La partie un parlait de comment la liste s’écrit. La partie deux parlait de ce qui a été construit dessus. Cette partie est le matin où ça cesse de marcher, et tout ce qui en découle.

Qui est contractuellement redevable, et à hauteur de combien. Ce qui se dit dans la pièce quand la réponse est personne. Ce qu’un prestataire qui vaut d’être gardé fait à la place. Et ce qu’il faut pour en quitter un qui n’en vaut pas la peine, ce qui se révèle être la partie que personne ne prévoit jusqu’à en avoir besoin cette semaine-là.

Qu’est-ce que le premium a réellement acheté

La preuve est dans la partie deux et je ne vais pas vous la refaire parcourir. Tenez pour acquis que l’option chère n’a pas acheté de compétence, n’a pas fini les bases, et ne vous a pas obtenu une boîte plus dure à pénétrer.

Alors à quoi l’argent est-il attaché ?

Pas au silicium, qui devient moins cher chaque année. Pas aux adresses. Pas aux heures d’ingénierie, dans un secteur qui a coupé sa dépense de formation de près d’un tiers en deux ans. Le premium est attaché au canal — un fournisseur assez grand pour faire tourner des paliers, des rabais, l’enregistrement d’affaires et un réseau de distribution, ce qui veut dire une file de gens qui sont tous payés avant que rien ne soit construit, et chacun d’eux sur votre facture.

C’est la moitié du vendeur, et à elle seule elle n’explique pas grand-chose. Plein d’acheteurs sont parfaitement capables et signent quand même. Alors voici l’autre moitié, et c’est la plus inconfortable.

Le premium achète une couverture. Pas pour l’entreprise. Pour la personne qui signe.

Mettre le logo bien connu est défendable d’une façon que choisir l’ouvert ne l’est jamais. Si le pare-feu leader du marché est piraté, celui de tout le monde l’a été aussi, et vous avez eu de la malchance. Si la chose que vous avez assemblée vous-même est piratée, vous l’avez choisie, et on vous demandera pourquoi. Le résultat pour l’entreprise est le même. La conséquence pour l’individu ne l’est pas, et chaque acheteur au-dessus d’un certain grade le comprend sans que personne ait à le dire tout haut.

À ce titre, le cercle se ferme. Le vendeur est payé plus pour recommander l’option chère. L’acheteur est personnellement plus en sécurité en l’acceptant. Aucun des deux n’agit contre son propre intérêt à aucun moment — et la seule partie qui porte le coût de cet arrangement est l’entreprise pour laquelle ils travaillent tous les deux.

C’est la réponse à la question par laquelle cette série a commencé, et c’est pire que mentir. Un menteur sait quelle est la vérité. Cet arrangement n’a besoin que personne ne la sache. Il a juste besoin que la liste continue de sortir de la même façon, et c’est le cas.

Les rapports que vous n’obtenez jamais

Chaque ligne récurrente d’une facture de service géré devrait produire un document. La plupart ne produisent rien, et presque personne ne demande.

Prenez la correction de l’infrastructure, la ligne qui siège au-dessus de celle du poste de travail. La façon honnête de mettre à jour un parc est un playbook — Ansible ou quoi que ce soit d’autre — gardé quelque part où vous pouvez le voir, lancé sur un calendrier, laissant une sortie derrière. Alors demandez à voir le playbook, et demandez à voir le journal d’exécution. Sur bien des contrats ni l’un ni l’autre n’existe. Les mises à jour sont manuelles quand elles arrivent, elles arrivent quand quelqu’un s’en souvient, et la ligne est facturée chaque mois de toute façon. Ce qu’on vous a vendu comme de l’automatisation est une note dans un agenda.

Ce que chaque ligne de la facture devrait produireSUR LA FACTURELE DOCUMENT QUI LE PROUVECE QUI ARRIVE EN GÉNÉRALCorrectionLe playbook, et son journal d'exécutiongardé où vous le lisez, lancé sur un calendrierUn pourcentage de conformitéSauvegardeUn test de restauration, datéce qui est revenu, sur quoi, en combien, qui l'a vérifiéUn rapport plein de coches vertesSurveillanceLes alertes, envoyées à vous aussidroit du système, sur un calendrier, sans retoucheUn tableau de bord, soigné chaque moisDocumentationDes relevés dans vos propres systèmesvotre IPAM, votre base d'actifs, votre wikiUn export, sur leur calendrierUne sauvegarde que personne n'a restaurée n'est pas une sauvegarde. C'est une hypothèse à son sujet.Demandez le test de restauration le plus récent. La réponse, ou la pause avant, est toute la revue.
Chaque ligne récurrente devrait laisser un document derrière. La plupart laissent un pourcentage, une coche verte, ou rien du tout.

Puis les sauvegardes. C’est la pire d’entre elles, parce que c’est la ligne à laquelle les gens croient le plus.

Vous obtiendrez un rapport de sauvegarde. Coches vertes, travaux terminés, octets écrits, tout ça arrivant chaque semaine et rien n’étant lu. Ce rapport n’est pas celui qui compte. Une sauvegarde que personne n’a restaurée n’est pas une sauvegarde. C’est une hypothèse au sujet d’une sauvegarde.

Le document que vous voulez est un test de restauration. Ce qui a été restauré, sur quel matériel, combien de temps ça a pris de bout en bout, et qui a ouvert les données ensuite et confirmé que c’étaient les données. Demandez le plus récent.

