Ce que couvre une infogérance (catalogue RUN) : inclus, hors périmètre, options

infogerance run inclus hors perimetre

Vous comparez des devis d’infogérance ?

Le vrai sujet n’est pas “illimité” vs “premium”. Le vrai sujet, c’est : qui fait quoi, sur quel périmètre, avec quels engagements, et quelles preuves.

Cette page vous donne un catalogue RUN (exploitation récurrente) lisible en 3 colonnes — inclus / hors périmètre / options — pour éviter le flou et comparer des offres, même sans être technique.

À retenir: si ce n’est pas écrit, ce n’est pas inclus.

🔗 Pour aller plus loin, voir: explication complète de l’infogérance.

Glossaire

  • RUN : exploitation au quotidien (maintenir, corriger, sécuriser).
  • COPIL : réunion de suivi périodique (KPI, priorités, plan d’actions).
  • Runbook : procédures écrites “pas à pas” (onboarding, incident M365, restauration…).

Pourquoi le “flou” coûte cher

Le flou dans un devis d’infogérance crée presque toujours ces 3 effets :

  • Surcoûts : “ce n’était pas inclus” → régie, avenant, facturation au ticket, etc.
  • Temps perdu : vous découvrez les limites le jour de l’incident.
  • Risque : sauvegarde, sécurité, accès admin, conformité… supposés couverts alors qu’ils ne le sont pas.

La solution la plus simple : exiger un périmètre écrit en 3 colonnes — inclus / hors périmètre / options — et le relier à des preuves (KPI, reporting, runbooks, COPIL).

🔗 Pour apprendre à lire les lignes “cachées” d’un devis : comparer deux prestataires d’infogérance

2) RUN vs BUILD : la règle simple pour lire un devis

Dans 90% des cas, un devis devient flou parce qu’il mélange RUN et BUILD.

  • RUN = exploitation récurrente : ce qui fait “tourner” votre SI au quotidien (répétitif, industrialisable).
  • BUILD = projet : ce qui change le SI (migration, refonte, déploiement, transformation).

Règle pratique : si ça ressemble à un projet (début/fin, ateliers, planning, migration), ce n’est presque jamais du RUN “inclus par défaut”.
➡️ Ça doit apparaître en option (forfait) ou en hors périmètre.

3) Le catalogue RUN “anti flou” (inclus / hors périmètre / options)

Ci-dessous une version “PME Microsoft 365” à adapter (nombre d’utilisateurs, postes, sites, éventuel serveur local). L’objectif est de tout classer.

Catalogue RUN (version TPE/PME Microsoft 365)

Astuce comparaison devis : demandez au prestataire de reprendre ce tableau dans son devis, en cochant inclus/hors périmètre/option + en ajoutant les conditions (horaires, SLA, preuves).

DomaineInclus (RUN) — ce que vous achetezHors périmètre (sur devis)Options fréquentes (à chiffrer)
Support utilisateursHelpdesk (mail/tel/portail), prise en main à distance, gestion tickets (incidents + demandes), base de connaissancesFormation longue / adoption, conduite du changement “au long cours”Support étendu (soir/week-end), assistance sur site, onboarding/offboarding industrialisé
Postes & périphériquesInventaire parc, mises à jour OS, support logiciel standard, recommandations d’hygièneAchat matériel, réparations hardware, imprimantes spécifiques/complexesIntune/MDM, chiffrement, EDR, gestion avancée des correctifs applicatifs
Microsoft 365 — administrationGestion tenant, comptes, rôles, licences, paramétrages standards, incidents M365Refonte architecture / migration lourde / restructuration tenantGouvernance M365, optimisation sécurité, ateliers “usage & maîtrise des coûts”
Identité & accèsComptes, droits, MFA “standard”, gestion accès de baseRefonte IAM/SSO multi-apps complexe, intégrations spécifiquesAccès conditionnels avancés, durcissement progressif (périmètre défini)
CollaborationExchange / Teams / OneDrive / SharePoint : incidents, réglages, quotas, partages (selon règles)Refonte SharePoint / architecture documentaire projetGouvernance (création d’équipes/sites), règles de partage, rétention, conformité (selon licences)
SupervisionMonitoring (santé services, alertes), suivi incidents récurrents, tableau de bord de baseSIEM / observabilité avancée sans option dédiéeSupervision 24/7, astreinte, intégration SOC/EDR (périmètre + preuves)
Sauvegarde & PRAÀ clarifier explicitement : quoi, où, fréquence, tests, RPO/RTO“C’est inclus” sans RPO/RTO, sans tests = à refuserSauvegarde M365 dédiée, sauvegarde serveur local, PRA/PCA (objectifs chiffrés)
Sécurité opérationnelleHygiène de base, correctifs, recommandations, actions récurrentes définiesPromesse “protection totale” sans périmètre/mesure/preuvesAudits réguliers, scans vulnérabilités, EDR/SOC managé, campagnes phishing (périmètre)
Pilotage & preuvesReporting mensuel, backlog tickets, points de suivi, indicateurs RUN définisCOPIL direction / roadmap stratégique si non prévuCOPIL trimestriel, KPI avancés, runbooks, plan d’amélioration continue
Conformité / RGPDClauses sous-traitance si traitement rgpd, traçabilité accès, bonnes pratiquesConseil juridiqueDPA/annexe RGPD, preuves, audits, assistance DPO
RéversibilitéPrincipe + modalités minimales (ce qui est restitué)“Sortie gratuite illimitée” non réalistePlan de réversibilité chiffré : livrables, délais, transfert admin, export données

Zoom TPE/PME : Microsoft 365

Dans un SI “typique PME”, Microsoft 365 est central (identité + messagerie + collaboration).

