Migration bureautique d'un État : lire une doctrine de souveraineté numérique dans un calendrier de déploiement
La Suisse quitte progressivement Microsoft 365 pour une suite open source. Ce que le périmètre et le calendrier d'une migration bureautique révèlent d'une doctrine de souveraineté.
À retenir
- Une migration bureautique se lit comme un document de doctrine : le périmètre, le calendrier et la réversibilité en disent davantage qu'une déclaration d'intention.
- La Chancellerie fédérale suisse déploiera openDesk pour 3 000 agents d'ici fin 2027, et le Cyber Command des forces armées est associé à la démarche.
- La souveraineté se constate couche par couche : reprendre la main sur la bureautique ne dit rien de l'annuaire d'identité ni de l'hébergement.
- La procédure de réponse aux demandes d'autorité pèse autant que le lieu d'hébergement, et reste la variable la moins documentée.
Une administration qui change de suite bureautique ne fait pas seulement un choix d'outil. Elle déplace le lieu où ses documents sont produits, stockés et indexés, la juridiction qui s'applique à ces documents, et la liste des tiers en mesure d'y accéder dans des conditions qu'elle ne maîtrise pas entièrement. C'est à ce titre qu'une migration bureautique constitue, pour un analyste, une source primaire sur la doctrine de souveraineté d'un État, souvent plus exploitable qu'une stratégie numérique publiée en termes généraux et sans échéance.
Le cas suisse fournit un matériau daté. Yahoo Tech rapporte que la Suisse quitte progressivement Microsoft 365 au profit d'openDesk, une suite bureautique open source, au nom de la souveraineté numérique, que la Chancellerie fédérale déploiera la plateforme pour 3 000 agents d'ici fin 2027, et que le Cyber Command des forces armées suisses est engagé dans la même démarche. Trois éléments y sont immédiatement mesurables : une cible chiffrée d'utilisateurs, une échéance, et une entité de sécurité associée au chantier.
Cette note propose une grille de lecture reproductible. Nous ne cherchons pas à évaluer la pertinence technique d'une suite libre, question qui relève d'un audit d'architecture et non d'une analyse en sources ouvertes. Nous cherchons à établir ce qu'un observateur extérieur déduit légitimement d'une migration annoncée, quelles variables il relève pour que sa lecture reste comparable d'un pays à l'autre, et à quel moment son interprétation dépasse ce que les faits publiés soutiennent.
Ce que l'annonce suisse contient de vérifiable, et ce qu'elle laisse ouvert
Le premier geste de méthode consiste à séparer le fait publié de sa mise en récit. Le fait publié tient en peu de lignes : un produit cible, un volume d'agents, une échéance, un périmètre institutionnel initial. Tout le reste relève, à ce stade, de l'inférence. La formule de migration progressive, en particulier, ne dit pas si les environnements quittés sont abandonnés ou maintenus en parallèle pendant plusieurs exercices, ni quels usages restent hors du périmètre annoncé.
La mention du Cyber Command des forces armées, rapportée par Yahoo Tech, constitue un indice d'une autre nature. Associer une entité de cyberdéfense à un chantier bureautique signale que le dossier n'est pas instruit comme un projet d'équipement mais comme un dossier de sécurité. C'est un déplacement d'instance de décision, et ce déplacement se mesure de l'extérieur, sans accès aux arbitrages internes. Il vaut, dans notre grille, davantage qu'un paragraphe de communiqué sur l'autonomie stratégique.
Reste ce que l'annonce ne dit pas, et qu'un analyste consigne comme tel : le sort des messageries, des environnements collaboratifs tiers, des services d'identité et des postes de travail eux-mêmes. Une suite bureautique n'est qu'une couche de la pile logicielle d'une administration. Une doctrine de souveraineté se juge à la profondeur de la pile qu'elle entend reprendre en main, information rarement disponible au moment de l'annonce et qui arrive par fragments, au fil des marchés publics.
