Libre et responsable Libre et responsable
Utilisateurs, compétences et gouvernance

Gouvernance, stratégie

01/04 Décryptage
Qui décide vraiment de votre numérique ?

La dépendance numérique est rarement choisie : elle s'installe par accumulation de décisions — et d'absences de décision.

Ce que recouvre la gouvernance du numérique

La gouvernance du numérique, c'est l'ensemble des décisions qui déterminent le système d'information d'une organisation : fixer un cap (le schéma directeur), arbitrer les achats et les projets, gérer les risques et la conformité, suivre les contrats et les dépendances. Ce n'est pas l'affaire de la seule direction informatique : ces choix engagent la direction générale, les finances, les métiers — et parfois la survie de l'organisation.

Ce qui se passe sans stratégie

Sans stratégie explicite, les décisions se prennent par défaut : contrats prolongés par tacite reconduction, outils choisis par habitude ou « parce que tout le monde les utilise », services souscrits par les équipes sans validation. Chaque renouvellement approfondit des dépendances que personne n'a réellement décidées — jusqu'à ce qu'une hausse tarifaire, un rachat ou une fin de support les rende visibles.

De la cartographie aux achats

La maîtrise du numérique relève d'abord de la gouvernance. Elle suppose de cartographier son système d'information, puis d'évaluer chaque brique selon les mêmes critères : où sont les données, qui détient l'éditeur, qui exploite le service, quel droit s'applique. Ces critères entrent ensuite dans les achats — cahiers des charges, marchés publics — sous forme d'exigences vérifiables : formats ouverts, réversibilité, conditions de sortie.

Un pilotage dans la durée

Une stratégie se mesure à ce qu'elle change dans la durée : des priorités fixées et tenues, des compétences internes développées pour ne pas dépendre du seul prestataire, et quelques indicateurs suivis d'une année sur l'autre — part des solutions maîtrisées, coût de sortie des contrats, durée de vie des équipements. La gouvernance rejoint ici le numérique responsable : la cartographie qui sert à repérer les dépendances sert aussi à réduire les achats inutiles et la consommation.

02/04 État des lieux

Une gouvernance encore embryonnaire

Dans la plupart des organisations, le numérique est piloté comme un poste de dépenses, rarement comme un actif stratégique : les dépendances ne sont ni cartographiées, ni évaluées, ni discutées en direction.

Le numérique absent des instances de décision

Dans beaucoup d'entreprises et de collectivités, la direction des systèmes d'information ne siège pas dans les instances dirigeantes, et les choix structurants — cloud, suite bureautique, applications métiers — remontent rarement au niveau où ils engagent l'organisation. Le schéma directeur, quand il existe, n'est pas suivi d'effet ; dans les petites structures, la stratégie numérique se résume souvent au catalogue du prestataire ou du revendeur habituel.

Des dépendances invisibles jusqu'à l'incident

Faute de cartographie, la plupart des organisations découvrent leurs dépendances à l'occasion d'une crise : hausse tarifaire brutale, rachat d'un éditeur, fin de support, rançongiciel ou perte d'un prestataire clé. Les questions de localisation des données, de droit applicable ou de réversibilité des contrats ne sont posées qu'après coup — au moment où y répondre coûte le plus cher.

Des cadres existent, la pratique suit lentement

Ce que la réglementation a changé

Le cadre s'est structuré : le RGPD a imposé la question des données dans les comités de direction, la directive NIS 2 étend les obligations de gestion des risques à des milliers d'organisations et responsabilise explicitement leurs dirigeants, et la doctrine française « cloud au centre » conditionne l'hébergement des données sensibles de l'État à des offres qualifiées. La gouvernance du numérique progresse — mais le plus souvent sous la contrainte réglementaire, rarement à l'initiative des organisations.

Des méthodes et des précédents disponibles

Les outils ne manquent plus : référentiels d'évaluation, grilles d'analyse de la souveraineté des services, clauses types de réversibilité dans les marchés publics, méthodes de cartographie des systèmes d'information. Des administrations et des collectivités l'ont déjà fait : elles intègrent des critères de maîtrise — formats ouverts, localisation, conditions de sortie — dans leurs achats, et leurs cahiers des charges sont réutilisables. Le savoir-faire existe ; il reste à le généraliser.

