Nehos Groupe

Les 10 questions a poser avant de signer un contrat de TMA

Checklist actionnable pour DSI : SLA, périmètre corrective/évolutive/preventive, clause de reversibilite, propriété du code et penalites contractuelles.

Nos clients types

Scale-up
PME
ETI
Grand Groupe

L'essentiel

Un contrat de TMA engage votre entreprise sur 12 a 36 mois. Poser les bonnes questions avant la signature evite les litiges, les surcouts et les situations de dépendance technologique.

Les 10 questions couvrent : le périmètre exact (corrective, preventive, évolutive), les SLA avec penalites, les temps de réponse par criticite, la propriété du code produit, la clause de reversibilite, le monitoring proactif, la procedure d'escalade, le contenu du rapport mensuel, la politique de rollback et les conditions de sortie.

Un prestataire TMA sérieux répond a ces 10 questions sans hésiter et les formalise dans le contrat. Si l'une de ces clauses est absente ou floue, c'est un signal d'alerte.

F
Foued Cherni
··9 min de lecture·tma

Signer un contrat de TMA (Tierce Maintenance Applicative) engage votre entreprise sur une relation de confiance de 12 à 36 mois. Pourtant, trop de DSI signent sans avoir verifie les clauses essentielles. Résultat : des SLA flous, une dépendance technologique non anticipée, des coûts caches. Voici les 10 questions a poser systématiquement avant de signer, issues de notre experience de plus de 200 contrats TMA chez Nehos.

#1. Quel est le périmètre exact de la TMA ?

La premiere question semble évidente, mais c'est la source numéro un de litiges. Un contrat TMA peut couvrir trois types de maintenance : corrective (correction de bugs), preventive (mises à jour, sécurité, montées de version) et évolutive (nouvelles fonctionnalités dans le périmètre existant). Certains prestataires ne couvrent que la maintenance corrective et facturent chaque évolution en supplement, ce qui fait exploser la facture. Exigez un tableau clair qui liste chaque type de maintenance inclus dans le forfait mensuel, avec des exemples concrets pour chaque catégorie. Si le prestataire hésite a définir ce qui relève de l'évolutif versus du correctif, vous aurez un problème au premier ticket ambigu. Chez Nehos, nous intégrons systématiquement les trois types dans nos contrats TMA, avec un volume de jours-homme reserve pour chaque catégorie. La repartition type est 40% corrective, 30% preventive et 30% évolutive, ajustable chaque trimestre selon les besoins reels constates dans les rapports mensuels.

#2. Quels sont les SLA et les temps de réponse par niveau de criticite ?

Le SLA est le coeur du contrat TMA. Sans SLA formalise, vous n'avez qu'un engagement de moyens. Demandez des engagements précis pour chaque niveau de criticite : P1 (application hors service, perte de chiffre d'affaires) avec un temps de prise en charge inférieur a 4 heures et un temps de resolution inférieur a 8 heures. P2 (fonctionnalité dégradée, contournement possible) avec prise en charge sous 8 heures et resolution sous 24 heures. P3 (anomalie mineure) avec prise en charge sous 24 heures et resolution sous 72 heures. Vérifiez aussi ce qui se passe hors heures ouvrées : un incident P1 un samedi a 22h est-il couvert par le SLA standard ou par une astreinte facturée en supplement ? Faites preciser les horaires de couverture, le fuseau horaire de référence et la définition exacte de chaque niveau de criticite avec des exemples. Un prestataire qui ne fournit pas de grille SLA détaillée dans sa proposition commerciale n'a probablement pas la maturité nécessaire pour un contrat TMA sérieux.

#3. Le périmètre corrective, évolutive et preventive est-il clairement delimite ?

Cette question prolonge la première mais porte sur la frontière entre les trois types de maintenance. En pratique, le litige le plus frequent concerne la distinction entre maintenance corrective et évolutive. Prenons un exemple concret : un utilisateur signale que le moteur de recherche interne ne remonte pas les bons résultats. Est-ce un bug a corriger (corrective) ou une amelioration a développer (évolutive) ? La réponse depend du cahier des charges initial. Si le comportement attendu était documente et ne fonctionne plus, c'est du correctif. Si l'utilisateur demande un comportement nouveau, c'est de l'évolutif. Le contrat doit prévoir une procedure d'arbitrage quand la classification est ambiguë : qui tranche, en combien de temps et sur quels critères. Chez Nehos, nous utilisons un comité de pilotage mensuel pour arbitrer les cas limites et un registre de décisions qui fait jurisprudence pour les cas futurs similaires.

#4. Existe-t-il une clause de reversibilite ? Quel est le contenu du dossier de sortie ?

