Décideurs

Cybersécurité : internaliser ou passer par un SOC externe

APArnaud Pollet 6 min de lecture
Cybersécurité : internaliser ou passer par un SOC externe

Un vendredi soir, 19h12. Une alerte remonte sur un flux sortant bizarre vers une IP en Europe de l'Est. Qui regarde ? Dans beaucoup de boîtes, la réponse honnête c'est : personne avant lundi matin. Et c'est exactement là que se joue le débat internaliser/externaliser. Pas dans un comité, pas dans un slide. Un vendredi soir, quand ça sent le roussi.

1.Un SOC, ce n'est pas un outil, c'est du monde qui veille

On confond souvent les deux. Vous achetez un SIEM flambant neuf, vous cochez la case « cybersécurité renforcée » au CODIR, et vous dormez mieux. Erreur. Un SOC (Security Operations Center), c'est avant tout des humains qui regardent des écrans à 3h du matin, qui trient le vrai du faux positif, qui décident s'il faut isoler une machine ou laisser courir pour comprendre.

La technique, vous l'achetez en quelques semaines. Les gens capables de lire une attaque en temps réel, c'est une autre histoire. Et ces gens-là, ils sont rares, chers, et volatils.

2.Le coût d'un SOC interne, le vrai, pas celui du business plan

Faisons les comptes. Un SOC qui tourne 24/7, ça veut dire une couverture permanente. Pour tenir trois équipes qui se relaient nuit et week-end, comptez entre 8 et 12 analystes. Pas trois. Huit minimum, si vous voulez gérer les congés, les arrêts maladie et le turnover.

Un analyste junior correct ? 45 à 55 k€. Un profil senior capable de piloter une réponse à incident ? 70 à 90 k€, et encore, s'il reste. Ajoutez les licences SIEM/EDR, l'infra, la formation continue (parce qu'un analyste qui ne se forme pas devient aveugle en dix-huit mois), et vous dépassez allègrement le million d'euros par an. Pour une PME ou une ETI, c'est tout simplement hors de portée.

  • Recrutement : 4 à 8 mois pour trouver un bon profil, quand vous y arrivez.
  • Montée en compétence : un analyste met 6 mois à être vraiment opérationnel sur votre environnement.
  • Rétention : la durée de vie moyenne d'un analyste SOC avant qu'il parte voir ailleurs tourne autour de 2 ans.

Vous voyez le piège. Vous investissez des mois à former quelqu'un, et il part chez un concurrent qui propose 15 % de plus.

3.Le SOC externe, la solution miracle ? Pas si vite

Sur le papier, l'externe règle tout. Mutualisation des coûts, veille 24/7 dès le premier mois, accès à une équipe qui voit passer les attaques de dizaines de clients et apprend plus vite. Pour 60 à 150 k€ par an selon le périmètre, vous avez une couverture que vous ne pourriez jamais vous offrir en interne.

Mais il y a un revers, et il est sérieux. Le prestataire ne connaît pas votre métier. Il voit des logs, pas votre réalité business. Une connexion inhabituelle d'un commercial depuis le Portugal un dimanche ? Alerte critique pour lui. Pour vous, c'est juste Thomas qui bosse pendant ses vacances. Résultat : soit il vous noie sous les faux positifs, soit il filtre trop et laisse passer l'essentiel.

Le jour de notre vrai incident, le SOC a bien détecté. Mais entre la détection et une action concrète de notre côté, il s'est écoulé quatre heures. Personne n'avait anticipé qui, chez nous, avait le mandat pour débrancher un serveur de prod.— Karim B., DSI d'une ETI industrielle

C'est tout le sujet. Un SOC externe détecte. Il ne décide pas à votre place. Et s'il n'y a personne en face, chez vous, pour agir vite, vous payez une tour de guet reliée à un poste de garde vide.

4.La question qui tranche vraiment : votre maturité interne

Oubliez deux minutes la comparaison de prix. La vraie question n'est pas « combien ça coûte », c'est « qui répond quand ça sonne ».

Si vous n'avez pas un RSSI, ou au moins un responsable identifié capable de prendre une décision d'isolement à 22h, l'externe seul ne vous sauvera pas. À l'inverse, si vous avez déjà une petite équipe sécu solide mais que vous n'arrivez pas à couvrir les nuits et les week-ends, l'externe devient redoutablement efficace. Il comble le trou précis que vous n'arrivez pas à boucher.

C'est pour ça que, dans la pratique, le vrai débat n'est presque jamais « tout dedans » contre « tout dehors ».

5.Le modèle hybride, souvent le moins mauvais

La config que je vois marcher le mieux sur le terrain ? Un noyau interne réduit — un RSSI, un ou deux analystes qui connaissent vos systèmes et votre métier — couplé à un SOC externe qui assure la veille continue et absorbe le pic de charge pendant les incidents.

L'interne garde la connaissance métier et le pouvoir de décision. L'externe apporte les yeux 24/7 et la puissance de feu pour analyser les gros volumes. Chacun fait ce qu'il fait le mieux. Et surtout, vous ne pariez pas tout sur un seul maillon.

Attention quand même à un point qu'on néglige toujours : la gouvernance de cette collaboration. Qui escalade quoi, à qui, en combien de minutes ? Rédigez un runbook. Testez-le. Faites un exercice de crise grandeur nature au moins une fois par an, de nuit si possible. Parce qu'un dispositif hybride non rodé, c'est deux équipes qui se renvoient la balle pendant que l'attaquant, lui, avance.

6.Ce que je ferais à votre place

Si vous êtes une PME sans ressource sécu dédiée : partez sur l'externe, mais nommez d'abord un référent interne avec un mandat clair. Sans lui, vous achetez une alarme sans personne pour y répondre.

Si vous êtes une grande entreprise avec des données sensibles et des contraintes réglementaires fortes (santé, finance, OIV) : l'hybride, voire l'interne renforcé, se justifie. Le coût devient secondaire face au risque.

Et dans tous les cas, méfiez-vous du commercial qui vous promet une couverture « totale ». La couverture totale n'existe pas. Ce qui existe, c'est un temps de détection et un temps de réaction que vous pouvez mesurer, améliorer, et surtout tenir le vendredi soir à 19h12. Le reste, c'est de la brochure.

Avant de trancher, rencontrez un DSI qui a déjà fait ce choix : trente minutes en visio, et vous savez ce que coûte vraiment chaque option.

Et si vous rencontriez vos pairs ?

Rejoignez gratuitement Prolink, le réseau de rencontres professionnelles en ligne entre décideurs B2B : tables rondes de 4 à 6 pairs et rencontres 1-1 en visio. Gratuit, sans engagement, et vous gardez la main.