Achats chez Sovereign Communications : les questions à se poser avant d'acheter
Avant d'acquérir une solution de communication autonome, demandez-vous si elle permet d'assurer une coordination sécurisée avant, pendant et après un événement entraînant un confinement, notamment en matière d'opérations manuelles, de suivi du personnel, de rapports aux partenaires et de reprise des activités.
25 septembre 2026
·Blog
·Communications sécurisées
Qu'est-ce qui distingue les arguments marketing des performances avérées ? Peter Weiler et Chris Greco, de BlackBerry, expliquent en quoi les certifications aident les responsables des achats à prendre des décisions éclairées et en toute confiance.
Le prix est l'indicateur le plus facile à comparer dans une fiche d'évaluation des achats, mais il peut aussi être le plus trompeur. Une solution qui semble abordable au moment de la signature peut entraîner des coûts qui n'apparaissent qu'après le déploiement, notamment l'exposition aux lois de juridictions étrangères, des certifications obsolètes ou des défaillances de service en cas de panne de l'infrastructure principale.
Pour les organismes publics et les exploitants d’infrastructures critiques, ces coûts se traduisent par un risque opérationnel, et pas seulement par des dépassements budgétaires. Un mauvais choix peut accroître le risque d’exposer des conversations classifiées, la localisation du personnel et des décisions stratégiques à un accès non autorisé.
Ce guide présente les questions essentielles à se poser en matière d'achats publics lors de l'évaluation d'un fournisseur de solutions de communication pour les États. Il aide également les acheteurs à comparer les modèles de prestation courants, notamment les plateformes détenues par les pouvoirs publics, les solutions commerciales prêtes à l’emploi, ainsi que les approches de déploiement qui placent l’infrastructure, les clés et les opérations sous un contrôle national agréé, tout en préservant la capacité de coordination lorsque les réseaux habituels sont isolés ou indisponibles.
Le contrôle souverain et le modèle d'exploitation à long terme
Les gouvernements ont raison d'exiger un contrôle souverain sur les communications. La question qui se pose en matière d'achats est de savoir quelle approche permet d'y parvenir sans créer une charge opérationnelle à long terme que votre organisme n'est pas en mesure de gérer.
Cette solution implique-t-elle que votre organisation doive développer et assurer la maintenance de la plateforme ?
Une plateforme développée ou adaptée par les pouvoirs publics peut offrir un certain contrôle, mais elle rend également ces derniers responsables des correctifs, du suivi du code en amont, de la recertification, des décisions relatives à la feuille de route, de la responsabilité civile, du fonctionnement 24 heures sur 24 et 7 jours sur 7, ainsi que de la fidélisation des talents spécialisés.
Ce modèle peut-il répondre aux exigences en matière de souveraineté sans que le gouvernement ne perde le contrôle ?
Que l'approche soit mise en place par les pouvoirs publics, commerciale, hybride ou gérée, elle doit préciser clairement qui contrôle l'infrastructure, les clés de chiffrement, les autorisations, l'assistance et la maintenance à long terme.
La plateforme assure-t-elle une protection au-delà de la messagerie ?
Sécuriser communications critiques englobent le message, le terminal sur lequel il s’exécute, ainsi que la capacité à coordonner les actions entre des agences qui ne partagent pas nécessairement une même chaîne de commandement. Une évaluation des besoins devrait vérifier si la solution couvre l’ensemble de la mission, et pas seulement le chat crypté.
Quelles certifications de sécurité une solution souveraine doit-elle posséder ?
Certifications vous permettent de vérifier les affirmations en matière de sécurité grâce à une validation indépendante. Un fournisseur peut affirmer offrir un niveau de sécurité équivalent à celui des administrations publiques ; mais le fait qu'un organisme accrédité le confirme a davantage de poids.
« La vraie question, c’est de savoir qui l’a vérifié, selon quelle norme cette vérification a été effectuée et comment le produit est-il évalué ? » — Peter Weiler, directeur principal de la sécurité des produits chez BlackBerry
Quelles certifications indépendantes la solution possède-t-elle ?
Vérifiez qu’elle a été validée par des organismes reconnus tels que l'OTAN, le NIAP, FIPS, Critères communset FedRAMP, lorsque ces normes s'appliquent au produit et au modèle de déploiement. Ces certifications indiquent qu'un organisme indépendant a testé la solution par rapport à une norme définie, plutôt que de se contenter des assurances fournies par le fournisseur. Les applications de messagerie grand public et les outils de collaboration d'entreprise généraux peuvent ne pas offrir le même niveau de validation que celui requis pour les environnements hautement réglementés, en particulier lorsqu'ils restent fondamentalement dépendants du cloud.
Les certifications sont-elles à jour et font-elles l'objet d'audits réguliers ?
