En 2026, avec 54 000+ incidents de securite en France au premier trimestre et des attaques qui se produisent majoritairement entre 22h et 6h, disposer d'une surveillance continue n'est plus un luxe reserve aux grandes entreprises. Ce guide vous accompagne etape par etape pour deployer un SOC adapte a votre PME — que vous choisissiez de l'internaliser, de l'externaliser ou d'opter pour un modele hybride.
Etape 1 : Evaluer votre surface d'attaque et vos actifs critiques
Avant de deployer un SOC, vous devez savoir quoi surveiller. Commencez par cartographier :
- Actifs critiques : serveurs de production, bases de donnees clients, systemes de paiement, messagerie, ERP/CRM.
- Points d'entree : endpoints (postes, mobiles), serveurs exposes, VPN, applications web, API, services cloud (M365, AWS, GCP).
- Flux de donnees : ou transitent vos donnees sensibles ? Qui y accede ? Depuis quels appareils et localisations ?
- Contraintes reglementaires : RGPD, NIS2 (obligatoire mars 2026), PCI-DSS, sante (HDS), etc.
Resultat attendu : une matrice des risques classant vos actifs par criticite (P1 a P4) et identifiant les sources de logs a collecter en priorite. Une PME typique de 200 employes genere entre 5 et 50 Go de logs par jour — c'est votre baseline pour dimensionner le SIEM.
Etape 2 : Choisir entre SOC interne, externalise (MSSP) ou hybride
C'est la decision strategique qui conditionne tout le reste. Voici un comparatif factuel :
SOC interne vs MSSP vs Hybride
Pour la majorite des PME francaises, le modele hybride est le plus adapte : un ou deux analystes internes qui connaissent votre metier gerent les alertes en journee, tandis qu'un MSSP prend le relais la nuit et le week-end. Cout typique : 8 000-25 000 EUR/mois tout compris.
Etape 3 : Selectionner et deployer votre SIEM
Le SIEM est le coeur technique de votre SOC. Il collecte les logs de toutes vos sources, les correle, et genere des alertes. Options principales pour une PME :
- Wazuh (open source) : gratuit, detection d'intrusion, analyse de logs, conformite. Ideal avec un budget limite. Necessite 1-2 serveurs dedies.
- ELK Stack (Elasticsearch + Logstash + Kibana) : gratuit, puissant pour la correlation et la visualisation. Complementaire a Wazuh.
- Splunk : leader commercial, interface intuitive, mais 30-100K EUR/an selon le volume de logs ingeres.
- Microsoft Sentinel : natif Azure, facturation a l'usage (~2,50 EUR/Go ingere). Excellent si vous etes deja sur M365/Azure.
Notre recommandation pour les PME : Wazuh + ELK sur un serveur dedie (ou VM cloud) a partir de 200-500 EUR/mois d'infrastructure. C'est le meilleur ratio performance/cout pour une PME de 50 a 500 employes.
Etape 4 : Configurer les regles de detection et les alertes prioritaires
Un SIEM sans regles pertinentes genere du bruit. Commencez par ces 10 regles critiques qui couvrent 80% des menaces reelles :
- Connexion depuis un pays inhabituel (geolocalisation)
- Tentatives de brute force (>5 echecs en 5 minutes)
- Elevation de privileges non planifiee
- Execution PowerShell/cmd encodee en base64
- Creation de compte administrateur hors processus
- Acces a un volume inhabituel de fichiers (>100 en 10 min)
- Communication vers des C2 connus (Threat Intelligence feeds)
- Modification des regles de pare-feu hors change management
- Desactivation de l'antivirus/EDR
- Transfert de donnees sortant anormal (>1 Go vers une IP externe)
Classez chaque alerte par severite (P1-critique, P2-haute, P3-moyenne, P4-basse) et definissez les SLA de traitement : P1 = 15 minutes, P2 = 1 heure, P3 = 4 heures, P4 = 24 heures.