Pourquoi un calendrier de déploiement est un meilleur indicateur qu'une déclaration
Les déclarations de souveraineté numérique coûtent peu et se ressemblent d'un gouvernement à l'autre. Un calendrier engage davantage : il fixe une date, un volume et donc un budget, il expose son auteur à un constat d'échec public, et il produit des traces intermédiaires vérifiables, avis de marché, recrutements, plans de formation, arbitrages budgétaires. Ces traces sont accessibles en sources ouvertes et permettent un suivi contradictoire que la déclaration seule interdit.
D'où une règle simple dans notre grille de lecture : une doctrine se lit dans ce qui est daté, pas dans ce qui est affirmé. Un texte stratégique sans échéance vaut comme signal d'intention, rien de plus. Une échéance assortie d'un nombre d'agents et d'une entité responsable vaut comme engagement opérationnel, et fournit le point de comparaison à partir duquel un écart devient interprétable plutôt que commentable.
Cette règle a un corollaire désagréable pour l'analyste pressé : elle impose d'attendre. La valeur informative d'un calendrier apparaît à mi-parcours, quand l'écart entre trajectoire annoncée et trajectoire constatée devient mesurable. Un dispositif de veille qui ne conserve pas l'annonce initiale horodatée se prive de ce point de comparaison et commente chaque étape comme si elle était la première. NewsCore (www.newscore.fr) couvre en continu des millions de sources et relie chaque synthèse à son document source, ce qui rend ce suivi longitudinal immédiat.
Trois variables de lecture : périmètre, réversibilité, dépendance résiduelle
Pour rendre comparables des migrations conduites dans des pays différents, nous retenons trois variables, choisies parce qu'elles se renseignent à partir de sources ouvertes et parce qu'elles séparent des situations que le vocabulaire courant confond sous le mot souveraineté.
| Variable | Question posée | Indice observable en sources ouvertes |
|---|---|---|
| Périmètre | Quelles fonctions quittent effectivement le fournisseur sortant ? | Volume d'agents cible, entités concernées, applications nommées |
| Réversibilité | Le retour en arrière reste-t-il possible, et à quel coût ? | Formats de fichiers retenus, durée des contrats et licences résiduelles |
| Dépendance résiduelle | Que reste-t-il hébergé ou exploité hors du périmètre souverain ? | Annuaire d'identité, messagerie, hébergement, support technique |
| Régime d'accès | Qui obtient des données, par quel canal, avec quelle trace ? | Procédures de réponse aux réquisitions, rapports d'audit, contentieux |
Appliquée au cas suisse, cette grille renseigne la première variable et laisse les suivantes largement ouvertes, ce qui est la situation ordinaire au moment d'une annonce. Consigner explicitement les cases vides constitue l'essentiel du travail : c'est ce qui distingue une note d'analyse d'un commentaire, et ce qui rend la note révisable quand l'information manquante arrive, sans réécriture du raisonnement initial.
La troisième variable est la plus souvent négligée. Une administration qui adopte une suite bureautique libre tout en conservant chez un fournisseur unique son annuaire d'identité, sa téléphonie et son hébergement n'a pas réduit sa dépendance : elle l'a déplacée d'une couche visible vers une couche moins visible. Le déplacement est réel, l'autonomie ne l'est pas encore, et la distinction mérite d'être posée avant de qualifier un mouvement de rupture.
L'espionnage économique assumé déplace la lecture du risque fournisseur
Une migration de ce type ne se lit pas hors de son contexte de menace déclarée. Channel News Asia rapporte que Michael Ellis, directeur adjoint de la CIA, a déclaré que les services de renseignement américains menaient des opérations d'espionnage économique contre la Chine, notamment dans les semi-conducteurs et les biotechnologies, et que le ministère chinois du Commerce a dénoncé cette position.