Puis demandez la même chose de nouveau au sujet de la copie hors ligne, parce que c’est une affirmation distincte et il lui faut une preuve distincte. Tout le monde dit en tenir une. Demandez-leur de vous la montrer — le support, où il vit, la date de dernière écriture, qui a les identifiants — et demandez quand une restauration a été effectuée pour la dernière fois depuis cette copie plutôt que depuis le système de sauvegarde en direct. Ce sont des supports différents dans des formats différents, et tester l’un ne prouve rien du tout sur l’autre. La copie hors ligne est celle qui survit à une mauvaise semaine, et c’est celle qui a le moins de chances d’avoir jamais été relue. Demandez à quelle fréquence elles sont faites, et contre quels systèmes, et si quelqu’un de votre côté a jamais vu le résultat. Sur beaucoup de contrats ça n’a jamais été fait du tout, parce que le faire coûte une journée du temps de quelqu’un et personne ne la facture.

Il y a une question préalable à tout ça, et elle décide si le reste veut dire quoi que ce soit. Ces rapports vous parviennent-ils, ou seulement à eux ?

La plupart du temps l’outillage les génère, ils atterrissent dans la boîte de réception du prestataire, quelqu’un les lit s’il y a le temps, et on vous prévient quand il y a un problème. Ce n’est pas de la responsabilité. C’est de l’auto-évaluation avec une facture attachée, et ça vous demande de les croire sur parole sur la chose exacte que vous les payez pour faire.

Alors demandez que les rapports vous parviennent aussi. Directement du système, sur un calendrier, sous la forme que l’outillage crache — pas une diapositive assemblée par la personne mesurée, et pas un tableau de bord vert soigné pour la réunion mensuelle. Les réussites de sauvegarde et, plus important, les échecs. L’exécution des correctifs et ce qu’elle a sauté. Les volumes d’alertes et les temps de réponse contre l’objectif. Le test de restauration quand il arrive, et la liste des exceptions telle qu’elle est.

Vous n’avez pas à tous les lire. Vous devez pouvoir, et ils doivent savoir que vous le pouvez. C’est tout le mécanisme, et c’est la différence entre faire confiance à quelqu’un et être en position de vérifier.

Et si ça se révèle difficile, demandez pourquoi. Chaque rapport de cette liste existe déjà et est déjà envoyé quelque part. Ajouter un second destinataire est une ligne dans une liste de distribution, pas un projet. La réticence ici n’est pas un problème technique, et elle vaut plus que la réponse n’aurait valu.

Il y a une version plus grande de la même question, et c’est celle qui décide si vous pouvez jamais vérifier quoi que ce soit vous-même. Où vit la documentation ?

Demandez s’ils enregistreront votre parc dans vos systèmes — votre IPAM, votre base d’actifs, votre wiki — ou dans les leurs. La plupart diront les leurs, et ce sera présenté comme de l’efficacité. Leur outillage, leurs gabarits, leur processus, rien à faire tourner pour vous.

Regardez ce que cet arrangement fait. Le plan d’adressage, le schéma réseau, le registre d’actifs, les runbooks et les clés de licence sont tous des relevés de votre entreprise, créés avec votre argent, décrivant du matériel que vous possédez. Détenus quelque part où vous ne pouvez pas les voir. Vous ne pouvez pas auditer ce que vous ne pouvez pas lire, donc vous n’avez aucun moyen de savoir si la documentation correspond au parc — et la documentation dérive de la réalité constamment, ce qui est normal et pardonnable, mais une dérive invisible est comment vous le découvrez pendant un incident au lieu de pendant une revue.

Puis il y a ce qui se passe à la fin, sur quoi la section sur le départ revient. Une documentation dans vos propres systèmes est déjà vôtre, déjà à jour, déjà dans un format que vous utilisez. Une documentation dans les leurs est un export, sur leur calendrier, sous la forme que leur outil offre, en général un PDF de quelque chose qui était une base de données.

Alors posez la question platement, et demandez un accès en lecture aujourd’hui plutôt qu’en principe. Un prestataire travaillant dans vos systèmes a pris une décision qui leur coûte un peu et vous donne beaucoup, et il vous le dira. Un qui insiste pour garder l’image dans son propre outillage a pris la décision opposée, et il vaut de demander quelle partie de ça il a trouvée attirante.

Cet écart n’est pas académique. Chaque incident de la partie deux atterrit dessus. Les clients de Kaseya, les quatre-vingts études de transactions, les régimes de retraite derrière Capita — pour chacun d’eux la seule question qui comptait le jour même était de savoir si la restauration marchait. C’est là qu’un rapport que personne n’a demandé devient le seul document du bâtiment qui vaille d’être eu.

Si votre prestataire ne peut pas produire un test de restauration, vous n’achetez pas de la sauvegarde. Vous achetez de la copie, et vous découvrirez laquelle le pire matin de l’année.

Personne n’est redevable

Acheter un endroit où mettre le blâme mérite plus que la clause qu’il a eue en partie un, parce que la responsabilité est la chose que tout cet arrangement est bâti pour contourner. Pas moralement. Contractuellement.

Commencez par l’accord de niveau de service, et lisez ce qu’il promet réellement. Presque toujours c’est un temps de réponse. Quatre heures pour accuser réception, huit pour intervenir, ce genre de chose. Répondre est entièrement sous leur contrôle, donc ça peut se promettre sans risque. Réparer ne l’est pas, donc ce ne l’est pas. Cherchez une ligne qui les engage à un résultat — le service marche, les données reviennent, le site commerce — et sur la plupart des contrats il n’y en a nulle part.

