Aller au contenu
Infogérance & gestion IT

Contrat d’infogérance : les clauses et le SLA à vérifier avant de signer

Contrat d’infogérance au Maroc : périmètre, SLA, exclusions, pénalités, sécurité, réversibilité, préavis. Les clauses à relire avant de signer.

Par l’équipe d’ingénieurs ALLSAFE SOLUTIONS30 septembre 20268 min de lecture
Support IT

Avant de signer un contrat d’infogérance, relisez-le avec une seule règle en tête : ce qui n’est pas écrit n’est pas dû. Un périmètre flou ou une sortie non prévue ne gênent personne à la signature, mais coûtent cher le jour d’une panne ou d’un changement de prestataire. Les clauses à vérifier en priorité sont le périmètre, le SLA, les exclusions, la sécurité et la réversibilité.

Cet article s’adresse aux dirigeants et responsables informatiques de PME, au Maroc comme ailleurs, qui ont un projet de contrat entre les mains. Le choix du prestataire est traité dans notre checklist pour choisir un infogérant, et les montants dans notre article sur les tarifs d’infogérance au Maroc. Ici, nous relisons le document clause par clause. Il s’agit d’une grille de lecture technique et opérationnelle, pas d’un conseil juridique : faites relire le contrat par votre conseil.

1. Le périmètre : ce qui est réellement couvert

Le périmètre est la clause la plus importante, parce que toutes les autres s’y rapportent. Un bon périmètre ne dit pas « l’informatique de l’entreprise ». Il liste, en annexe, ce qui est pris en charge :

  • Les équipements : postes, serveurs physiques et virtuels, pare-feu, commutateurs, bornes Wi-Fi, imprimantes, téléphones IP.
  • Les services cloud : messagerie, Microsoft 365 ou Google Workspace, sauvegarde externalisée, hébergement.
  • Les utilisateurs et les sites couverts, y compris les télétravailleurs.
  • Les prestations : supervision, correctifs, gestion des comptes, sauvegardes, support utilisateurs, gestion des fournisseurs (opérateur, éditeurs).

Vérifiez aussi qui met l’annexe à jour quand vous ajoutez un poste ou un site : un inventaire figé à la signature devient vite faux.

2. Le SLA : définitions avant délais

Le SLA (Service Level Agreement, ou convention de niveau de service) est souvent réduit à un chiffre. Or un délai n’a de sens que si les termes sont définis. Un SLA sérieux contient trois éléments.

Des niveaux de priorité définis par leur impact, pas laissés à l’appréciation du prestataire au moment de l’incident :

Priorité Définition type Exemple Délai de prise en charge
Critique Activité arrêtée ou fortement dégradée pour tout ou partie de l’entreprise Serveur principal, internet ou messagerie hors service Chez ALLSAFE SOLUTIONS : moins de 15 minutes
Haute Service dégradé, contournement possible Un site sans téléphonie, une application lente pour tous À fixer au contrat
Normale Un utilisateur gêné, sans arrêt d’activité Poste en panne, imprimante, accès à ouvrir Chez ALLSAFE SOLUTIONS : réponse sous 24 h ouvrées
Planifiée Demande de changement ou évolution Nouveau collaborateur, nouvelle règle de pare-feu À fixer au contrat

La distinction entre prise en charge et résolution. Le délai de prise en charge est le temps entre votre signalement et le début effectif du traitement par un technicien, pas l’envoi d’un accusé de réception automatique. Le délai de résolution est le temps jusqu’au rétablissement du service. Le second dépend parfois d’un opérateur ou d’un constructeur : le contrat doit dire ce que le prestataire fait pendant ce temps (relance, contournement, information).

Le point de départ et la mesure. Le compteur démarre-t-il à l’appel, à l’e-mail, au ticket ou à l’alerte de supervision ? Qui mesure, et où le résultat est-il publié ? Un SLA jamais mesuré n’est qu’une promesse.

3. Les horaires de service et l’astreinte

Un délai ne vaut que dans une plage horaire. Vérifiez :

  • les heures ouvrées retenues (jours, horaires, jours fériés) ;
  • ce qui est couvert hors heures ouvrées : supervision seule, ou intervention d’un technicien d’astreinte ;
  • quels incidents déclenchent l’astreinte, et si elle est incluse ou facturée à part.

