Pour gérer vos consentements :
Categories: CloudSaaS

Doctrine cloud : les concessions de l’État face à Office 365

Office 365, parti pour durer sur le SI de l’État ? L’inquiétude que la DINUM nourrit à ce sujet transparaît dans une note adressée la semaine dernière à l’ANSSI et aux DSI des ministères. Objet : rappeler que la suite bureautique de Microsoft n’est pas conforme à la doctrine « cloud au centre ».

Cette dernière est formalisée dans une circulaire du 5 juillet 2021. Elle marque un nouveau temps dans la stratégie de l’État, après une « phase d’amorçage ». Jusqu’alors encouragés à s’emparer du cloud, les acteurs publics doivent désormais en faire le choix pour « tout nouveau projet numérique, quelle que soit sa taille ». Ainsi que pour tout produit numérique existant qui « donne lieu à une évolution majeure » (représentant au moins 50 % du coût initial de fabrication ou impliquant un changement de prestataire).

La circulaire laisse la porte ouverte à une dérogation pour tout projet (sous réserve, pour ceux à plus d’un million d’euros, d’une justification auprès de la DINUM). Elle définit une autre zone de tolérance, vis-à-vis du cloud « commercial ». C’est-à-dire des offres « sur étagère » mises à disposition via la centrale d’achat public UGAP.

La règle générale impose, en cas de recours à ces solutions (et non au cloud « interne »* de l’État), des exigences pour les projets impliquant la manipulation de données « d’une sensibilité particulière ». D’un côté, la qualification SecNumCloud ou un équivalent européen. De l’autre, l’immunité contre toute réglementation extracommunautaire. Office 365 entre dans cette catégorie, explique la DINUM, lorsque son usage implique le traitement de données relatives aux agents publics de l’État.

Une exception pour le drive et la messagerie

La tolérance en question concerne les projets qui étaient éventuellement « très avancés » au 5 juillet 2021. Elle consiste à leur laisser un délai pour se séparer des solutions non conformes. En l’occurrence, jusqu’à 12 mois après le lancement, en France, d’une offre alternative « acceptable ». En d’autres termes, dont les éventuels inconvénients « sont supportables ou compensables ».

La DINUM précise que cette exception « se limiterait aux seuls services de messagerie et de drive personnel ».

Le contrôle de la doctrine « cloud au centre » est intégré à la procédure de contrôle de conception des grands projets informatiques de l’État (définie dans un décret d’octobre 2019. Les projets en dessous du seuil de 9 M€ y échappent ; le contrôle relève tout du moins des ministères et non de la DINUM.

Doit-on comprendre qu’il n’existe pas, au moins dans certains cas, d’alternative acceptable à Office 365 ? Le Cigref fait partie des instances référentes à l’avoir admis pour ce qui est des usages dans les grandes entreprises (en mettant Google Workspace dans le même panier).

* Le cloud interne réunit actuellement deux offres sur base OpenStack. L’une portée par le ministère de l’Intérieur (cloud PI, niveau de sécurité « Diffusion restreinte »). L’autre par le ministère des Finances (cloud NUBO, qualifié SecNumCloud).

Photo d’illustration © TRAVELARIUM – Adobe Stock

Recent Posts

Treize ans après, fin de parcours pour Women Who Code

Après avoir essaimé dans 145 pays, la communauté de femmes de la tech Women Who…

4 heures ago

Broadcom : la grogne des fournisseurs et des utilisateurs converge

Les voix du CISPE et des associations d'utilisateurs s'accordent face à Broadcom et à ses…

5 heures ago

Numérique responsable : les choix de Paris 2024

Bonnes pratiques, indicateurs, prestataires... Aperçu de quelques arbitrages que le comité d'organisation de Paris 2024…

22 heures ago

Programme de transfert au Campus Cyber : point d’étape après un an

Le 31 mars 2023, le PTCC (Programme de transfert au Campus Cyber) était officiellement lancé.…

1 jour ago

Worldline fait évoluer sa gouvernance des IA génératives

Nicolas Gour, DSI du groupe Worldline, explique comment l’opérateur de paiement fait évoluer sa gouvernance…

1 jour ago

À trois mois des JO 2024, le rappel cyber de l’ANSSI

Comme avant la Coupe du monde de rugby, l'ANSSI dresse un état des lieux de…

1 jour ago