Solution de référence Mellentaane

Mettre en œuvre les 12 dimensions de la souveraineté

La vision Mellentaane pour décider, comprendre, contrôler, exploiter, faire évoluer et prouver la maîtrise d’un système essentiel.

Comprendre avant d’agir

La souveraineté ne se décrète pas : elle se construit et se démontre

Pour Mellentaane, être souverain ne signifie pas nécessairement tout construire seul, tout héberger localement ou refuser tout fournisseur étranger. Être souverain signifie conserver la capacité de décider, comprendre, contrôler, exploiter, faire évoluer et, si nécessaire, remplacer une solution essentielle.

Décider

Fixer les règles, priorités, budgets, niveaux de risque et trajectoires d’évolution.

Comprendre

Connaître les données, le code, les architectures, les responsabilités et les dépendances.

Contrôler

Maîtriser les accès, contrats, changements, risques, fournisseurs et preuves.

Exploiter

Opérer, superviser, sauvegarder, restaurer et maintenir le service au quotidien.

Évoluer

Corriger, adapter, intégrer et remplacer les composants sans dépendance paralysante.

Prouver

Produire des faits vérifiables : tests, audits, exercices, exports et décisions traçables.

Les douze dimensions ne sont pas douze projets séparés. Elles sont douze angles de contrôle d’une même capacité souveraine.

Vue d’ensemble

Une maîtrise multidimensionnelle et cohérente

La roue regroupe les douze dimensions en quatre familles pédagogiques. Une faiblesse importante dans une seule famille peut compromettre la maîtrise de l’ensemble.

Roue des douze dimensions regroupées autour des six capacités souveraines.
Les familles facilitent la lecture ; elles ne modifient ni le contenu ni l’importance des douze dimensions du référentiel.

Doctrine d’action

Quatre principes pour éviter une souveraineté seulement déclarative

Proportionnée

Le niveau attendu dépend de la criticité du service, de la sensibilité des données, des obligations juridiques et des conséquences d’une interruption.

Question directrice : quelle perte de maîtrise serait réellement inacceptable ?

Progressive

L’autonomie se construit par étapes : connaître les dépendances, sécuriser l’existant, reprendre le contrôle, développer les capacités, puis démontrer leur efficacité.

Principe : réduire d’abord les dépendances les plus critiques.

Exercée

Une capacité qui n’est jamais utilisée ni testée peut être illusoire. Un droit d’export n’a de valeur que si un export complet a été réalisé et vérifié.

Principe : transformer les droits théoriques en gestes opérationnels.

Prouvée

Les contrats, techniques, procédures et compétences doivent raconter la même réalité et produire des éléments vérifiables par une autorité indépendante.

Principe : aucune déclaration sans preuve proportionnée.

Méthode Mellentaane

Un cycle continu en huit étapes

La souveraineté est intégrée au pilotage du système : elle évolue avec les usages, les risques, les fournisseurs, la réglementation et les compétences.

Cycle en huit étapes : comprendre, évaluer, cibler, prioriser, concevoir, construire, transférer et prouver.
La preuve alimente une nouvelle compréhension du contexte et déclenche le cycle d’amélioration suivant.
  1. Comprendre le contexte

    Identifier le service, les acteurs, les données, les obligations, les dépendances et les effets d’une défaillance.

  2. Évaluer les douze dimensions

    Observer les pratiques, documents, accès, contrats, architectures, compétences et tests existants.

  3. Définir le niveau cible

    Fixer une ambition proportionnée à la criticité, plutôt qu’un objectif uniforme et coûteux.

  4. Identifier et prioriser les écarts

    Traiter en premier les dépendances capables de bloquer une décision, une reprise ou une évolution essentielle.

  5. Concevoir la maîtrise

    Intégrer les exigences dans la gouvernance, l’architecture, les processus, les contrats et le transfert.

  6. Construire et contractualiser

    Mettre en œuvre les outils, responsabilités, clauses, accès, procédures et dispositifs de sécurité.

  7. Exploiter et transférer

    Faire participer les équipes responsables et leur transférer progressivement les gestes, connaissances et décisions.

  8. Tester, prouver et améliorer

    Exercer la restauration, l’export, la continuité, l’audit et la réversibilité, puis réévaluer le score.

Déclinaison de la solution

Sept briques transversales pour construire la maîtrise

La réponse Mellentaane combine organisation, droit, architecture, opérations et compétences. Aucun outil technique isolé ne peut couvrir les douze dimensions.

01

Gouvernance de souveraineté

Autorités, responsabilités, arbitrages, risques, exceptions, feuille de route et tableau de bord.

