QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment répartir les rôles entre un SOC, un CSIRT et les équipes informatiques ?

D’après Gestion des incidents

Centres de compétences

Les centres de compétences concentrent l’expertise là où elle fabrique de la vitesse.

Leur mission : définir des standards, fournir des services partagés (platform as a product), accompagner les équipes de delivery, maintenir les runbooks et les automations.

Ils évitent la dispersion et le bricolage local, tout en restant orientés produit : niveaux de service, catalogue, feuille de route.

Pour ne pas recréer des silos, on impose deux limites :

1. Interfaces claires (contrats d’équipe, API internes, canaux d’escalade)

2. Missions tournantes en warroom et rapports d’incidents pour garder le lien avec le terrain.

Le centre de compétences n’impose pas, il rend possible et accélère.

Mesure de succès : adoption des patterns, réduction des variations superflues, baisse des temps d’intégration.

SOC et CSIRT, une histoire commune à deux rythmes

Le SOC surveille, corrèle, alerte, le CSIRT (équipe de réponse aux incidents) enquête, confine, éradiqué, restaure.

Deux tempos, une seule histoire.

À l’échelle, on formate la passe entre les deux : enrichissement automatique des alertes, cases d’usage priorisées, playbooks, critères d’escalade clairs vers l’incident majeur et la CCE.

Le SOC alimente la connaissance, le CSIRT nourrit la prévention (contrôles, patchs, segmentations).

La relation aux fournisseurs est bordée : analyse, délais d’escalade, partage de journaux, échanges sécurisés.

Le dispositif est évalué par des exercices croisés, des métriques (taux d’alertes actionnables, temps de qualification), et des rapports d’incidents communs.

La maturité se voit dans la sobriété : peu de bruit, des décisions nettes, des preuves propres.