La reversibilite est la question que personne ne pose a la signature et que tout le monde regrette de ne pas avoir posée au moment de la rupture. Un bon contrat TMA prévoit un préavis de 3 mois minimum et un dossier de transfert de connaissance complet. Ce dossier doit inclure : la documentation technique à jour (architecture, schemas de base de données, flux d'intégration), les accès à tous les environnements (Git, CI/CD, serveurs, monitoring), un inventaire des tickets en cours et du backlog, un accompagnement de l'equipe entrante pendant 2 a 4 semaines et un transfert de toutes les procedures de déploiement et de rollback. Faites preciser dans le contrat le format de livraison de chaque element et les penalites si le dossier est incomplet. Sans clause de reversibilite, vous êtes prisonnier de votre prestataire. C'est le scenario le plus coûteux a gérer quand la relation se détériore.

#5. A qui appartient le code produit pendant la TMA ?

La propriété intellectuelle du code produit pendant la TMA doit être transferee au client, sans exception. C'est un point non négociable. Pourtant, certains contrats prévoient une licence d'utilisation plutôt qu'un transfert de propriété, ce qui signifie que vous ne pouvez pas réutiliser le code librement si vous changez de prestataire. Vérifiez aussi la propriété des outils de monitoring, des scripts de déploiement et des tests automatises développés dans le cadre de la TMA. Tout ce qui touche à votre application doit vous appartenir. Chez Nehos, la clause de propriété intellectuelle est systématique : chaque ligne de code, chaque test, chaque script de déploiement écrit dans le cadre de la TMA est la propriété pleine et entière du client des sa production. Le code est commite dans le repository du client, pas dans celui de Nehos.

#6. Quel monitoring proactif est inclus dans le contrat ?

Un contrat TMA sans monitoring proactif est un contrat réactif : le prestataire n'intervient que quand vous signalez un problème. Or, un bon prestataire TMA detecte les anomalies avant que vos utilisateurs ne les remontent. Demandez quels outils de monitoring sont deployes (Sentry, Datadog, New Relic, Grafana), quels indicateurs sont surveilles (temps de réponse, taux d'erreur 5xx, utilisation CPU/RAM, files d'attente), quels seuils d'alerte sont configures et qui reçoit les alertes. Le monitoring doit couvrir trois niveaux : applicatif (erreurs, performances), infrastructure (serveurs, bases de données) et métier (taux de conversion, flux critiques). Chez Nehos, chaque contrat TMA inclut un dashboard Grafana accessible au client en temps réel, avec des alertes automatiques sur Slack ou email selon les préférences. Le coût du monitoring est inclus dans le forfait mensuel et ne fait pas l'objet d'une facturation séparée.

→ Vous évaluez vos options ? Utilisez notre estimateur de budget en ligne pour obtenir une fourchette en 2 minutes, ou consultez nos tarifs détaillés.

#7. Quelle est la procedure d'escalade en cas de crise ?

Quand un incident P1 survient a 3h du matin, qui appelez-vous ? Le contrat doit définir une chaine d'escalade claire avec des noms, des numéros de téléphone et des délais. Le niveau 1 est le développeur de garde, le niveau 2 est le lead technique, le niveau 3 est le directeur technique du prestataire. Chaque niveau a un délai de déclenchement : si le N1 n'a pas pris en charge l'incident en 30 minutes, le N2 est automatiquement notifie. Si le N2 n'a pas résolu en 2 heures, le N3 intervient. Faites aussi preciser la communication pendant la crise : le prestataire doit envoyer un bulletin de situation toutes les 30 minutes pendant un incident P1, avec un compte-rendu post-mortem dans les 48 heures. Sans procedure d'escalade formalisée, un incident critique peut rester sans réponse pendant des heures, avec des consequences financières et reputationnelles majeures pour votre entreprise.

#8. Quel est le contenu et la fréquence du rapport mensuel ?

Le rapport mensuel est votre outil de pilotage de la TMA. Il doit contenir au minimum : le nombre de tickets traites par catégorie (corrective, preventive, évolutive), le temps passe par type d'intervention, le respect des SLA (nombre de dépassements et causes), les alertes de monitoring et les actions correctives, l'état de la dette technique identifiée, les recommandations d'évolution et un bilan des mises à jour de sécurité appliquées. Au-delà du contenu, précisez le format (PDF, dashboard en ligne, reunion de restitution) et la date de livraison. Un rapport livre le 25 du mois pour le mois precedent est acceptable. Un rapport livre 6 semaines après est un signal que le prestataire ne pilote pas sa TMA. Chez Nehos, chaque rapport mensuel inclut un radar dette technique sur 4 axes (sécurité, obsolescence, testabilite, documentation) et une recommandation priorisee d'amelioration pour le mois suivant.

#9. Quelle est la politique de rollback en cas de regression ?