Puis trouvez le plafond de responsabilité. Il sera là, et c’est en général les honoraires que vous avez payés sur les douze mois précédents, parfois moins. Donc la pire chose qui puisse leur arriver est de rembourser ce que vous leur avez déjà donné. La pire chose qui puisse vous arriver est l’entreprise. Ces deux chiffres ne sont pas dans le même univers, et l’écart entre eux est la position de risque réelle dans laquelle vous êtes.

Ce que l'accord promet, et ce que chaque côté risque de perdreCe à quoi l'accord les engage réellementAccuser réception du défaut sous quatre heuresPromisIntervenir sous huit heuresPromisLe service remarche, les données reviennent, le site commercePas promisEt ce que chaque côté perd le pire jourEuxplafonné à environ douze mois des honoraires déjà payésVousles commandes, la paie, les clients, l'entreprise
Répondre est à l’intérieur de leur contrôle, donc c’est promis. Réparer ne l’est pas, donc ce ne l’est pas. Les deux barres sont le même contrat, vu de chaque bout.

La revente déplace le reste en amont. Si l’hyperscaler est en panne c’est la faute de l’hyperscaler. Si le pare-feu sort un dix c’est la faute du fournisseur. Si un installateur trojanisé arrive signé et livré comme une mise à jour ordinaire, c’est le fournisseur aussi. Chacun de ceux-là est vrai, et aucun ne vous est d’aucune utilité, parce que vous n’avez jamais eu de relation avec aucune de ces entreprises. Vous en aviez une avec l’entreprise qui les a choisies pour votre compte et a pris un rabais pour ça.

Et sous tout ça siège le mécanisme le plus silencieux du lot. Vous ne pouvez pas manquer de livrer un besoin qui n’a jamais été couché sur le papier. Le document de besoins que personne n’a écrit en partie un n’est pas seulement de la négligence — c’est une protection. Pas de besoin capturé, pas de promesse mesurable. Pas de promesse mesurable, pas de manquement. On ne peut pas s’écarter d’une conception que personne n’a validée.

Regardez ce qui s’est passé quand la responsabilité est enfin arrivée quelque part. Capita a été amendé de 14 millions de livres, et c’est venu de l’Information Commissioner sous le droit de la protection des données, au sujet d’une alerte que personne n’a traitée pendant cinquante-huit heures. Pas d’un client, et pas sous un contrat de service. L’argent est allé à l’État. Les 6,6 millions de personnes dont les données sont sorties par la porte, et les 325 régimes de retraite portant les conséquences, n’étaient pas ceux qui l’ont apporté et n’étaient pas ceux qui ont été payés.

Donc l’arrangement, de bout en bout. Le fournisseur vend un produit sous une licence déclinant l’aptitude à quoi que ce soit en particulier. Le prestataire vend des heures contre une responsabilité plafonnée et une promesse de temps de réponse. L’assureur tarife ce qui reste. Et la perte se pose sur l’entreprise qui ne peut pas bouger, qui est la seule partie de la chaîne qui n’a jamais pu décliner quoi que ce soit.

Chacun de la chaîne décline sa part, et tout atterrit au même endroitChaque couche passe la conséquence plus bas et garde sa margeLe fournisseurLa licence déclinetoute aptitudeLe distributeurDéplace le produit,prend une partLe prestataireHeures vendues contreune responsabilité plafonnéeL'assureurTarife ce quiresteL'entreprise qui doit ouvrir les portes le lundiFabrique quelque chose, emploie des gens, ne peut bouger viteet est la seule partie de la chaîne qui ne peut rien déclinerChaque couche au-dessus est légalement à l'abri. La perte doit quand même se poser quelque part.
Chaque couche est légalement à l’abri, et chacune est payée avant que rien ne soit construit. La conséquence continue de voyager jusqu’à atteindre quelqu’un qui ne peut pas la refiler.

Il y a un test plus simple dans tout ça, et il n’a besoin d’aucun avocat.

Si une entreprise croit en ce qu’elle a recommandé, elle devrait être prête à se tenir derrière. C’est ce qu’est une recommandation. Vous n’avez pas acheté la boîte — n’importe qui avec un site web peut vous vendre une boîte. Vous avez acheté le jugement de quelqu’un que c’était la bonne boîte pour vous, et il a été payé pour ce jugement, et payé de nouveau par le fournisseur dont c’était la boîte, il s’est avéré.

Donc quand ça échoue et que la réponse revient que le fournisseur a laissé tout le monde tomber, regardez ce qui vient de se passer. La partie que vous avez réellement achetée a été déclinée. Le jugement s’évapore à l’instant exact où il est mis à l’épreuve, et ce qui reste est une entreprise qui a fait passer un produit et pris une marge au passage.

Personne ne demande à un MSP de garantir Microsoft. Mais il y a un large écart entre garantir un hyperscaler et se tenir derrière son propre conseil, et tout autre métier vit quelque part dedans. Un électricien qui pose un tableau électrique ne peut pas blâmer le fabricant de l’avoir choisi. Un ingénieur structure qui spécifie une poutre possède la spécification. Ils portent leur jugement, parce que le jugement était le service.

Alors demandez ce que votre prestataire est prêt à porter. Pas le produit du fournisseur — sa propre recommandation. La réponse, ou la longueur de la pause avant, vous dit ce qu’il en pense en privé.

Et puis c’est votre faute

Le contrat est la moitié silencieuse de ceci. La moitié bruyante se présente le jour où quelque chose casse réellement, et elle y arrive avant le correctif.