Une certification obtenue il y a cinq ans selon une norme désormais obsolète ne vous apprend pas grand-chose sur les menaces actuelles. Demandez à quelle date chaque certification a été renouvelée pour la dernière fois et à quelle fréquence le fournisseur fait l'objet d'audits par des tiers. La certification est un processus, pas un simple label.
« Les certifications constituent un investissement. Elles prennent du temps. Leur maintien coûte de l'argent. » — Peter Weiler
Le fournisseur communique-t-il les résultats de ses audits ?
Un fournisseur disposé à partager les conclusions d'un audit indépendant vous donne un autre indice concret sur la manière dont il fonctionne réellement.
Où vos données sont-elles stockées et qui détient les clés d'accès ?
La souveraineté est le point faible de nombreuses solutions de communication. Le chiffrement à lui seul ne suffit pas à prévenir les risques juridiques ou opérationnels si les clés, l’infrastructure ou les contrôles administratifs échappent à l’autorité de votre organisation.
« En fin de compte, la question est la suivante : le client a-t-il le contrôle de ses données ? » — Chris Greco, vice-président chargé de la gestion des produits et de l'expérience utilisateur chez BlackBerry
Où vos données sont-elles stockées, et qui y a accès ?
Les données hébergées dans une juridiction étrangère peuvent être soumises à la législation de cette juridiction. Des cadres réglementaires tels que le CLOUD Act américain et le RGPD peuvent imposer des obligations légales ou réglementaires qui ont une incidence sur la manière dont les données sont traitées, même lorsque le client exerce ses activités ailleurs. Demandez précisément où se trouvent les données et quelles entités, y compris le fournisseur, peuvent y accéder.
Le fournisseur est-il en mesure d'empêcher tout accès externe non autorisé aux communications ?
C'est là que se joue concrètement la souveraineté. Les fournisseurs qui s'appuient sur une infrastructure externe peuvent ne pas être en mesure de donner à leurs clients un contrôle total sur l'emplacement des données, les clés de chiffrement et les dépendances opérationnelles.
« La résidence n’est pas synonyme de souveraineté. » — Chris Greco
À qui appartiennent les clés de chiffrement et l'infrastructure ?
Un véritable contrôle souverain signifie que le client contrôle le modèle de sécurité : clés de chiffrement, vérification d'identité, infrastructure, politiques et registres d'audit. L'assistance fournie par le fournisseur ne doit pas être assimilée à une garde par celui-ci.
Existe-t-il des options de déploiement souverain dans votre région ?
Vérifiez que le fournisseur est en mesure de répondre à vos exigences en matière de juridiction, de résidence des données et de lieu d’hébergement. Demandez si des options sur site, en « dark site », en cloud hybride ou en cloud privé sont disponibles dans votre région, avec une assistance locale et des engagements de service qui répondent à vos exigences en matière de sécurité et de conformité.
Comment la solution se comporte-t-elle en situation de crise ?
C'est lorsque les choses tournent mal qu'une plateforme de communication prouve toute sa valeur. Il ne suffit pas de se demander comment elle fonctionne au quotidien, mais aussi comment elle réagit en cas de panne des réseaux, de surcharge de l'infrastructure ou d'attaque contre les systèmes principaux.
Comment la solution se comporte-t-elle en cas de coupures de réseau, d'événements d'isolation ou de défaillances de l'infrastructure ?
Les attaquants ciblent les canaux de communication précisément parce que leur perturbation crée des opportunités. Demandez des précisions sur le comportement en cas de basculement et sur la diffusion multicanal via SMS, voix, alertes sur ordinateur, mobile et canaux indépendants du réseau compromis.
Quelles mesures de redondance garantissent la continuité de l'exploitation ?
Vérifiez que la plateforme dispose d’une infrastructure redondante, de voies de diffusion alternatives, d’un basculement géographique, de canaux de notification de secours, de listes de personnel prêtes à fonctionner hors ligne et de procédures d’escalade, ainsi que de procédures de reprise testées. Demandez à quelle fréquence ces mesures sont testées dans des conditions de panne simulées et quels engagements de service s’appliquent en cas d’isolement prolongé ou de dégradation des conditions réseau.
La plateforme peut-elle fonctionner de manière autonome si les systèmes informatiques principaux sont compromis ?
La communication hors bande revêt une importance capitale lors d'une cyberattaque, lorsque votre réseau principal est susceptible d'être la cible de l'attaque. Une solution qui repose sur la même infrastructure que celle qui est attaquée peut s'avérer peu utile en cas de crise.
Les équipes peuvent-elles coordonner les opérations manuelles après la mise en quarantaine ?
