Hébergement, maintenance et création de sites internet

Date limite
19 octobre 2026 à 10 h
Localisation
Paris (75)
Durée
3 ans ; reconduction tacite 1 fois pour 1 an, durée maximale 4 ans
Budget
Max: 50 000 €

Hébergement des sites internet

Le lot couvre l’hébergement, l’exploitation et la sécurisation des sites internet institutionnels, thématiques et événementiels de la Métropole du Grand Paris, en mode PaaS ou IaaS. Il comprend la reprise de l’existant, la migration vers une nouvelle architecture, la continuité de service, la supervision et la gestion des identités numériques.

Les prestations doivent couvrir au minimum, pour chaque site entrant dans le périmètre, un environnement de production et un environnement de préproduction distinct. La préproduction doit reproduire autant que possible les caractéristiques techniques, fonctionnelles et de sécurité de la production afin de permettre les développements, tests, recettes et validations.

Prise en charge et infrastructure

Le titulaire fournit les dossiers d’hébergement, planifie les étapes de migration, de test et de recette, met en œuvre l’architecture cible et prend en charge la migration des DNS ou fournit les instructions nécessaires. L’infrastructure comprend notamment :

  • ressources de calcul dimensionnées et éventuellement redondées, en cluster ou avec équilibrage de charge ;
  • ressources de stockage dédiées ou mutualisées, avec dispositifs de tolérance aux pannes tels que RAID ou réplication ;
  • ressources réseau, systèmes d’exploitation, serveurs web, bases de données, gestionnaires de cache, middleware et CMS ;
  • exploitation, supervision, administration, maintien en conditions opérationnelles et sécurisation.

Les données doivent être hébergées dans l’Union européenne, sur des plateformes non soumises au Patriot Act. La certification SecNumCloud est souhaitable. Les infrastructures doivent être extensibles et permettre un scaling horizontal ou vertical, ainsi que l’automatisation pertinente. Les solutions actuelles ou souhaitées comprennent notamment MySQL, Varnish et Nginx ou Apache.

Niveaux de service et sécurité

Le service doit absorber les pics d’accès et préciser la bande passante minimale garantie, le burst et le comportement en cas de dépassement. Les performances attendues sont :

  • temps d’affichage inférieur à 1 seconde pour une page statique de 20 Ko ;
  • temps d’affichage inférieur à 2 secondes pour une image JPEG de 100 Ko ;
  • disponibilité 24 heures sur 24 et 7 jours sur 7 ;
  • disponibilité mensuelle supérieure ou égale à 99,5 % en production et 99 % en développement ou qualification, plages de maintenance comprises.

La sécurité comprend un reverse proxy, un pare-feu avec fonctions IPS, anti-DDoS et EDR, le SSL, la veille sur les vulnérabilités, l’administration des équipements de sécurité, le contrôle des accès, la traçabilité et la supervision. Le délai de polling de chaque indicateur supervisé doit être inférieur à 15 minutes. Les journaux doivent être collectés et sécurisés pour permettre une analyse sur au moins 3 mois en cas d’incident.

Noms de domaine, certificats et sauvegardes

Le titulaire reprend et gère les noms de domaine actuels et futurs, y compris les sous-domaines, assure les acquisitions ou renouvellements, les transferts et les alertes d’expiration. Il met en place le SSL pour tous les sites, redirige le port 80 vers le port 443 et assure le renouvellement annuel ou bisannuel des certificats, y compris les certificats EV et les clés SSL 128 ou 256 bits.

Les sauvegardes et restaurations couvrent les sites, applications et traces de connexion. Elles sont réalisées à chaud, sans interruption de service. Le titulaire décrit les fréquences, la rétention, l’externalisation, la réplication, les tests de restauration, la granularité et la vérification d’intégrité. La règle 3-2-1 est souhaitable et toute dérogation doit être justifiée ; l’archivage doit notamment prévoir chiffrement, copie externalisée et copies hors ligne.

Incidents, support et réversibilité

Les demandes techniques peuvent concerner la bande passante, les performances, les bases de données, le filtrage, les DNS, les certificats, les journaux ou les droits d’accès. Le titulaire assure également les opérations proactives : correctifs de sécurité, mises à jour, scripts, redirections, tâches planifiées et analyse des événements.

La déclaration et le suivi des demandes sont accessibles par courriel, téléphone et portail web. Une hotline est disponible 7 jours sur 7 de 8 h à 21 h. Les délais d’intervention et de résolution sont de 1 h et 4 h pour un incident bloquant, 2 h et 8 h pour un incident majeur, et 8 h et 2 jours ouvrés pour un incident mineur.

La réversibilité de chaque site comprend un dossier d’hébergement et d’architecture, les fichiers, les exports de bases de données, les règles de sécurité et les statistiques d’utilisation et de performance. Les éléments sont fournis dans des formats usuels et modifiables, via une connexion chiffrée et authentifiée.

Préparez votre dossier

Critères d'évaluation

PondérationCritère

Marchés similaires

Autres appels d'offres proches encore ouverts.

Posez vos questions sur le marché

Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.