Un devis sérieux doit préciser :

  • Administration du tenant : comptes, rôles, licences, paramétrages standards.
  • Identité & accès (Microsoft Entra ID) : MFA, gestion des privilèges, règles d’accès (selon périmètre).
  • Services : Exchange, Teams, OneDrive, SharePoint — incidents + demandes, règles de partage.
  • Terminaux (Intune / MDM) : soit inclus, soit option, soit hors périmètre.
  • Sécurité & conformité (Defender / Purview) : uniquement si c’est prévu (et selon vos licences).

Point important : “cloud” ≠ “Microsoft s’occupe de tout”

Avec Microsoft 365, une part significative des risques ne vient pas d’une “faille Microsoft”, mais de la configuration du tenant, de la gestion des identités (comptes admin, MFA, droits) et des usages (partages, liens, appareils).

➡️ Votre contrat d’infogérance doit dire qui pilote la sécurité opérationnelle (côté client vs prestataire) et quelles preuves sont fournies (KPI, rapports, actions récurrentes).

Cas fréquent : “M365 + petit serveur Sage/compta”

Vous avez Microsoft 365, et un petit serveur local (Sage, partage, appli métier). Dans ce cas, exigez que le serveur soit clairement classé :

  • Inclus : supervision + sauvegarde + patch + comptes + incidents,
  • ou Hors périmètre : et alors, qui le gère ?,
  • ou Option : avec prix, GTI/GTR, sauvegarde, RPO/RTO.

5) SLA : ce que vous achetez vraiment

Le SLA, c’est la “règle du jeu”.

Il fixe le périmètre couvert, les horaires, les priorités, et les délais attendus. Sans SLA, “support illimité” ne garantit ni rapidité, ni retour en service.

🔗 Pour les pièges fréquents et comment cadrer un SLA : SLA en infogérance : définition, pièges, risques.

Garde-fous à exiger : contrat, RGPD, réversibilité, preuves & pilotage

6.1 Contrat : périmètre + responsabilités + livrables

Votre contrat doit rendre la comparaison possible : périmètre, responsabilités, niveaux de service, livrables (preuves).

🔗 À lire (très utile pour cadrer les annexes) : ce que doit contenir un contrat d’infogérance
🔗 Et côté risques : risques & pièges d’un contrat d’infogérance en PME

6.2 RGPD : cadrer l’accès, la traçabilité et les sous-traitants

Dès qu’un prestataire peut accéder à des données personnelles (support, accès admin, journaux, sauvegardes…), il faut cadrer : responsabilités, sous-traitants, assistance, auditabilité, restitution/destruction.

🔗 Guide pratique : RGPD article 28 : preuves à exiger en infogérance

6.3 Réversibilité : ne pas devenir captif

La réversibilité organise votre capacité à changer de prestataire : docs, inventaires, runbooks, accès admin, exports, délais et coûts.

🔗 À cadrer sans ambiguïté : clause de réversibilité : comment éviter d’être bloqué

6.4 “Preuves & pilotage” : ce qui transforme un support en infogérance

Un bon RUN se juge aux preuves, pas aux promesses. Exemples de livrables :

  • Reporting mensuel : volume tickets, délais 1ère réponse, délais résolution, top causes, actions préventives.
  • KPI sécurité (si périmètre) : couverture MFA, conformité postes, incidents bloquants, état sauvegardes.
  • COPIL trimestriel : risques, arbitrages, roadmap (usage/sécurité/coûts).
  • Runbooks : procédures écrites (onboarding/offboarding, incident M365, restauration, escalade).

Checklist pour comparer vos devis

  1. Où est le tableau inclus / hors périmètre / options ? (si absent → à demander)
  2. Le devis distingue-t-il RUN vs BUILD ?
  3. Quelles sont les plages horaires (et l’astreinte éventuelle) ?
  4. Quel est le SLA (où est-il écrit, quelles priorités P1/P2/P3) ?
  5. Les GTI/GTR sont-ils définis et mesurables ?
  6. Sur M365 : qui gère identités/MFA et les accès privilégiés ?
  7. Sauvegardes : quoi, où, fréquence, tests, RPO/RTO ?
  8. Quel reporting recevez-vous (KPI, fréquence, exemple) ?
  9. RGPD : y a-t-il une annexe adaptée (article 28 / DPA) si nécessaire ?
  10. Réversibilité : que récupérez-vous, en combien de temps, à quel coût ?

Réponses à vos questions

Une infogérance, c’est “tout inclus” ?
Non. Sans périmètre écrit, “tout inclus” ne permet pas de comparer. Exigez un tableau RUN en 3 colonnes + conditions (horaires, SLA, preuves).

Quelle différence entre infogérance et maintenance informatique ?
La maintenance est souvent “réactive” (dépannage). L’infogérance organise un RUN complet : support + supervision + prévention + pilotage + engagements.

L’infogérance inclut-elle la cybersécurité ?
Pas automatiquement. La “sécurité” doit être décrite : périmètre, actions récurrentes, preuves (KPI), limites. Refusez les promesses vagues sans mesures.

Microsoft 365 : qui est responsable de la sécurité ?
Responsabilités partagées : Microsoft sécurise l’infrastructure, vous restez responsable des identités/configurations/usages. D’où l’importance d’écrire “qui fait quoi”.

Quand faut-il une annexe RGPD (article 28) ?
Dès qu’un prestataire traite des données personnelles pour votre compte (accès admin, support, journaux, sauvegardes…).

La réversibilité est-elle gratuite ?
Pas forcément. Elle doit être définie (livrables, délais, coûts) pour éviter d’être captif.

Quelles preuves demander à un infogéreur ?
Reporting KPI, historique tickets, COPIL, runbooks, preuves sécurité/sauvegarde (si inclus), traçabilité claire (qui a fait quoi, quand).

Demander un devis d’infogérance