Reprendre le contrôle de votre prestataire informatique sans couper les services

Réunion entre une entreprise et son prestataire informatique pour organiser une transition de services sans interruption.

Un prestataire qui détient seul le mot de passe administrateur de vos serveurs crée un risque d’exploitation immédiat. Une réinitialisation improvisée peut couper la messagerie, invalider une sauvegarde ou isoler un site distant. La reprise doit donc se piloter comme une migration à risque, avec une phase de coexistence des accès.

L’objectif est simple : donner à l’entreprise la maîtrise de tous ses actifs numériques, vérifier qu’ils fonctionnent et réduire les droits de l’ancien prestataire au terme d’une fenêtre de transition. Cette séquence protège la production tout en préparant une sortie prestataire IT défendable sur le plan contractuel.

Reprendre la main sur les accès sans rupture

  • L’entreprise doit créer et tester ses propres comptes administrateurs avant de modifier le moindre mot de passe administrateur existant.
  • Le périmètre prioritaire couvre l’identité, la messagerie, les serveurs, les sauvegardes, le réseau, les domaines et les licences.
  • La réversibilité informatique repose sur un inventaire horodaté, des preuves de propriété et une documentation système exploitable.
  • Les accès du prestataire restent actifs et tracés pendant la recette, puis sont retirés selon un calendrier validé.
  • Un échec de sauvegarde ou l’absence de compte administrateur entreprise impose de traiter l’incident avant tout changement de fournisseur.

Préparer la reprise sans alerter trop tôt ni agir seul

Avant de commencer, mandatez un référent interne ayant pouvoir de décision, idéalement la direction ou la DAF, et un technicien indépendant ou le futur prestataire. Prévoyez deux à cinq jours ouvrés pour une PME standard, davantage si plusieurs sites, un ERP hébergé ou des serveurs anciens sont concernés.

Rassemblez les contrats, factures de licences, relevés bancaires, adresses de contact éditeurs, plans réseau, certificats et éventuels coffres-forts de mots de passe. Vérifiez surtout qui est titulaire du nom de domaine, du tenant Microsoft 365 ou Google Workspace, des abonnements cloud et des équipements loués.

Ne communiquez pas une rupture avant d’avoir qualifié les dépendances techniques. Si la relation est déjà tendue, faites centraliser les demandes écrites et relisez les clauses de préavis, de restitution et de réversibilité avec votre conseil ; ce guide sur la rupture brutale d’une relation commerciale aide à cadrer le risque de calendrier.

La méthode en 7 étapes pour reprendre le contrôle prestataire informatique

Exécutez les étapes dans cet ordre. Le principe opérationnel est de créer un accès alternatif, de le tester, puis de réduire les droits historiques : inverser cet ordre expose directement la continuité de service.

  1. Ouvrez un dossier de reprise, désignez le propriétaire interne de chaque actif et consignez l’état initial avec captures, exports de configuration et dates.
  2. Inventoriez les accès administrateur entreprise : annuaire, serveurs Windows ou Linux, pare-feu, Wi-Fi, VPN, hyperviseur, sauvegarde, messagerie, DNS, registrar, sites web et outils métiers.
  3. Créez pour l’entreprise au moins deux comptes nominatifs à privilèges, protégés par MFA, sur chaque console critique ; évitez le compte partagé détenu par une seule personne.
  4. Testez ces nouveaux comptes sur un périmètre limité : connexion, création d’un utilisateur, restauration d’un fichier, consultation des journaux et bascule VPN hors heures pleines.
  5. Demandez les exports, licences, clés, schémas, procédures d’exploitation et coordonnées fournisseurs afin de constituer la documentation système.
  6. Faites réaliser une recette : sauvegarde restaurée sur un environnement isolé, envoi et réception de mails, résolution DNS, redémarrage contrôlé d’un service et accès distant de secours.
  7. Planifiez la révocation des comptes du prestataire, changez les secrets restants et contrôlez les journaux pendant sept à quinze jours après la sortie.

Ne changez jamais un mot de passe administrateur unique avant d’avoir validé un second compte administrateur, une sauvegarde restaurable et une procédure de retour arrière.

