Elise Morel
Elise Morel
Responsable SOC et detection des menaces — WebGuard Agency
| · 12 min de lecture Guide

Comment mettre en place un SOC interne pour une PME en 7 etapes

SIEM open source, equipe hybride, playbooks de reponse : le guide operationnel pour deployer un centre d'operations de securite dans une PME francaise sans exploser le budget.

TL;DR

  • Un SOC interne est desormais accessible aux PME grace aux solutions open source comme Wazuh (SIEM + EDR gratuit) et aux modeles d'equipe hybrides.
  • Budget realiste : 30 000 a 80 000 EUR/an selon la taille de l'entreprise et le niveau de couverture souhaite.
  • Equipe minimum viable : 2-3 analystes internes + MSSP pour la couverture hors heures ouvrables. Prevoyez 4 a 6 mois de deploiement et 3 a 6 mois de tuning.
  • Les 7 etapes de ce guide suivent les recommandations ANSSI et NIST CSF pour une montee en maturite progressive.
Resumer cet article avec : ChatGPT Claude Perplexity

En 2026, les cyberattaques contre les PME francaises ont bondi de 52 % par rapport a 2024 selon le dernier panorama de l'ANSSI. Les groupes de ransomware ciblent desormais prioritairement les entreprises de 50 a 500 salaries, jugees suffisamment riches pour payer une rancon mais rarement equipees pour detecter une intrusion en temps reel. Face a cette realite, la mise en place d'un SOC (Security Operations Center) interne n'est plus un luxe reserve aux grands comptes. C'est une necessite strategique que toute PME peut atteindre avec la bonne methodologie, les bons outils et un budget maitrise.

Ce guide detaille les 7 etapes concretes pour deployer un SOC interne adapte aux contraintes d'une PME francaise : budget limite, equipes reduites, manque de competences specialisees. Nous nous appuyons sur les referentiels ANSSI et NIST CSF, et sur notre experience d'accompagnement de plus de 120 PME dans leur structuration SOC.

ARCHITECTURE SOC INTERNE PME SOURCES DE LOGS Endpoints (EDR) Firewalls / IDS Cloud / SaaS Email Gateway Active Directory SIEM Correlation Regles SIGMA Threat Intel (Wazuh / Elastic / Splunk) EQUIPE SOC L1 / L2 Triage + Investigation L3 / Manager Escalade + Decision REPONSE Confinement Eradication Retour normal SOAR — Automatisation des playbooks MSSP (nuits/WE) Couverture 24/7 Architecture SOC hybride recommandee par WebGuard Agency pour les PME francaises

Etape 1 : Evaluer le niveau de maturite cyber de votre PME

Avant d'investir le moindre euro dans un SIEM ou de recruter un analyste, vous devez savoir ou vous en etes. L'evaluation de maturite cyber est le point de depart incontournable. Elle permet de mesurer l'ecart entre votre posture actuelle et le niveau minimal requis pour operer un SOC efficace.

L'ANSSI propose un modele de maturite en 5 niveaux, du niveau 1 (initial, pas de processus formalise) au niveau 5 (optimise, amelioration continue). La plupart des PME que nous accompagnons se situent entre le niveau 1 et le niveau 2. Pour deployer un SOC interne, vous devez viser au minimum le niveau 3 (defini), ce qui implique des processus documentes, des outils deployes et des responsabilites attribuees.

Concretement, commencez par un inventaire exhaustif de vos outils de securite existants : antivirus, pare-feu, VPN, gestionnaire de mots de passe, solution de sauvegarde, MFA. Pour chaque outil, notez s'il est effectivement deploye sur 100 % du perimetre, s'il est a jour, et si quelqu'un consulte ses alertes. Dans 70 % des PME que nous auditons, un pare-feu existe mais ses logs ne sont jamais lus. Un EDR est installe mais ses alertes sont ignorees faute de personnel. C'est exactement le probleme qu'un SOC resout.

