Domaine · D3
Souveraineté technique et interopérabilité
„Le service peut-il être changé sans effort prohibitif ?"
1. Importance stratégique§
La souveraineté technique mesure la capacité de bascule d'un service. Tant qu'un service ne peut pas être remplacé par un autre dans des délais et à un coût acceptables, le client est structurellement dépendant d'un fournisseur unique — quelle que soit la sécurité ou la transparence de ce fournisseur dans le détail.
Ce domaine traite donc du pouvoir structurel de négociation. C'est le domaine qui rend possibles les négociations de long terme sur le prix, les fonctionnalités et la sécurité.
Une bonne note en D3 suppose à la fois des interfaces ouvertes et une capacité de migration prouvée dans des scénarios réels. Une portabilité affirmée sans exercice de sortie reproductible ne compte pas.
2. Critères essentiels§
- Standards ouverts et composants open source
Part des standards ouverts dans les interfaces, formats de données et composants centraux. Éviter les impasses propriétaires.
- API entièrement documentées
Interfaces versionnées, contractuellement stables et entièrement documentées pour toutes les fonctions administratives et de données.
- Portabilité des données en formats ouverts
Exportabilité de toutes les données client en formats ouverts et documentés — métadonnées et relations comprises.
- Mise à disposition d'un SBOM
Software Bill of Materials complète des composants utilisés, mise à jour régulièrement, lisible par machine.
- Matrice de coût de sortie
Estimation documentée des efforts et coûts pour une migration complète vers des environnements cibles comparables.
- Compatibilité avec des services concurrents
Chemins de migration démontrés vers au moins deux architectures cibles concurrentes — idéalement comme implémentation de référence reproductible.
- Éléments de lock-in propriétaires
Liste transparente des bases de données, fonctions, modèles ML ou formats de configuration propriétaires rendant la bascule plus difficile.
3. Questions d'audit (extrait)§
- Quels formats de données utilisés par le service sont ouvertement standardisés ?
- Une migration de référence vers un environnement cible concurrent est-elle documentée et reproductible ?
- Quels composants propriétaires n'ont pas d'équivalent ouvert fonctionnellement équivalent ?
- Existe-t-il une SBOM complète et actuelle — lisible par machine en SPDX ou CycloneDX ?
- Quelle estimation documentée du coût de sortie existe pour la configuration client typique ?
- Les API sont-elles versionnées et assorties d'un délai contractuel de dépréciation ?
- Quelles catégories de données ne sont pas ou seulement partiellement exportables ?
Preuves acceptées§
- Spécifications d'API (OpenAPI, AsyncAPI) avec politique de versioning
- SBOM en format SPDX ou CycloneDX
- Manuel de sortie avec estimation de la durée, du coût et du risque de perte de données
- Exemple reproductible de migration vers une architecture cible alternative
- Liste des composants propriétaires avec évaluation de risque
5. Seuils de niveau dans ce domaine§
| Niveau | Exigence minimale en D3 |
|---|---|
| L0 | Stack fermé sans chemins de sortie documentés ; formats de données non documentés. |
| L1 | API et chemins d'export entièrement documentés ; export des données en formats ouverts disponible. |
| L2 | Sortie démontrée dans un délai et un coût acceptables ; SBOM complète ; lock-in propriétaire limité. |
| L3 | Stack majoritairement open source ; migration reproductible vers au moins deux cibles concurrentes ; aucune impasse propriétaire matérielle. |
6. Articulation avec les standards existants§
| Standard | Ce qui est couvert | Où EDSO va plus loin |
|---|---|---|
| ISO/IEC 27001 | Référence substantielle à la portabilité quasi absente | EDSO complète intégralement |
| EUCS | Exigences de portabilité partiellement incluses | Exercice de sortie démontrable non exigé |
| EU Data Act | Droits de portabilité ancrés dans la loi | Opérationnalisation et profondeur d'audit ouvertes — EDSO précise |
7. Constats d'audit typiques§
- Complétude des API uniquement pour les fonctions courantes, opérations d'administration critiques uniquement via interface web
- Export en format ouvert mais sans métadonnées ni relations d'autorisations
- SBOM uniquement sur demande et sans format lisible par machine
- Lock-in caché via des formats de configuration propriétaires
- Coûts de sortie indiqués sans référence à une migration effectivement réalisée
