Aller au contenu principal
TopAO

Trame de mémoire technique : informatique et ESN

Trame de mémoire technique pour l'infogérance, la TMA et l'hébergement : méthodologie, équipe, niveaux de service, sécurité, RGPD et réversibilité.

Mis à jour le 3 octobre 2026

Recevoir la trame Informatique et ESN en Word

Indiquez votre adresse email : le fichier se télécharge aussitôt, et vous recevez la lettre mensuelle des marchés publics (désinscription en un clic).

Un email par mois au plus, désinscription en un clic. Politique de confidentialité

Dans les marchés informatiques (infogérance, tierce maintenance applicative, hébergement, développement), l'acheteur cherche à réduire un risque : celui de perdre le contrôle de son système d'information. Il note donc la reprise de l'existant, la méthodologie, l'équipe réellement affectée, les engagements de service, la sécurité et la réversibilité. Les règlements de consultation (RC) imposent souvent un cadre de réponse ou des pièces numérotées : suivez-les à la lettre. Cette trame en reprend l'ordre habituel ; remplacez chaque généralité par une donnée du système de l'acheteur (versions, volumétrie, nombre d'utilisateurs, incidents connus).

Les sous-critères les plus fréquents

Exemples relevés dans des RC de 2025 et 2026 :

  • Infogérance de l'exploitation des systèmes d'information de la Bibliothèque nationale de France : valeur technique 50 % (conformité et méthodologie 40 %, équipe dédiée et organisation 30 %, réversibilité 15 %, management 15 %), prix 40 %, RSE 10 % (labels et démarche numérique responsable, empreinte environnementale, formation au numérique écoresponsable).
  • Hébergement et infogérance d'infrastructures pour un établissement d'enseignement supérieur : technique 55 % (hébergement 20 %, mise en œuvre 15 %, infogérance 15 %, sécurité 5 %), prix 35 % dont 2 % pour la transition et la réversibilité, environnement 10 %.
  • TMA de plateformes d'échanges pour les ministères sociaux : offre technique 60 %, dont un volet « initialisation et réversibilité » pesant 20 % de la partie méthodologie.

1. Compréhension du contexte et du système existant

À écrire : le périmètre (applications, infrastructures, utilisateurs, sites), l'architecture et les technologies, les contraintes (heures d'ouverture, pics de charge, données sensibles), les difficultés identifiées dans le dossier et vos propositions pour y répondre.

Preuves à joindre : schéma de compréhension de l'architecture, liste des risques identifiés.

Exemple de formulation : « Le système [nom] repose sur [une base Oracle 19c] et [12] interfaces avec [les applications X et Y]. Le CCTP signale [40] anomalies ouvertes : nous proposons de les qualifier pendant la phase d'initialisation et de présenter un plan de résorption au premier comité de pilotage. »

2. Phase d'initialisation et reprise de l'existant

À écrire : le plan de transfert de connaissances avec le titulaire sortant, sa durée, les livrables (documentation mise à jour, inventaire, procédures d'exploitation), les critères de fin de phase et la période de service en double si elle est prévue.

Preuves à joindre : planning d'initialisation, modèle de procès-verbal de fin de transfert.

Exemple de formulation : « L'initialisation dure [8] semaines : [4] semaines d'observation aux côtés du titulaire sortant, [3] semaines de service en double, puis une semaine de prise en main sous contrôle. Elle se termine par un procès-verbal signé lorsque [100 %] des procédures d'exploitation ont été rejouées par notre équipe. »

3. Méthodologie de réalisation des prestations

À écrire : selon le marché, la gestion des incidents et des demandes (processus, outils, priorités), la maintenance corrective, évolutive et adaptative, la gestion des mises en production, les tests et la recette, la supervision et la gestion des capacités. Rattachez chaque processus à un référentiel connu (ITIL, méthodes agiles) sans en faire un cours.

Preuves à joindre : processus décrits, extrait de l'outil de ticketing, plan de tests type.

Exemple de formulation : « Chaque évolution suit le circuit : expression de besoin, estimation en unités d'œuvre sous [5] jours, validation, développement, recette interne avec rapport de tests, puis recette utilisateur. Aucune mise en production n'a lieu le vendredi ni la veille d'un jour férié. »

4. Équipe dédiée et organisation

À écrire : l'organigramme du marché, les profils (chef de projet, architecte, développeurs, ingénieurs d'exploitation), leur taux d'affectation, les CV des personnes nommées, la suppléance, la localisation, et la gestion du turnover (préavis, binôme, transfert de connaissances).

Preuves à joindre : CV nominatifs, tableau d'affectation, certifications techniques.