La supervision 24/7 et l’astreinte ne sont pas la même chose. La première détecte un problème la nuit ; la seconde le traite. Le contrat doit dire clairement lequel des deux vous achetez.

4. Les exclusions : la clause à lire deux fois

Aucun forfait ne peut tout couvrir. Le problème, ce sont les exclusions vagues ou découvertes au premier incident. Les plus courantes :

  • les projets (migration, nouveau site, renouvellement de serveur) ;
  • le matériel et les licences, facturés à part ;
  • les déplacements hors d’une zone définie ;
  • les incidents causés par une intervention d’un tiers ou par un équipement hors périmètre ;
  • la reprise après sinistre ou après une attaque, parfois exclue ou plafonnée.

Pour chaque exclusion, demandez comment la prestation est facturée si vous en avez besoin : taux horaire, devis préalable, forfait. Une exclusion sans mode de facturation est une facture imprévisible.

5. Le reporting et les revues

Le rapport mensuel est la preuve que le SLA est tenu. Le contrat doit en fixer le contenu minimal : incidents par priorité avec les délais réels, état des sauvegardes et tests de restauration, correctifs appliqués, alertes de sécurité, équipements en fin de vie. Nous détaillons ces indicateurs dans notre article sur le rapport mensuel de supervision.

Ajoutez une revue périodique avec un interlocuteur nommé pour relire les incidents, mettre à jour le périmètre et planifier les projets.

6. Les pénalités et la gestion des manquements

Les pénalités ont un intérêt si elles sont simples et mesurables : par exemple un avoir sur la facture du mois lorsqu’un délai de prise en charge critique n’est pas tenu, calculé à partir du rapport mensuel. Des pénalités complexes, plafonnées à un niveau symbolique ou jamais mesurées ne protègent personne.

Prévoyez aussi les manquements répétés : plan d’action écrit, puis droit de résiliation anticipée.

7. Sécurité et confidentialité

Un infogérant détient les clés de votre système d’information. Le contrat doit prévoir :

  • Confidentialité : engagement du prestataire et de chacun de ses intervenants, y compris après la fin du contrat.
  • Gestion des accès : comptes nominatifs pour chaque technicien, MFA, journalisation, pas de mot de passe partagé.
  • Sous-traitance : quelles prestations sont sous-traitées, à qui, et sous quelle responsabilité.
  • Données personnelles : rôle de chacun, lieu d’hébergement, mesures de sécurité. Au Maroc, la loi 09-08 et la CNDP encadrent ces traitements.
  • Incident de sécurité : délai et canal de notification, rôle du prestataire dans la réponse.

8. Propriété des données et documentation

Vos données et la documentation de votre infrastructure vous appartiennent : schémas réseau, inventaire, configurations, procédures, comptes administrateur. Le contrat doit le dire, et prévoir que cette documentation est tenue à jour et accessible à tout moment.

9. Réversibilité et plan de sortie

C’est la clause qu’on lit le moins et qui coûte le plus quand elle manque. Elle décrit :

  • ce qui est remis : documentation, inventaire, accès administrateur, configurations, sauvegardes et leurs clés de chiffrement ;
  • le délai et le format de la remise ;
  • l’assistance au nouveau prestataire (réunion de passation, période de recouvrement) et son mode de facturation ;
  • l’obligation de supprimer vos données et de désactiver les accès du prestataire après la passation.

10. Durée, reconduction et préavis

Vérifiez la durée d’engagement, la reconduction (tacite ou non), le préavis et la révision du prix. Une reconduction tacite n’est pas un problème si le préavis est raisonnable : c’est l’oubli de la date qui piège.

11. Le modèle de prix

Le contrat doit dire comment le prix se calcule (forfait par équipement, par utilisateur, banque d’heures ou régie), comment il évolue quand le périmètre change et ce qui est facturé en plus. Nos fourchettes de tarifs comparent ces modèles.

