Infogérance informatique
Périmètre général
Le titulaire assure l’infogérance du système d’information et des services associés du Théâtre National de l’Opéra-Comique : exploitation, administration, maintien en conditions opérationnelles et de sécurité, support utilisateurs, télécommunications, téléphonie, accompagnement et amélioration continue. L’engagement couvre les collaborateurs sur site, en télétravail, en déplacement professionnel ou en tournée.
Support et poste de travail
Le support comprend la réception, la qualification, la priorisation, le suivi et la résolution des incidents et demandes, avec assistance à distance et interventions sur site. Il s’appuie sur un guichet unique, un numéro non surtaxé, une messagerie dédiée et un outil de ticketing fourni, configuré et administré par le titulaire avec le responsable informatique du TNOC.
L’outil de ticketing doit assurer la création et le suivi des tickets, la traçabilité des actions, la gestion des priorités, le calcul des SLA, les indicateurs et les reportings. Une copie des tickets est transmise au responsable informatique du TNOC ; l’historique de l’outil Gestup du titulaire sortant doit être repris. Les échanges doivent être retranscrits en français dans l’outil et tous les appels doivent être enregistrés sous forme de ticket ou de suivi.
Le support de proximité couvre notamment :
- préparation, installation, raccordement réseau, migration des données et vérification des postes ;
- maintenance préventive et corrective, remplacement des équipements défectueux et interventions hors garantie ;
- gestion des arrivées et départs, comptes, habilitations, boîtes aux lettres, attribution et restitution des équipements ;
- assistance sur les smartphones, tablettes, imprimantes, copieurs multifonctions, traceur et équipements de visioconférence.
Les utilisateurs en télétravail ou en mobilité doivent bénéficier d’un accès distant sécurisé par VPN, avec une capacité de 50 connexions simultanées, à adapter en cas de télétravail total. Les utilisateurs VIP, représentant environ 10 personnes, bénéficient d’un traitement prioritaire, d’un suivi renforcé et d’une prise en charge sans délai de traitement.
Systèmes, réseaux et télécommunications
L’administration couvre les serveurs physiques et virtuels, la virtualisation, les serveurs de fichiers, le stockage, les sauvegardes, Active Directory, la messagerie, les réseaux locaux et inter-sites, les accès VPN, le Wi-Fi, les équipements de sécurité et Microsoft 365. Elle inclut la supervision, le contrôle quotidien des infrastructures, des journaux, des sauvegardes, des antivirus, des ressources, des accès réseau et VPN, de la téléphonie IP et des services Microsoft 365.
Le titulaire assure la maintenance préventive et corrective, l’application des correctifs et mises à jour, le suivi de capacité et de performance, le traitement des alertes, la mise à jour des schémas et de la documentation, ainsi que la coordination avec les éditeurs, constructeurs et opérateurs. Une intervention préventive mensuelle d’administrateur réseau et système est prévue.
La téléphonie comprend l’administration de l’IPBX, des lignes, droits, boîtes vocales, renvois, groupes d’appels, annuaires, sauvegardes, inventaires, mises à jour logicielles et firmware, ainsi que la maintenance des équipements fixes et mobiles. Les terminaux mobiles font l’objet d’un paramétrage initial, d’une configuration des comptes, de sauvegardes automatiques des photos, fichiers, documents et échanges WhatsApp, d’un renouvellement, d’une conservation des numéros et d’un suivi d’inventaire.
Microsoft 365 couvre notamment les comptes, licences Office 365, Exchange Online, boîtes aux lettres, groupes et droits. Le titulaire produit un état mensuel des licences actives et utilisées et ajuste les abonnements selon les mouvements de personnel ; les licences sont hors forfait et commandées selon les quantités effectivement utilisées.
Maintien en conditions de sécurité
Le titulaire met en œuvre et maintient la PSSI, le PAS, la documentation de sécurité, l’analyse de risques, l’inventaire des actifs et les processus de dérogation, de veille, de mise à jour, de sauvegarde, de restauration, de continuité et de reprise. Les dérogations doivent être motivées, soumises à validation préalable du TNOC, limitées dans leur périmètre et leur durée, assorties de mesures compensatoires et inscrites dans un registre.