Reprendre le contrôle en 7 étapes
  1. Ouvrir le dossier de reprise — Désignez le propriétaire interne de chaque actif. Consignez l’état initial avec captures, exports de configuration et dates.
  2. Inventorier les accès — Recensez les accès administrateur entreprise : annuaire, serveurs, pare-feu, Wi-Fi, VPN, sauvegarde, messagerie, DNS, registrar, sites web et outils métiers.
  3. Créer des comptes internes — Créez pour l’entreprise au moins deux comptes nominatifs à privilèges, protégés par MFA, sur chaque console critique.
  4. Tester les nouveaux accès — Testez les nouveaux comptes sur un périmètre limité : connexion, création d’un utilisateur, restauration d’un fichier, consultation des journaux et bascule VPN hors heures pleines.
  5. Récupérer la documentation — Demandez les exports, licences, clés, schémas, procédures d’exploitation et coordonnées fournisseurs afin de constituer la documentation système.
  6. Réaliser la recette — Vérifiez une sauvegarde restaurée sur un environnement isolé, l’envoi et la réception de mails, la résolution DNS, le redémarrage contrôlé d’un service et l’accès distant de secours.
  7. Révoquer les accès historiques — Planifiez la révocation des comptes du prestataire, changez les secrets restants et contrôlez les journaux pendant sept à quinze jours après la sortie.
Ne changez jamais un mot de passe administrateur unique avant d’avoir validé un second compte administrateur, une sauvegarde restaurable et une procédure de retour arrière.

Classer les accès critiques et fixer un délai réaliste

Tous les accès n’ont pas le même impact sur le chiffre d’affaires. La messagerie, l’identité et le DNS méritent une fenêtre de changement planifiée ; l’accès à une imprimante ou à un poste isolé peut attendre la phase de nettoyage.

Actif à récupérerTest avant retrait du prestataireDélai cible
Tenant Microsoft 365 ou Google WorkspaceDeux administrateurs internes, MFA et création d’utilisateur24 à 48 h
Sauvegarde et stockageRestauration d’un fichier puis d’une machine ou base critique48 à 72 h
Pare-feu, VPN et réseauConnexion de secours et export de configuration3 à 5 jours
Nom de domaine et DNSTitularité vérifiée, accès registrar et zone DNS exportée24 h
Serveurs et hyperviseurCompte local de secours, console et procédure de redémarrage3 à 10 jours

Conservez les exports chiffrés dans un coffre-fort dont la direction possède les droits de récupération. Pour les environnements Microsoft, traitez sans délai toute session inconnue ou règle de transfert suspecte : le plan dédié à un compte Microsoft 365 piraté fournit les actions de confinement utiles.

Obtenir la documentation système et les droits de propriété

La documentation système doit permettre à un autre intervenant de diagnostiquer, redémarrer et restaurer les services sans appeler l’ancien prestataire. Exigez une version datée comprenant l’architecture, les adresses IP, les rôles de serveurs, les dépendances applicatives, les contrats, les procédures de sauvegarde et les contacts d’escalade.

Demandez les éléments sous des formats exploitables : export CSV des comptes, fichier de configuration du pare-feu, liste de licences, export DNS et procédures en PDF ou Markdown. Une capture d’écran isolée ne suffit pas pour reprendre un service ni pour auditer les droits.

Contrôlez également la propriété juridique et financière. Une licence facturée par le prestataire peut être revendable, transférable ou liée à son contrat : rapprochez chaque abonnement d’une facture, d’un identifiant client et d’un titulaire interne.

Éviter les erreurs qui provoquent les coupures

La première erreur consiste à désactiver les comptes techniques dès l’annonce du changement. Des tâches planifiées, connecteurs de sauvegarde ou comptes de synchronisation peuvent utiliser ces identifiants ; cartographiez leurs usages dans les journaux avant toute révocation.

Évitez aussi de confondre possession d’un mot de passe et contrôle réel. Un accès au serveur ne donne pas forcément accès au DNS, au coffre de sauvegarde, au portail de licences ou à la console MFA qui autorise les connexions.

Enfin, ne validez pas une reprise sur une simple connexion réussie. La continuité dépend de scénarios concrets : restaurer, ajouter un salarié, couper une liaison, redémarrer un hôte et joindre l’assistance éditeur sans intermédiaire.

Reprendre le contrôle prestataire informatique : le point de bascule

La reprise est achevée quand l’entreprise peut exploiter, restaurer et faire évoluer son système avec ses propres comptes, ses contrats et sa documentation. Le futur prestataire reçoit alors des accès nominatifs, limités au besoin, plutôt qu’un mot de passe administrateur partagé.

Formalisez ensuite ce nouveau mode de pilotage dans le contrat : titularité des licences, délai de restitution, livrables de réversibilité informatique, fréquence des tests de restauration et procédure de départ. Un contrôle trimestriel des comptes à privilèges limite le retour d’une dépendance silencieuse.