Infogérance et cybersécurité du système d’information
- Date limite
- 6 novembre 2026 à 12 h
- Localisation
- Saint-Privat-des-Vieux (30)
- Durée
- 1 an initiale ; 3 reconductions tacites d’1 an ; maximum 4 ans ; option de supervision sécurité 24/7 activable à chaque reconduction
- Budget
- Max: 40 000 €
Infogérance globale et sécurité opérationnelle
Le titulaire assure l’exploitation, le maintien en conditions opérationnelles et la sécurité du système d’information, avec un interlocuteur unique pour les agents et le suivi technique des éditeurs et autres prestataires. Le périmètre comprend notamment environ 30 postes, 27 terminaux mobiles, un serveur physique hébergeant 9 machines virtuelles, 5 commutateurs, 6 bornes sans fil, 3 pare-feu et 3 unités de stockage réseau. La messagerie compte 50 comptes, dont 37 licenciés, et représente environ 375 Go au premier trimestre 2026.
La DSI de la Commune fixe les priorités et les choix d’architecture, pilote les projets et valide les livrables. Le titulaire réalise les opérations techniques, coordonne directement les intervenants tiers pour les incidents, en suit la résolution et en rend compte à la DSI.
Reprise, assistance et exploitation courante
À la prise en charge, le titulaire réalise le transfert de connaissances et d’accès, renouvelle les secrets d’administration sous 15 jours et remet les livrables suivants : inventaires du parc, des comptes et des accès à 30 jours ; dossier d’architecture technique à 45 jours ; audit de reprise et plan de remédiation à 60 jours ; dossier d’exploitation à 90 jours. Les livrables sont soumis à validation. Les actions de remédiation relevant du socle sont achevées au plus tard six mois après validation du plan.
Le service d’assistance est accessible par téléphone, courriel et portail de suivi, du lundi au vendredi de 8 h 30 à 17 h 30 hors jours fériés. Toute demande est enregistrée. Les délais de prise en charge et de rétablissement sont :
- P1 critique : 1 heure et 4 heures ouvrées ;
- P2 bloquant : 4 heures ouvrées et 8 heures ouvrées ;
- P3 gênant : 8 heures ouvrées et 2 jours ouvrés ;
- P4 demande : 1 jour ouvré et 5 jours ouvrés.
Un contournement ne constitue pas un rétablissement définitif. La clôture intervient après confirmation du demandeur. Les interventions sur site nécessaires à la résolution sont effectuées dans les délais de service ; une journée de présence sur site est également prévue chaque mois. Les changements de configuration sont soumis à validation, sauf urgence justifiée, à régulariser sous 48 heures. Les interruptions planifiées sont réalisées hors des heures d’ouverture au public.
Une solution de supervision et d’administration à distance couvre l’ensemble du périmètre. Elle surveille la disponibilité et la charge, les sauvegardes, les protections et correctifs, inventorie matériel, logiciels et licences, permet la prise en main avec consentement et journalisation, ainsi que le déploiement distant de logiciels, correctifs et scripts. Tout nouvel équipement est raccordé à la supervision sous 5 jours ouvrés. La télémaintenance utilise une liaison chiffrée, des comptes nominatifs, une authentification renforcée et des sessions tracées ; aucun accès distant permanent non journalisé n’est admis.
Le titulaire maintient l’inventaire dans un format ouvert, alerte sur les échéances de maintenance et de support, et produit annuellement un schéma de renouvellement du parc à trois ans. Il conserve au moins deux postes complets configurés, des périphériques courants et les adaptateurs réseau nécessaires ; le matériel d’avance est disponible sur site ou sous 24 heures. Au-delà d’une journée ouvrée d’immobilisation, un poste de substitution configuré est mis à disposition. Le plan de migration des postes éligibles vers Windows 11 est remis sous 3 mois et la migration est achevée sous 12 mois.
Postes, terminaux, serveurs et réseau
Le titulaire administre les postes, systèmes d’exploitation, suites bureautiques, périphériques, serveur, hyperviseur, machines virtuelles, stockage et annuaire. Il met en place un socle standard de configuration et de durcissement pour les postes et assure leur mise en service, la reprise des données et l’accompagnement de l’agent. Il supprime les droits d’administration locale des utilisateurs et maîtrise l’élévation de privilèges.
