SOC Managé pour PME : Guide Complet du SOC Microsoft Sentinel
Retour aux actualités
SOC 17 Mar 2026 10 min

SOC Managé pour PME : Guide Complet du SOC Microsoft Sentinel

Les PME et ETI représentent 48 % des victimes de ransomware traitées par l'ANSSI en 2025. Et pourtant, 72 % des TPE-PME françaises n'ont aucun salarié dédié à la cybersécurité. Résultat : un attaquant reste en moyenne plusieurs semaines dans le système avant d'être repéré. Le SOC managé, autrefois réservé aux grands comptes, est maintenant accessible aux PME.

Qu'est-ce qu'un SOC managé ?

Un SOC (Security Operations Center) est une équipe et une infrastructure dédiées à la surveillance en temps réel des systèmes, à la détection des menaces et à la réponse aux incidents. Un SOC managé, ou MDR (Managed Detection and Response), externalise cette fonction auprès d'un prestataire.

Trois composants :

  • Le SIEM (Security Information and Event Management) : collecte et corrélation de tous les logs (endpoints, réseau, cloud, applications).
  • Le SOAR (Security Orchestration, Automation and Response) : automatisation des réponses de niveau 1 (blocage d'IP, isolation de poste, réinitialisation de compte).
  • Des analystes humains : qualification des alertes, investigation, communication avec le client et escalade.

Pourquoi Microsoft Sentinel

Sentinel est un SIEM cloud-native sur Azure, adapté aux entreprises déjà dans l'écosystème Microsoft (M365, Entra ID, Defender for Endpoint). Son avantage pour les PME : les data grants Microsoft. Les logs M365, Azure AD et Defender for Endpoint sont ingérés gratuitement, ce qui réduit la facture.

Coût Sentinel pour une PME de 200 postes

Source de logs Volume typique Coût Sentinel
Azure AD / Entra ID Sign-ins ~1 Go/jour Gratuit (data grant)
Microsoft 365 Audit ~1,5 Go/jour Gratuit (data grant)
Defender for Endpoint ~3 Go/jour Gratuit (data grant)
Windows Event Logs (serveurs) ~2 Go/jour ~2,76 €/Go
Firewall (deny only, filtré) ~5-15 Go/jour Payant ou Data Lake tier
Total analytics payant ~27,5 Go/jour ~2 277 €/mois

Combien coûte un SOC managé pour une PME

Un SOC interne, c'est 5 à 10 analystes, des licences SIEM/SOAR/EDR et de la formation continue. Comptez plusieurs centaines de milliers d'euros par an. Hors de portée pour la plupart des PME.

Le SOC managé change l'équation :

Modèle Périmètre Budget mensuel (~100 collaborateurs)
SOC Managé (MDR) Heures ouvrées 1 500 – 3 000 €
SOC Managé (MDR) 24/7 3 500 – 6 000 €
MSSP complet Pare-feu + EDR + SOC + conformité 3 000 – 8 000 €
SOC interne 5-10 analystes + infra > 300 000 €/an

Pour rappel, le coût moyen d'une cyberattaque réussie pour une PME française est de 466 000 €. Le retour sur investissement d'un SOC managé se concrétise dès le premier incident évité.

Ce que fait concrètement un SOC Sentinel

Détection des menaces

Sentinel utilise des règles analytiques en KQL, du machine learning et la threat intelligence Microsoft pour repérer les comportements anormaux : connexion depuis un pays inhabituel, mouvement latéral dans l'AD, exfiltration vers un domaine inconnu. Les playbooks SOAR (Azure Logic Apps) automatisent les réponses : un compte compromis peut être bloqué en quelques secondes, sans intervention humaine.

Conformité NIS2 et RGPD

Depuis janvier 2026, NIS2 impose une notification d'incident sous 24 heures et une responsabilité personnelle des dirigeants. Un SOC managé génère automatiquement les rapports d'incidents, maintient les logs sur la durée requise et documente les actions de remédiation.

Réponse aux incidents

Au-delà de la détection : isolation du poste compromis, analyse forensique, éradication de la menace, restauration de service et rapport post-incident. Ce niveau de service remplace le recours à des équipes DFIR dont les tarifs d'urgence dépassent 1 500 à 2 500 € par jour.

SOC managé vs SOC interne

Critère SOC Managé SOC Interne
Coût annuel (PME 100 postes) 18 000 – 72 000 € 300 000 €+
Délai de mise en oeuvre 4-8 semaines 12-18 mois
Disponibilité 24/7/365 Heures ouvrées (sauf budget++)
Expertise Accès à des profils N2/N3 seniors Difficulté de recrutement
Conformité NIS2 Incluse À construire en parallèle

Questions fréquentes

Un SOC managé peut-il remplacer un RSSI ?
Un SOC managé couvre la détection et la réponse aux incidents, mais il ne remplace pas la fonction de gouvernance d'un RSSI (politique de sécurité, arbitrages budgétaires, conformité). Les deux sont complémentaires. Pour les PME sans RSSI, un RSSI externalisé combiné au SOC managé est souvent la bonne formule.
Combien de temps pour déployer un SOC Sentinel ?
Entre 4 et 8 semaines, selon le nombre de sources de logs à connecter et la maturité de l'environnement existant. Les connecteurs natifs Microsoft (M365, Defender, Entra ID) se branchent en quelques heures. C'est le tuning des règles de détection qui prend le plus de temps.
Mon entreprise n'utilise pas Microsoft 365. Sentinel est-il quand même pertinent ?
Sentinel fonctionne aussi avec des sources non-Microsoft (syslog, CEF, API), mais son rapport qualité/prix est meilleur si vous êtes déjà dans l'écosystème Microsoft grâce aux data grants. Si vous utilisez Google Workspace ou un autre environnement, d'autres SIEM (Chronicle, Splunk) peuvent être plus adaptés.

Vous n'avez pas d'équipe sécurité ?

On évalue votre visibilité actuelle et on vous propose un plan de déploiement Sentinel adapté.

Découvrir notre SOC managé

Equipe Securigeek

Pôle SOC