Les signaux d’alerte

  • Un SLA exprimé en « meilleurs efforts » ou « dans les plus brefs délais ».
  • Aucune définition des niveaux de priorité.
  • Pas d’annexe de périmètre, ou une annexe sans inventaire.
  • Aucune clause de réversibilité, ou des frais de sortie non chiffrés.
  • Des comptes administrateur au nom du prestataire, et non de votre entreprise.
  • Aucun rapport mensuel prévu.

Les erreurs fréquentes

  • Négocier le prix avant le périmètre : on compare des contrats qui ne couvrent pas la même chose.
  • Confondre supervision 24/7 et intervention 24/7.
  • Oublier la sortie : la réversibilité se négocie à la signature, pas au moment du départ.
  • Signer sans relecture juridique un contrat long ou portant sur des données sensibles.

Checklist avant de signer

  • Le périmètre est-il listé en annexe, avec une procédure de mise à jour ?
  • Les niveaux de priorité sont-ils définis par leur impact ?
  • Le SLA distingue-t-il prise en charge et résolution, avec un point de départ clair ?
  • Les horaires de service et l’astreinte sont-ils écrits ?
  • Chaque exclusion a-t-elle un mode de facturation ?
  • Le contenu du rapport mensuel et la fréquence des revues sont-ils fixés ?
  • Les pénalités sont-elles mesurables à partir du rapport ?
  • Confidentialité, accès nominatifs, sous-traitance et données personnelles sont-ils traités ?
  • La documentation et les accès administrateur vous appartiennent-ils ?
  • La réversibilité décrit-elle ce qui est remis, quand et comment ?
  • La durée, la reconduction et le préavis sont-ils notés dans votre agenda ?
  • Le contrat a-t-il été relu par votre conseil juridique ?

Comment nous procédons

Chez ALLSAFE SOLUTIONS, le contrat part d’un audit initial offert : le périmètre annexé reprend l’inventaire constaté. Nos engagements sont écrits : supervision 24/7, prise en charge d’un incident critique en moins de 15 minutes, réponse aux autres demandes sous 24 h ouvrées. Chaque mois, un rapport montre les délais réellement tenus. La documentation et les accès administrateur vous appartiennent, et la réversibilité est prévue dès la signature.

Si vous hésitez encore entre un prestataire et une équipe interne, notre comparatif infogérance ou équipe IT interne vous aidera à trancher. Le détail de notre offre est sur la page infogérance IT, et des exemples de missions dans nos réalisations.

Un contrat à relire ou un prestataire à remplacer ? Demandez votre audit gratuit : nous vous aidons à fixer un périmètre et un SLA adaptés à votre activité.

Questions fréquentes

Quelle différence entre délai de prise en charge et délai de résolution dans un SLA ?

Le délai de prise en charge mesure le temps entre votre signalement et le début effectif du traitement par un technicien. Le délai de résolution mesure le temps jusqu’au rétablissement du service. Le premier est toujours contractualisable ; le second dépend souvent de tiers (opérateur, constructeur) et doit être encadré avec ses exceptions.

Que doit contenir une clause de réversibilité d’infogérance ?

La liste de ce qui vous est remis en fin de contrat (documentation à jour, inventaire, mots de passe administrateur, configurations, sauvegardes), le délai et le format de remise, l’assistance au nouveau prestataire et son mode de facturation. Sans cette clause, changer de prestataire devient une négociation.

Faut-il prévoir des pénalités dans un contrat d’infogérance ?

Elles sont utiles si elles sont simples à calculer à partir du rapport mensuel, par exemple un avoir lorsqu’un délai de prise en charge n’est pas tenu. Des pénalités théoriques, jamais mesurées, ne protègent personne. L’essentiel reste un SLA mesuré et publié chaque mois.

Faut-il faire relire un contrat d’infogérance par un juriste ?

Oui, dès que le contrat engage l’entreprise sur une durée longue ou touche à des données sensibles. Cet article est une grille de lecture technique et opérationnelle, pas un conseil juridique : les clauses de responsabilité, de données personnelles et de résiliation méritent l’avis d’un conseil.

À propos de la rédaction

ALLSAFE SOLUTIONS

Ingénieurs réseau, sécurité et cloud

Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.

LinkedIn
← Tous les articles
AppelerWhatsAppAudit gratuit