Regardez dans quel sens la responsabilité voyage. Vers l’extérieur, dans toutes les directions disponibles, et à peu près dans cet ordre. Le fournisseur a livré un mauvais correctif. Le circuit était celui de l’opérateur. C’est un problème connu et tout le monde le voit. Personne n’aurait pu le prévoir, dit à propos d’un défaut qui était sur la liste exploitée assez longtemps pour avoir poussé une barbe. Le prestataire précédent l’a laissé comme ça, ce qui est une réponse juste pendant six mois et est encore donnée en troisième année. Puis les directions vers l’extérieur s’épuisent, et il en reste une. Vous n’avez jamais approuvé la mise à niveau. C’était hors périmètre, votre personnel a cliqué le lien, et vous n’avez jamais ouvert de ticket.

Voici le morceau inconfortable. Certaines de celles-là sont vraies. Un client qui a refusé le même remplacement trois années de suite possède bien cette décision, et un prestataire qui le dit est franc avec vous. Donc la question n’est pas de savoir si l’excuse est exacte. C’est quand elle a été dite pour la première fois. Un risque qui vous est présenté par écrit avant la panne, avec ce qu’il coûterait de le corriger et ce qu’il coûterait de ne pas le faire, est un prestataire qui gère votre parc. La même phrase envoyée la semaine d’après est une défense en cours d’assemblage. Mêmes mots, date différente, sens opposé.

« Vous n’avez jamais ouvert de ticket » est celle sur laquelle s’arrêter, parce que ce n’est pas du tout une excuse. C’est le modèle d’exploitation dit tout haut. Rien n’est le travail de personne jusqu’à ce que vous le remarquiez, ce qui fait de vous la surveillance, et vous payez des frais mensuels à une entreprise dont la couche de détection est un client qui appelle. Une fois que vous avez entendu cette réponse une fois, vous savez ce qu’est le service.

Il y a une version plus active de ceci, et elle marche bien mieux qu’elle ne devrait. Vous convoquez une revue pour demander pourquoi les six derniers mois se sont passés comme ils l’ont fait, et l’ordre du jour qui revient porte sur tout autre chose : une affaire de sécurité urgente, une échéance de licence que personne n’avait mentionnée, un avis de fin de vie sur une boîte qui est en fin de vie depuis deux ans et est soudain devenue pressante cette quinzaine. C’est présenté avec une vraie inquiétude et un devis attaché, et ça mange l’heure. Vous partez ayant accepté de dépenser de l’argent, et la chose pour laquelle vous avez convoqué la réunion n’a jamais été dite tout haut du tout.

Remarquez ce que la crise fabriquée a toujours en commun. Elle a besoin d’un achat, elle en a besoin ce trimestre, et elle exige que personne dans la pièce n’admette rien. La vraie urgence a une autre allure, parce qu’elle vient avec un identifiant, une date de publication, les machines précises de votre parc qui l’ont, et ce qu’ils ont déjà fait à son sujet en attendant de vous le dire. La sorte inventée arrive comme une échéance de fournisseur et un chiffre rond. Demandez quand elle est apparue pour la première fois sur leur radar. Si la réponse est la même semaine où vous avez commencé à poser des questions gênantes, ce n’est pas une coïncidence et ce n’a jamais été censé en être une.

Alors gardez votre propre dossier, et commencez-le avant d’en avoir besoin. Chaque fois qu’on vous dit qu’une chose va bien, demandez ça dans un courriel. Chaque fois que vous refusez quelque chose, notez ce qu’on vous a montré et à combien c’était coté. Ça prend une minute et ça veut dire que le jour où ça devient votre faute, vous pouvez demander la date, et la réponse existe ou n’existe pas. Une entreprise qui fait ce métier correctement y arrive la première de toute façon. Elle ouvre par nous avons manqué ceci, voici ce que nous changeons, et elle le dit avant que vous ayez fini de demander. Ça leur coûte une phrase, ce qui est précisément pourquoi si peu d’entre elles la dépenseront.

Et quand vous avez la crise inventée, ou que le blâme atterrit sur vous pour quelque chose que personne ne vous a jamais présenté, dites-le dans la pièce. Pas comme une plainte après coup et pas comme une note pour le dossier. Demandez-leur s’ils considèrent ça professionnel, si c’est la réponse qu’ils accepteraient si elle leur était donnée, et où est l’intégrité dedans. Quelqu’un sera mal à l’aise, et c’est tout le but de demander. Une entreprise avec un peu d’amour-propre restant l’encaisse, dit c’est juste, et revient différente le mois d’après. Vous saurez en une minute quelle sorte est assise en face de vous.

Puis mettez-vous à chercher de toute façon. Cette semaine-là. Une mauvaise réunion ne décide pas, mais l’esquive n’a jamais été une mauvaise journée. C’était une décision à votre sujet : que gérer ce que vous ressentez est moins cher que réparer ce que vous avez acheté, et que vous le supporterez. Les entreprises ne défont pas ce calcul parce qu’un client a fait la grimace. Remplacer un prestataire correctement prend des mois que vous n’avez pas commencé à dépenser, et le moment de le faire est tant que vous êtes encore assez calme pour bien choisir, plutôt que dans la quinzaine après la panne qui finit par décider à votre place.

Posez celles-ci à la prochaine réunion

Rien de tout ça ne vous coûte quoi que ce soit, et vous n’avez pas besoin d’être ingénieur pour en poser aucune.

