Infrastructure informatique et services associés
Infrastructure, déploiement et maintien en condition opérationnelle
Le marché porte sur la fourniture, l'optimisation, le déploiement, la migration et le maintien en condition opérationnelle d’une infrastructure informatique complète. La solution de base doit privilégier la conservation de l’existant compatible, le réemploi professionnel, l’échange standard et le matériel remarketed, avec une variante facultative de renouvellement complet de l’infrastructure matérielle.
Le périmètre dimensionnant comprend environ 80 utilisateurs actifs, 85 postes de travail, 15 machines virtuelles de production sous Windows et Linux, environ 12 To utiles de stockage de production, 25 To utiles de sauvegarde chaude, 25 To utiles de sauvegarde immutable et un PRA dimensionné à 12 To. Le parc comprend notamment 8 serveurs Windows 2019. La pièce financière prévoit par ailleurs une couverture de 110 postes et serveurs, de 85 boîtes aux lettres et de 85 connexions VPN ; le CCTP dimensionne les accès VPN à 80 connexions simultanées.
Architecture et équipements
L’existant est réparti entre la production au R+1, le PRA au rez-de-chaussée et une sauvegarde immutable externalisée. Il comprend notamment :
- Deux hyperviseurs HPE ProLiant DL380 Gen10 en cluster, avec 192 Go de RAM ECC par serveur, deux CPU Intel Xeon Silver 4215R par serveur et des liaisons LAN 10 Gb ainsi qu’iSCSI 2 × 25 Gb/s.
- Un stockage VSAN/SAN de production composé d’un HPE ProLiant DL380 Gen10 avec 14 SSD de 1 To, dont un hot spare, pour environ 12 To utiles.
- Un socle PRA avec un HPE ProLiant DL380 Gen10, 14 disques SATA de 1 To, capacité de 12 To, hot spare et RAID 5.
- Deux NAS Synology RS241+, chacun équipé de 6 disques de 6 To, pour une capacité utile annoncée de 24 To en RAID 5 avec hot spare, et connectivité 10 Gb/s.
- Un cluster de deux pare-feux Zyxel USG FLEX 500 en haute disponibilité, avec VPN SSL intégré pour 150 utilisateurs, segmentation Wi-Fi, anti-malware, IPS, filtrage web et contrôle applicatif.
- Un cœur de réseau HPE Aruba 2530-48G PoE+ de niveau 3, six commutateurs HPE Aruba 2530-48G-PoE+ de niveau 2, un contrôleur Wi-Fi intégré aux pare-feux et des bornes Zyxel WAC6503D-S.
- Quatre onduleurs NITRAM OSL3000 de 3 kVA, dont trois au R+1 et un au rez-de-chaussée, avec batteries hot swap.
La cible doit assurer la haute disponibilité des services critiques, l’administration centralisée, la supervision proactive, la réplication vers le PRA, l’évolutivité, la continuité de service et la protection des données. Elle prévoit notamment le remplacement du cœur de réseau de niveau 3, le remplacement des pare-feux par un matériel redondé administrable sur site, la conservation et la maintenance du Wi-Fi avec modernisation partielle si nécessaire, la mise à jour et la supervision des commutateurs de niveau 2, ainsi que le remplacement prioritaire des batteries d’onduleurs.
Cybersécurité, réseau et messagerie
La solution de cybersécurité doit couvrir les postes utilisateurs, les serveurs physiques et virtuels, les accès distants et, autant que possible, les événements réseau. Elle doit intégrer :
- Une protection EPP avec antivirus nouvelle génération, analyse en temps réel, protection anti-rançongiciel, contrôle comportemental et protection des charges serveurs.
- Des fonctions EDR et XDR pour la détection des activités anormales, mouvements latéraux, escalades de privilèges, exécutions suspectes et connexions inhabituelles.
- L’investigation, l’isolement d’un poste compromis, le blocage de processus, la mise en quarantaine de fichiers, la remédiation et la conservation des éléments d’analyse.
- Une console centralisée accessible par navigateur, le suivi des agents, la gestion des politiques, les rapports et l’administration des réponses aux incidents.
- Une supervision managée de type MDR ou équivalente, couvrant au minimum les heures ouvrées du lundi au vendredi de 9 h à 18 h hors jours fériés. L’extension hors heures ouvrées est une option financière distincte.