Realisez ensuite une analyse de risques simplifiee en listant vos 10 actifs les plus critiques (serveur ERP, messagerie, base clients, site e-commerce) et en evaluant pour chacun la probabilite d'incident et l'impact metier. Cette matrice vous servira a definir le perimetre de surveillance de votre SOC a l'etape suivante. Si vous manquez de methodologie, l'ANSSI met a disposition gratuitement le guide EBIOS Risk Manager adapte aux PME.

Etape 2 : Definir le perimetre de surveillance

L'erreur la plus frequente est de vouloir tout surveiller d'emblee. Un SOC qui tente de couvrir simultanement les endpoints, le reseau, le cloud, l'email, les applications SaaS et l'Active Directory sans priorisation se noie sous les alertes et devient inefficace en quelques semaines. La regle d'or : commencez petit, elargissez progressivement.

Pour une PME, nous recommandons un deploiement en trois phases. Phase 1 (mois 1-3) : endpoints (postes de travail et serveurs) et Active Directory. Ce sont les cibles prioritaires des ransomwares, qui representent 65 % des incidents en PME. Phase 2 (mois 4-6) : reseau (pare-feu, IDS/IPS) et messagerie (passerelle email). Phase 3 (mois 7-12) : environnements cloud (Azure, AWS, GCP), applications SaaS critiques (Microsoft 365, Salesforce, ERP) et IoT.

Pour chaque source, definissez clairement ce que vous voulez detecter. Sur les endpoints, vous cherchez les executions de code suspect, les mouvements lateraux, les elevations de privilege. Sur Active Directory, vous surveillez les creations de comptes anormales, les modifications de GPO, les tentatives de Kerberoasting. Sur la messagerie, vous detectez le phishing cible et les pieces jointes malveillantes. Cette precision est essentielle pour configurer des regles de detection pertinentes et eviter le bruit.

Documentez votre perimetre dans un tableau avec quatre colonnes : source, type de logs, volume estime (en evenements par seconde), et phase de deploiement. Ce document sera votre feuille de route pour le dimensionnement du SIEM et le chiffrage budgetaire. Pour une PME de 100 postes, comptez entre 200 et 500 EPS (evenements par seconde) en phase 1, et 1 000 a 3 000 EPS une fois toutes les sources connectees.

Etape 3 : Choisir la stack technologique adaptee

Le choix technologique conditionne a la fois le cout, la complexite operationnelle et l'efficacite de votre SOC. Trois briques sont essentielles : le SIEM (collecte, correlation, alertes), l'EDR (detection et reponse sur les endpoints), et le SOAR (automatisation des reponses). Pour une PME, l'enjeu est de maximiser la couverture tout en minimisant le cout et la complexite.

Critere Wazuh Elastic Security Splunk Enterprise
LicenceOpen source (gratuit)Basique gratuit / Platinum payantCommercial
Cout annuel PME0 EUR (infra seule)5 000 - 15 000 EUR15 000 - 50 000 EUR
EDR integreOui (agent Wazuh)Oui (Elastic Agent)Non (necessite un EDR tiers)
CompliancePCI DSS, HIPAA, GDPR, NIS2Modules disponiblesApps compliance riches
Facilite de deploiementMoyenne (Docker/VM)MoyenneBonne (Cloud disponible)
Communaute / SupportCommunaute active, support payantLarge communaute, support ElasticSupport premium, ecosysteme riche
Ideal pourPME budget < 30K EURPME budget 30-60K EURPME budget > 60K EUR

Pour la majorite des PME francaises, Wazuh est le choix le plus pertinent. Il combine SIEM, EDR et modules de conformite dans une solution unique, entierement open source. Le cout reel se limite a l'infrastructure (un serveur dedie ou une VM avec 16 Go de RAM et 500 Go de stockage suffit pour 100-200 endpoints) et au temps de configuration. Comptez 2 a 3 semaines d'installation et de parametrage initial pour un ingenieur competent.

