Cloud & Infrastructure · Microsoft 365

Microsoft 365 : ce qu’un dirigeant doit vraiment savoir avant de signer, de renouveler — ou de changer

Licences, coûts cachés, sécurité, conformité RGPD, alternatives crédibles — Microsoft 365 est souvent souscrit sans jamais être réellement audité, ni comparé. Voici, chiffres à l’appui, ce qui mérite votre attention avant votre prochaine décision.

Guide UNTHUB • Lecture 18 min • Alpes-Maritimes

Un contrat qui grossit sans qu’on s’en rende compte

Dans la majorité des PME, l’abonnement Microsoft 365 a été souscrit il y a plusieurs années, pour un besoin ponctuel, puis étendu progressivement au fil des recrutements. Résultat : peu d’entreprises savent précisément combien de licences elles paient, à quel niveau, et si ce niveau correspond encore à leurs usages réels.

C’est un sujet budgétaire autant qu’un sujet de sécurité. Une étude Forrester citée par plusieurs analystes du marché évalue le retour sur investissement d’un déploiement Microsoft 365 bien mené à plus de 160% sur trois ans — mais ce chiffre suppose une suite correctement configurée et pilotée, ce qui est loin d’être la norme.

88% des décideurs IT déclarent avoir entièrement déployé Microsoft 365 dans leur organisation Microsoft 365 Report
+160% de ROI potentiel sur 3 ans pour un déploiement bien piloté, licences et sécurité comprises Étude Forrester
5,6% du budget informatique consacré en moyenne à la cybersécurité en France Jedha, données marché 2026

À retenir

Microsoft 365 se vend par utilisateur et par mois, ce qui rend la facture invisible tant qu’elle n’est pas consolidée. Un audit annuel des licences actives, des comptes inactifs et du niveau d’abonnement (Business vs E3/E5) est le geste le plus rentable et le plus simple à mettre en place — avant même de se poser la question d’un changement de suite.

Les coûts cachés à identifier

Sur un échantillon type de PME de 50 collaborateurs, il n’est pas rare de constater que 8 à 12 comptes correspondent à des salariés partis depuis plus de six mois, et que 15 à 20% des utilisateurs sont positionnés sur un plan supérieur à leur usage réel. Sur une base de 50 licences Business Premium, cela représente typiquement plusieurs milliers d’euros par an de dépense évitable — avant même de renégocier le contrat.

  • Comptes fantômes : licences payées pour des employés partis, jamais désactivées.
  • Sur-licenciement : des utilisateurs sur un plan E5 (le plus cher) qui n’utilisent que la messagerie et le stockage de base.
  • Doublons d’outils : Teams payé dans Microsoft 365 alors que l’entreprise utilise aussi Slack et Zoom en parallèle.
  • Stockage supplémentaire : facturé à part quand les quotas OneDrive/SharePoint sont dépassés, souvent sans alerte préalable.
  • Add-ons oubliés : licences complémentaires (Visio, Project, Power BI Pro) souscrites pour un projet ponctuel et jamais résiliées ensuite.

Comparatif des offres Microsoft 365

Offre Pour qui Point de vigilance
Business Basic Usage web uniquement, petites structures Pas d’applications Office installées en local
Business Standard PME avec usage bureautique classique Sécurité de base seulement — MFA à activer manuellement
Business Premium PME avec besoin de sécurité renforcée Souvent sous-exploité : peu d’entreprises activent Intune ou Defender inclus
E3 / E5 ETI, environnements complexes ou réglementés Coût élevé — à réserver aux profils qui en ont réellement besoin

Sécurité : ce qui est inclus, ce qui ne l’est pas

Microsoft fonctionne sur un modèle de responsabilité partagée. L’éditeur sécurise l’infrastructure et la disponibilité du service ; l’entreprise reste responsable de la configuration, des accès et des données. Beaucoup de plans incluent des outils de sécurité avancés (MFA, Defender, Purview) qui restent désactivés par défaut faute de configuration.

Concrètement, un abonnement Business Premium payé plein tarif mais avec le MFA non activé et les permissions SharePoint jamais auditées revient à payer une assurance sans jamais en activer les garanties.

Le MFA : la mesure la plus rentable, la moins appliquée

C’est sans doute le chiffre le plus parlant de ce guide. L’authentification multifacteur (MFA) est unanimement reconnue comme la mesure de sécurité au meilleur rapport coût/efficacité pour protéger un tenant Microsoft 365 — et elle reste pourtant largement sous-déployée dans les petites structures.

Taux d’activation d’une double authentification selon la taille de l’entreprise
Entreprises de moins de 25 salariés27%
Groupes de plus de 10 000 salariés87%
Source : JumpCloud, données 2025

Cet écart explique en grande partie pourquoi les petites structures restent une cible privilégiée des campagnes de phishing visant les messageries professionnelles. Autre nuance importante : même quand le MFA est activé, il ne l’est pas toujours partout. Une part significative des petites entreprises n’appliquent le MFA que sur certains comptes, laissant les comptes les plus sensibles — administrateurs en tête — sans protection renforcée. Les techniques de contournement du MFA (vol de jeton de session, harcèlement de notification, attaques de l’homme du milieu) ciblent d’ailleurs spécifiquement les environnements Microsoft 365 mal configurés, ce qui rend la configuration correcte — et pas seulement l’activation — déterminante.

Ce que coûte réellement une négligence

Les PME ne sont plus des cibles secondaires. Selon le Panorama de la cybermenace de l’ANSSI, elles représentent aujourd’hui environ la moitié des victimes de rançongiciels traitées par l’agence — un renversement par rapport à l’image d’une cybercriminalité concentrée sur les grands groupes.

~59 000€ coût direct moyen d’une cyberattaque pour une PME française ANSSI / CESIN, 2025-2026
43% des PME victimes d’un rançongiciel ne se relèvent pas financièrement dans les 18 mois CESIN, baromètre 2025
5-10% du budget IT recommandé pour la cybersécurité d’une PME exposée ANSSI & CESIN, recommandation convergente

Rapportés au coût d’une messagerie Microsoft 365 correctement sécurisée (MFA, Defender activé, formation basique des utilisateurs), ces chiffres remettent en perspective ce qui ressemble parfois à une case budgétaire secondaire : le rapport entre le coût de la prévention et le coût d’un incident est sans commune mesure.

Conformité RGPD et hébergement des données

Conformité RGPD

L’hébergement des données Microsoft 365 en Europe est disponible mais pas toujours activé par défaut selon la région de souscription initiale — un point à vérifier avec votre interlocuteur Microsoft ou votre revendeur.

Exposition au Cloud Act

Même hébergées physiquement en Europe, les données Microsoft restent en théorie soumises aux réquisitions des autorités américaines, la maison mère étant basée aux États-Unis. Un point à peser selon la sensibilité de vos données.

Continuité d’activité

La rétention native de Microsoft (généralement 30 à 90 jours selon les objets) n’équivaut pas à une sauvegarde. Une solution tierce reste recommandée pour se prémunir d’un ransomware ou d’une suppression malveillante.

Renouvellement de contrat

Le renouvellement automatique est la norme chez la plupart des revendeurs. C’est le moment de négocier, pas de subir : volumes, remises CSP, durée d’engagement sont tous négociables.

Continuité, sauvegarde et gouvernance des accès

Un point souvent mal compris : Microsoft garantit la disponibilité de l’infrastructure, pas la récupération de vos données en cas d’erreur humaine, de suppression malveillante ou de chiffrement par un rançongiciel. La rétention native n’est pas conçue comme un filet de sécurité complet — c’est une fenêtre de récupération à court terme, pas une politique de sauvegarde.

De la même manière, les droits d’accès à SharePoint et OneDrive s’accumulent naturellement au fil des mouvements internes (changements de poste, projets terminés, partenaires externes). Sans revue périodique, un ancien prestataire ou un collaborateur ayant changé de service peut conserver un accès à des documents qui ne le concernent plus.

Existe-t-il des alternatives crédibles à Microsoft 365 ?

Oui — et le sujet dépasse largement la question technique. Trois familles d’alternatives existent aujourd’hui, avec des logiques différentes : la suite américaine concurrente (Google Workspace), les suites internationales alternatives (Zoho Workplace), et les solutions souveraines européennes (Infomaniak kSuite, OVHcloud). Le bon choix dépend moins d’un comparatif fonctionnel que de vos priorités réelles : coût, intégration Windows existante, ou sensibilité de vos données.

Solution Point fort Point de vigilance
Google Workspace Simplicité d’usage, collaboration temps réel, IA Gemini intégrée, migration perçue comme la moins disruptive Mêmes questions de souveraineté des données que Microsoft (entreprise américaine) ; pas d’avantage RGPD marqué
Zoho Workplace Écosystème complet (mail, CRM, ERP) à coût généralement inférieur, bonne intégration si vous utilisez déjà Zoho CRM Notoriété moindre en France, écosystème de partenaires plus restreint
Infomaniak kSuite Hébergement en Suisse hors Cloud Act, conformité RGPD/LPD stricte, support francophone, positionnement écologique Écosystème d’applications tierces plus restreint que Microsoft ou Google ; adoption utilisateur à accompagner
OVHcloud + suite mail Souveraineté française/européenne, bon rapport prix pour l’infrastructure Suite collaborative (MXplan) moins intégrée qu’une offre tout-en-un comme kSuite

Sur le plan tarifaire, l’écart entre Microsoft 365 Business Basic et Google Workspace Business Starter est aujourd’hui marginal — l’arbitrage se joue davantage sur le stockage inclus (Microsoft reste généralement plus généreux en entrée de gamme) et sur l’écosystème déjà en place dans l’entreprise que sur le prix affiché.

Le vrai sujet n’est pas le prix, c’est la migration

Changer de suite bureautique implique de migrer les emails, les documents, les habitudes de travail et souvent une partie des automatisations existantes. Ce coût de transition — en temps autant qu’en argent — dépasse fréquemment l’économie générée par un abonnement moins cher. Une bascule se justifie rarement pour la seule raison tarifaire ; elle se justifie pour des raisons de conformité, de souveraineté, ou d’écosystème mieux aligné avec vos outils métier.

Rester sur Microsoft 365 ou migrer : comment trancher

Rester sur M365

Probablement le bon choix si…

  • Votre entreprise utilise déjà largement l’écosystème Windows / Active Directory
  • Vos outils métier (ERP, logiciels sectoriels) s’intègrent nativement à Microsoft 365
  • Le sujet réel n’est pas la suite elle-même, mais sa mauvaise configuration
  • Vous n’avez pas d’exigence de souveraineté stricte sur vos données
Évaluer une alternative

À envisager sérieusement si…

  • Vous traitez des données sensibles avec une exigence de souveraineté forte
  • Votre secteur impose une localisation stricte des données (santé, juridique, secteur public)
  • Votre usage est majoritairement web, sans dépendance aux applications Office lourdes
  • Vous êtes en phase de création ou de refonte complète de votre SI, donc sans coût de bascule sur l’existant

Checklist avant votre prochain renouvellement

  • □ Le nombre de licences actives correspond-il exactement à l’effectif ?
  • □ Le niveau d’abonnement de chaque utilisateur est-il justifié par son usage réel ?
  • □ Le MFA est-il activé pour 100% des comptes, y compris les administrateurs ?
  • □ Une solution de sauvegarde tierce est-elle en place ?
  • □ Les données sont-elles hébergées dans la région attendue (UE) ?
  • □ Une revue des accès et des partages a-t-elle été faite dans les 12 derniers mois ?
  • □ Le contrat a-t-il été comparé à une offre concurrente ou renégocié depuis 2 ans ?
  • □ Une alternative (Google Workspace, Zoho, Infomaniak) a-t-elle été chiffrée au moins une fois, migration comprise ?

FAQ

Faut-il forcément passer sur une offre E3 ou E5 pour être bien sécurisé ?

Non. Les offres Business Premium couvrent déjà l’essentiel (MFA, protection des appareils, chiffrement) pour la majorité des PME. E3/E5 se justifie surtout pour des environnements réglementés ou des effectifs importants avec des besoins de conformité spécifiques.

Peut-on réduire sa facture Microsoft 365 sans renégocier avec Microsoft ?

Oui. La première source d’économie est interne : désactiver les comptes inactifs et réajuster le niveau de licence par utilisateur suffit souvent à réduire la facture de 10 à 20% sans toucher au contrat.

Google Workspace est-il vraiment moins cher que Microsoft 365 ?

Pas systématiquement. Les tarifs d’entrée de gamme sont très proches. L’écart se fait surtout sur le stockage inclus et sur les besoins en applications Office installées en local, où Microsoft garde un avantage pour les usages professionnels avancés.

Une alternative souveraine comme Infomaniak est-elle vraiment plus sûre ?

Sur le plan juridique, oui : une entreprise suisse ou européenne n’est pas soumise au Cloud Act américain. Sur le plan technique, la sécurité dépend surtout de la configuration, quelle que soit la plateforme choisie.

Pourquoi le MFA reste-t-il si peu appliqué dans les petites structures ?

Principalement par manque de temps dédié à la configuration et par crainte de complexifier l’usage quotidien pour les collaborateurs. Or son activation prend généralement moins d’une journée pour un tenant de taille PME, pour un bénéfice de sécurité disproportionné par rapport à l’effort.

Qui doit porter cet audit dans l’entreprise ?

Idéalement une collaboration entre le DAF (visibilité budgétaire) et le responsable IT ou le prestataire infogéré (visibilité technique et sécurité). Cette double lecture évite de couper une licence utile ou de garder une dépense injustifiée.

Conclusion

Microsoft 365 n’est ni trop cher ni sous-sécurisé par nature : il est simplement rarement audité, et encore plus rarement comparé à une alternative. Les chiffres sont sans ambiguïté sur un point : l’écart d’activation du MFA entre petites et grandes structures explique une bonne part de leur exposition au risque, et le coût d’une négligence dépasse très largement celui d’un audit annuel. Quant au choix de la suite elle-même, il mérite d’être réévalué périodiquement — non pas pour changer par principe, mais pour vérifier que votre décision initiale reste la bonne au regard de vos besoins actuels de coût, de conformité et de souveraineté.

Sources

  • ANSSI — Panorama de la cybermenace 2025
  • CESIN — Baromètre annuel de la cybersécurité des entreprises 2025-2026
  • JumpCloud — Rapport sur l’adoption de l’authentification multifacteur, 2025
  • Forrester — Total Economic Impact de Microsoft 365
  • Cybermalveillance.gouv.fr — Baromètre national de maturité cyber des TPE-PME 2025
  • Comparatifs de marché Google Workspace / Microsoft 365 / Zoho Workplace / Infomaniak kSuite, données 2026

Votre contrat Microsoft 365 mérite un audit

UNTHUB évalue vos licences, votre configuration de sécurité, votre exposition au risque — et, si besoin, chiffre pour vous une alternative crédible.

Demander un audit →