La gestion centralisée des terminaux mobiles couvre toute la flotte, Android et iOS : enrôlement avant remise, inventaire permanent, chiffrement, code de déverrouillage, verrouillage automatique, blocage des appareils dont les protections ont été contournées, mises à jour, applications autorisées, verrouillage et effacement à distance. L’accès aux ressources de la Commune est refusé aux terminaux non enrôlés. Un état de conformité est produit trimestriellement ; aucune fonction de géolocalisation n’est activée sans décision écrite de la Commune.
Pour l’annuaire, les comptes inactifs depuis plus de 90 jours sont désactivés ; leur suppression après trois mois supplémentaires nécessite une vérification des données et la validation de la Commune. Les comptes sont revus trimestriellement, les comptes de service annuellement. Les comptes d’administration sont nominatifs, séparés des comptes bureautiques et soumis au moindre privilège ; les groupes d’administration sont revus semestriellement. Les mots de passe comptent au minimum 14 caractères pour les utilisateurs et 20 pour les administrateurs ; l’authentification multifacteur est appliquée aux accès distants et services exposés. Les journaux d’authentification et d’administration sont conservés 12 mois.
Le titulaire exploite le réseau filaire et sans fil, les commutateurs, bornes et contrôleur, les pare-feu, les services d’adressage et de résolution de noms, et tient à jour les schémas de brassage et la matrice des flux. Il achève la segmentation des réseaux, notamment pour les accès publics et invités, les équipements techniques, l’impression et l’administration. Le réseau sans fil utilisé par les postes de travail fixes est dimensionné et maintenu comme le réseau filaire. Le réseau public est isolé, avec portail captif, identification préalable, acceptation des conditions d’utilisation, limitation de durée, filtrage, plafond de débit et journalisation conforme à la réglementation, vérifiée annuellement.
Sauvegarde, continuité et reprise
Le titulaire met en œuvre la règle 3-2-1 : trois exemplaires des données, sur deux supports de nature différente, dont un hors du site de production, déconnecté ou immuable et inaccessible depuis le système courant. Les sauvegardes sont quotidiennes, complétées par une sauvegarde complète hebdomadaire ; la rétention est de 30 jours en ligne et de 12 mois pour les archives. Les sauvegardes sont chiffrées au repos et en transit. Le volume source connu est de 2,3 To pour 8 machines virtuelles, avec environ 18 Go d’incrément quotidien, et de 415 Go pour une sauvegarde applicative séparée, avec environ 16 Go d’incrément quotidien.
Les restaurations font l’objet d’un test trimestriel sur un élément tiré au sort, d’un test semestriel complet sur une machine virtuelle ou une application critique et d’un test annuel de l’annuaire. Chaque test donne lieu à un rapport sous un mois précisant le périmètre, la durée de restauration et les écarts. Une sauvegarde non testée n’est pas considérée comme valide.
Un plan de reprise formalisé est remis sous 6 mois, tenu à jour et éprouvé annuellement en conditions réelles. Les objectifs sont, en cas de défaillance majeure d’un composant, un RTO de 4 heures et un RPO de 15 minutes pour les services essentiels, et un RTO de 24 heures et un RPO de 24 heures pour les autres services. En cas de sinistre total du site de production, les objectifs sont de 24 heures pour le RTO et le RPO de l’ensemble du système. Ces objectifs deviennent opposables à la mise en service de l’architecture cible ; l’architecture actuelle ne permet pas de les atteindre. Les données et sauvegardes sont hébergées et traitées dans l’Union européenne par des entités non soumises à une législation extraterritoriale permettant l’accès par une autorité d’un État tiers.