Cote EDR, si vous choisissez Wazuh, son agent integre couvre les besoins de base (detection de malwares, surveillance d'integrite, reponse active). Pour une protection plus avancee, les solutions commerciales comme CrowdStrike Falcon Go (a partir de 8 EUR/endpoint/mois), SentinelOne Singularity (a partir de 6 EUR/endpoint/mois) ou Microsoft Defender for Endpoint P2 (inclus dans Microsoft 365 E5) offrent des capacites de detection comportementale et de reponse automatisee superieures.

Pour le SOAR, ne vous precipitez pas. En phase initiale, des scripts Python et des webhooks suffisent pour automatiser les actions de base (isoler un poste compromis, bloquer une IP sur le pare-feu, envoyer une notification Slack). Les solutions SOAR dediees comme Shuffle (open source) ou Cortex XSOAR deviendront pertinentes lorsque votre SOC traitera plus de 50 alertes par jour.

Elise Morel
Avis d'expert

"J'ai deploye Wazuh dans plus de 40 PME francaises. Le retour sur investissement est immediat : en moyenne, les equipes detectent 3 fois plus d'incidents dans les 90 premiers jours. La cle, c'est de ne pas surcharger la plateforme. Commencez avec 5 regles de detection critiques, maitrisez-les, puis ajoutez-en progressivement. Un SOC qui genere 500 alertes par jour dont 490 sont des faux positifs est pire qu'aucun SOC du tout."

Elise Morel, Responsable SOC — WebGuard Agency

Etape 4 : Constituer l'equipe SOC

La technologie sans les humains ne sert a rien. Un SIEM parfaitement configure mais dont les alertes ne sont lues par personne est un investissement a fonds perdus. La constitution de l'equipe est l'etape la plus complexe et la plus couteuse du projet SOC, mais c'est aussi celle qui determine son succes ou son echec.

L'equipe minimum viable pour un SOC de PME se compose de 3 personnes : 2 analystes L1/L2 et 1 analyste L3 ou responsable SOC. Les analystes L1 trient les alertes (triage) et eliminent les faux positifs. Les analystes L2 investiguent les alertes confirmees et conduisent les analyses forensiques de premier niveau. L'analyste L3 ou le manager prend les decisions d'escalade, valide les playbooks et assure le lien avec la direction.

Le probleme majeur en France en 2026 est la penurie de talents cyber. Selon le Campus Cyber, il manque environ 15 000 specialistes en cybersecurite sur le marche francais. Les salaires d'un analyste SOC L1 oscillent entre 32 000 et 42 000 EUR bruts annuels, un L2 entre 42 000 et 55 000 EUR, et un L3/manager entre 55 000 et 75 000 EUR. Pour une PME, ces salaires representent le premier poste de depense du SOC.

MODELE D'EQUIPE SOC HYBRIDE POUR PME EQUIPE INTERNE (lun-ven, 8h-18h) Analyste L1 Triage alertes 32-42K EUR/an Analyste L2 Investigation 42-55K EUR/an L3 / Manager Escalade + Strategie 55-75K EUR/an MSSP EXTERNE (nuits, WE, jours feries) Surveillance 18h-8h + weekends 1 500 - 4 000 EUR/mois Escalade alertes critiques Appel astreinte L3 interne Cout total estime : 130 000 - 220 000 EUR/an (salaires + MSSP + outils)

La solution pragmatique pour une PME est le modele hybride : une equipe interne de 2-3 personnes couvre les horaires de bureau (8h-18h, lundi au vendredi), tandis qu'un MSSP (Managed Security Service Provider) assure la surveillance hors heures ouvrables. Ce modele reduit le besoin en effectifs de 60 % par rapport a un SOC 24/7 entierement interne, tout en maintenant une couverture continue.

En termes de certifications, privilegiez les profils avec CompTIA Security+ ou CEH pour les L1, GCIH ou CySA+ pour les L2, et CISSP ou SANS GSOM pour le manager SOC. Investissez dans la formation continue : les techniques d'attaque evoluent trop vite pour se reposer sur des competences acquises il y a deux ans. Un budget formation de 3 000 a 5 000 EUR par analyste par an est un minimum.

