Fourniture et déploiement de Microsoft 365
Mise en place et exploitation d’un environnement Microsoft 365
Le marché porte sur une solution Microsoft 365 intégrée, depuis la qualification des besoins et la conception de l’architecture jusqu’au déploiement, à la migration, à la formation, à l’exploitation, à la sauvegarde et à la réversibilité. L’environnement doit rester administrable par la collectivité, limiter sa dépendance au titulaire et être interopérable avec les infrastructures et applications existantes.
Le périmètre comprend notamment :
- Fourniture et gestion des licences via un partenaire Microsoft CSP, avec conseil au dimensionnement et panachage par profil : environ 30 Business Premium, 51 Business Standard, 49 Exchange Online Plan 1, 13 licences pour les élus et environ 30 licences Copilot envisagées en tranche conditionnelle ; scénario médian d’environ 80 à 100 comptes.
- Tenant Microsoft 365 dédié, associé au domaine officiel, avec configuration DNS, notamment MX, SPF, DKIM, DMARC et CNAME.
- Exchange Online : boîtes individuelles et partagées, groupes, listes de distribution, alias, calendriers, règles de transport, protection contre le courrier indésirable, l’hameçonnage et les logiciels malveillants.
- SharePoint Online, OneDrive et Microsoft Teams : espaces documentaires, arborescence cible, bibliothèques, métadonnées, versions, droits, partage interne et externe, collaboration, réunions, visioconférence et intégrations.
- Microsoft Entra ID pour les identités, les groupes, les rôles et les accès ; MFA pour tous les utilisateurs, élus, invités et comptes administrateurs ; authentification résistante à l’hameçonnage pour les comptes privilégiés ; séparation des comptes d’administration et des comptes courants.
- Accès conditionnel selon le risque, la localisation, le terminal, l’application, le profil et le caractère interne ou externe de l’accès ; gestion du cycle de vie des comptes, des accès externes et des comptes d’urgence.
- Sécurisation des postes Windows 11 Pro, terminaux mobiles, tablettes et éventuels équipements personnels : enrôlement, conformité, mises à jour, chiffrement, Microsoft Defender, contrôle des périphériques et restriction des accès non conformes. Intune peut être proposé lorsque les licences le permettent.
Audit, migrations et mise en production
Un audit préalable obligatoire doit inventorier les utilisateurs, comptes, boîtes, groupes, applications, équipements, DNS, flux, licences, sauvegardes, partages réseau et données stockées dans Nextcloud. Le contexte existant comprend environ 120 agents, 90 postes, une trentaine de mobiles, une vingtaine de tablettes, six sites principaux et environ 1 To de données.
Les migrations couvrent la messagerie OVH MX Plan vers Exchange Online et les données documentaires de Nextcloud et des partages réseau vers SharePoint Online, OneDrive ou Teams. La messagerie existante comprend 100 boîtes aux lettres, dont 68 nominatives et 32 génériques ou de service, avec un volume maximal annoncé de 5 Go par boîte. La méthode de migration doit être justifiée et peut être progressive, par lots ou globale.
La migration documentaire doit traiter l’arborescence, les propriétaires, la criticité, les données obsolètes et les doublons, avec nettoyage concerté, reprise pertinente des droits et métadonnées, contrôles d’intégrité et vérification des droits. Le plan de bascule doit prévoir sauvegardes, contrôles, critères go/no-go, communication, assistance renforcée et procédures de retour arrière. Un rapport d’audit, un plan de migration, des rapports de contrôle et un rapport de migration sont attendus.
Le projet est structuré autour de dix phases : cadrage et audit, architecture, création du tenant, maquettage et pilote, migration de la messagerie, migration documentaire, déploiement généralisé, formation, recette et mise en production, puis accompagnement post-production. Les validations portent notamment sur l’audit, l’architecture, le tenant, le pilote, l’autorisation de migration, les migrations, la recette et la mise en production.
Sauvegarde, sécurité et continuité
Une solution de sauvegarde tierce, externalisée et indépendante des seuls mécanismes natifs de Microsoft 365 doit couvrir Exchange Online, OneDrive, SharePoint et, selon les capacités de la solution, Teams. Les exigences minimales sont les suivantes :
- Sauvegardes quotidiennes, avec au moins 3 points par jour.
- Rétention minimale de 7 ans et localisation dans un centre de données de l’Union européenne.