Chaque déploiement dans le cadre de la TMA peut introduire une regression. Le contrat doit prévoir une politique de rollback claire : combien de temps faut-il pour revenir a la version précédente, qui prend la décision de rollback, quels tests de non-regression sont executes avant chaque déploiement et quel est le processus de validation post-déploiement. Demandez si le prestataire utilise des déploiements blue-green ou canary pour minimiser les risques. Faites preciser aussi la responsabilité en cas de regression non détectée : si un bug introduit par une mise à jour TMA cause une perte de données, qui est responsable et quelles sont les compensations prevues ? Un prestataire mature a un pipeline CI/CD avec des tests automatises et une procedure de rollback en moins de 15 minutes. Si le prestataire déploie manuellement sans tests automatises, la probabilité de regression augmente significativement et le temps de rollback peut atteindre plusieurs heures.

#10. Quelles penalites sont prevues en cas de non-respect des engagements ?

Les penalites sont le mécanisme d'incitation qui donne de la substance aux SLA. Sans penalites, les engagements de temps de réponse et de resolution ne sont que des déclarations d'intention. Les penalites les plus courantes sont : un abattement de 5 à 10% du forfait mensuel par dépassement de SLA P1 constate, un abattement de 2 à 5% par dépassement de SLA P2, un bonus/malus trimestriel sur le taux de disponibilité et un plafond de penalites (généralement 30% du montant mensuel). Attention a deux pièges : un plafond de penalites trop bas qui deresponsabilise le prestataire, et des penalites trop élevées qui poussent le prestataire a sous-classifier les incidents pour éviter les sanctions. L'equilibre est de fixer des penalites suffisamment incitatives pour garantir la qualité de service, sans créer une relation conflictuelle. Chez Nehos, nous préférons un système de bonus-malus : les mois ou les SLA sont respectes a 100% génèrent un credit de jours-homme supplémentaire pour le client, ce qui aligne les intérêts des deux parties.

#Conclusion : ne signez jamais un contrat TMA sans cette checklist

Ces 10 questions ne sont pas optionnelles. Elles constituent le socle minimum d'un contrat TMA sérieux. Un prestataire qui hésite a répondre clairement a l'une de ces questions n'est probablement pas prêt a assumer la responsabilité d'une maintenance applicative structurée. Imprimez cette checklist, amenez-la à votre prochaine négociation et cochez chaque point avant de signer. Votre SI et votre budget vous remercieront.

Questions & Réponses

Questions frequentes : contrat TMA et négociation

La durée standard d'un contrat TMA est de 12 à 36 mois. Un engagement de 12 mois est le minimum viable car l'onboarding (audit de reprise, montée en competence sur la base de code) represente un investissement de 5 à 10 jours. En dessous de 12 mois, le prestataire ne peut pas amortir cet investissement et le client ne beneficie pas d'une connaissance suffisante de son application par le prestataire. Les contrats de 24 ou 36 mois permettent de négocier des tarifs plus avantageux (reduction de 10 à 15% du TJM) et d'engager des chantiers d'amelioration continue. Prévoyez toujours une clause de sortie anticipée avec un préavis de 3 mois.

Oui, et c'est meme recommande. La maintenance preventive (mises à jour de sécurité, montées de version mineures, audit de dépendances) represente généralement 20 a 30% du budget TMA total. La supprimer pour réduire le coût est une fausse économie : une application non maintenue préventivement accumule des vulnerabilites et de la dette technique qui coûtent 3 a 5 fois plus cher a traiter en urgence. Notre recommandation : réservez au minimum 2 jours-homme par mois pour la maintenance preventive, meme sur un contrat a budget serre. Cela couvre les patchs de sécurité critiques et un audit trimestriel des dépendances.

Trois mécanismes complémentaires permettent de verifier le respect des SLA. Premièrement, exigez un outil de ticketing partage (Jira, GitLab Issues, Redmine) ou chaque ticket a un horodatage de création, de prise en charge et de resolution. Deuxièmement, le rapport mensuel doit inclure un tableau de conformité SLA avec le nombre de tickets par niveau de criticite, les temps de réponse reels vs engages et le pourcentage de respect. Troisièmement, prévoyez un comité de pilotage trimestriel ou le prestataire presente ses indicateurs et explique les dépassements éventuels. Chez Nehos, nos clients ont accès en temps réel a un dashboard qui calcule automatiquement le taux de respect des SLA à partir des tickets Jira.

Le contrat doit prévoir un mécanisme gradue en trois étapes. Étape 1 : notification formelle au prestataire avec un délai de correction de 30 jours. Étape 2 : application des penalites contractuelles (abattement sur le forfait mensuel) si les manquements persistent. Étape 3 : résiliation anticipée si les manquements sont graves ou répétés sur 3 mois consécutifs, avec activation de la clause de reversibilite. Ne laissez jamais un manquement de SLA passer sans le signaler formellement. Un prestataire professionnel prefere être alerte tot pour corriger le tir plutôt que de découvrir un contentieux accumule. Le comité de pilotage trimestriel est le bon moment pour adresser les écarts avant qu'ils ne deviennent critiques.

Réserver un audit