Etape 5 : Etablir les procedures de reponse a incidents (playbooks)
Chaque type d'incident doit avoir un playbook — une procedure documentee qui guide l'analyste etape par etape. Playbooks prioritaires a creer :
- Ransomware detecte : isoler la machine → identifier le patient zero → verifier les backups → escalader au CERT.
- Compte compromis : desactiver le compte → forcer reset MFA → analyser les actions recentes → notifier l'utilisateur.
- Exfiltration de donnees : bloquer l'IP destination → capturer le trafic reseau → evaluer l'etendue → notification CNIL si donnees personnelles (72h).
- Phishing reussi : quarantainer l'email → scanner les destinataires → verifier les clics → reset des credentials exposes.
Architecture SOC : composants et flux de donnees
Etape 6 : Recruter ou former l'equipe d'analystes SOC
La qualite d'un SOC depend avant tout de ses analystes. Structure typique pour une PME en modele hybride :
- Analyste SOC N1 (triage) : 35-45K EUR/an. Traite les alertes, classe par priorite, escalade si necessaire. Profil : BAC+2/3, certifications CompTIA Security+ ou SOC Analyst.
- Analyste SOC N2 (investigation) : 45-60K EUR/an. Analyse les incidents complexes, forensics, ameliore les regles. Profil : BAC+5, 2-4 ans experience, certifications CySA+ ou GCIH.
- Responsable SOC (N3) : 60-80K EUR/an. Pilote l'equipe, interface avec la direction, gere les incidents majeurs. Profil : 5+ ans experience, CISSP ou CISM.
Alternative pour les PME avec budget limite : former un administrateur systeme existant au triage d'alertes (formation de 5 jours, ~3 000 EUR) et externaliser les niveaux 2 et 3 au MSSP.
Etape 7 : Mesurer l'efficacite (MTTD, MTTR) et iterer continuellement
Un SOC sans metriques est un SOC aveugle. Les 5 KPIs a suivre mensuellement :
- MTTD (Mean Time To Detect) : combien de temps entre l'intrusion et la premiere alerte ? Objectif : <4 heures. Benchmark secteur : 8-24h.
- MTTR (Mean Time To Respond) : combien de temps entre l'alerte et le confinement ? Objectif P1 : <1 heure. Objectif P2 : <4 heures.
- Taux de faux positifs : proportion d'alertes non pertinentes. Objectif : <30%. Au-dessus, vos analystes souffrent d'alert fatigue.
- Couverture MITRE ATT&CK : pourcentage de techniques d'attaque detectables par vos regles. Objectif : >70% des techniques pertinentes pour votre secteur.
- Volume d'incidents par criticite : permet d'ajuster les ressources et de mesurer l'amelioration dans le temps.
Planifiez une revue mensuelle avec votre equipe SOC et votre MSSP pour analyser les metriques, ajuster les regles de detection, et integrer les lecons apprises des incidents reels. Un SOC qui ne s'ameliore pas en continu perd en efficacite face a des attaquants qui evoluent constamment.
Besoin d'aide pour deployer votre SOC ?
Nos experts concoivent et operent des SOC pour les PME francaises depuis 2019. Audit gratuit de votre surface d'attaque inclus.
Demander un audit gratuit →Questions frequentes
Combien coute un SOC 24/7 pour une PME ? ▼
Wazuh est-il suffisant comme SIEM pour une PME ? ▼
Combien de temps pour deployer un SOC fonctionnel ? ▼
NIS2 oblige-t-il les PME a avoir un SOC ? ▼
Deployer un SOC adapte a votre PME
De l'audit initial au SOC operationnel en 8 semaines. Nos experts vous accompagnent sur le choix du modele, le deploiement SIEM et la formation de votre equipe.
Planifier un appel decouverte →Source : ANSSI — Agence nationale de la securite des systemes d'information
Articles connexes : Audit cybersecurite interne PME · Alternative CrowdStrike