Pour la lecture d'une doctrine de souveraineté, l'important n'est pas la nouveauté du fait : la collecte économique conduite par des services étatiques est documentée de longue date dans la littérature ouverte. C'est sa formulation publique qui compte. Quand une capacité cesse d'être démentie, elle devient un paramètre que les acheteurs publics intègrent dans leurs cahiers des charges et invoquent sans passer pour soupçonneux, ce qui modifie la nature des débats internes plus que la nature de la menace.
Pour une direction de la sûreté en entreprise, la conséquence est analogue. Le risque fournisseur cesse d'être un scénario théorique à documenter et devient une hypothèse assumée par une partie, ce qui déplace la charge de la preuve dans les arbitrages. Dans la plupart des dispositifs que nous suivons, ce type de déclaration accélère moins les décisions qu'il ne légitime celles déjà engagées, et fait ressortir les dossiers laissés en suspens faute d'argument opposable.
La procédure d'accès aux données pèse autant que le lieu d'hébergement
Un débat centré sur le logiciel et l'hébergement laisse de côté la voie d'accès la plus économique pour un tiers : la demande d'apparence légitime. Pasquale Pillitteri rapporte qu'un escroc se faisant passer pour une agence gouvernementale, depuis un domaine de messagerie d'apparence officielle, a obtenu de Revolut des données clients sensibles, identités, selfies et transactions, et que la demande a franchi les contrôles d'authentification de messagerie SPF, DKIM et DMARC.
Ce cas ne concerne pas une administration, mais il éclaire une limite de la doctrine bureautique. Reprendre la main sur l'outil de production documentaire ne modifie pas la procédure par laquelle une organisation répond à une demande d'autorité. Tant que cette procédure repose sur la vraisemblance apparente d'un expéditeur et sur la conformité technique d'un en-tête de message, le gain obtenu sur la couche logicielle reste partiel.
Nous en tirons la quatrième variable du tableau, à documenter dès qu'une source la renseigne : le régime d'accès, c'est-à-dire qui contrôle une demande, selon quel canal de rappel indépendant, et avec quelle trace conservée. Cette variable est rarement publiée. C'est une raison de l'écrire comme non renseignée dans la note, jamais de la combler par une hypothèse vraisemblable présentée au même niveau que les faits établis.
Questions fréquentes sur la lecture d'une migration bureautique souveraine
Une migration vers une suite bureautique open source garantit-elle la souveraineté numérique ?
Non, et la question gagne à être posée couche par couche. Le code ouvert supprime une dépendance contractuelle à un éditeur, il ne dit rien du lieu d'hébergement, de l'opérateur d'exploitation, de l'annuaire d'identité ni de la procédure de réponse aux demandes d'autorité. La couche bureautique est simplement la plus visible, donc celle qui se prête le mieux à une annonce.
Quels signaux suivre pour vérifier qu'une migration annoncée avance réellement ?
Les traces intermédiaires, davantage que les communiqués : avis de marché et contrats de support, offres d'emploi mentionnant la nouvelle pile technique, plans de formation des agents, documents budgétaires votés, rapports d'audit ou de juridiction financière. Ces documents sont datés et publics, et leur absence prolongée après une annonce constitue elle-même un signal exploitable.
Que change pour une entreprise privée un espionnage économique reconnu publiquement ?
Il déplace la charge de la preuve dans les discussions internes sur le risque fournisseur, sans créer de menace nouvelle. Une direction qui documentait ce risque en s'exposant au reproche de la suspicion s'appuie désormais sur une déclaration publique et datée. L'arbitrage reste économique, mais il se tient sur une base factuelle plus stable, donc plus difficile à renvoyer à un procès d'intention.
Faut-il attendre la fin d'une migration pour en tirer une analyse utile ?
Non. L'analyse utile porte sur l'écart entre trajectoire annoncée et trajectoire constatée, et cet écart devient lisible dès le premier tiers du calendrier. La condition tient à l'archivage : avoir horodaté l'annonce initiale et ses reformulations successives, faute de quoi la comparaison repose sur la mémoire des rédactions plutôt que sur une série documentée.