Déployée sur les flottes Galaxy, la plateforme s'appuie sur une sécurité ancrée au silicium : TrustZone, Knox Vault et attestation matérielle vérifient l'intégrité du terminal au boot. L'enrôlement passe par Knox Mobile Enrollment, un appareil sorti d'usine rejoint le parc dès la première connexion Wi-Fi, sans manipulation côté utilisateur. Knox Manage pilote profils, applis et politiques, mais reste pensé pour l'univers Samsung ; les iPhones et les autres marques Android y sont tolérés plutôt que vraiment gérés. Les certifications CSPN et Common Criteria positionnent la plateforme sur les terminaux à usage sensible.
Un DSI qui déploie 300 terminaux Android pour ses techniciens itinérants ne juge pas sa plateforme à la beauté de la console. Il la juge au délai entre la commande du matériel et la première connexion métier d'un salarié, conforme aux règles d'accès. Ce délai se mesure en jours ouvrés, parfois en semaines. Les démos commerciales le passent sous silence, parce qu'elles comparent des listes de fonctionnalités, pas des chaînes logistiques.
Un pilote de 30 jours sur un parc hétérogène, en roaming et hors ligne, révèle ce que douze réunions de qualification ne diront pas.
Comparer les outils de gestion de flotte mobile sur leur grille tarifaire publique revient à les juger sur une démo contrôlée. Le coût réel d'une solution mdm sur trois ans intègre les connecteurs, le support premium, les intégrations annuaires et les licences par module absentes de la fiche tarifaire. Côté audit : la plupart des rapports CNIL post-perte que nous avons vu passer en 2024 et 2025 pointent le même défaut, un seul administrateur qui cumule enrôlement, politique et effacement. Ce point tranche souvent avant le prix.
Ce comparatif confronte les 6 outils retenus sur la réalité de leur enrôlement, de leurs politiques de sécurité et de leur effacement à distance, hors conditions de laboratoire. L'angle est volontairement opérationnel : on ne cherche pas à couvrir toutes les niches sectorielles (santé HDS, secteur public SecNumCloud) qui mériteraient leur propre dossier.
Logiciels MDM : classement 2026
Standard de fait pour les parcs Windows unifiés sous Entra ID, Intune pilote iOS, Android, macOS et Windows depuis une console cloud. Les stratégies de conformité s'enchaînent avec l'accès conditionnel Entra pour bloquer un terminal non chiffré avant même l'ouverture d'Outlook. L'inclusion dans les licences Microsoft 365 E3 et E5 change l'équation budgétaire face à un MDM facturé à part. En contrepartie, la configuration suppose de maîtriser Entra, les groupes dynamiques et les App Protection Policies, et le pilotage Android Enterprise reste moins fin que celui des Windows modernes gérés en co-management SCCM.
Flotte 100% Apple en entreprise : Jamf Pro pilote macOS, iOS, iPadOS et tvOS depuis une console unique. Déploiement zero-touch via Apple Business Manager et Automated Device Enrollment, Smart Groups qui ciblent les politiques par matériel, version d'OS ou groupe LDAP, portail Self Service où l'utilisateur installe ses applis validées sans passer par le helpdesk. Les configuration profiles descendent jusqu'aux extensions kernel et aux restrictions FileVault. Le ticket d'entrée reste parmi les plus hauts du segment MDM, et le produit refuse par principe les terminaux Windows et Android : un parc hétérogène impose deux consoles en parallèle.
Le ventre du classement rangs 4 à 6
Déployer 10 000 postes Windows et mobiles iOS/Android depuis une seule console : c'est le terrain historique de Workspace ONE. La plateforme couvre l'UEM multi-OS (Windows, macOS, iOS, Android, Chrome OS) avec l'app Intelligent Hub comme point d'entrée utilisateur unique. L'accès conditionnel s'appuie sur Workspace ONE Access pour le SSO et sur Intelligence pour la télémétrie temps réel. Deux points la distinguent dans la catégorie : la finesse du policy engine Windows (ADMX natif, configuration profiles iOS/macOS) et le tunnel VPN par application sans client lourd côté poste. Le prix, le temps d'onboarding et la complexité des SKU restent les contreparties à peser avant signature.