Exemple de formulation : « [Prénom Nom], chef de projet à [80 %] sur le marché, a piloté la TMA de [système comparable] pour [acheteur] pendant [3] ans. Chaque profil clé a un suppléant formé ; tout changement de personne est annoncé [1] mois avant, avec [10] jours de tuilage non facturés. »

5. Niveaux de service et pilotage

À écrire : les engagements chiffrés : disponibilité, délai de prise en compte et de résolution par niveau de priorité, plages de service, astreinte ; les indicateurs, le rapport mensuel, les instances (comité de suivi, comité de pilotage) et le plan d'amélioration.

Preuves à joindre : tableau des niveaux de service, modèle de rapport mensuel.

Exemple de formulation : « Un incident bloquant est pris en compte en [30] minutes et contourné en [4] heures ouvrées, [24 h sur 24] pour les applications classées critiques. Le rapport mensuel présente le respect de chaque engagement ; tout écart est analysé en comité de suivi. »

6. Sécurité, données personnelles et hébergement

À écrire : la politique de sécurité appliquée au marché (plan d'assurance sécurité, gestion des accès et des comptes à privilèges, journalisation, sauvegardes et tests de restauration, gestion des vulnérabilités), vos certifications (ISO 27001, hébergement de données de santé si nécessaire), la localisation des données et des sous-traitants. Décrivez vos engagements de sous-traitant au sens de l'article 28 du RGPD. Pour les administrations de l'État et certains organismes, les données d'une sensibilité particulière traitées par un service d'informatique en nuage fourni par un prestataire privé doivent être hébergées sur une offre qualifiée SecNumCloud ou présentant des garanties équivalentes (article 31 de la loi SREN, décret n° 2026-272 du 14 avril 2026) : vérifiez si le marché est concerné.

Preuves à joindre : certificats, plan d'assurance sécurité, liste des sous-traitants ultérieurs, projet de clauses de protection des données.

Exemple de formulation : « Les données sont hébergées dans nos [2] centres de données de [villes], en France, certifiés [ISO 27001 et HDS]. Les sauvegardes sont répliquées sur le second site et une restauration complète est testée [chaque trimestre], avec un compte rendu transmis à votre RSSI. »

7. Réversibilité

À écrire : le plan de réversibilité : déclencheurs, durée, livrables (données dans des formats ouverts, documentation, code source si prévu, procédures), transfert de connaissances vers le nouveau titulaire ou les équipes internes, assistance, et destruction des données à la fin avec attestation.

Preuves à joindre : plan de réversibilité type, attestation de réversibilité réussie sur un marché antérieur.

Exemple de formulation : « Le plan de réversibilité est mis à jour chaque année. En fin de marché, nous restituons les données en [CSV et SQL] avec leur dictionnaire, assurons [20] jours d'accompagnement du repreneur, puis détruisons les données et remettons une attestation de destruction. »

8. Accessibilité et numérique responsable

À écrire : pour un service destiné au public, la conformité au référentiel général d'amélioration de l'accessibilité (RGAA) et la tenue de la déclaration d'accessibilité ; pour tous, les mesures d'écoconception (référentiel RGESN), la durée de vie du matériel, l'efficacité énergétique des centres de données, la formation des équipes.

Preuves à joindre : audit RGAA récent, indicateur d'efficacité énergétique (PUE) des centres de données, attestations de formation.

Exemple de formulation : « Chaque évolution de l'interface usager est contrôlée sur les [50] critères RGAA les plus fréquemment en défaut avant sa mise en production. »

Les erreurs qui coûtent des points

  • Des CV de profils qui ne seront pas affectés, ou sans taux d'affectation.
  • Une réversibilité traitée en deux lignes alors qu'elle est notée à part.
  • Des niveaux de service sans chiffres, ou moins bons que ceux du CCTP.
  • Ignorer la localisation des données et les sous-traitants ultérieurs.
  • Un discours générique sur ITIL sans rattachement au système de l'acheteur.
  • Une phase d'initialisation sans critère de fin ni procès-verbal.
  • Un nombre d'unités d'œuvre dans le mémoire différent de celui du bordereau de prix.

Sources

  • Règlement général sur la protection des données, article 28 (sous-traitant) : CNIL.
  • Décret n° 2026-272 du 14 avril 2026 relatif à la protection des données d'une sensibilité particulière des administrations, opérateurs et groupements d'intérêt public de l'État traitées par un service d'informatique en nuage fourni par un prestataire privé : Légifrance ; présentation : Banque des Territoires.
  • Référentiel général d'amélioration de l'accessibilité : accessibilite.numerique.gouv.fr.
  • RC « Infogérance de l'exploitation des systèmes d'information de la BnF » (2026) : Better Place.
  • RC « Hébergement et infogérance d'infrastructures informatiques » (2025) : Better Place.
  • RC « TMA plateformes et échanges ESB TIBCO, ETL Informatica », ministères sociaux : Better Place.
Voir mes appels d'offres