Dans beaucoup de PME, certaines capacités sont confiées à l’extérieur.
Informatique. Maintenance spécialisée. Hébergement. Paie. Laboratoire. Support d’un logiciel métier.
Cela peut être parfaitement rationnel.
Le problème apparaît lorsque l’entreprise ne sait plus précisément ce qu’elle a externalisé et ce qu’elle doit encore savoir faire elle-même.
Lors d’une transmission, quelques questions deviennent alors très concrètes :
Qui détient les accès ? Que prévoit réellement le contrat ? Quels délais d’intervention sont garantis ? Les configurations sont-elles récupérables ? Un autre prestataire pourrait-il reprendre ? Combien de temps faudrait-il ?
Une étude publiée en 2024 dans Technology in Society a interrogé 35 représentants de PME et 11 prestataires de cybersécurité.
Les chercheurs mettent notamment en évidence un décalage entre PME et prestataires concernant la répartition des responsabilités.
Autrement dit : externaliser une activité peut aussi créer une zone dans laquelle chacun suppose que l’autre maîtrise le risque.
Ce constat dépasse la cybersécurité.
Dans une transmission, la chaîne à examiner peut être :
Fonction vitale → service externalisé → responsabilité → accès → alternative → délai de reprise.
Un prestataire externe n’est évidemment pas un problème en soi. Il devient une dépendance de continuité lorsque son indisponibilité ou son remplacement empêche une fonction essentielle de fonctionner dans un délai acceptable.
Et si cette dépendance n’est comprise qu’après la reprise, elle peut contribuer à maintenir une dette de transmission invisible.
Externaliser une capacité ne devrait jamais signifier externaliser la maîtrise de sa continuité.
Référence académique
Hoong, Y., Rezania, D. & Baker, R. (2024). When traditional SME managers encounter cybersecurity: Discourse analysis of opportunities and dilemmas in meeting the demands. Technology in Society, 78, 102650.
https://doi.org/10.1016/j.techsoc.2024.102650
Publié initialement sur LinkedIn le 21.09.2026.