Au sens TOGAF, la souveraineté numérique est une concern portée par des parties prenantes. La traiter au moment du choix du fournisseur, c'est déjà trop tard : elle doit irriguer le cycle ADM dès la phase préliminaire.
Sept principes pour commencer
Chaque principe suit le gabarit TOGAF : énoncé, justification, implications.
- Maîtrise de la donnée selon sa sensibilité — le niveau de souveraineté exigé découle de la classification S0-S3.
- Réversibilité par conception — toute solution doit pouvoir être quittée dans un délai et à un coût connus.
- Standards ouverts et interopérabilité — ODF, OpenAPI, OIDC, S3, Kubernetes, SQL standard, Matrix.
- Juridiction maîtrisée pour le critique — prestataires immunisés contre les lois extraterritoriales pour S2-S3.
- Préférence pour l'open source et les communs — à qualité équivalente.
- Résilience et mode dégradé — les services critiques fonctionnent sans le fournisseur principal.
- Transparence de la chaîne d'approvisionnement — SBOM, registre des sous-traitants, clauses d'audit.
Phase par phase
| Phase | Activités spécifiques | Livrables |
|---|---|---|
| Préliminaire | Adopter les principes, élargir le comité (RSSI, DPO, juridique, achats) | Principes, gouvernance |
| A — Vision | Identifier les préoccupations de souveraineté et l'appétence au risque | Vision, matrice parties prenantes |
| B — Métier | Classer les capacités selon leur criticité | Carte des capacités annotée |
| C — Données | Classifier les données S0-S3 | Catalogue et classification |
| C — Applications | Cartographier hébergement, éditeur, juridiction | Cartographie « souveraineté » |
| D — Technologie | Identifier les dépendances critiques de la pile | Registre des dépendances |
| E — Solutions | Options souverain / confiance / standard, plans de sortie | Scénarios, business case |
| F — Migration | Séquencer par vague selon criticité et échéances | Feuille de route |
| G — Gouvernance | Revues de conformité, contrats (réversibilité, audit) | Contrats d'architecture |
| H — Changement | Veille, déclencheurs de révision (DPF, sanctions…) | Demandes de changement |
Outiller la démarche
Un modèle de domaine UML simple suffit à outiller l'évaluation dans le référentiel : une
CapaciteMetier est réalisée par des Application, qui traitent des
ObjetDonnees classés, dépendent de Fournisseur, font l'objet d'Evaluation
composées de six Note comparées à des ExigenceMinimale, et disposent d'un
PlanReversibilite. La règle de conformité compare chaque note au seuil du niveau le plus élevé
des données traitées.
Une démarche proportionnée
TOGAF n'impose pas de tout produire. Pour une ETI, le socle utile tient en quatre livrables : principes, classification, registre des dépendances, plans de réversibilité des services critiques. Le reste s'ajoute quand le risque le justifie.
Pour aller plus loin sur la méthode, consultez l'Atlas TOGAF.