La préparation à CI Fortify ne se limite pas à la mise hors ligne des systèmes compromis. Vérifiez si les opérateurs sont en mesure de coordonner le passage du contrôle automatisé au contrôle manuel, de gérer les relais et d'assurer la continuité des changements d'équipe en utilisant des canaux qui ne reposent pas sur la messagerie d'entreprise, les messageries instantanées, les annuaires ou les outils de collaboration.
Les responsables des interventions peuvent-ils informer et recenser leur personnel en temps réel ?
Lors d'un événement nécessitant un confinement, la simple confirmation de réception ne suffit pas. La plateforme doit permettre des échanges bidirectionnels afin que les responsables sachent qui est en sécurité, présent sur site, indisponible ou injoignable, y compris le personnel de terrain et celui qui ne travaille pas au bureau.
L'organisation peut-elle communiquer des informations sur son état de fonctionnement à des partenaires externes alors qu'elle est isolée ?
Les incidents touchant les infrastructures critiques nécessitent souvent de tenir informées les autorités régionales, les agences fédérales, les organismes de gestion des risques sectoriels, les partenaires d’entraide et les opérateurs voisins. Vérifiez si la solution prend en charge des canaux de communication sécurisés et vérifiables qui ne transitent pas par le réseau en cours d’isolation.
L'organisation a-t-elle effectué des tests allant au-delà du moment de la déconnexion ?
Un exercice de simulation qui s'achève dès que le réseau est isolé laisse sans réponse les questions les plus épineuses. Demandez aux fournisseurs comment leur plateforme prend en charge les exercices qui se poursuivent en cas d'opérations manuelles, de suivi du personnel, de rapports aux partenaires, de coupures prolongées et de reprise d'activité.
« Il faut pouvoir faire confiance à la solution. Il faut pouvoir faire confiance au partenaire qui vous fournit cette solution. » — Peter Weiler
Ce fournisseur a-t-il gagné la confiance des pouvoirs publics et des opérateurs d'infrastructures essentielles ?
L'expérience d'un fournisseur auprès de clients de premier plan en dit plus long que n'importe quelle démonstration de produit. Ce sont les opérations critiques qui révèlent si une plateforme tient le coup sous une pression réelle.
Ce fournisseur a-t-il gagné la confiance des pouvoirs publics et des opérateurs d'infrastructures critiques ?
Recherchez des preuves de son adoption par secteur public, défense, intervention d’urgenceet infrastructures critiques , où la sécurité des communications est essentielle à la mission. Les déploiements à long terme, les références clients et les études de cas publiées permettent de déterminer si le fournisseur a su gagner la confiance de ses clients dans des conditions d’exploitation comparables. Les certifications en vigueur, notamment celles du NIAP et de l’OTAN, peuvent venir étayer ces antécédents, mais elles doivent venir renforcer les preuves d’adoption démontrées plutôt que de s’y substituer.
Quelle est l'expérience du fournisseur en matière de soutien aux opérations critiques ?
Demandez depuis combien de temps le fournisseur opère dans des environnements comparables au vôtre. La prise en charge de communications classifiées, réglementées ou liées à la gestion de crise exige un niveau de rigueur différent de celui requis pour l'hébergement d'un simple outil de messagerie instantanée d'entreprise.
Existe-t-il des études de cas ou des témoignages publiés ?
Demandez des références à des organisations confrontées à des défis similaires aux vôtres. Les pairs qui ont déployé la solution en conditions réelles offrent un point de vue qu'aucun argumentaire commercial ne peut égaler.
Dans quelle mesure la solution s'intègre-t-elle et s'adapte-t-elle à l'évolution des besoins ?
Même la plateforme la plus performante échouera si elle ne s'adapte pas à votre environnement ou si elle ne peut pas évoluer au rythme de vos besoins. L'intégration et l'évolutivité sont les facteurs déterminants qui font la réussite ou l'échec de son adoption.
Dans quelle mesure la solution s'intègre-t-elle facilement aux systèmes existants ?
La compatibilité multiplateforme est essentielle, en particulier lorsque des systèmes téléphoniques et de communication hérités sont encore en service. Une solution qui ne tient pas compte de votre infrastructure actuelle crée des frictions qui poussent les utilisateurs à recourir à des solutions de contournement non sécurisées.
La plateforme peut-elle s'étendre à plusieurs agences, régions ou services ?
Assurez-vous que la solution peut s'étendre à l'ensemble des agences fédérées, des partenaires et des équipes de terrain afin que tous disposent d'une vision opérationnelle commune. La fragmentation des communications nuit à la sécurité et à l'efficacité des interventions.
Quel est le coût total de possession ?
Ne vous arrêtez pas aux frais de licence : pensez également à la mise en œuvre, à l'assistance continue et à la formation. Lorsqu'une solution est difficile à utiliser, les employés se tournent souvent vers l'informatique parallèle, ce qui sape les contrôles de sécurité que vous souhaitiez renforcer.