Le titulaire doit désinstaller la solution de sécurité existante, notifier un incident de sécurité au plus tard quatre heures après sa détection et fournir un rapport complet dans les 48 heures. Le réseau doit conserver et documenter la segmentation des VLAN : réseau interne, Wi-Fi interne, téléphonie IP, Wi-Fi invité isolé et zone démilitarisée. Le VPN doit fournir des accès distants sécurisés, une administration centralisée et une traçabilité des connexions, de préférence via IPsec ou une technologie équivalente. L’antispam doit filtrer les courriers indésirables, hameçonnages, pièces jointes malveillantes et liens frauduleux, avec gestion centralisée des règles, quarantaines et rapports. L’annuaire hybride et Microsoft 365 doivent être pris en compte sans rupture de service.
Sauvegarde et PRA
Le dispositif de sauvegarde doit appliquer une logique 3-2-1 avec sauvegardes quotidiennes, hebdomadaires et mensuelles, protection contre la suppression ou l’altération malveillante et tests réguliers de restauration :
- Sauvegardes incrémentales chaudes quotidiennes : 7 clichés glissants minimum sur NAS interne.
- Sauvegardes complètes chaudes hebdomadaires : 4 clichés glissants sur NAS interne.
- Sauvegardes complètes quotidiennes du PRA : 4 clichés minimum sur l’emplacement PRA.
- Sauvegardes immutables mensuelles : 4 mois glissants minimum sur la sauvegarde externalisée, sans suppression ni altération possible, y compris par un administrateur.
La capacité exploitable de sauvegarde ne doit pas être inférieure à 25 To et doit pouvoir être étendue par ajout de disques. Le PRA doit être maintenu, optimisé, documenté et testé au moins semestriellement, avec compte rendu, difficultés, corrections et délais observés. Les objectifs de reprise sont inférieurs à une minute et sans perte pour la défaillance d’un hyperviseur, inférieurs à une demi-journée avec un jour de perte maximal pour une défaillance du SAN, et inférieurs à deux journées ouvrées pour un sinistre majeur, avec une perte maximale d’un jour lorsque la sauvegarde chaude ou le PRA est disponible.
Déploiement, recette et exploitation
La phase de cadrage comprend l’inventaire physique et logique, l’analyse de l’état des équipements conservés, la stratégie de réemploi, le planning détaillé, l’identification des dépendances et des risques, ainsi qu’un plan de retour arrière et de continuité. La mise en œuvre comprend la sauvegarde préalable de l’existant, la préparation et l’installation physique, le brassage, la configuration des VLAN, du routage, de la qualité de service et de la sécurité, la migration des machines virtuelles et des données, le déploiement de la cybersécurité, la validation du Wi-Fi, la configuration des sauvegardes et réplications, les tests de restauration et la recette technique.
La livraison inclut le transport, l’emballage, l’assurance et la manutention jusqu’au site final. Toute intervention nécessitant un accès aux locaux techniques doit être préalablement annoncée. Les vérifications portent sur la conformité de l’infrastructure, les services, la connectivité, les sauvegardes, le PRA et la cybersécurité. La VSR vérifie ensuite l’exploitation, la maintenance, la supervision et les sauvegardes. La maintenance couvre l’assistance à l’administration, le support téléphonique et par courriel, la télémaintenance, les interventions sur site, les garanties, les mises à jour et les recommandations.
Les niveaux de service prévoient une prise en compte sous 30 minutes et une intervention sur site sous 4 heures ouvrées pour un incident critique, une prise en compte sous 2 heures ouvrées pour un incident majeur, sous 4 heures ouvrées pour un incident mineur et sous 5 jours ouvrés pour une demande d’évolution. La supervision donne lieu à un rapport mensuel et à un comité de suivi technique au moins trimestriel.
Documentation, transfert et prestations complémentaires
Le titulaire fournit en français les schémas physiques et logiques, l’inventaire avec numéros de série et garanties, les configurations réseau, la documentation des hyperviseurs, stockages, NAS, sauvegardes, cybersécurité et antispam, les procédures de restauration, PRA, maintenance, supervision et escalade, ainsi que les comptes rendus de recette, tests et transfert de compétences.
Le transfert de compétences couvre l’administration de la virtualisation, du stockage, du réseau et du Wi-Fi, la sauvegarde et le PRA, la cybersécurité, l’antispam, les tableaux de bord et les procédures d’incident, d’escalade et de retour arrière. Des prestations d’ingénierie, matériels d’extension ou de remplacement et licences supplémentaires peuvent être commandés sur BPU.
Préparez votre dossier
Critères d'évaluation
| Pondération | Critère |
|---|---|
Marchés similaires
Autres appels d'offres proches encore ouverts.
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.