Pour les systèmes informatiques des grands groupes, il en va autrement. La contrainte réglementaire est souvent intégrée dans les procédures internes de l’entreprise. Par exemple, l’équipe chargée de la sécurité a intégré les contraintes spécifiques, et ne les formule plus explicitement. Ou alors, l’équipe chargée de l’infrastructure physique d’hébergement des machines intègre les contraintes physiques sur la résilience, et ne les formule plus explicitement. Tous ces éléments vont intervenir dans la vie du projet, sous forme de nuisances, de difficultés, mais surtout sous forme non dite, diluée.
Ainsi, le projet de migration vers des technologies Cloud, qui semblait gros mais réaliste sur les plans des architectes, va lentement s’engluer dans des difficultés, dans des lourdeurs, dont ne sait plus bien pourquoi elles sont là, faute d’en avoir une vision transverse.
Pour utiliser du Cloud de manière intelligente dans ce type de contexte, il y a un certain nombre d’étapes, un certain nombre de questions clefs. La première est de chercher si on en a besoin, et quels besoins on cherche à satisfaire. Si vous n’êtes pas prêt à admettre que la réponse puisse être que vous n’en avez pas besoin, c’est que vous ne vous êtes pas posé la question.
Ensuite, il faut avoir conscience de qui on est. En effet, la solution adaptée pour une start-up n’est pas forcément adaptée pour un grand groupe. Et la solution qui est adaptée pour une grande entreprise de la finance ne sera pas forcément idéale pour un grand groupe du divertissement. Ce qui a très bien marché pour Netflix, si vous n’êtes pas Netflix, ce n’est pas une information très pertinente. C’est à cette étape-là qu’il est intéressant de savoir rendre explicite les contraintes réglementaires, les contraintes spécifiques, liées à “qui on est”, pour qu’elles soient intégrées tôt dans le choix de la solution retenue.
“Qui on est” implique également quelles législations nous sont applicables, et le paysage législatif autour du Cloud s’est considérablement complexifié ces dernières années. En effet s’appliquent aux solutions Cloud non seulement les mêmes contraintes qu’aux solutions hébergées localement (même si une partie de ces contraintes sont prises en charge par l’hébergeur) mais également les contraintes inhérentes à la nature même du Cloud. De par sa nature globalement distribuée, le Cloud est soumis à des contraintes pouvant émaner d’instances multiples, et des jurisprudences récentes comme Schrems II ont montré que le paysage législatif est en pleine mutation.
Les termes en vogue de “Cloud souverain” et de “Cloud de confiance” sont pratiques parce qu’ils peuvent servir de mot clé commun, mais ils décrivent mal le problème. Techniquement, le problème est plutôt une forme d’optimisation sous contraintes des choix en matière de migration vers les technologies du Cloud, c’est pourquoi le terme “Cloud sous contrainte” cerne mieux le sujet en ce qu’il décrit la méthode pour trouver une solution.
Les approches qui peuvent émerger de cette optimisation sous contrainte sont général un mixte de plusieurs solutions :
dans certains cas, du Cloud interne, opéré sur les infrastructures en propre de l’entreprise ;
des solutions de Cloud ayant différents niveaux de certification ou spécification (sur la sécurité, sur les données de santé, parfois une offre carrément portée par un secteur économique particulier) ;
des solutions hybrides, où c’est la diversité des fournisseurs utilisés qui viendra réduire la contrainte ;
des outils de séparation des traitements, ou de chiffrement, qui permettent de faire évoluer l’architecture globale du système d’information, et donc de faire que chaque brique subisse des contraintes différentes, plus faciles à satisfaire.
C’est l’analyse globale, holistique en quelques sortes, du problème à résoudre qui permet de choisir les bons outils pour moderniser un système d’information, dont un des outils est l’utilisation des technologies du Cloud.
➡️ Pour aller plus loin :
Pour comprendre les enjeux géopolitiques derrière le Cloud : voir le talk "Cloud Souverain - Géopolitique de la data" lors d'USI.
Pour comprendre les liens entre souveraineté et Cloud avec une approche juridique : lire l'article "Souveraineté et cloud, quel rapport ?"
Pour comprendre la notion de "Cloud sous contraintes" avec une vision architecture : découvrir le compte-rendu du talk "Sous le capot du Cloud Souverain" à La Duck Conf.
Pour tout savoir sur les enjeux Cloud, DevOps et Plateformes, cliquez ici.