« Une affirmation d’un fournisseur n’est pas une preuve. C’est du marketing. » — Peter Weiler
Pour chaque réponse, demandez au fournisseur des pièces justificatives, et ne vous contentez pas d'une simple confirmation verbale. Les certificats, les résumés d'audit, les schémas d'architecture, les modèles de déploiement, les guides d'intervention en cas d'incident d'isolation, les résultats d'exercices, les engagements en matière de niveau de service, les détails relatifs à la gestion des clés et les références clients peuvent vous aider à comparer les fournisseurs de manière cohérente et à justifier votre décision finale.
Prendre une décision d'achat que vous pouvez justifier
« Le respect d’une norme essentielle à la mission ne se définit pas par ce qu’affirme un fournisseur. Il se définit par ce qu’une autorité indépendante et reconnue a validé. » — Peter Weiler
Le choix du bon fournisseur ne se résume pas à la simple comparaison des tarifs. Les questions ci-dessus vous aident à déterminer si une plateforme est en mesure de garantir le niveau de contrôle souverain, de certification, de résilience, de responsabilité et de prise en charge du cycle de vie dont votre environnement a besoin. Abordez ces questions lors de chaque entretien avec un fournisseur. Les meilleures décisions d’achat sont celles qui mettent en évidence les compromis avant que vous ne vous engagiez dans un modèle de prestation quelconque et qui vérifient si la communication peut se poursuivre lorsque l’isolement s’avère nécessaire.
Quelle est la différence entre les solutions COTS et GOTS dans le domaine des communications souveraines ?
Le terme « Government off-the-shelf » signifie généralement que l’État possède ou adapte une plateforme et assume davantage de responsabilités en matière d’exploitation, de correctifs, de certification et d’amélioration. Le terme « produit commercial prêt à l’emploi » (COTS) désigne généralement l’achat d’un produit auprès d’un fournisseur, puis l’évaluation visant à déterminer si le modèle de déploiement offre au client un contrôle suffisant sur l’infrastructure, les clés, l’assistance et les obligations de conformité.
Que signifie le terme « souverain » dans le contexte des communications souveraines ?
Les communications souveraines signifient que votre organisation conserve le contrôle de ses données, de ses clés de chiffrement et de son infrastructure, dans le cadre de la juridiction et du modèle de déploiement qu’elle choisit. L’objectif est de réduire la dépendance vis-à-vis des systèmes contrôlés par des entités étrangères et de limiter l’accès externe aux communications sensibles.
Pourquoi les certifications de sécurité sont-elles importantes dans le cadre des marchés publics ?
Les certifications apportent une validation indépendante attestant qu’une solution a été testée au regard de normes de sécurité définies. Des organismes tels que l’OTAN, le NIAP, le FIPS, les Critères communs et le FedRAMP évaluent les solutions selon des critères rigoureux, fournissant ainsi à votre équipe des preuves qui vont au-delà des simples affirmations des fournisseurs. Pour les environnements classifiés ou critiques, cette validation peut constituer une exigence en matière d’achat ou de conformité.
Les applications de messagerie chiffrée telles que Signal ou WhatsApp sont-elles adaptées à une utilisation par les pouvoirs publics ?
Ces applications offrent un service de messagerie chiffrée, mais peuvent ne pas disposer du profil de certification, du contrôle centralisé des politiques et de la visibilité en matière de conformité requis dans les environnements gouvernementaux fortement réglementés. Le chiffrement à lui seul ne garantit pas nécessairement un contrôle souverain sur la localisation des données ou les clés, ce qui peut entraîner une exposition aux lois de juridictions étrangères selon la manière dont le service est déployé et géré.
Quel est le risque lié au choix d’un fournisseur de services de communication dépendant du cloud ?
Les fournisseurs dépendants du cloud peuvent stocker des clés de chiffrement, des données ou des contrôles administratifs sur une infrastructure échappant à l’autorité directe du client, parfois dans des juridictions étrangères. Comme mentionné ci-dessus, cela peut entraîner des risques juridiques et opérationnels au regard de cadres réglementaires tels que le CLOUD Act américain et le RGPD, et peut limiter la capacité du client à contrôler qui peut accéder à des communications sensibles.
En quoi CI Fortify transforme-t-il les achats dans le domaine des communications ?
CI Fortify incite les acheteurs à évaluer si les communications peuvent résister à une situation d'isolement, et non pas simplement si une plateforme fonctionne en conditions normales d'exploitation. Cela implique d'évaluer la coordination des opérations manuelles, la notification et la responsabilité du personnel, les canaux de signalement indépendants, les procédures de basculement testées et les procédures de reprise après sinistre.
%3Aquality(100)&w=3840&q=75)