  • Charte de gouvernance
  • Matrice de décision et RACI
  • Registre des risques et dépendances
02

Référentiel et score

Situation initiale, niveaux cibles, écarts, priorités, responsables, preuves et réexamens.

  • Profil de criticité
  • Score par dimension
  • Plan d’actions priorisé
03

Architecture souveraine

Standards ouverts, composants remplaçables, données exportables, identités maîtrisées et flux documentés.

  • Architecture de référence
  • Cartographie des flux
  • Catalogue des interfaces
04

Cadre juridique et contractuel

Propriété des données, droits d’audit, accès au code, sous-traitance, restitution et transfert.

  • Matrice des obligations
  • Clauses de souveraineté
  • Conditions de réversibilité
05

Exploitation, sécurité et continuité

Supervision, maintenance, sauvegardes, restauration, incidents, changements et plans de reprise.

  • Modèle opérationnel
  • Plans de continuité et reprise
  • Exercices et rapports
06

Compétences et transfert

Formation, compagnonnage, documentation, participation aux décisions et transfert progressif des responsabilités.

  • Matrice de compétences
  • Plan de formation
  • Évaluation de l’autonomie
07

Preuve et réversibilité

Dossier de preuve, audits, journaux, exports, restaurations, exercices de crise et simulation de sortie.

  • Plan de preuve
  • Tests de réversibilité
  • Dossier d’audit

Les douze dimensions en action

Ce que Mellentaane met en place, livre et demande de prouver

Chaque fiche relie le sens de la dimension aux dispositifs concrets, aux livrables et aux signaux d’alerte.

1

Autorité et règles

Gouvernance et décision

Une organisation n’est pas souveraine si elle ne peut pas arbitrer les priorités, budgets, risques et évolutions de son propre système.

Mise en œuvre

  • Autorités de décision clairement mandatées
  • Matrice RACI et règles d’escalade
  • Gouvernance des risques et des exceptions
  • Feuille de route et revues périodiques

Livrables et preuves

  • Charte, RACI et registre des décisions
  • Tableau de bord et budget affecté
  • Risques suivis et exceptions datées

Signal d’alerte : un fournisseur peut imposer une évolution essentielle sans décision effective du propriétaire du système.

2

Autorité et règles

Droit et juridiction

La maîtrise suppose de connaître les lois applicables, les responsabilités, les licences et les engagements opposables à chaque acteur.

Mise en œuvre

  • Cartographie des obligations et juridictions
  • Clauses sur les données, audits et sous-traitants
  • Maîtrise des licences et droits de propriété intellectuelle
  • Conditions de restitution et de réversibilité

Livrables et preuves

  • Matrice juridique et registre des licences
  • Contrats et clauses validées
  • Avis juridiques et contrôles de conformité

Signal d’alerte : les responsabilités ou les droits d’accès aux actifs essentiels sont ambigus en cas de conflit ou de sortie.

3

Actifs numériques

Données et cycle de vie

Les données doivent être connues, classées, protégées, accessibles aux acteurs légitimes et récupérables dans un format réutilisable.

Mise en œuvre

  • Catalogue, propriétaires et classification
  • Règles de qualité, conservation et suppression
  • Traçabilité des accès et transformations
  • Export complet, documenté et régulièrement testé

Livrables et preuves

  • Catalogue et dictionnaire des données
  • Politiques de cycle de vie
  • Résultats des tests d’export et d’intégrité

Signal d’alerte : l’organisation ignore quelles données elle détient ou ne peut pas les récupérer sans l’outil du fournisseur.

4

Actifs numériques

Identités et habilitations

La souveraineté passe par l’autorité sur les identités, les rôles, les comptes privilégiés, les secrets et les clés cryptographiques.

Mise en œuvre

  • Référentiel d’identités sous autorité maîtrisée
  • Rôles et droits fondés sur les responsabilités
  • Gestion des comptes à privilèges, secrets et clés
  • Revues régulières et retrait rapide des accès

Livrables et preuves

  • Matrice des habilitations
  • Journaux d’administration
  • Rapports de revue et tests de révocation

Signal d’alerte : un tiers détient seul les comptes administrateurs ou les clés permettant de contrôler le système.

5

Plateforme et opérations

Infrastructures et hébergement

Il faut connaître les environnements physiques, cloud ou hybrides, leurs emplacements, leurs dépendances et leurs possibilités de reprise.

Mise en œuvre

  • Inventaire et cartographie des environnements
  • Zones de confiance et responsabilités d’administration
  • Capacités, sauvegardes, redondance et reprise
  • Alternatives documentées pour les composants critiques

Livrables et preuves

  • Schémas et inventaire technique
  • Plan de continuité et de reprise
  • Tests de restauration et de bascule

Signal d’alerte : personne ne peut expliquer précisément où fonctionne le service ni comment le rétablir hors du fournisseur habituel.