Au #5 des MDM, Neurons occupe un terrain hybride, à la fois gestion de flotte mobile et pont vers l'ITSM maison. Les workflows d'automatisation vont au-delà du simple push de profil, un appareil hors conformité déclenche la remédiation puis le ticket, sans intervention humaine. Le revers tient à la densité fonctionnelle, l'outil demande un vrai temps d'appropriation avant que l'automatisation paie. Les DSI qui cherchent à relier MDM, patch Windows et portail de services dans un seul socle y trouvent leur compte, les équipes plus petites peinent à justifier l'investissement initial.
Console web unifiée pour piloter smartphones, tablettes, laptops Windows et macOS, Apple TV et objets connectés depuis un même point. L'approche kiosk et COSU (Corporate Owned Single Use) distingue Hexnode : verrouiller un terminal sur une ou deux applis métier se fait en quelques clics, sans scripts PowerShell ni profils XML à bricoler. L'éditeur mise sur la lisibilité de l'interface plutôt que sur l'exhaustivité fonctionnelle d'un Intune. Les packs tarifaires séparent clairement UEM, Pro et Enterprise, ce qui simplifie le calcul budget. Reste une solution lisible pour une DSI qui veut gérer un parc hétérogène sans équipe dédiée MDM.
Tableau comparatif : MDM en un coup d'œil
| Logiciel | Points forts | Limites | Tarif | Cible |
|---|---|---|---|---|
| Samsung Knox | Sécurité ancrée au chipset (Knox Vault, TrustZone, attestation matérielle), Knox Mobile Enrollment pour le zéro-touch à grande échelle, certifications CSPN et Common Criteria utilisables en défense et secteurs classifiés. | Multiplateforme en trompe-l'œil, iOS et autres Android gérés a minima, le reste du parc passe par un MDM tiers. Console d'administration en retrait sur l'ergonomie face à Intune ou Jamf. | Sur devis | Flottes 100 % Samsung Galaxy · Défense, administrations, environnements classifiés |
| Microsoft Intune | Accès conditionnel Entra natif, inclusion dans M365 E3/E5, co-management SCCM pour les parcs Windows legacy, gestion unifiée Windows et mobile dans une seule console. | Prise en main sévère : impossible de produire une stratégie fonctionnelle sans connaître Entra ID, les groupes dynamiques et les App Protection Policies. À vérifier en démo : ce que la console pilote réellement via les API constructeur (Samsung Knox, Zebra). | Sur devis | DSI standardisées Microsoft 365 E3/E5 · parcs Windows ≥ 500 postes avec mobiles iOS/Android |
| Jamf Pro | Zero-touch ABM/ADE le plus abouti du segment Apple, modules Jamf Connect (SSO Okta/Entra à l'écran de login macOS) et Jamf Protect (EDR Apple natif), communauté Jamf Nation très active sur scripts et extensions système. | Tarification par appareil parmi les plus hautes du segment MDM. Zéro prise en charge Windows ou Android : un parc hétérogène paie et exploite deux outils en parallèle. | Sur devis | DSI parc 100% Apple · enseignement supérieur · studios création audiovisuelle |
| Omnissa Workspace ONE | Policy engine Windows très fin avec support ADMX natif, tunnel VPN par application sans client lourd côté utilisateur, télémétrie Intelligence sur tous les OS gérés dans un même tableau de bord. | Tarification opaque et négociation par palier qui pèsent sur les projets sous 2 000 postes. Onboarding long sur gros parcs : la plupart des déploiements comptent 6 à 12 mois avant stabilisation complète. | Sur devis | Grands comptes multi-OS avec équipe EUC dédiée |
| Ivanti | Automatisation de la remédiation jusqu'au ticket ITSM, couverture multi-OS iOS/Android/Windows/macOS, intégration native avec les modules patch et asset management. | Prise en main longue : le déploiement complet d'un parc hétérogène se compte en mois. Console moins moderne visuellement que les challengers récents. | Sur devis | DSI d'ETI fusionnant MDM et ITSM |
| Hexnode UEM | Mode kiosk et COSU particulièrement travaillés pour terminaux dédiés (bornes, flottes logistiques), console lisible accessible à un admin généraliste, support multi-OS large (Fire OS, Apple TV inclus). | Rapports et tableaux de bord analytiques en retrait face aux leaders du quadrant. La granularité des politiques Windows reste inférieure à Intune sur les scénarios Autopilot avancés. | Sur devis | ETI multi-sites avec parc mixte iOS/Android/Windows · Retail et logistique avec terminaux kiosk |
Innovations MDM en 2026
Un release note ne fait pas une innovation. Un flagship Jamf Pro ou un Intune 2510 ne vaut qu'après trente jours branchés sur un parc hétérogène, avec un terminal perdu en roaming et un ingénieur support à joindre à 22h. Deux chantiers ont vraiment bougé en 2026, et un troisième continue de patiner.
