
SOC Managé pour PME : Guide Complet du SOC Microsoft Sentinel
Les PME et ETI représentent 48 % des victimes de ransomware traitées par l'ANSSI en 2025. Et pourtant, 72 % des TPE-PME françaises n'ont aucun salarié dédié à la cybersécurité. Résultat : un attaquant reste en moyenne plusieurs semaines dans le système avant d'être repéré. Le SOC managé, autrefois réservé aux grands comptes, est maintenant accessible aux PME.
Qu'est-ce qu'un SOC managé ?
Un SOC (Security Operations Center) est une équipe et une infrastructure dédiées à la surveillance en temps réel des systèmes, à la détection des menaces et à la réponse aux incidents. Un SOC managé, ou MDR (Managed Detection and Response), externalise cette fonction auprès d'un prestataire.
Trois composants :
- Le SIEM (Security Information and Event Management) : collecte et corrélation de tous les logs (endpoints, réseau, cloud, applications).
- Le SOAR (Security Orchestration, Automation and Response) : automatisation des réponses de niveau 1 (blocage d'IP, isolation de poste, réinitialisation de compte).
- Des analystes humains : qualification des alertes, investigation, communication avec le client et escalade.
Pourquoi Microsoft Sentinel
Sentinel est un SIEM cloud-native sur Azure, adapté aux entreprises déjà dans l'écosystème Microsoft (M365, Entra ID, Defender for Endpoint). Son avantage pour les PME : les data grants Microsoft. Les logs M365, Azure AD et Defender for Endpoint sont ingérés gratuitement, ce qui réduit la facture.
Coût Sentinel pour une PME de 200 postes
| Source de logs | Volume typique | Coût Sentinel |
|---|---|---|
| Azure AD / Entra ID Sign-ins | ~1 Go/jour | Gratuit (data grant) |
| Microsoft 365 Audit | ~1,5 Go/jour | Gratuit (data grant) |
| Defender for Endpoint | ~3 Go/jour | Gratuit (data grant) |
| Windows Event Logs (serveurs) | ~2 Go/jour | ~2,76 €/Go |
| Firewall (deny only, filtré) | ~5-15 Go/jour | Payant ou Data Lake tier |
| Total analytics payant | ~27,5 Go/jour | ~2 277 €/mois |
Combien coûte un SOC managé pour une PME
Un SOC interne, c'est 5 à 10 analystes, des licences SIEM/SOAR/EDR et de la formation continue. Comptez plusieurs centaines de milliers d'euros par an. Hors de portée pour la plupart des PME.
Le SOC managé change l'équation :
| Modèle | Périmètre | Budget mensuel (~100 collaborateurs) |
|---|---|---|
| SOC Managé (MDR) | Heures ouvrées | 1 500 – 3 000 € |
| SOC Managé (MDR) | 24/7 | 3 500 – 6 000 € |
| MSSP complet | Pare-feu + EDR + SOC + conformité | 3 000 – 8 000 € |
| SOC interne | 5-10 analystes + infra | > 300 000 €/an |
Pour rappel, le coût moyen d'une cyberattaque réussie pour une PME française est de 466 000 €. Le retour sur investissement d'un SOC managé se concrétise dès le premier incident évité.
Ce que fait concrètement un SOC Sentinel
Détection des menaces
Sentinel utilise des règles analytiques en KQL, du machine learning et la threat intelligence Microsoft pour repérer les comportements anormaux : connexion depuis un pays inhabituel, mouvement latéral dans l'AD, exfiltration vers un domaine inconnu. Les playbooks SOAR (Azure Logic Apps) automatisent les réponses : un compte compromis peut être bloqué en quelques secondes, sans intervention humaine.
Conformité NIS2 et RGPD
Depuis janvier 2026, NIS2 impose une notification d'incident sous 24 heures et une responsabilité personnelle des dirigeants. Un SOC managé génère automatiquement les rapports d'incidents, maintient les logs sur la durée requise et documente les actions de remédiation.
Réponse aux incidents
Au-delà de la détection : isolation du poste compromis, analyse forensique, éradication de la menace, restauration de service et rapport post-incident. Ce niveau de service remplace le recours à des équipes DFIR dont les tarifs d'urgence dépassent 1 500 à 2 500 € par jour.
SOC managé vs SOC interne
| Critère | SOC Managé | SOC Interne |
|---|---|---|
| Coût annuel (PME 100 postes) | 18 000 – 72 000 € | 300 000 €+ |
| Délai de mise en oeuvre | 4-8 semaines | 12-18 mois |
| Disponibilité | 24/7/365 | Heures ouvrées (sauf budget++) |
| Expertise | Accès à des profils N2/N3 seniors | Difficulté de recrutement |
| Conformité NIS2 | Incluse | À construire en parallèle |
Questions fréquentes
Un SOC managé peut-il remplacer un RSSI ?
Combien de temps pour déployer un SOC Sentinel ?
Mon entreprise n'utilise pas Microsoft 365. Sentinel est-il quand même pertinent ?
Vous n'avez pas d'équipe sécurité ?
On évalue votre visibilité actuelle et on vous propose un plan de déploiement Sentinel adapté.
Découvrir notre SOC managéEquipe Securigeek
Pôle SOC