6

Actifs numériques

Logiciels, code et propriété intellectuelle

L’organisation doit disposer des droits, connaissances, sources, chaînes de construction et documentations nécessaires pour maintenir et faire évoluer le logiciel.

Mise en œuvre

  • Dépôts, historique et accès contrôlé au code utile
  • Licences, composants et SBOM documentés
  • Chaîne de construction reproductible
  • Documentation d’architecture et de maintenance

Livrables et preuves

  • Dépôts et sauvegardes du code
  • SBOM et registre des licences
  • Build indépendant et correction réalisée par l’équipe

Signal d’alerte : le code est théoriquement livré mais personne ne peut le reconstruire, le comprendre ou le déployer sans le prestataire.

7

Plateforme et opérations

Interopérabilité et standards

Des interfaces documentées et des formats ouverts permettent d’échanger, d’intégrer et de remplacer des composants sans verrouillage opaque.

Mise en œuvre

  • Catalogue des API et contrats d’échange
  • Standards ouverts et formats pérennes
  • Versionnement et compatibilité des interfaces
  • Tests d’intégration indépendants des fournisseurs

Livrables et preuves

  • Catalogue API et schémas d’échange
  • Jeux de tests et environnements d’intégration
  • Connexion réussie d’un composant alternatif

Signal d’alerte : toute intégration nécessite une intervention propriétaire, non documentée ou facturée sans alternative.

8

Plateforme et opérations

Cybersécurité et résilience

La maîtrise inclut la prévention, la détection, la réponse, la reprise et l’accès aux preuves nécessaires pour comprendre un incident.

Mise en œuvre

  • Gestion des risques, vulnérabilités et configurations
  • Journalisation, détection et réponse aux incidents
  • Sauvegardes protégées et capacités de reprise
  • Audits, tests et exercices de crise

Livrables et preuves

  • Politique et architecture de sécurité
  • Rapports d’audit et de tests
  • Chronologies d’incidents et exercices documentés

Signal d’alerte : l’organisation dépend du fournisseur pour savoir qu’un incident existe ou pour accéder aux journaux nécessaires à l’enquête.

9

Plateforme et opérations

Exploitation et continuité

Un système n’est maîtrisé que si des équipes savent le superviser, le maintenir, le sauvegarder, le restaurer et gérer ses changements.

Mise en œuvre

  • Modèle opérationnel et responsabilités de support
  • Supervision, capacité, incidents et problèmes
  • Gestion des changements et mises en production
  • Procédures de sauvegarde, restauration et continuité

Livrables et preuves

  • Procédures et catalogue d’exploitation
  • Tickets, indicateurs et rapports de service
  • Tests de restauration réalisés par les équipes

Signal d’alerte : les procédures existent uniquement chez un prestataire et ne sont ni connues ni exécutables par l’organisation.

10

Autonomie et preuve

Compétences et transfert

L’autonomie dépend de personnes capables de comprendre les choix, de contrôler les opérations et de reprendre les responsabilités essentielles.

Mise en œuvre

  • Cartographie des compétences critiques
  • Formation, compagnonnage et documentation pratique
  • Participation aux décisions et opérations réelles
  • Transfert progressif avec objectifs mesurables

Livrables et preuves

  • Matrice de compétences et plan de transfert
  • Supports, exercices et évaluations
  • Opérations réalisées sans assistance externe

Signal d’alerte : la documentation est livrée, mais aucune équipe locale ne sait expliquer, exploiter ou faire évoluer le système.

11

Autonomie et preuve

Fournisseurs et chaîne de dépendances

Il faut connaître les sous-traitants, services tiers, composants, licences et points de rupture qui soutiennent réellement le service.

Mise en œuvre

  • Registre des fournisseurs et sous-traitants
  • Cartographie des composants et services critiques
  • Clauses de notification et droit d’audit
  • Alternatives et plans de continuité des dépendances

Livrables et preuves

  • Registre et cartographie de la chaîne
  • Évaluations de risques et contrats
  • Simulation de défaillance d’un fournisseur critique

Signal d’alerte : un composant essentiel dépend d’un tiers inconnu ou d’une licence dont personne ne maîtrise les conditions.

12

Autonomie et preuve

Réversibilité, auditabilité et preuve

La souveraineté doit pouvoir être reconstituée, vérifiée et exercée, notamment lorsque l’organisation change de solution ou de fournisseur.