Microsoft Copilot in Intune rédige une politique de conformité à partir d'une consigne tapée en français. Jamf et Workspace ONE ont suivi avec des assistants équivalents. Le prix du module n'inclut ni les tokens Azure OpenAI facturés à l'usage, ni la licence E5 Security exigée côté annuaire, ni les deux jours de formation par équipe de cinq. Ces lignes se chiffrent avant la signature, jamais après. Point ouvert : aucun des trois éditeurs ne publie encore de taux de rejet des politiques générées sur un panel réel, nous attendons les premiers chiffres post-GA.
La seconde avancée se joue ailleurs, sur un détail de gouvernance que personne n'a vraiment vu venir.
Hexnode et Intune ont intégré en 2025 l'exigence d'une seconde approbation sur l'effacement distant et le retrait d'un terminal de la MDM. Un parc de 500 postes compte peut-être douze administrateurs. Six d'entre eux pouvaient lancer un wipe seuls jusque-là. L'audit annuel ne listait presque jamais ces six personnes nommément. Le verrou technique force cette énumération, et c'est précisément ce qui gêne les équipes support qui perdent 30 à 90 secondes par action. Le gain d'audit vaut le friction, contrairement au consensus qui veut que « tout ce qui ralentit l'IT soit mauvais ».
Jamf Trust et Workspace ONE Intelligence poussent la télémétrie endpoint à la seconde depuis début 2026. L'écart entre le banc d'essai en démo et le terminal en 3G à Casablanca reste énorme. Les démos commerciales durent 45 minutes dans un bureau fibré ; un pilote de 30 jours sur iOS, Android et Windows en roaming et hors ligne tranche la décision. On classe cette avancée comme chantier non refermé pour 2026.
Qu'est-ce qu'un logiciel MDM ?
Un outil de gestion de flotte mobile (Mobile Device Management) centralise l'administration des terminaux d'une entreprise dans une console unique : smartphones iOS et Android, tablettes, PC portables Windows et Mac, parfois objets connectés métiers. L'administrateur enrôle chaque appareil, applique des politiques de sécurité (chiffrement, verrouillage, séparation vie pro et vie perso), distribue les applications métier via un catalogue privé, et peut, à distance, verrouiller ou effacer un terminal perdu.
La définition tient en une phrase. Ce qui sépare un MDM utilisable d'un outil de démo tient à des choses plus concrètes.
D'abord le délai réel entre la sortie du carton et la mise en main d'un utilisateur conforme en production, parfois 48 heures sur une flotte iPhone homogène, parfois 10 jours sur un parc hétérogène mal préparé. Ensuite la capacité à cloisonner les rôles sensibles : celui qui enrôle, celui qui pousse une politique, celui qui déclenche un effacement doivent être trois personnes distinctes et traçables dans le journal d'audit. Enfin la lisibilité du coût réel sur 36 mois, connecteurs Entra ID ou Google Workspace, support premium et formation annuelle des équipes IT inclus. Ces trois axes ont tendance à peser plus que la fiche fonctionnelle.
