QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Cas d’école : migrations inverses coûteuses et faillite d’éditeurs critiques » ?

Extrait de Souveraineté numérique

En 2022, une PME américaine a rapatrié son logiciel stratégique dans son data-center.

700 000 $ d’investissements matériels, mais 2 millions $ d’OPEX économisés dès 2024.

Le cofondateur affirme désormais une trajectoire d’économie de 10 millions $ sur cinq ans : preuve qu’un retour on-premises reste viable si les équipes possèdent la compétence et le capital tampon.

Sans compter des équipes internes désormais mobilisables pour des projets afin de créer de la compétitivité.

Le 16 août 2023, Google a retiré son moteur MQTT managé.

Les industriels ont dû reconfigurer des millions de capteurs, souvent embarqués dans des machines où la mise à jour OTA n’était pas prévue.

Les fabricants ont doublé leurs coûts de connectivité sur un an pour maintenir la continuité des flux télémétriques. Leçon : quand le fournisseur retire un service, la clause de réversibilité vaut autant que la capacité réelle des équipements à changer de endpoint.

Faillite d’un acteur critique :

En avril 2024, un prestataire central dans le domaine de la sante est victime d’un ransomware : 12,9 millions de dossiers de santé sont exfiltrés.

Faute de soutien public, la société se place sous administration judiciaire, laissant pharmacies et hôpitaux sans solution de substitution.

Les clients ont dû déclencher un plan d’urgence pour rapatrier leurs données sur l’opérateur rival, avec perte partielle d’historique de dispensation.

Le coût silencieux des migrations inverses.

Ces récits partagent un invariant : le « vendor lock-in » ne devient visible qu’au moment de la sortie.

Les coûts se décomposent en rachat de licences ou de matériel, main-d’œuvre de bascule, double exploitation transitoire, dépréciation d’actifs non réutilisables.

Chez un grand compte, la somme représente fréquemment l’équivalent de deux ans d’économies promises à l’entrée.

L’indice interne de dépendance comme garde-fou.

Quelques groupes du CAC 40 ont donc créé un Vendor Sovereignty Score :

  • 30 % : criticité fonctionnelle (niveau d’arrêt si le service tombe)
  • 25 % : portabilité (formats de données ouverts, API standard)
  • 20 % : santé financière et gouvernance éditeur
  • 15 % : coût contractuel de sortie (pénalités, recyclage de licences)
  • 10 % : adéquation aux exigences réglementaires (NIS 2, DORA, RGPD)

Toute initiative dont le score dépasse 70 sur 100 déclenches une revue exécutive et l’obligation d’un plan B technique documenté.

La souveraineté se construit d’abord dans la clarté : inventaire des dépendances, compréhension fine des modèles de capture de valeur, évaluation transparente du coût de sortie.

Un simple composant, un changement de licence ou la faillite d’un fournisseur peuvent perturber la délivrance de soins, bloquer une chaîne industrielle ou faire exploser un budget numérique.

Dans les chapitres suivants, nous verrons comment l’open source industriel, le multi-cloud orchestré et les architectures Zéro Trust transforment cette cartographie du risque en trajectoire de résilience : de la clause contractuelle à la clé de chiffrement, de la communauté de développeurs au conseil d’administration.

La souveraineté n’est pas un slogan de cybersécurité : c’est une discipline économique qui pèse, à horizon triennal, sur la compétitivité autant que le bilan carbone.

Les organisations qui prendront ce virage disposeront d’un avantage durable, les autres, tôt ou tard, découvriront que la dépendance est une dette dont les intérêts composent plus vite que la croissance.