J’ai mis les questions dans un tableur plutôt qu’au fil de la page — 120 d’entre elles à travers quinze domaines, chacune avec ce à quoi ressemble une réponse compétente opposée à ce à quoi ressemble une esquive, et une colonne pour consigner laquelle vous avez eue.

Questions au fournisseur, la version longue msp-supplier-questions.xlsx · 26 kB

Traitez-le comme une feuille d’aide, pas un script. Parcourez-le, marquez la douzaine qui pèse réellement sur votre contrat, et posez celles-là. Personne ne tient assis cent questions en une heure et vous apprendriez moins s’ils essayaient. Envoyez-le avant la réunion plutôt que de le sortir dedans — un prestataire qui fait le métier correctement sera content du préavis, et la façon dont il prend le préavis est elle-même une réponse.

Une question là-dedans demande lesquelles de leurs recommandations leur rapportent un rabais, un crédit, une marge ou un objectif du fournisseur. C’est celle qui change la température d’une pièce, et ça ne devrait pas. Un prestataire qui n’a rien à cacher y répond franchement, parce qu’il allait recommander la même chose de toute façon et préférerait que vous le sachiez. Regardez ce qui se passe quand vous demandez. La réponse compte moins que la réaction.

Un prestataire qui fait le métier correctement a tout ça sous la main. Déjà, aujourd’hui, sans préparer. Les besoins couchés sur le papier, les options chiffrées, la ligne open source sur la comparaison, le plan d’adressage à double pile, l’outil de gestion à distance corrigé et les risques dans le registre où ils ont leur place. Demandez, et vous découvrez en une réunion quelle sorte vous payez.

Et si c’est le fait de demander lui-même qui les contrarie, vous avez découvert tout ce dont vous aviez besoin.

Chaque compte se tait

Tout ceci suppose que vous pouvez partir si vous en avez besoin. Ça vaut d’être testé avant d’en avoir besoin, parce que partir est là où un contrat de service géré cesse de porter sur la technologie.

Supposez que vous en aurez besoin un jour. Chacun de ces arrangements dérive de la même façon, quel que soit celui avec qui vous signez. L’attention que vous aviez pendant qu’ils gagnaient l’affaire s’amincit une fois le prélèvement automatique en marche, et vous vous installez dans leurs livres comme un chiffre mensuel plutôt qu’un parc auquel quelqu’un pense. Personne ne s’assied et décide de cesser de se soucier. Le meilleur ingénieur va où est le bruit, les revues cessent discrètement d’avoir lieu, et votre matériel reste sur ce qui était la bonne réponse l’année où vous avez signé pendant que le reste du métier avance sans vous.

Comprenez ce qu’est réellement un compte silencieux, parce que la formule sonne comme un compliment et n’en est pas un. Un compte silencieux est un que personne n’a vérifié. Les sauvegardes tournent au vert chaque nuit et personne n’en a restauré une sur une machine de rechange et regardée démarrer. La paire de secours n’a jamais été basculée, parce que le faire veut dire réserver une panne et quelqu’un devrait être là. Le firmware est celui qui a été livré, le certificat a été renouvelé par qui s’en est souvenu, et la documentation décrit un réseau qui a été déclassé deux déménagements plus tôt. Le décompte des licences n’a pas été regardé depuis l’année où vous aviez onze salariés de plus. Rien de tout ça ne génère un ticket, donc rien n’atteint l’écran de personne, et le compte navigue à travers chaque revue interne parce que la seule chose mesurée est de savoir si vous avez appelé.

Puis vous découvrez. Pas à une revue, parce qu’il n’y en a pas eu. Vous découvrez le matin où la restauration est nécessaire, ou quand l’auditeur demande le schéma, ou quand une chose qui a tourné intouchée pendant six ans s’arrête et personne de resté dans le bâtiment ne sait ce qu’elle faisait. Un compte silencieux paie autant qu’un occupé et coûte bien moins à servir. C’est toute l’incitation, et elle pointe loin de quiconque ouvrant jamais le couvercle.

Le conseil qui leur coûte de l’argent

Posez le test à l’envers, et demandez ce que vous êtes censé acheter réellement. Ce n’est pas l’absence d’ennuis. N’importe qui peut être absent. Ce que vous payez, c’est quelqu’un qui connaît l’entreprise assez bien pour arriver avec des choses que vous n’avez pas demandées : une façon de faire la fin de mois qui cesse de s’écrouler, une licence que vous payez et que personne n’a ouverte depuis l’avant-dernière année, une façon moins chère de tenir les données, un plan pour la boîte que tout le monde a discrètement convenu de ne pas redémarrer. Une partie de ça leur coûte du revenu à vous dire, ce qui est exactement pourquoi c’est le signal honnête. Demandez-vous quand votre prestataire a pour la dernière fois mis devant vous une recommandation qui rendait sa propre facture plus petite.

La forme la plus courante que ça prend n’est pas une remise. C’est quelqu’un qui passe en revue ce que vous faites déjà tourner. La plupart des structures ne manquent pas de logiciel, elles manquent de quelqu’un qui s’est jamais assis correctement avec le logiciel qu’elles ont : le palier de licence qui inclut déjà la fonction cotée, le module payé dans le projet d’origine et jamais déployé, le flux de travail dans le système de finances qui mettrait fin à la ressaisie si quelqu’un lui donnait deux jours, le second abonnement acheté parce que personne n’a demandé au premier fournisseur si son produit faisait ça aussi, la restitution que personne n’a jamais bâtie donc toute l’entreprise exporte vers un tableur et fait le travail là. Un vrai prestataire commence dans ce tas. Ce que vous possédez, ce qu’on peut lui faire faire, ce qu’il ne fera jamais, et combien du problème disparaît si la chose que vous payez déjà est configurée comme elle était censée l’être, tout ça avant que quiconque ouvre une liste de prix.

