intégrer un critère de diversification, en répartissant les services informatiques et les systèmes d’information sur plusieurs marches cohérents mais indépendants.

Pour y parvenir, le trio DSI RSSI achats doit travailler en amont de chaque procédure de passation, en définissant une cartographie claire des dépendances et des scénarios de bascule. L’acheteur structure alors les appels d’offres et les appels à candidatures en plusieurs lots, en veillant à ce que la nature de chaque marché permette une mise en concurrence réelle sans fragmenter inutilement les services. Cette mise en place d’une gouvernance partagée permet de sécuriser la passation de marché, de clarifier la description des prestations et de rendre les engagements de sécurité contractuellement opposables.

Dans ce modèle, les contrats cadres deviennent des instruments de pilotage stratégique, avec des clauses de revue périodique alignées sur l’évolution des technologies de l’information et des risques cyber. Les informations de sécurité, les rapports d’incident et les plans d’amélioration sont partagés en continu, plutôt que figés à la date de signature du marché public ou du contrat privé. Au final, les achats informatiques cessent d’être un simple exercice de mise en concurrence d’offres, pour devenir un levier de résilience et de souveraineté au cœur de la stratégie numérique de l’entreprise.

FAQ

Comment traduire NIS2 dans un cahier des charges d’achats IT ?

Il faut transformer les exigences NIS2 en clauses contractuelles mesurables, portant sur la notification d’incident, la sécurité de la supply chain et la continuité d’activité. Ces clauses doivent apparaître dès le règlement de consultation et être reprises dans la grille de notation, avec des seuils éliminatoires. Enfin, le fournisseur doit s’engager sur des audits réguliers et sur un reporting de sécurité structuré.

Quels critères de souveraineté intégrer dans un appel d’offres IT ?

Les principaux critères portent sur la localisation des données, la juridiction applicable et la qualification éventuelle SecNumCloud pour les services d’infrastructure. Il est aussi nécessaire d’exiger une cartographie des sous traitants et des pays de traitement, ainsi que des engagements de réversibilité détaillés. Ces éléments doivent être pondérés au même niveau que la qualité technique et le prix.

Comment évaluer la maturité cyber d’un fournisseur de services informatiques ?

La maturité se mesure à travers les certifications (ISO 27001, ISO 22301), les rapports d’audit indépendants et l’existence d’un RSSI identifié. Il est utile de demander un historique d’incidents significatifs et la manière dont ils ont été gérés, y compris dans d’autres pays de l’Union européenne. Un comité de sécurité conjoint permet ensuite de vérifier dans la durée que les engagements sont tenus.

Comment éviter la dépendance à un fournisseur unique sur les systèmes d’information critiques ?

La première étape consiste à cartographier les dépendances et à identifier les services réellement critiques, puis à structurer les marchés en lots cohérents. Il est souvent pertinent de séparer l’hébergement, l’infogérance applicative et le support utilisateur, afin de pouvoir changer un maillon sans tout remettre en cause. Des clauses de réversibilité et de coexistence temporaire entre deux prestataires complètent ce dispositif.

Comment arbitrer entre prix et sécurité dans un marché public ou privé ?

La sécurité doit être traitée comme un prérequis avec des seuils éliminatoires, et non comme un simple bonus de notation. Une fois ce socle garanti, le prix et la qualité technique peuvent être comparés entre offres concurrentes, en intégrant le coût total de possession sur la durée du marché. Les incidents de sécurité et les interruptions de service doivent être intégrés dans cette analyse économique globale.

Publié le   •   Mis à jour le