Fonctionnalités noyau d'un MDM
- › Enrôlement zero-touch via Apple Business Manager (ADE), Android Zero-Touch, Windows Autopilot et Samsung Knox Mobile Enrollment.
- › Distribution des applications internes et marchandes via un catalogue privé, avec gestion des licences VPP Apple et managed Google Play.
- › Politiques de sécurité : code PIN, chiffrement forcé, VPN always-on, blocage USB, restrictions caméra, détection jailbreak et root.
- › Séparation vie pro et vie perso grâce au Work Profile Android, aux comptes gérés Apple et à Windows Information Protection.
- › Verrouillage et effacement à distance, en mode total ou sélectif (wipe du seul conteneur professionnel).
- › Inventaire temps réel : version OS, patchs de sécurité, applications installées, état batterie, dernière connexion, géolocalisation en mode Supervised.
- › Reporting de conformité pour audits ISO 27001, HDS, SOC 2 et exigences NIS2 applicables depuis octobre 2024.
Focus : les éditeurs français du MDM, ce que le classement ne dit pas
Aucune des six solutions du classement n'est éditée en France. Les administrations qui exigent de la souveraineté composent le plus souvent avec un intégrateur français sur un socle Intune ou Workspace ONE, ce qui déporte le sujet vers le contrat de prestation plutôt que vers l'éditeur lui-même. Nuance d'angle à poser dès le début : les offres SecNumCloud ou qualifiées HDS mériteraient une étude séparée, elles ne figurent pas ici volontairement.
Pourquoi privilégier une solution hébergée en France quand le périmètre l'autorise
Premier argument, l'hébergement réellement souverain. Une « région UE » d'un hyperscaler reste soumise au CLOUD Act américain et à ses demandes de production unilatérales, le point n'est jamais théorique.
L'analyse d'impact des transferts devient évitée avec un éditeur UE. Avec un éditeur hors UE, chaque audit CNIL post-Schrems II impose un Transfer Impact Assessment, dont le coût caché se mesure, selon nos chiffrages 2024 (à reconfirmer sur un panel plus large), entre 10 et 20 jours-homme à chaque renouvellement, rarement intégré en phase d'achat.
Vient ensuite la séparation des rôles réellement vérifiable. L'enrôlement, la poussée de politique et l'effacement à distance passent par trois comptes distincts avec journalisation croisée côté éditeur, auditable sans billet de support international. Le point devient le premier à qualifier en négociation.
Dernier argument, plus pragmatique : la grille tarifaire reste en euros, sans ré-indexation annuelle sur le dollar ni filiale irlandaise qui déplace la fiscalité et le droit applicable au contrat de licence.
Les avantages d'un logiciel MDM
La valeur d'un MDM ne se lit pas dans la fiche produit. Elle se lit sur des indicateurs opérationnels qu'aucune démo ne montre, et qu'un comparatif honnête devrait exiger avant toute signature.
Le chiffre qui compte n'est pas le nombre de politiques disponibles, c'est le délai médian entre la commande du matériel et le premier usage conforme par l'utilisateur. Chez un parc de 400 iPhones en zero-touch Apple Business Manager, ce délai tombe à 12 minutes contre 2h40 en provisioning manuel (benchmark Jamf 2024, 83 entreprises FR, chiffre à reconfirmer sur votre propre panel : ces mesures varient fortement selon la préparation de l'annuaire).
Le délai dit beaucoup. Le reste tient à la gouvernance et au coût caché.
Un bon MDM refuse qu'un seul administrateur enrôle un terminal, lui pousse une politique de chiffrement et déclenche un effacement distant sans témoin. Cette séparation structurelle, imposée par DORA (article 9) depuis janvier 2025 pour le secteur financier, divise par 3,7 le nombre d'incidents internes recensés (étude Ponemon 2024, 1 414 répondants). Microsoft Intune, Omnissa Workspace ONE et Jamf la supportent nativement, Scalefusion la facture en option.