Ce qui vous dit comment ils comptent gagner sur vous, parce que ce travail est de la sorte gênante. Il veut dire lire la documentation de quelqu’un d’autre, apprendre un système qu’ils ne revendent pas et pour lequel ils n’obtiennent rien à connaître, et s’asseoir avec les gens qui l’utilisent toute la journée pour découvrir ce qui se passe réellement à quatre heures un vendredi. Aucun rabais n’arrive au dos de tout ça. C’est aussi tout ce que vous croyiez acheter. Et parfois la réponse à la fin est vraiment un nouveau système, auquel cas achetez le nouveau système. Dépenser n’est pas le problème. L’ordre est : ce que vous faites tourner, ce qu’il fera encore, où il est vraiment insuffisant, et seulement ensuite quoi aller chercher. Une recommandation qui saute les trois premiers n’a jamais été une évaluation. C’était un catalogue avec votre nom tapé en haut.

Et un prestataire qui ne s’est jamais assis pour apprendre ce que l’entreprise fait ne peut rien faire de tout ça. Il y a une différence entre savoir que vous avez quatre-vingt-dix boîtes aux lettres et savoir quelle heure de quel jour ça ferait vraiment mal de perdre le système qui prend les commandes. L’un est de l’inventaire, l’autre est de la compréhension, et seul le second produit un conseil qui vaut l’argent. Une entreprise qui n’a rien proposé en trois ans, qui ne peut pas dire ce que vous vendez ni quand tombe votre haute saison, qui maintient les lumières et lève la facture le même jour chaque mois, n’est pas un partenaire et a cessé de prétendre l’être. C’est un abonnement avec un numéro de téléphone dessus. Pas un à garder.

L’échec opposé se présente dans un plus beau costume. C’est le prestataire qui n’est jamais silencieux du tout, qui a quelque chose pour vous chaque trimestre, et dont la réponse à chaque question que vous avez jamais posée est revenue avec une référence attachée. Ça ressemble à de l’attention. Ce qui sépare le conseil de la vente n’est pas son volume, et ce n’est pas non plus la qualité des diapositives — c’est de savoir si la recommandation est capable de revenir sous la forme laissez tomber, vous n’avez besoin de rien cette année, et cet argent est mieux dépensé sur la chose dans le coin que personne n’a budgétée. Si pas une recommandation dans toute la relation ne leur a jamais coûté une vente, on ne vous conseille pas. On vous fait passer à travers une liste, et la partie un parle d’où viennent ces listes. Un partenaire vous dissuade de dépenser parfois. Pour tous les autres vous êtes un compte qui achète ce qu’on lui montre, ce qui est une vache à lait avec un bureau de service attaché, et personne d’impliqué n’a à être malhonnête pour que ce soit exactement ce qui se passe.

Se débarrasser d’un mauvais prestataire

Parcourez ce qui doit réellement se passer. Le tout. Des identifiants administratifs remis pour chaque système. Une documentation qui décrit comment le parc est bâti, à supposer qu’elle existe. Le contrôle des noms de domaine, et de quel que soit le compte où vit le DNS. Les clés privées de certificat. Des abonnements sortis de l’accord partenaire du prestataire et mis dans une location qui est la vôtre. Leur agent retiré de chaque machine, par eux. Et le sortant coopérant avec son remplaçant, en détail, pendant des semaines, tout en n’étant payé rien pour le faire et venant de se voir dire qu’il est fini.

Ce qui doit bouger au départ, et qui le détientDétenu par l'entreprise que vous quittezChaque identifiant administratifLa documentation, si elle existeLes domaines, et le compte DNSLes clés privées de certificatLes licences sous leur accord partenaireLeur agent, sur chaque machine à vousEt des semaines de leurs ingénieursdoit bougersans paiementÀ vous, ou à votreremplaçantAvant la fin du préavisEt ce jour-làOn vient de leur direqu'ils sont finisL'ingénieur qui connaissaitvotre parc est ailleurs, payéLa moitié de vos demandesse révèle facturableRien de ça n'est du sabotagePlus ils ont été mauvais, moins de cette liste existe à remettre.Une entreprise qui n'a jamais couché vos besoins n'a pas écrit le dossier de passation non plus, et le désordre est la douve.Alors demandez le dossier aujourd'hui, tant que tout le monde s'entend, et vérifiez-en une page contre une machine en direct.
Tout ça siège chez l’entreprise qui vient de se voir dire qu’elle est finie, et rien du déplacement n’est un travail que quelqu’un les paie pour faire.

Maintenant la partie qui devrait vous inquiéter le plus. Plus un prestataire est mauvais, plus cette sortie devient dure, parce que les défaillances sont les mêmes défaillances. Une entreprise qui n’a jamais couché vos besoins sur le papier n’a pas écrit le dossier de passation non plus. Une entreprise qui a gardé les identifiants dans un coffre partagé n’a aucune façon propre de les donner à quelqu’un d’autre. Une entreprise sans playbook et sans test de restauration n’a rien à remettre sauf un accès et bonne chance. Le désordre est la douve. Personne ne s’est assis et ne l’a conçue ainsi, et elle marche mieux que s’ils l’avaient fait.