Les instances consultatives du numérique

Au-delà des régulateurs et des agences, les États s'appuient sur des instances consultatives : des lieux où experts, parlementaires et société civile éclairent les choix numériques du pouvoir — sans pouvoir de contrainte, mais avec voix au chapitre.

Le conseil expert : le CNNum

Le Conseil national du numérique, commission consultative indépendante créée par le décret n° 2011-476 du 29 avril 2011, publie avis et recommandations sur l'impact du numérique sur la société et l'économie. Le Gouvernement peut le consulter sur tout projet de texte relatif au numérique. cnnumerique.fr ↗

La vigie parlementaire : la CSNP

La Commission supérieure du numérique et des postes, instance parlementaire réunissant députés et sénateurs, veille à l'évolution du secteur des communications électroniques et du numérique et émet des avis sur les projets de textes qui le concernent. csnp.fr ↗

Des équivalents partout en Europe

Piloter et conseiller la transformation

L'e-Estonia Council (Estonie), présidé par le Premier ministre, pilote le développement de la société numérique et la mise en œuvre de l'agenda national, en associant experts et secteur des TIC. riigikantselei.ee ↗ Le Digitalrat (Allemagne), installé en 2018, réunit dix membres issus de la recherche et de l'économie pour conseiller le gouvernement fédéral sur la transformation numérique — travail, données, participation. bundesregierung.de ↗

Données et cybersécurité en conseil

Le Dataetisk Råd (Danemark), conseil d'éthique des données institué en 2019, conseille secteurs public et privé sur l'usage responsable des données et de l'IA et anime le débat public. fiche UE ↗ Le Cyber Security Raad (Pays-Bas) réunit pouvoirs publics, entreprises et monde académique pour conseiller le gouvernement sur la stratégie nationale de cybersécurité. cybersecuritycouncil.nl ↗

03/04 Enjeux

Ce que coûte l'absence de gouvernance

Une organisation qui ne pilote pas son numérique laisse les décisions à ses fournisseurs : leurs tarifs, leurs priorités et le droit dont ils dépendent s'imposent alors à elle.

Un coût différé, mais certain

Les dépendances subies ont un coût différé : hausses tarifaires unilatérales à l'échéance des contrats, refontes de licences après le rachat d'un éditeur, renouvellements matériels imposés par une fin de support. Sans stratégie, l'organisation les découvre au moment de l'échéance, sans alternative préparée : le coût de sortie est alors maximal, et la négociation se fait sans position de repli.

La responsabilité personnelle des dirigeants

Déléguer le numérique sans le superviser n'est plus juridiquement possible : la directive NIS 2 rend les organes de direction explicitement responsables de la gestion des risques, avec une obligation de formation et des sanctions, et le RGPD expose l'organisation à des amendes calculées sur son chiffre d'affaires. Gouverner son numérique n'est plus seulement de la bonne gestion : c'est une obligation qui engage personnellement les décideurs.

Compétences, continuité, capacité de choisir

Garder la capacité de comprendre

L'externalisation totale a un effet peu visible : à force de tout confier, l'organisation perd les compétences internes qui lui permettraient d'évaluer le travail de ses prestataires, de comparer les offres, de négocier — et, le jour venu, de migrer. Comparer des offres suppose de savoir les évaluer : sans compétence interne, l'organisation ne choisit plus, elle suit les recommandations de son fournisseur. Maintenir un socle de compétences en interne conditionne donc toutes les décisions futures.

La continuité d'activité

La question de fond est simple : l'organisation doit pouvoir continuer à fonctionner si un fournisseur clé disparaît, coupe le service ou devient inaccessible — panne majeure, cyberattaque, sanction, crise géopolitique. Une stratégie numérique prépare ces scénarios : solutions de repli identifiées, données récupérables, contrats réversibles. Ces dispositions ne peuvent se prendre qu'avant l'incident ; pendant, il est trop tard.

04/04 Réponses apportées

Les réponses européenne et française

Boussole numérique 2030 et programme « Décennie numérique », directive NIS 2 qui élève la gouvernance de la cybersécurité au niveau des directions, stratégie logiciels libres de la Commission, cadres nationaux portés par l'ANSSI et la DINUM : la souveraineté se décide d'abord dans la stratégie et la gouvernance des organisations, et l'Europe s'en donne progressivement les instruments. Retrouvez dans la page dédiée les initiatives qui dessinent la souveraineté par la gouvernance.

Découvrir les réponses →