Les exigences comprennent notamment :
- principe du moindre privilège, comptes nominatifs, revue annuelle minimale des comptes et habilitations, révocation immédiate des accès inutiles et MFA pour les comptes privilégiés, accès d’administration, accès distants et services exposés ;
- gestion chiffrée, contrôlée, tracée et renouvelée des mots de passe, clés, certificats, jetons et secrets, sans stockage en clair ;
- déploiement, configuration, administration et supervision d’une solution EDR sur les postes et serveurs ;
- durcissement des systèmes selon l’état de l’art et les guides ANSSI, CIS ou éditeurs ;
- système d’administration dédié, isolé, durci, journalisé et conforme au modèle de Tiering Microsoft, avec bastion d’administration ;
- segmentation et filtrage réseau, sécurisation des interconnexions tierces, de l’exposition Internet et des accès distants ;
- journalisation centralisée, intègre, synchronisée, confidentielle et disponible des authentifications, accès, privilèges, configurations et opérations d’administration.
Le titulaire assure la détection, la qualification, le confinement, l’investigation et la remédiation des incidents de sécurité, avec conservation des éléments de preuve. Les vulnérabilités critiques doivent être notifiées sous 24 heures calendaires et remédiées sous 48 heures calendaires ; les vulnérabilités élevées sont notifiées sous 24 heures calendaires et remédiées sous 1 mois calendaire, les modérées sous 3 mois calendaires et les faibles sous 1 an calendaire. Les alertes de sécurité sont qualifiées sous 48 heures, avec remédiation sous 2 à 48 heures selon la criticité.
Les sauvegardes doivent protéger les données, systèmes et configurations, tenir compte des objectifs RPO et RTO convenus, être chiffrées et cloisonnées, et faire l’objet de vérifications, de tests de restauration et de mesures correctives. Le PCA/PRA est documenté, maintenu et testé régulièrement.
Niveaux de service et organisation
Les TTO/TTR sont exprimés en heures ouvrées. Pour les incidents comme pour les demandes, les TTO sont de 30 minutes en P1, 2 heures en P2, 4 heures en P3 et 8 heures en P4 ; les TTR sont de 4 heures en P1, 8 heures en P2, 12 heures en P3 et 16 heures en P4. Les incidents et demandes VIP sont par défaut classés P1.
L’assistance téléphonique et la messagerie d’intervention sont assurées 7 jours sur 7, du lundi au samedi de 8 h à 20 h et le dimanche ainsi que les jours fériés de 8 h à 15 h, avec diagnostic, dépannage à distance si possible ou intervention sur site, et nombre d’appels illimité. Un informaticien est présent sur le site principal deux demi-journées fixes par semaine, le mardi et le jeudi, pendant 4 heures ; les interventions sur les autres sites sont planifiées avec le TNOC. Les opérations planifiées sont validées par écrit et proposées au moins 5 jours ouvrés à l’avance, sauf urgence.
Le titulaire désigne un responsable opérationnel de compte et un suppléant. Il prépare et anime les comités de marché semestriels, de pilotage trimestriels, opérationnels deux fois par mois et techniques à la demande. Il fournit les comptes rendus sous 5 jours ouvrés, des tableaux de bord opérationnels et d’exploitation mis à jour quotidiennement, ainsi qu’un reporting mensuel comprenant les indicateurs, tickets, incidents, risques, travaux, projets, actions d’amélioration et recommandations.
Transition, documentation et réversibilité
La prise en charge comprend la collecte documentaire, l’observation du titulaire sortant, la prise en main progressive, la validation du transfert, l’inventaire du parc et des licences, la cartographie réseau, les plans de sauvegarde, les matrices d’habilitation, les bases de connaissances, le PAQ, le PAS, les comités, le reporting et le remplacement de l’outil de ticketing. Elle comprend notamment un rapport d’étonnement, un plan d’actions de transition, un PAQ V1, un PAS V1, un plan de sensibilisation et un plan d’audit de cybersécurité.
La réversibilité garantit le transfert des connaissances, documents, accès, données et activités vers le TNOC ou un tiers désigné, avec période de recouvrement et maintien de la qualité de service. Le plan de réversibilité est mis à jour en cas d’évolution et au moins une fois par semestre. Les données sont extraites et transférées sur un support agréé sans frais ; sur instruction du TNOC, elles sont effacées ou détruites, avec remise d’un accusé de destruction.
Tous les détails du marché
Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc
Préparez votre réponse
Critères d'évaluation
| Pondération | Critère |
|---|---|
Tous les détails du marché
Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc
Visite de site
Date(s)
Non précisé
Lieu
Les 4 sites du TNOC
Modalités
Une visite des lieux est prévue avant le début du marché pour établir un plan de prévention propre à chacun des 4 sites ; les modalités de rendez-vous ne sont pas précisées.
Marchés similaires
Autres appels d'offres proches encore ouverts.
Infogérance et maintenance des serveurs
Commune de Soisy-sous-Montmorency
Infogérance des systèmes d'information
Bibliothèque nationale de France
Maintenance préventive et curative du système informatique
Syndicat mixte du Musée Lalique
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.