Besoin d'aide pour dimensionner votre SOC ?

Nos experts vous accompagnent dans le cadrage, le choix technologique et le recrutement de votre equipe SOC. Diagnostic gratuit en 48h.

Etape 5 : Implementer les playbooks et procedures

Un SOC sans playbooks est une equipe de pompiers sans plan d'evacuation. Les playbooks sont des procedures operationnelles standardisees qui decrivent, etape par etape, comment reagir a chaque type d'incident. Ils garantissent une reponse coherente et rapide, independamment de l'analyste en poste.

Pour une PME, nous recommandons de rediger un minimum de 10 a 15 playbooks couvrant les scenarios les plus courants. En priorite : phishing confirme (isolation du poste, analyse de la piece jointe, recherche d'autres destinataires, reinitialisation des credentials), ransomware detecte (isolation immediate du segment reseau, verification des sauvegardes, notification de la direction et des autorites), compte compromis (desactivation, revoke des sessions, analyse des actions effectuees, reinitialisation MFA), et exfiltration de donnees suspecte (blocage du flux, preservation des preuves, evaluation RGPD avec le DPO).

Chaque playbook doit inclure six sections : declencheur (quelle alerte SIEM active ce playbook), classification initiale (severite, impact potentiel), etapes d'investigation (quoi verifier, dans quel ordre), actions de reponse (confinement, eradication), matrice d'escalade (qui prevenir et quand), et cloture (documentation, lecons apprises). Structurez-les selon le framework NIST CSF (Identifier, Proteger, Detecter, Repondre, Retablir) pour une couverture systematique.

Definissez egalement votre matrice d'escalade avec trois niveaux de severite. Severite 1 (critique) : ransomware actif, exfiltration confirmee, compromission de compte administrateur — notification immediate du manager SOC, de la direction et potentiellement de l'ANSSI (obligation sous NIS2 dans les 24 heures). Severite 2 (haute) : phishing confirme avec execution de charge, mouvement lateral detecte — escalade L3 dans l'heure. Severite 3 (moyenne) : alerte de reconnaissance, scan de port suspect — investigation L2, rapport hebdomadaire. Documentez le tout dans le referentiel ANSSI PRIS (Prestataires de Reponse aux Incidents de Securite) pour les structures qui visent une labellisation.

Etape 6 : Connecter les sources de logs et affiner les regles de detection

C'est l'etape la plus technique et la plus chronophage. Connecter les sources de logs au SIEM, c'est donner des yeux a votre SOC. Sans logs, pas de detection. Sans detection, pas de reponse. La qualite de votre SOC depend directement de la couverture et de la profondeur de vos sources de logs.

Commencez par les sources a forte valeur : logs d'authentification Active Directory (Event IDs 4624, 4625, 4720, 4732), logs EDR (processus, connexions reseau, modifications de fichiers), logs pare-feu (connexions entrantes/sortantes, flux bloques), et logs de messagerie (emails recus, pieces jointes, clics sur liens). Ces quatre sources couvrent a elles seules plus de 80 % des vecteurs d'attaque courants en PME.

Pour les regles de detection, adoptez le format SIGMA, le standard open source de description de regles SIEM. SIGMA est independant de la plateforme : une regle SIGMA peut etre convertie automatiquement en requete Wazuh, Elastic, Splunk ou QRadar. Le depot GitHub SigmaHQ contient plus de 3 000 regles couvrant les techniques du framework MITRE ATT&CK. Commencez par deployer les regles de severite "critical" et "high" correspondant a votre perimetre, soit environ 150 a 200 regles.

Integrez egalement des feeds de threat intelligence pour enrichir vos alertes avec des indicateurs de compromission (IoC) : adresses IP malveillantes, hash de malwares, domaines de phishing. Les feeds gratuits comme AlienVault OTX, Abuse.ch et CIRCL MISP fournissent des IoC de qualite suffisante pour une PME. Configurez une mise a jour automatique quotidienne dans votre SIEM.