Cybersécurité et protection des données
Le titulaire déploie une solution de détection et de réponse sur les postes et serveurs, avec accès de consultation à la console pour la Commune. Il durcit les configurations conformément aux guides de l’ANSSI, centralise les journaux de sécurité, les conserve 12 mois et protège leur intégrité. Les vulnérabilités font l’objet de délais de correction : criticité critique avec exploitation active connue, 72 heures sur les systèmes exposés à Internet et 7 jours sur les systèmes internes ; critique, 7 et 15 jours ; élevée, 15 et 30 jours ; moyenne ou faible, campagne mensuelle. Un rapport mensuel suit les vulnérabilités ouvertes, corrigées et en dépassement.
Les alertes sont qualifiées et traitées pendant la plage de service. Pour un incident critique, la qualification intervient sous 30 minutes, la notification est immédiate et le confinement sous 2 heures ; pour un incident élevé, ces délais sont respectivement de 1 heure, 2 heures et 4 heures. Le traitement et la remédiation jusqu’à résolution sont assurés. En incident critique, le titulaire peut isoler un poste ou serveur, suspendre un compte, bloquer un flux ou une adresse, ou arrêter une session distante sans validation préalable, avec information de la Commune sous une heure ; les actions destructrices sont exclues de ce mandat. Le titulaire alerte la Commune dans l’heure en cas d’incident avéré ou suspecté, préserve les traces, assiste la Commune dans ses obligations de notification et remet un rapport détaillé sous 15 jours après retour à la normale. La supervision de sécurité permanente, 24 h/24 et 7 j/7, constitue une prestation optionnelle activable ; elle ne vaut pas astreinte d’exploitation.
Le titulaire organise une sensibilisation annuelle en présentiel et deux campagnes de test d’hameçonnage par an, avec résultats agrégés et non nominatifs. Il produit annuellement un état de conformité aux recommandations applicables de l’ANSSI et un plan d’amélioration. Il agit comme sous-traitant au sens du RGPD, sur instructions documentées, sans sous-traitant ultérieur sans autorisation écrite. Les dispositifs collectant des données d’activité des agents sont décrits au moins un mois avant leur mise en service ; aucun dispositif de surveillance individuelle n’est déployé sans instruction écrite.
Projets, gouvernance et réversibilité
Le titulaire prépare et réalise les opérations techniques de mutualisation des infrastructures, de bascule, de configuration et de recette, sous pilotage de la DSI ; l’opération ne commence qu’après inventaire contradictoire, dossier d’architecture et mise en service de la liaison fibre. Il supervise la liaison critique entre les sites concernés. Pour l’évolution du serveur, de la virtualisation, des systèmes et de la sauvegarde, il fournit sous 6 mois les éléments techniques nécessaires à la construction du schéma d’évolution. Pendant le réaménagement de la mairie et la refonte du câblage, il fournit les données techniques de son périmètre, assure la continuité et met à jour la documentation après chaque phase. Les travaux de câblage et le support fonctionnel des applications métier sont hors périmètre ; pour ces applications, le titulaire assure notamment les accès, sauvegardes et diagnostics de premier niveau.
Le dispositif comprend une équipe dédiée, un comité de suivi bimestriel, un comité de pilotage semestriel, une revue annuelle, un rapport mensuel remis avant le 10 et une documentation en français, en format ouvert, appartenant à la Commune. La documentation et les inventaires sont actualisés à chaque changement significatif et au minimum semestriellement. La réversibilité comprend la restitution des inventaires, configurations, données, journaux et secrets, le transfert de connaissance d’au moins deux journées et une réunion de clôture ; les données sont ensuite supprimées et un certificat de destruction remis.
Préparez votre dossier
Critères d'évaluation
Visite de site
Date(s)
15 octobre 2026 à 9 h ou 16 octobre 2026 à 9 h
Lieu
Accueil de la mairie, 30340 Saint-Privat-des-Vieux
Contact
Julien DELCROIX
Modalités
Visite groupée de l’ensemble du site ; présence à indiquer au préalable au contact. Procès-verbal ou attestation remis. Aucune question n’est traitée pendant la visite ; les questions doivent être posées selon les modalités prévues à l’article 8.1 du règlement.
Marchés similaires
Autres appels d'offres proches encore ouverts.
Infogérance et maintenance du système d’information
Commune de Cuincy
Infogérance du système d'information
GIE RESSOURCE COMMUNE
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.