Prestations opérationnelles de cybersécurité et d’accompagnement
- Date limite
- 28 octobre 2026 à 16 h
- Localisation
- Grand Est
- Durée
- 36 mois fermes ; pas de tacite reconduction ; prolongation d’achèvement ≤ 6 mois ; + ≤ 6 mois ouvrables si affermissement tardif
- Budget
- Non précisé
Gouvernance cyber et audits
Le marché combine un diagnostic et une structuration de la gouvernance cyber avec des audits techniques, des tests d’intrusion, une simulation de crise et des accompagnements correctifs. Le diagnostic de maturité porte sur la région académique et ses trois académies ; il s’appuie notamment sur la doctrine ANSSI, le guide d’hygiène informatique, les 42 mesures ANSSI et le schéma directeur du numérique académique. Il examine la gouvernance, la documentation SSI, la gestion des incidents et vulnérabilités, la sensibilisation et la formation, ainsi que les obligations réglementaires — notamment RGS et, le cas échéant, NIS2 — et l’homologation.
La mission de gouvernance comprend l’élaboration ou la mise à jour d’une PSSI couvrant les trois académies, la proposition d’instances et le positionnement des référents RSSI, une charte des responsabilités et une matrice RACI. Elle produit également un plan d’action priorisé sur 24 mois, avec charges estimées et jalonnement, un tableau de bord de pilotage, une feuille de route pluriannuelle, une méthodologie d’animation et un support de restitution.
L’audit technique porte sur un périmètre défini avec l’acheteur : architecture réseau et applicative, configurations d’équipements réseau, serveurs, Active Directory et accès distants, avec identification des écarts aux bonnes pratiques ANSSI. Les tests d’intrusion sont en boîte grise sauf décision contraire ; ceux impliquant la production requièrent une convention d’autorisation signée par le responsable SI concerné et des créneaux convenus hors périodes d’examens et d’usage intensif. Les interventions ne doivent pas perturber le fonctionnement normal des SI, sauf accord exprès. Les audits donnent lieu à des rapports de constats et recommandations hiérarchisés, notamment selon CVSS, à un plan de remédiation et à une matrice de suivi. Une cartographie des SI analysés conforme aux préconisations ANSSI et une base de données de configuration sont également remises.
Tranches optionnelles
- Audit complémentaire et tests d’intrusion : extension à un deuxième ensemble applicatif ou infrastructurel non couvert précédemment ; audit de configuration et de sécurité, nouveau cycle de tests intégrant les correctifs, test de régression et consolidation du plan de remédiation.
- Simulation de crise : proposition de deux scénarios adaptés au contexte académique, choix de l’un par l’acheteur, puis développement du scénario, des événements injectés, des profils d’acteurs et des conditions d’évaluation. L’exercice se déroule sur une journée complète de 24 heures, en présentiel et à distance, avec animation par le titulaire. La grille tarifaire indique jusqu’à 15 participants. Sont prévus un dossier de scénario, un retour d’expérience, des recommandations, la mise à jour du PCA/PRA et des fiches réflexes.
- Accompagnement correctif post-audit : appui aux équipes techniques pour le durcissement des configurations (réseau, serveurs, Active Directory, VPN, messagerie), la correction de vulnérabilités applicatives, la mise en œuvre de recommandations d’architecture et la vérification des corrections. Cette tranche est distincte d’une réponse à incident qualifiée. Un tableau de bord des corrections est transmis mensuellement, puis un rapport de clôture fait le bilan des actions et du risque résiduel.
- Accompagnement en incident réel : appui après incident qualifié, comprenant la qualification de l’attaque, l’analyse des journaux et alertes disponibles, l’identification des composants affectés et une première estimation de la compromission et du risque résiduel. Le démarrage intervient au plus tard dans les 4 heures suivant l’ordre de service ; la note d’analyse initiale est attendue au plus tard sous 7 heures. Le suivi des corrections est quotidien en phase active et hebdomadaire en phase résiduelle. S’ajoutent un rapport post-incident au plus tard 15 jours ouvrés après la clôture de la phase active, l’actualisation des plans et fiches réflexes et un RETEX final.
Équipe et remise des livrables
Les profils mobilisés couvrent la gouvernance et le management de la sécurité, l’audit et les tests d’intrusion, l’animation d’exercices de crise et la sécurité opérationnelle. Les intervenants chargés de la réponse aux incidents doivent notamment disposer de compétences en investigation numérique et remédiation d’urgence ; les qualifications ANSSI nécessaires, notamment PRIS, sont visées pour cette tranche. Les outils de scan et d’attaque utilisés en production doivent être déclarés et approuvés par l’acheteur. Les alertes sur vulnérabilité critique ou risque grave sont portées sans délai à l’acheteur et au référent SSI concerné.
Les livrables sont rédigés en français, remis sous forme dématérialisée en PDF non protégé et en source éditable .docx ou .pptx, et soumis à validation avant diffusion ou archivage définitif. Les rapports d’audit sont classifiés au minimum « Diffusion Restreinte » ; les rapports de pentest bénéficient d’une protection particulière jusqu’à validation. Chaque livraison est accompagnée d’un résumé exécutif d’une à deux pages adapté à un lectorat non technique.
Préparez votre dossier
Critères d'évaluation
Marchés similaires
Autres appels d'offres proches encore ouverts.
Assistance expertise informatique et cybersécurité
ANFA
Prestations d’assistance et d’expertise informatique
LE HAVRE SEINE METROPOLE · Ville du Havre
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.