L'essentiel
Un contrat de TMA engage votre entreprise sur 12 a 36 mois. Poser les bonnes questions avant la signature evite les litiges, les surcouts et les situations de dependance technologique.
Les 10 questions couvrent : le perimetre exact (corrective, preventive, evolutive), les SLA avec penalites, les temps de reponse par criticite, la propriete du code produit, la clause de reversibilite, le monitoring proactif, la procedure d'escalade, le contenu du rapport mensuel, la politique de rollback et les conditions de sortie.
Un prestataire TMA serieux repond a ces 10 questions sans hesiter et les formalise dans le contrat. Si l'une de ces clauses est absente ou floue, c'est un signal d'alerte.
Les 10 questions a poser avant de signer un contrat de TMA
Checklist actionnable pour DSI : SLA, perimetre corrective/evolutive/preventive, clause de reversibilite, propriete du code et penalites contractuelles.
Adapté à toute taille de structure
Signer un contrat de TMA (Tierce Maintenance Applicative) engage votre entreprise sur une relation de confiance de 12 a 36 mois. Pourtant, trop de DSI signent sans avoir verifie les clauses essentielles. Resultat : des SLA flous, une dependance technologique non anticipee, des couts caches. Voici les 10 questions a poser systematiquement avant de signer, issues de notre experience de plus de 200 contrats TMA chez Nehos.
#1. Quel est le perimetre exact de la TMA ?
La premiere question semble evidente, mais c'est la source numero un de litiges. Un contrat TMA peut couvrir trois types de maintenance : corrective (correction de bugs), preventive (mises a jour, securite, montees de version) et evolutive (nouvelles fonctionnalites dans le perimetre existant). Certains prestataires ne couvrent que la maintenance corrective et facturent chaque evolution en supplement, ce qui fait exploser la facture. Exigez un tableau clair qui liste chaque type de maintenance inclus dans le forfait mensuel, avec des exemples concrets pour chaque categorie. Si le prestataire hesite a definir ce qui releve de l'evolutif versus du correctif, vous aurez un probleme au premier ticket ambigu. Chez Nehos, nous integrons systematiquement les trois types dans nos contrats TMA, avec un volume de jours-homme reserve pour chaque categorie. La repartition type est 40% corrective, 30% preventive et 30% evolutive, ajustable chaque trimestre selon les besoins reels constates dans les rapports mensuels.
#2. Quels sont les SLA et les temps de reponse par niveau de criticite ?
Le SLA est le coeur du contrat TMA. Sans SLA formalise, vous n'avez qu'un engagement de moyens. Demandez des engagements precis pour chaque niveau de criticite : P1 (application hors service, perte de chiffre d'affaires) avec un temps de prise en charge inferieur a 4 heures et un temps de resolution inferieur a 8 heures. P2 (fonctionnalite degradee, contournement possible) avec prise en charge sous 8 heures et resolution sous 24 heures. P3 (anomalie mineure) avec prise en charge sous 24 heures et resolution sous 72 heures. Verifiez aussi ce qui se passe hors heures ouvrees : un incident P1 un samedi a 22h est-il couvert par le SLA standard ou par une astreinte facturee en supplement ? Faites preciser les horaires de couverture, le fuseau horaire de reference et la definition exacte de chaque niveau de criticite avec des exemples. Un prestataire qui ne fournit pas de grille SLA detaillee dans sa proposition commerciale n'a probablement pas la maturite necessaire pour un contrat TMA serieux.
#3. Le perimetre corrective, evolutive et preventive est-il clairement delimite ?