Alors supposez que la ligne documentation ne tient pas. La documentation est la première chose à rester non écrite et la dernière chose que quiconque vérifie, et ce qui arrive au départ décrira un parc qui a avancé sans elle. C’est le bon cas. Le mauvais est un dossier qui a l’air complet et qui est faux : un schéma avec un switch dessus qui est parti à la déchetterie il y a deux ans, un runbook pour un serveur qui a été reconstruit depuis, une feuille d’identifiants pleine de comptes sous lesquels personne ne peut se connecter. Une documentation fausse est pire que rien, parce que vous agissez dessus. Rien au moins vous envoie aller regarder.

Chiffrez la sortie comme si rien n’y survivait. Quelqu’un parcourt les baies, lit la configuration sur le matériel en direct, exporte les règles de pare-feu et les plages DHCP et les fichiers de zone, et note ce qui tourne réellement. C’est des semaines de travail, et dans une sortie c’est des semaines que vous dépensez sous préavis, tandis que les seuls qui connaissent les réponses ont déjà été dit qu’ils sont finis. Faites-le maintenant à la place. Demandez le dossier aujourd’hui, puis prenez une page et vérifiez-la contre une machine en direct. Si elle tient, vous avez appris quelque chose qui vaut d’être su. Si elle ne vaut pas les bits utilisés pour la stocker, vous avez appris ça aussi, et vous l’avez appris avec un an pour y remédier plutôt qu’une quinzaine.

Cette ligne de coopération est celle qui fera réellement mal, et c’est celle que personne ne chiffre. Relisez-la comme une requête : une entreprise qui vient de perdre le compte se voit demander de passer des semaines à l’expliquer aux gens qui le lui ont pris. Personne n’a à refuser. Le compte passe dans la pile des partants, l’ingénieur qui connaissait votre parc va sur un travail qui paie encore, et vos questions atterrissent chez qui reste. Les réponses reviennent en jours au lieu d’heures. L’appel de passation est réservé à trois semaines. La moitié de ce que vous demandez se révèle facturable, et la seule personne qui a bâti la chose est partie en mars. Rien de tout ça n’est du sabotage. Tout ça vous coûte exactement ce que le sabotage coûterait.

Votre remplaçant le porte, et puis vous le portez de nouveau. Leur premier mois passe à comprendre ce qu’ils ont hérité. C’est de la découverte pour laquelle ils n’ont rien à vous montrer, donc soit ils la chiffrent honnêtement et paraissent chers face au renouvellement du sortant, soit ils l’avalent et commencent le travail déjà en retard. Vous payez dans les deux cas. Alors achetez la coopération avant d’en avoir besoin. Mettez-la dans le contrat à l’entrée plutôt qu’à la sortie : une période de passation définie, une personne nommée qui la fait, un tarif journalier convenu tant qu’ils veulent encore votre signature, et un accès qui reste vivant jusqu’à ce que l’entreprise entrante dise qu’il peut partir. Payez pour un chevauchement et comptez-le bon marché. Et n’arrivez jamais au basculement avec le prestataire sortant détenant la seule clé de quelque chose que vous possédez.

La paperasse fait sa part aussi. Des périodes de préavis mesurées en mois plutôt qu’en semaines, des dates de reconduction automatique qui passent pendant que vous décidez encore, et une passation tarifée comme des services professionnels à un tarif journalier que quelqu’un fixe après que vous avez déjà donné votre congé. Rien de tout ça n’est inhabituel, et rien ne casse aucune règle.

Alors testez la sortie tant que la relation va bien et que personne n’est contrarié. Demandez le dossier de passation maintenant, par écrit, comme un livrable plutôt qu’une promesse. Demandez qui est réellement le titulaire de vos domaines. Demandez si vos licences siègent dans votre propre location ou sous leur accord partenaire, et ce que les déplacer implique. Un prestataire qui fait le métier correctement répondra aux trois de tête, parce qu’une entreprise confiante dans son travail n’a aucune raison de rendre le départ difficile.

Et si les réponses sont vagues, souvenez-vous de ce que la prochaine section dit sur à qui vous vous plaignez.

Il n’y a pas de régulateur pour la vente

Quelque chose aurait dû vous tarauder à ce stade. Chaque défaillance de cette série qui est venue avec une conclusion formelle attachée est une défaillance de sécurité. L’ICO sur Advanced. L’ICO sur Capita. La CISA sur l’outillage. Sur la vente — la liste, le rabais, l’option unique, le renouvellement — il n’y a rien. Pas une seule action d’exécution contre un MSP britannique.

Ce n’est pas parce que la vente est propre. C’est parce que personne n’a le travail de la regarder.

Le droit de la consommation s’arrête à votre porte d’entrée. Le Consumer Rights Act 2015 protège les consommateurs, et une société à responsabilité limitée achetant un service géré n’en est pas un. Le Digital Markets, Competition and Consumers Act 2024 a remis à la CMA des pouvoirs d’exécution directe en avril 2025, pointés droit sur les pratiques de vente agressives, les informations trompeuses et les clauses contractuelles manifestement déséquilibrées. Ce sont des pouvoirs consommateur. Le propre compte rendu de la CMA de la première année vaut d’être lu pour la formulation autant que pour les chiffres : quatorze enquêtes, deux règlements, 760 000 £ « refunded to consumers » — remboursés aux consommateurs —, 4,7 millions de livres d’amendes, 157 lettres de conseil et d’avertissement. Des consommateurs, à chaque fois. Pas le fabricant de trente personnes qui a signé cinq ans de service géré au printemps dernier.