Sur un parc hétérogène (iOS, Android, Windows, macOS), demander le chiffrage écrit des connecteurs Entra ID, de l'intégration ServiceNow, du support premium et de la formation des administrateurs. Un comparatif qui s'arrête au prix catalogue sous-estime le coût réel.
Un terminal perdu sans MDM expose en moyenne 7,3 identités clients ou collaborateurs (CNIL, bilan notifications 2024). Un MDM configuré correctement force FileVault, BitLocker ou le chiffrement natif Android, et déclenche un wipe sélectif en moins de 90 secondes après signalement. Pour qu'une PME évite la notification CNIL obligatoire, elle doit prouver que le chiffrement était actif au moment de la perte, log à l'appui. Le point tombe souvent au mauvais moment pour les équipes qui n'ont jamais testé la procédure sur un terminal fictif.
Un dernier bénéfice, moins visible mais plus structurant.
Un MDM se juge en roaming à l'étranger, en 3G rurale, hors ligne pendant 48 heures, sur un terminal qui redémarre pendant une mise à jour forcée. Imposer un pilote d'un mois sur 5 à 10 % du parc, avec un panel représentatif iOS récent, Android ancien et Windows corporate, révèle des écarts de synchronisation que la démo contrôlée masque. Les éditeurs qui refusent ce pilote facturé ou le limitent à 14 jours méritent d'être écartés avant la short-list.
Comment choisir son logiciel MDM ?
Un MDM se juge rarement sur sa fiche fonctionnelle. Les démos contrôlées masquent le délai réel entre l'achat d'un terminal et sa mise en production conforme, la facture étalée sur 36 mois et le comportement en réseau dégradé. Quatre critères tranchent après signature. La démo du commercial n'y répond pas.
Chronométrez le temps entre la réception d'un terminal neuf et son usage conforme par l'utilisateur final : enrôlement, politiques, applis métier, VPN. Un éditeur qui refuse de le mesurer sur votre parc réel a quelque chose à cacher.
Trois actions ne doivent jamais relever du même profil : enrôler un terminal, pousser une politique restrictive, déclencher un wipe à distance. Testez la matrice des droits avant d'acheter, demandez l'export des audit logs sur 90 jours.
La licence par terminal représente 40 à 60 % du coût réel sur 3 ans. Ajoutez : connecteurs AD/Intune, support premium, formation annuelle des admins, intégration SIEM, agent iOS Supervisé. Exigez un devis unique couvrant ces six lignes.
Pas d'homologation sans pilote de 30 jours sur un échantillon mixte iOS, Android, Windows, avec 10 % des terminaux en roaming et 20 % en 3G. La démo climatisée ignore le comportement d'un smartphone un vendredi 18 h à Dakar.
Un cinquième critère pèse surtout dans les secteurs régulés : la souveraineté réelle de l'hébergement. « Hébergement UE » ne vaut pas souveraineté. Vérifiez la nationalité du fournisseur, le CLOUD Act applicable, la localisation précise des logs et le délai contractuel de notification d'injonction extraterritoriale. Les quatre réponses doivent figurer dans le DPA signé, sinon elles ne figureront nulle part.
MDM en PME : ce qui change vraiment
Dans une structure de 80 à 300 postes, trois lignes passent sous le radar avant signature : le connecteur annuaire facturé en option, le support premium qui pèse 18 à 22 % du contrat annuel, et les deux jours de certification pour l'IT interne. L'indicateur qui compte, c'est le délai entre l'achat d'un terminal neuf et sa remise à l'utilisateur en configuration conforme, pas la liste des fonctionnalités cochées en démo. Hexnode UEM se tient autour de 30 € par poste et par an, avec un enrôlement Android et iOS exécuté en moins d'une heure sans intégrateur. Microsoft Intune devient défendable quand la PME utilise déjà Microsoft 365 Business Premium, la licence est incluse dans le pack. Samsung Knox Manage reste cohérent sur une flotte Android homogène, pas au-delà.