- Chiffrement AES-256 au repos et en transit.
- Restauration à l’élément unitaire, avec RTO inférieur ou égal à 4 heures et RPO inférieur ou égal à 24 heures.
- Deux tests de restauration par an au minimum et un test complet lors de la recette.
Le titulaire doit appliquer les recommandations de l’ANSSI, les Microsoft Security Baselines, les référentiels CIS pertinents et Microsoft Secure Score. Les objectifs indicatifs de Secure Score sont de 70 % minimum dans les trois mois suivant la mise en production et de 85 % minimum dans les douze mois. Un état de sécurité est remis trimestriellement et les journaux de sécurité sont conservés pendant au moins un an, avec une conservation pouvant aller jusqu’à cinq ans pour certains événements.
Un test d’intrusion annuel, réalisé par un prestataire tiers indépendant, est inclus dans le forfait de maintenance. Le rapport doit être remis dans les 30 jours calendaires suivant le test. Les vulnérabilités critiques ou présentant un score CVSS supérieur ou égal à 9,0 doivent être prises en compte immédiatement et corrigées sous 15 jours ouvrés, sauf impossibilité justifiée et acceptée.
Le titulaire doit également assurer la conformité RGPD, la transparence sur les localisations et transferts de données, la gestion des sous-traitants ultérieurs, la protection renforcée des données sensibles, la prévention des fuites et la prise en compte des risques liés au Cloud Act.
Formation, support et exploitation
Les formations sont dispensées en français, sur site et/ou à distance. Elles comprennent notamment la prise en main de Microsoft 365, la collaboration documentaire, Teams, les bonnes pratiques de sécurité, l’administration courante et avancée, ainsi que Copilot si les licences sont retenues. Les sessions utilisateurs sont organisées autant que possible en groupes de 6 à 8 agents maximum. Supports personnalisés, exercices, évaluations et attestations individuelles sont attendus.
Le dispositif comprend un plan de conduite du changement, des communications, tutoriels, supports d’aide, un éventuel réseau d’ambassadeurs et un accompagnement renforcé pendant les trois premiers mois suivant la mise en production. Des bilans d’adoption sont réalisés à 3, 6 et 12 mois. Le transfert de compétences doit permettre à la collectivité d’être autonome sur l’administration courante au plus tard à la fin de la première année.
Le support est organisé en niveaux N1, N2 et N3, avec portail de tickets accessible 24 h/24, adresse électronique dédiée, ligne téléphonique pendant les heures ouvrées et dispositif pour les incidents critiques hors horaires ouvrés. Les engagements minimaux sont notamment une disponibilité de la plateforme de 99,9 % par mois hors maintenance planifiée, une prise en compte P1 sous 1 heure ouvrée et une résolution P1 sous 4 heures ouvrées. Les délais prévus sont de 4 heures pour la prise en compte P2, 1 jour ouvré pour sa résolution, 1 jour ouvré pour la prise en compte P3 et 5 jours ouvrés pour sa résolution.
Réversibilité
Un plan de réversibilité détaillé doit être remis dans les six mois suivant la notification et actualisé au minimum annuellement. Il couvre l’inventaire, l’architecture, les configurations, les accès, les licences, les interfaces, les procédures, les sauvegardes, les formats d’export, les responsabilités et le planning de transition.
La restitution porte sur l’intégralité des données, sauvegardes, configurations, documentations, procédures, inventaires et éléments d’administration. Elle intervient dans un délai maximal de 30 jours calendaires suivant la demande formelle, sous réserve d’un délai différent prévu au plan selon la volumétrie ou la complexité. L’assistance à la transition est assurée pendant au moins trois mois, dans la limite de 10 jours-homme. La restitution normale des données et configurations est incluse dans le marché.
Tous les détails du marché
Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc
Préparez votre réponse
Critères d'évaluation
| Pondération | Critère |
|---|---|
Tous les détails du marché
Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc
Marchés similaires
Autres appels d'offres proches encore ouverts.
Solution logicielle de sauvegarde MS365 et Entra ID
Centre scientifique et technique du bâtiment
Infogérance, cybersécurité, infrastructure et formation Microsoft 365
Communauté de Communes Inter Caux Vexin
Migration vers Microsoft 365 et infogérance Azure
EPMS de l'Ourcq
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.