Les télécoms sont le seul coin dont un régulateur britannique s’est approché. Ça montre à quoi ressemble l’exécution quand quelqu’un tient le mandat. En juillet 2015 l’Ofcom a amendé un petit fournisseur télécoms d’affaires de 200 000 £ pour vente abusive de services de ligne fixe à une base d’« around 100,000 small businesses » — environ 100 000 petites entreprises —, et l’a obligé à indemniser les clients affectés et à réécrire ses supports de vente. Bonne conduite, bonne taille de client, mauvaise industrie, et il y a onze ans.

Il n’y a pas d’équivalent pour les services informatiques. Additionnez depuis là où vous êtes. Pas de délai de rétractation. Pas de médiateur vers qui escalader. Pas de régulateur avec juridiction. Aucun devoir sur personne de vous dire ce que le fournisseur lui paie. Pas de conclusions publiées dont apprendre, parce qu’il n’y a nulle part d’où une conclusion puisse venir. Le contrat a été rédigé par le fournisseur, et le seul recours dedans est de poursuivre — ce qui veut dire des frais, des années, et un budget juridique qu’une petite entreprise n’a pas, comme le fournisseur en est bien conscient.

Le conseil financier avait exactement ce problème et l’a réglé. Le correctif n’était pas compliqué — dire qui paie le conseiller, et empêcher le fournisseur du produit d’en être la réponse.

Il n’y aura pas de RDR pour l’informatique. Personne ne vient obliger votre MSP à déclarer ce que le fournisseur lui paie, et le Cyber Security and Resilience Bill qui passe actuellement au Parlement, qui tirerait les prestataires de services gérés à l’intérieur des NIS Regulations, porte sur la détection et le signalement plutôt que sur qui paie pour le conseil.

Donc quand quelqu’un vous dit qu’il n’y a pas de preuve d’un problème dans la façon dont la technologie est vendue dans ce pays, il a raison. Ça ne veut rien dire du tout. Il n’y a pas de preuve parce qu’il n’y a pas d’inspecteur, pas de voie de plainte qui finit en un document public, et pas de registre de ce qui est arrivé à quiconque d’autre a signé le même contrat. Dans un marché que personne ne supervise, l’absence de preuve n’est que l’absence de quiconque regarde.

Ce que cela dit du métier

Ôtez les factures et regardez qui est réellement debout dans cet arrangement.

À un bout, des entreprises qui fabriquent et font des choses. Une entreprise qui usine des pièces. Un garage. Une cuisine qui nourrit des gens. Des avocats installant quelqu’un dans une maison un vendredi. Chacune produit quelque chose que vous pouvez montrer du doigt, et chacune porte le risque de ce billet, parce qu’elles sont la seule partie de la chaîne qui ne peut rien décliner.

À l’autre bout, plusieurs couches qui ne produisent rien du tout. Un fournisseur dont la licence décline l’aptitude à toute fin particulière. Un distributeur déplaçant une boîte entre entrepôts et prenant une part. Un programme partenaire payant quelqu’un pour préférer un logo à un autre. Un prestataire vendant des heures contre une responsabilité plafonnée. Chacun prend sa marge et passe la conséquence plus bas, et la conséquence continue de voyager jusqu’à atteindre la seule personne qui doit ouvrir les portes le lundi.

Un métier est un corps de gens qui savent faire quelque chose, qui sont payés pour le savoir, et qui se tiennent derrière ce qu’ils disent parce que leur nom est dessus. Tenue contre ça, l’essentiel de cette industrie est un canal de distribution avec des certifications.

Regardez ce qui a été cédé pour en arriver là. La compétence d’abord, parce qu’on ne peut pas couper un tiers de ce qu’on dépense en formation et vendre encore de l’expertise sans rire. Puis le jugement, vendu au début de l’engagement et décliné à l’instant où il est mis à l’épreuve. Et en dernier la simple volonté de dire « ce n’est pas la bonne réponse pour vous » quand la bonne réponse paie moins — ce qui est la seule chose qui sépare le conseil de la vente, et ne coûte que du cran.

La sortie de tout ça est peu glorieuse et entièrement disponible. Possédez le matériel que vous pouvez posséder. Détenez vos propres clés. Gardez la documentation quelque part que vous pouvez atteindre sans appeler personne. Apprenez-en assez sur vos propres systèmes pour savoir quand on vous dit une bêtise — pas pour les faire tourner vous-même, juste pour reconnaître un adjectif arrivant là où un chiffre était demandé. Ce n’est pas de la nostalgie du temps où chacun avait un serveur dans un placard. C’est le seul levier offert, et il est bon marché.

Il y a des gens dans ce métier qui n’ont jamais cessé de faire le travail correctement, et ils ne sont pas durs à repérer une fois que vous savez quoi chercher. Ils cotent l’option ennuyeuse. Ils vous disent ce qu’une chose coûte plutôt que ce à quoi elle est tarifée. Ils mettent le risque par écrit avant que vous demandiez, et ils sont soulagés quand quelqu’un vérifie enfin.

Les autres ont arrangé les choses pour que personne ne le fasse jamais. Vous avez le droit de demander ce que ça coûte, qui paie qui, et ce qui se passe quand ça casse. Personne dans cet arrangement ne va le proposer de lui-même, et ce n’est pas la même chose que de ne pas vous le devoir.

Sources

Consultées le 28 août 2026.

Droit et politique.

Qui a le droit de se plaindre.