Mise en œuvre

  • Plan de sortie, formats, délais et responsabilités
  • Dossier de preuve reliant exigences et résultats
  • Journaux de décisions et traçabilité des changements
  • Tests périodiques d’export, migration et reconstitution

Livrables et preuves

  • Plan et procédure de réversibilité
  • Dossier d’audit et registre des décisions
  • Migration ou exercice de sortie effectivement réalisé

Signal d’alerte : la sortie est prévue contractuellement, mais personne ne sait combien de temps elle prend, ce qui sera restitué ni comment redémarrer ailleurs.

Progression mesurable

Quatre niveaux simples de mise en œuvre

Ces niveaux donnent une lecture pédagogique de la trajectoire. Le Score de souveraineté fournit ensuite une mesure plus détaillée par dimension.

Niveau 0

Subi

La dépendance existe mais elle n’est ni connue, ni gouvernée, ni assumée par une autorité clairement identifiée.

Niveau 1

Connu

Les actifs, responsabilités, dépendances et risques essentiels sont identifiés et rendus visibles.

Niveau 2

Maîtrisé

Les règles, outils, contrats, accès, procédures et compétences nécessaires sont effectivement en place.

Niveau 3

Prouvé

La capacité est exercée, testée, mesurée, auditée et démontrée par des preuves reproductibles.

Lecture synthétique

De la dimension à la preuve

DimensionMise en œuvre MellentaanePreuves principales
GouvernanceAutorités, rôles, arbitrages et feuille de routeCharte, décisions, tableau de bord
DroitCartographie juridique et clauses de souverainetéContrats, licences, avis juridiques
DonnéesClassification, cycle de vie et export maîtriséCatalogue, règles, tests d’export
IdentitésIdentités, rôles, secrets et revues d’accèsMatrice d’accès, journaux, revues
InfrastructureArchitecture, hébergement, sauvegarde et repriseInventaire, schémas, tests de reprise
LogicielsCode, licences, documentation et chaîne de constructionDépôts, SBOM, builds, documentation
InteropérabilitéAPI, formats ouverts et modèles d’échangeCatalogue API, contrats, tests
CybersécuritéPrévention, détection, réaction et exercicesAudits, tests, rapports d’incident
ExploitationSupervision, maintenance et continuitéProcédures, tickets, restaurations
CompétencesFormation, compagnonnage et autonomieMatrice, évaluations, opérations réalisées
FournisseursVisibilité, clauses, alternatives et risquesRegistre, contrats, simulations
RéversibilitéExport, migration, audit et reconstitutionTests de sortie, dossier de preuve

Résultats concrets

Les livrables d’une démarche de souveraineté

La démarche doit laisser une capacité durable dans l’organisation, pas seulement un rapport de conseil.

Gouvernance

  • Charte et responsabilités
  • Feuille de route
  • Registre des risques
  • Tableau de bord

Juridique

  • Matrice des obligations
  • Clauses contractuelles
  • Registre des licences
  • Conditions de réversibilité

Technique

  • Architecture et flux
  • Catalogues données et API
  • Inventaire et SBOM
  • Chaînes de construction

Opérationnel et humain

  • Procédures et plans de reprise
  • Matrice de compétences
  • Programme de transfert
  • Évaluations d’autonomie

Dossier de preuve

  • Audits et résultats de tests
  • Décisions et journaux
  • Exercices de continuité
  • Tests de réversibilité

Scénario concret

Posséder un service ne signifie pas encore le maîtriser

Un ministère confie une plateforme critique à un prestataire. L’application fonctionne et le support est assuré. Est-elle pour autant souveraine ?

Lecture insuffisante

  • La plateforme fonctionne.
  • Les données sont hébergées.
  • Le prestataire assure le support.
  • Le contrat mentionne la propriété des données.

Conclusion trop rapide : le ministère considère le service comme souverain.

Lecture Mellentaane

  • Qui détient les comptes administrateurs et les clés ?
  • Peut-on exporter toutes les données et les réutiliser ?
  • Le code, le build et la documentation sont-ils maîtrisés ?
  • Les équipes peuvent-elles restaurer le service sans le prestataire ?
  • Les sous-traitants et composants critiques sont-ils connus ?
  • La réversibilité a-t-elle déjà été testée ?

Conclusion : la souveraineté se mesure par les capacités réellement disponibles, pas par la seule possession contractuelle.

Vision Mellentaane

Choisir les dépendances, les encadrer et conserver la capacité d’agir

Mellentaane ne considère pas la souveraineté comme un état binaire. Elle est une capacité progressive, multidimensionnelle et démontrable. La finalité n’est pas de supprimer toute dépendance, mais de la connaître, de la choisir, de l’encadrer et de pouvoir la remplacer lorsqu’elle devient inacceptable.