Attention : la premiere semaine apres la mise en production generera un volume d'alertes considerable — potentiellement plusieurs centaines par jour. C'est normal. La phase de tuning (reglage fin) dure typiquement 3 a 6 mois. Pendant cette periode, vous allez identifier les faux positifs recurrents (un logiciel de sauvegarde legitime qui declenche une alerte d'exfiltration, un script d'administration qui ressemble a un mouvement lateral) et ajuster les regles en consequence. Le taux de faux positifs doit descendre sous 20 % pour que votre equipe SOC reste efficace et motivee.

Thomas Renard
Avis d'expert

"Le tuning est la phase que tout le monde sous-estime. J'ai vu des SOC abandonner apres 2 mois parce que les analystes etaient submerges par les faux positifs. La regle que j'applique systematiquement : chaque faux positif qui se repete 3 fois doit etre traite dans les 48 heures, soit par un ajustement de regle, soit par une exception documentee. Cette discipline est la difference entre un SOC qui fonctionne et un SOC qui brule ses equipes."

Thomas Renard, Architecte SIEM — WebGuard Agency

Etape 7 : Mesurer, ameliorer, industrialiser

Un SOC qui ne se mesure pas ne s'ameliore pas. Des le premier mois d'operation, mettez en place un tableau de bord avec les KPIs essentiels. Ces indicateurs vous permettront de demontrer la valeur du SOC a la direction, d'identifier les axes d'amelioration et de justifier les investissements futurs.

KPIs SOC - TABLEAU DE BORD MENSUEL MTTD < 4h Mean Time To Detect Cible : < 1h a M+12 MTTR < 24h Mean Time To Respond Cible : < 4h a M+12 FAUX POSITIFS < 20% Taux de faux positifs Cible : < 10% a M+12 COUVERTURE 85% MITRE ATT&CK couvert Cible : 95% a M+12 REPARTITION BUDGET ANNUEL SOC PME (estimation 60K EUR) Salaires equipe : 60% (36K EUR) Outils : 20% (12K) MSSP : 12% Formation : 8% Estimations WebGuard Agency basees sur 120+ deployements SOC en PME francaises (2024-2026)

Les quatre KPIs incontournables sont : le MTTD (Mean Time To Detect) — combien de temps entre l'apparition d'une menace et sa detection par le SOC. En debut d'activite, un MTTD de 4 heures est acceptable ; l'objectif a 12 mois est de passer sous 1 heure. Le MTTR (Mean Time To Respond) — combien de temps entre la detection et la resolution. Visez 24 heures au demarrage, 4 heures a maturite. Le taux de faux positifs — il doit descendre sous 20 % en 3 mois, sous 10 % en 12 mois. Et la couverture MITRE ATT&CK — quel pourcentage des techniques d'attaque repertoriees par MITRE etes-vous capables de detecter.

Instaurez une revue mensuelle du SOC avec la direction. Presentez les KPIs, les incidents traites, les menaces bloquees et les investissements necessaires. Cette transparence est cruciale pour maintenir le soutien de la direction et justifier les budgets. Sous NIS2, la direction a une responsabilite directe sur la cybersecurite : elle doit pouvoir demontrer qu'elle est informee et qu'elle prend des decisions eclairees.

Progressivement, automatisez avec le SOAR. Identifiez les taches repetitives effectuees par vos analystes L1 : verification d'IoC contre les bases de threat intelligence, enrichissement des alertes avec le contexte utilisateur, isolation automatique d'un poste sur alerte EDR critique. Chaque automatisation libere du temps d'analyste pour les investigations complexes et reduit le MTTR. A maturite, un bon SOAR automatise 30 a 50 % des actions de reponse de niveau 1.

Elise Morel
Avis d'expert

"La feuille de route de maturite est ce qui distingue un SOC qui stagne d'un SOC qui progresse. Fixez-vous des objectifs trimestriels concrets : Q1 deployer les regles SIGMA critiques, Q2 integrer les feeds de threat intelligence, Q3 automatiser les 5 playbooks les plus frequents, Q4 atteindre un MTTD sous 2 heures. Partagez cette roadmap avec la direction pour maintenir l'engagement et le financement."

