Domaine · D3

Souveraineté technique et interopérabilité

Le service peut-il être changé sans effort prohibitif ?"

1. Importance stratégique§

La souveraineté technique mesure la capacité de bascule d'un service. Tant qu'un service ne peut pas être remplacé par un autre dans des délais et à un coût acceptables, le client est structurellement dépendant d'un fournisseur unique — quelle que soit la sécurité ou la transparence de ce fournisseur dans le détail.

Ce domaine traite donc du pouvoir structurel de négociation. C'est le domaine qui rend possibles les négociations de long terme sur le prix, les fonctionnalités et la sécurité.

Une bonne note en D3 suppose à la fois des interfaces ouvertes et une capacité de migration prouvée dans des scénarios réels. Une portabilité affirmée sans exercice de sortie reproductible ne compte pas.

2. Critères essentiels§

  • Standards ouverts et composants open source

    Part des standards ouverts dans les interfaces, formats de données et composants centraux. Éviter les impasses propriétaires.

  • API entièrement documentées

    Interfaces versionnées, contractuellement stables et entièrement documentées pour toutes les fonctions administratives et de données.

  • Portabilité des données en formats ouverts

    Exportabilité de toutes les données client en formats ouverts et documentés — métadonnées et relations comprises.

  • Mise à disposition d'un SBOM

    Software Bill of Materials complète des composants utilisés, mise à jour régulièrement, lisible par machine.

  • Matrice de coût de sortie

    Estimation documentée des efforts et coûts pour une migration complète vers des environnements cibles comparables.

  • Compatibilité avec des services concurrents

    Chemins de migration démontrés vers au moins deux architectures cibles concurrentes — idéalement comme implémentation de référence reproductible.

  • Éléments de lock-in propriétaires

    Liste transparente des bases de données, fonctions, modèles ML ou formats de configuration propriétaires rendant la bascule plus difficile.

3. Questions d'audit (extrait)§

  1. Quels formats de données utilisés par le service sont ouvertement standardisés ?
  2. Une migration de référence vers un environnement cible concurrent est-elle documentée et reproductible ?
  3. Quels composants propriétaires n'ont pas d'équivalent ouvert fonctionnellement équivalent ?
  4. Existe-t-il une SBOM complète et actuelle — lisible par machine en SPDX ou CycloneDX ?
  5. Quelle estimation documentée du coût de sortie existe pour la configuration client typique ?
  6. Les API sont-elles versionnées et assorties d'un délai contractuel de dépréciation ?
  7. Quelles catégories de données ne sont pas ou seulement partiellement exportables ?

Preuves acceptées§

  • Spécifications d'API (OpenAPI, AsyncAPI) avec politique de versioning
  • SBOM en format SPDX ou CycloneDX
  • Manuel de sortie avec estimation de la durée, du coût et du risque de perte de données
  • Exemple reproductible de migration vers une architecture cible alternative
  • Liste des composants propriétaires avec évaluation de risque

5. Seuils de niveau dans ce domaine§

NiveauExigence minimale en D3
L0Stack fermé sans chemins de sortie documentés ; formats de données non documentés.
L1API et chemins d'export entièrement documentés ; export des données en formats ouverts disponible.
L2Sortie démontrée dans un délai et un coût acceptables ; SBOM complète ; lock-in propriétaire limité.
L3Stack majoritairement open source ; migration reproductible vers au moins deux cibles concurrentes ; aucune impasse propriétaire matérielle.

6. Articulation avec les standards existants§

StandardCe qui est couvertOù EDSO va plus loin
ISO/IEC 27001Référence substantielle à la portabilité quasi absenteEDSO complète intégralement
EUCSExigences de portabilité partiellement inclusesExercice de sortie démontrable non exigé
EU Data ActDroits de portabilité ancrés dans la loiOpérationnalisation et profondeur d'audit ouvertes — EDSO précise

7. Constats d'audit typiques§

  • Complétude des API uniquement pour les fonctions courantes, opérations d'administration critiques uniquement via interface web
  • Export en format ouvert mais sans métadonnées ni relations d'autorisations
  • SBOM uniquement sur demande et sans format lisible par machine
  • Lock-in caché via des formats de configuration propriétaires
  • Coûts de sortie indiqués sans référence à une migration effectivement réalisée

8. Renvois§