Cette question prolonge la premiere mais porte sur la frontiere entre les trois types de maintenance. En pratique, le litige le plus frequent concerne la distinction entre maintenance corrective et evolutive. Prenons un exemple concret : un utilisateur signale que le moteur de recherche interne ne remonte pas les bons resultats. Est-ce un bug a corriger (corrective) ou une amelioration a developper (evolutive) ? La reponse depend du cahier des charges initial. Si le comportement attendu etait documente et ne fonctionne plus, c'est du correctif. Si l'utilisateur demande un comportement nouveau, c'est de l'evolutif. Le contrat doit prevoir une procedure d'arbitrage quand la classification est ambigue : qui tranche, en combien de temps et sur quels criteres. Chez Nehos, nous utilisons un comite de pilotage mensuel pour arbitrer les cas limites et un registre de decisions qui fait jurisprudence pour les cas futurs similaires.
#4. Existe-t-il une clause de reversibilite ? Quel est le contenu du dossier de sortie ?
La reversibilite est la question que personne ne pose a la signature et que tout le monde regrette de ne pas avoir posee au moment de la rupture. Un bon contrat TMA prevoit un preavis de 3 mois minimum et un dossier de transfert de connaissance complet. Ce dossier doit inclure : la documentation technique a jour (architecture, schemas de base de donnees, flux d'integration), les acces a tous les environnements (Git, CI/CD, serveurs, monitoring), un inventaire des tickets en cours et du backlog, un accompagnement de l'equipe entrante pendant 2 a 4 semaines et un transfert de toutes les procedures de deploiement et de rollback. Faites preciser dans le contrat le format de livraison de chaque element et les penalites si le dossier est incomplet. Sans clause de reversibilite, vous etes prisonnier de votre prestataire. C'est le scenario le plus couteux a gerer quand la relation se deteriore.
#5. A qui appartient le code produit pendant la TMA ?
La propriete intellectuelle du code produit pendant la TMA doit etre transferee au client, sans exception. C'est un point non negociable. Pourtant, certains contrats prevoient une licence d'utilisation plutot qu'un transfert de propriete, ce qui signifie que vous ne pouvez pas reutiliser le code librement si vous changez de prestataire. Verifiez aussi la propriete des outils de monitoring, des scripts de deploiement et des tests automatises developpes dans le cadre de la TMA. Tout ce qui touche a votre application doit vous appartenir. Chez Nehos, la clause de propriete intellectuelle est systematique : chaque ligne de code, chaque test, chaque script de deploiement ecrit dans le cadre de la TMA est la propriete pleine et entiere du client des sa production. Le code est commite dans le repository du client, pas dans celui de Nehos.
#6. Quel monitoring proactif est inclus dans le contrat ?
Un contrat TMA sans monitoring proactif est un contrat reactif : le prestataire n'intervient que quand vous signalez un probleme. Or, un bon prestataire TMA detecte les anomalies avant que vos utilisateurs ne les remontent. Demandez quels outils de monitoring sont deployes (Sentry, Datadog, New Relic, Grafana), quels indicateurs sont surveilles (temps de reponse, taux d'erreur 5xx, utilisation CPU/RAM, files d'attente), quels seuils d'alerte sont configures et qui recoit les alertes. Le monitoring doit couvrir trois niveaux : applicatif (erreurs, performances), infrastructure (serveurs, bases de donnees) et metier (taux de conversion, flux critiques). Chez Nehos, chaque contrat TMA inclut un dashboard Grafana accessible au client en temps reel, avec des alertes automatiques sur Slack ou email selon les preferences. Le cout du monitoring est inclus dans le forfait mensuel et ne fait pas l'objet d'une facturation separee.
→ Vous évaluez vos options ? Utilisez notre estimateur de budget en ligne pour obtenir une fourchette en 2 minutes, ou consultez nos tarifs détaillés.
#7. Quelle est la procedure d'escalade en cas de crise ?