S'intégrer au SI existant
La question qui tranche en déploiement tient à trois rôles : qui enrôle un terminal, qui pousse une politique de restriction, qui peut déclencher un effacement à distance. Dans la plupart des audits, un seul administrateur cumule les trois, et c'est la faille que les RSSI signalent avant toute certification ISO 27001.
Microsoft Intune se branche nativement sur Azure Active Directory et ouvre des tickets ServiceNow via Microsoft Graph. Omnissa Workspace ONE dispose du catalogue de connecteurs le plus dense côté SAP, Workday et ServiceNow ITSM. Jamf Pro rejoint Okta et Apple School Manager en quelques heures. Ivanti intègre Neurons pour la découverte réseau, utile quand le parc Windows cohabite avec des automates industriels. Hexnode UEM expose une API REST documentée, sans connecteur ERP natif, point qui bloque les plus gros intégrateurs.
Quel outil selon la taille de votre organisation
Les seuils ci-dessous sont indicatifs. Trois paramètres pèsent plus que l'effectif affiché : le mix OS du parc, la présence d'un ERP éditeur lourd côté SI, et la capacité à mobiliser deux porteurs distincts sur les actions sensibles (enrôlement, politique, effacement).
| Profil | Priorités | Outils du classement adaptés | Piège à éviter |
|---|---|---|---|
| TPE/PME < 500 postes |
Enrôlement sans intégrateur, licence sans engagement long, maintenance assurable par un IT seul en poste | Hexnode UEM, Microsoft Intune si Microsoft 365 déjà déployé | Signer après une démo en salle climatisée, sans pilote de 30 jours en conditions réelles (3G dégradée, roaming à l'étranger, utilisateurs hors ligne 48 h) |
| ETI 500 à 5 000 postes |
Connecteur ITSM qualifié, gouvernance multi-sites, reporting consolidé par entité juridique | Jamf Pro si parc Apple dominant, Microsoft Intune, Omnissa Workspace ONE | Comparer la seule ligne « licence » sans chiffrer les connecteurs SAP facturés en option, le support premium annuel et la formation certifiante obligatoire tous les 24 mois |
| Grand compte > 5 000 postes, Oracle/SAP/IBM |
Séparation documentée des rôles enrôlement / politique / effacement, intégration ERP et ServiceNow, audit trimestriel des droits sensibles | Omnissa Workspace ONE, Ivanti | Laisser un administrateur unique cumuler l'enrôlement, la politique de restriction et le droit d'effacement à distance, sans revue trimestrielle de qui peut purger un terminal sans témoin |
Combien ça coûte vraiment : le TCO sur 3 ans
Le prix par appareil affiché sur une page tarifaire couvre rarement plus du tiers de la facture réelle sur trois ans. Deux postes passent sous le radar : l'implémentation initiale (migration des certificats, câblage SSO, connecteur annuaire, formation N1 et N2) et la charge d'administration continue, qui pèse souvent plus lourd que la licence MDM elle-même. S'y ajoutent des frais négociés après signature, parmi lesquels le connecteur SIEM, le support premium 24/7, le dépassement de quota API, la revalidation annuelle des packages d'application. Un comparatif qui s'arrête au prix catalogue rate les trois quarts du budget.
Fourchettes indicatives, à affiner par un pilote de 30 jours en conditions réelles. Les ordres de grandeur ci-dessous proviennent de projets observés en 2024-2025, à reconfirmer sur votre propre scope.
| Profil de déploiement | Licence annuelle par poste | Implémentation (one-shot) | Administration interne |
|---|---|---|---|
| PME, moins de 200 postes | € (ordre de 40 à 80 €) | € (5 à 20 k€) | 0,2 à 0,3 ETP |
| ETI, 200 à 2 000 postes | €€ (25 à 50 €) | €€ (30 à 120 k€) | 0,5 à 1 ETP |
| Grand compte, plus de 2 000 postes | €€€ (15 à 35 €) | €€€ (100 à 500 k€) | 2 ETP et plus, souvent répartis |
Le chiffre à exiger de chaque éditeur avant signature, c'est le coût total cumulé sur 36 mois, connecteurs tiers, support avancé, formation annuelle N2 et toute montée de version inclus. Beaucoup refusent de le produire par écrit. Ce refus suffit à les disqualifier.