Elise Morel, Responsable SOC — WebGuard Agency

Recapitulatif budgetaire SOC interne PME

PME 50-100 salaries

30 000 - 50 000 EUR/an

Wazuh (gratuit) + 2 analystes + MSSP partiel

PME 100-250 salaries

50 000 - 80 000 EUR/an

Elastic/Splunk + 3 analystes + MSSP 24/7

Hors infrastructure serveur (5 000-10 000 EUR) et cout initial de deploiement (10 000-25 000 EUR one-shot).

Enfin, etablissez une feuille de route de maturite sur 18 mois. A M+6, votre SOC doit etre operationnel sur les sources prioritaires avec des playbooks de base. A M+12, il doit couvrir l'ensemble du perimetre avec un taux de faux positifs sous 10 % et des premieres automatisations SOAR. A M+18, il doit etre capable de conduire des exercices de simulation d'incident (tabletop exercises) et de contribuer a la strategie de securite de l'entreprise. Pour aller plus loin sur la construction de votre strategie globale, consultez notre guide sur l'identification des vulnerabilites critiques en PME.

Questions frequentes

Quel budget prevoir pour un SOC interne dans une PME ?
Pour une PME de 50 a 250 salaries, le budget annuel d'un SOC interne se situe entre 30 000 et 80 000 EUR. Ce montant couvre les licences SIEM/EDR (5 000-20 000 EUR), les salaires de 2-3 analystes (la majorite du budget), les outils complementaires (SOAR, threat intelligence), et la formation continue. Un modele hybride SOC interne + MSSP pour la couverture 24/7 permet de reduire ce cout de 20 a 30 %.
Faut-il choisir Wazuh ou Splunk comme SIEM pour une PME ?
Wazuh est recommande pour les PME avec un budget limite : il est open source, gratuit, et couvre les fonctions SIEM + EDR + compliance. Splunk offre des performances superieures sur les gros volumes de logs et un ecosysteme d'integrations plus riche, mais son cout (a partir de 15 000 EUR/an) le reserve aux PME avec un budget cybersecurite consequent. Elastic Security est un bon compromis entre les deux.
Combien d'analystes SOC faut-il dans une PME ?
Le minimum viable est de 2 analystes L1/L2 et 1 analyste L3 ou manager SOC, soit 3 personnes. Cette equipe couvre les horaires de bureau (8h-18h). Pour une couverture 24/7, il faut soit 6-8 analystes (cout prohibitif pour une PME), soit un modele hybride ou un MSSP assure la surveillance hors heures ouvrables. Ce modele hybride est celui que nous recommandons pour 80 % des PME francaises.
Combien de temps faut-il pour deployer un SOC interne operationnel ?
Comptez 4 a 6 mois pour un SOC operationnel : 1 mois pour l'evaluation et le cadrage, 1-2 mois pour le deploiement technique (SIEM, EDR, collecte de logs), 1 mois pour les playbooks et la formation, et 1-2 mois de tuning pour reduire les faux positifs. Le SOC atteint sa pleine maturite apres 12 a 18 mois de fonctionnement continu.

Pret a lancer votre SOC interne ?

Nos experts vous accompagnent de l'evaluation de maturite au deploiement operationnel. Diagnostic gratuit, devis en 48h.

· Derniere mise a jour le 24 juin 2026

Nos certifications et references

PASSI ISO 27001 CEH OSCP CISSP SOC 2

Veille cybersecurite hebdomadaire

Recevez chaque lundi les dernieres menaces, vulnerabilites et bonnes pratiques pour proteger votre PME. Gratuit, sans spam.

Desabonnement en un clic. Donnees protegees.

Pret a renforcer votre cybersecurite ?

Nos experts certifies OSCP, CISSP et CEH sont a votre disposition pour un diagnostic gratuit de votre posture de securite. Reponse sous 24h.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →