Fournisseurs IT : questions simples à poser

Votre prestataire informatique — qu’il s’agisse d’un indépendant qui gère votre parc, de votre installateur de logiciel de caisse, ou de votre webmaster — a accès à vos systèmes et donc à vos données. Savoir lui poser les bonnes questions n’est pas une marque de méfiance, c’est de la gestion normale du risque.

Les questions sur les accès

Quels accès avez-vous sur mes systèmes ?

Un bon prestataire doit pouvoir vous répondre précisément : accès à distance à quel système, avec quel niveau de droits, à quelle occasion. Si la réponse est vague (“j’ai accès à tout pour pouvoir intervenir”), c’est un signal à explorer. L’accès complet permanent n’est pas nécessaire pour la plupart des interventions.

Comment gérez-vous les mots de passe de vos clients ?

Un prestataire sérieux utilise un gestionnaire de mots de passe professionnel (1Password, Dashlane Business, Keeper Business) pour stocker les accès clients — pas un fichier Excel non chiffré sur son bureau. Cette question révèle le niveau de maturité sécurité du prestataire.

Que se passe-t-il si vous n’êtes plus disponible ?

Que vous ayez un prestataire indépendant ou une petite société, posez la question : si vous êtes indisponible (maladie, fermeture, départ à la retraite), comment récupérons-nous nos accès ? Vous devez avoir accès à tous vos systèmes indépendamment de votre prestataire — si les mots de passe ne sont “que chez lui”, c’est une dépendance problématique.

Les questions sur la sécurité

Comment protégez-vous mes données quand vous intervenez à distance ?

Les interventions à distance (accès RDP, TeamViewer, AnyDesk) doivent être sécurisées : connexion chiffrée, session terminée après l’intervention, accès non permanent. Un prestataire qui laisse un accès à distance permanent activé sur votre PC sans votre accord est une faille de sécurité.

Me prévenez-vous avant d’accéder à mes systèmes ?

La règle normale : toute intervention à distance doit être planifiée ou à votre demande, et vous devez être informé qu’une session est ouverte. Un accès à votre PC à 23h sans vous en avoir prévenu devrait vous interpeler.

Êtes-vous assuré en responsabilité civile professionnelle ?

Si une erreur de votre prestataire cause une perte de données ou une interruption d’activité, son assurance RC pro couvre les dommages. Sans assurance, vous dépendez de sa capacité financière personnelle pour obtenir réparation.

Les questions sur les sauvegardes

Êtes-vous responsable de mes sauvegardes, et si oui, comment les testez-vous ?

Si votre prestataire gère vos sauvegardes, il doit pouvoir vous dire : où sont les sauvegardes stockées, quelle est la fréquence, comment est-elle testée. S’il ne teste jamais les restaurations, vous avez une sauvegarde non vérifiée.

En cas de panne majeure, quel est le délai de remise en service ?

Connue sous le nom de RTO (Recovery Time Objective), c’est la durée entre un incident majeur et le retour à un fonctionnement normal. Pour un commerce, quelques heures peuvent avoir un impact significatif. Votre prestataire doit avoir une estimation réaliste — pas juste “ça dépend”.

À la fin d’une relation avec un prestataire

Quand vous changez de prestataire, les étapes sont similaires au départ d’un salarié :

  • Récupérez tous les accès qui étaient en sa possession (mots de passe systèmes, accès à distance)
  • Changez tous les mots de passe auxquels il avait accès
  • Révoquez ses accès à distance
  • Vérifiez qu’aucune règle de transfert ou d’accès persistant n’est restée active

Pour les autres aspects de la gestion des accès dans votre commerce, voir Comptes salariés et intérimaires et Cloud comptable : qui a accès.

Scroll to Top