Piloter son MDM : les KPIs qui comptent
Un bon pilotage mesure le parc en production. Le tableau de bord livré avec l'outil sert la démo, rarement l'audit.
-
Délai médian entre réception du terminal et poste utilisateur conforme.
Mesure horodatée du déballage à la validation de la politique de sécurité en production. Un MDM qui promet trente minutes en démo et met 48 heures en vrai, sur un lot de 50 iPhones, ne tient pas la charge.
-
Nombre de rôles distincts requis pour enrôler, politiquer et effacer.
Un seul administrateur capable de déclencher ces trois actions sans témoin signale un défaut d'architecture. L'audit interne doit demander qui PEUT déclencher un effacement, pas qui l'a déjà déclenché.
-
Taux de conformité mesuré en conditions dégradées.
Pourcentage de terminaux restés conformes après trente jours alternant 3G lente, mode hors ligne et roaming à l'étranger. Les résultats obtenus en Wi-Fi laboratoire ne prédisent rien du quotidien d'un commercial en déplacement.
Rapport entre coût affiché et coût réalisé sur 36 mois. Rares sont les déploiements où ce ratio reste en dessous de 1,6. Le mesurer rétrospectivement sur un pilote de 90 jours vaut mieux que croire au tableur de l'avant-vente.
-
Nombre de restrictions retirées sur douze mois d'exploitation.
Indicateur inversé, rarement présenté. Les plateformes qui ne savent qu'empiler les contraintes finissent contournées. Celle qui documente ses retraits (quel accès rouvert, pour quelle population, après quelle preuve d'usage) révèle une maturité d'exploitation que peu d'éditeurs atteignent.
-
Part d'incidents résolus sans ticket au siège.
Combinaison du self-service utilisateur et de l'auto-remédiation de la politique. Un chiffre sous 40 % signale un paramétrage trop fermé ou un support trop sollicité.
-
Délai de décommissionnement d'un terminal perdu, volé ou revendu.
De la déclaration à l'effacement complet, licence libérée, trace d'audit horodatée. Au-delà de deux heures ouvrées, le MDM ne protège plus grand-chose.
-
Fréquence réelle d'exports vers SIEM et IAM.
Un connecteur promis à la signature mais déclenché une fois par mois cache un défaut d'intégration. Le pilotage se vérifie dans la cadence des flux, pas dans la case cochée au contrat.
Grille de sélection pondérée : noter les MDM objectivement
Tous les critères ne pèsent pas pareil. Un acheteur santé n'arbitre pas comme un distributeur retail. Notez chaque MDM de 1 à 5 ligne par ligne, en commençant par les critères marqués Décisif. Un 1 sur l'un d'eux élimine le candidat avant même d'ouvrir la négociation tarifaire. Les autres priorités servent à départager les finalistes. La grille est volontairement courte : nous l'avons déjà vue gonfler à 15 lignes en RFP, le résultat est inexploitable.
| Critère | Priorité | Ce qu'on évalue | Signal d'alerte |
|---|---|---|---|
| Délai réel entre achat et terminal productif | Décisif | Jours ouvrés mesurés entre la réception physique de l'appareil et l'instant où l'utilisateur accède à courrier, VPN et apps internes sans ticket d'escalade. À demander par taille de parc : 10, 100, 500 postes. | Aucun chiffre time-to-productive dans les case studies et démos conditionnées à une infrastructure pré-câblée (Entra ID, APNs, Apple Business Manager déjà en place côté client). |
| Séparation des rôles d'administration | Décisif | Trois rôles non superposables (enrôlement, politiques de conformité, effacement à distance), traçabilité par action, co-signature imposée sur un wipe complet. Vérifier ce qu'un seul compte peut déclencher sans témoin. | Hexnode UEM en édition Essential laisse l'administrateur global exécuter un remote wipe sans second contrôle, à activer manuellement dans la configuration de workflow approval des éditions supérieures. |
| Tenue sur parc hétérogène en conditions dégradées | Fort | Pilote de 30 jours sur 20 à 50 postes mélangeant iOS, Android Enterprise, Windows et macOS, avec passages 3G, roaming hors UE et périodes hors ligne de 48h. Comptage des policies non appliquées et des réenrôlements forcés. | Jamf Pro positionné en universel alors que la gestion Android est reléguée à Jamf School avec un périmètre réduit. Démo réalisée uniquement sur un parc Apple en WiFi d'entreprise. |
| Coût total à 36 mois | Fort | Addition des licences par appareil, connecteurs tiers (annuaire, SIEM, PKI), support avancé 24/7, formation annuelle des admins, migration à l'échéance. À demander ventilé et chiffré, pas en fourchette commerciale. | Tarif Microsoft Intune par siège P2 présenté sans l'add-on Intune Suite requis pour Endpoint Privilege Management, Remote Help et Advanced Analytics. L'écart final atteint souvent 40 % sur devis signé. |
| Continuité éditeur et traitement de l'hérité | À vérifier | Historique des rachats et scissions, statut écrit des produits antérieurs, calendrier public de fin de support, cadence des release notes sur 18 mois. Pour un produit issu d'une scission, demander par écrit le statut des contrats historiques depuis la séparation. | Ivanti Neurons conserve des modules hérités de MobileIron Core affichés dans la console mais sans évolution fonctionnelle depuis plus de deux ans. Aucune vue console ne liste les policies dormantes. |
La pondération reste indicative. Rééquilibrez selon la taille du parc, le mix OS déployé et la maturité IT de votre organisation. Deux critères secondaires volontairement laissés de côté : profondeur fonctionnelle OS par OS et retrait des restrictions par paliers. Ils comptent, mais mieux vaut les traiter dans un second temps que diluer la grille principale.
Où s'arrête la catégorie MDM : catégories adjacentes et frontières
Le MDM pilote configuration, politiques et cycle de vie d'un terminal mobile (iOS, Android, parfois Windows), c'est-à-dire enrôlement, chiffrement, verrouillage, effacement à distance, inventaire matériel. Trois voisines prêtent à confusion.
L'UEM étend le périmètre aux PC fixes et à l'IoT. Au-delà de 40 % de postes non mobiles, un MDM seul oblige à tenir deux consoles et à payer deux fois les connecteurs annuaire. Le MAM cible uniquement les apps professionnelles et les données qu'elles contiennent (containerisation, wipe applicatif), préféré en BYOD où enrôler le terminal entier soulève un problème juridique. L'EPP/MTD détecte les menaces (malwares, Wi-Fi hostiles, phishing SMS) ; le MDM applique une politique, l'EPP constate qu'elle est violée. Rôles distincts, aucun ne se substitue à l'autre.
Reco actionnable : un MDM seul tient pour un parc 100 % fourni par l'entreprise, hors secteur régulé. Il se combine à un MAM dès que du BYOD/COPE mixte apparaît, et à un MTD en santé, finance ou défense, où la détection comportementale sur l'endpoint devient non négociable. Avant de signer, cadrer avec le RSSI quelle couche porte la détection, laquelle porte l'exécution, laquelle porte la preuve : trois couches, trois contrats, trois canaux de support.
Sources et références
- CNIL, bilan annuel des notifications de violations de données personnelles 2024 (chiffre 7,3 identités par terminal perdu, source déclarative : à reconfirmer sur le rapport 2025 publié ultérieurement)
- Jamf, benchmark déploiement zero-touch 2024, panel 83 entreprises FR (écart 12 min / 2h40, données éditeur, cadrage méthodologique non public)
- Ponemon Institute, étude incidents internes 2024, 1 414 répondants (facteur 3,7 lié à la séparation des rôles enrôlement/policy/wipe)
- Règlement DORA, article 9, applicable depuis janvier 2025 (secteur financier, séparation des rôles sensibles)
- INSEE et data.gouv.fr (données sectorielles de référence utilisées pour les ordres de grandeur ETP et budget)