Quand un incident P1 survient a 3h du matin, qui appelez-vous ? Le contrat doit definir une chaine d'escalade claire avec des noms, des numeros de telephone et des delais. Le niveau 1 est le developpeur de garde, le niveau 2 est le lead technique, le niveau 3 est le directeur technique du prestataire. Chaque niveau a un delai de declenchement : si le N1 n'a pas pris en charge l'incident en 30 minutes, le N2 est automatiquement notifie. Si le N2 n'a pas resolu en 2 heures, le N3 intervient. Faites aussi preciser la communication pendant la crise : le prestataire doit envoyer un bulletin de situation toutes les 30 minutes pendant un incident P1, avec un compte-rendu post-mortem dans les 48 heures. Sans procedure d'escalade formalisee, un incident critique peut rester sans reponse pendant des heures, avec des consequences financieres et reputationnelles majeures pour votre entreprise.
#8. Quel est le contenu et la frequence du rapport mensuel ?
Le rapport mensuel est votre outil de pilotage de la TMA. Il doit contenir au minimum : le nombre de tickets traites par categorie (corrective, preventive, evolutive), le temps passe par type d'intervention, le respect des SLA (nombre de depassements et causes), les alertes de monitoring et les actions correctives, l'etat de la dette technique identifiee, les recommandations d'evolution et un bilan des mises a jour de securite appliquees. Au-dela du contenu, precisez le format (PDF, dashboard en ligne, reunion de restitution) et la date de livraison. Un rapport livre le 25 du mois pour le mois precedent est acceptable. Un rapport livre 6 semaines apres est un signal que le prestataire ne pilote pas sa TMA. Chez Nehos, chaque rapport mensuel inclut un radar dette technique sur 4 axes (securite, obsolescence, testabilite, documentation) et une recommandation priorisee d'amelioration pour le mois suivant.
#9. Quelle est la politique de rollback en cas de regression ?
Chaque deploiement dans le cadre de la TMA peut introduire une regression. Le contrat doit prevoir une politique de rollback claire : combien de temps faut-il pour revenir a la version precedente, qui prend la decision de rollback, quels tests de non-regression sont executes avant chaque deploiement et quel est le processus de validation post-deploiement. Demandez si le prestataire utilise des deploiements blue-green ou canary pour minimiser les risques. Faites preciser aussi la responsabilite en cas de regression non detectee : si un bug introduit par une mise a jour TMA cause une perte de donnees, qui est responsable et quelles sont les compensations prevues ? Un prestataire mature a un pipeline CI/CD avec des tests automatises et une procedure de rollback en moins de 15 minutes. Si le prestataire deploie manuellement sans tests automatises, la probabilite de regression augmente significativement et le temps de rollback peut atteindre plusieurs heures.
#10. Quelles penalites sont prevues en cas de non-respect des engagements ?
Les penalites sont le mecanisme d'incitation qui donne de la substance aux SLA. Sans penalites, les engagements de temps de reponse et de resolution ne sont que des declarations d'intention. Les penalites les plus courantes sont : un abattement de 5 a 10% du forfait mensuel par depassement de SLA P1 constate, un abattement de 2 a 5% par depassement de SLA P2, un bonus/malus trimestriel sur le taux de disponibilite et un plafond de penalites (generalement 30% du montant mensuel). Attention a deux pieges : un plafond de penalites trop bas qui deresponsabilise le prestataire, et des penalites trop elevees qui poussent le prestataire a sous-classifier les incidents pour eviter les sanctions. L'equilibre est de fixer des penalites suffisamment incitatives pour garantir la qualite de service, sans creer une relation conflictuelle. Chez Nehos, nous preferons un systeme de bonus-malus : les mois ou les SLA sont respectes a 100% generent un credit de jours-homme supplementaire pour le client, ce qui aligne les interets des deux parties.
#Conclusion : ne signez jamais un contrat TMA sans cette checklist
Ces 10 questions ne sont pas optionnelles. Elles constituent le socle minimum d'un contrat TMA serieux. Un prestataire qui hesite a repondre clairement a l'une de ces questions n'est probablement pas pret a assumer la responsabilite d'une maintenance applicative structuree. Imprimez cette checklist, amenez-la a votre prochaine negociation et cochez chaque point avant de signer. Votre SI et votre budget vous remercieront.