La panne que personne ne voit dans son propre périmètre

Dans ce scénario illustratif de 2020, Nora dirige un service de traitement des commandes. L'ERP fonctionne, le portail est disponible et le centre de services respecte ses indicateurs. Pourtant, les commandes du site industriel ne deviennent plus des expéditions. Karim, responsable application, montre ses voyants verts. Lucie, responsable usine, montre ses palettes immobiles. Ils ont tous deux raison : entre leurs périmètres se trouvent une identité de service, une interface, une équipe d'astreinte et une imprimante dont le propriétaire n'est pas dans la réunion.

La carte de dépendances utile ne cherche pas à représenter tout le système d'information. Elle explique comment un résultat métier peut s'arrêter malgré plusieurs composants réputés disponibles. En 2020, le besoin se manifeste notamment lorsque des équipes ou prestataires deviennent indisponibles et que les organisations utilisent des accès distants d'urgence. Cette analyse rédigée en 2026 restitue ce contexte ; elle n'attribue pas à 2020 des obligations ou outils apparus ensuite. Le modèle proposé reste une méthode de direction et de coordination, pas une promesse d'expertise technique dans chaque composant.

Partir d’une transaction, pas du catalogue des applications

Nora choisit une commande réellement passée dans l'environnement d'exercice. Elle relève son identifiant, les heures de création, de validation, de transfert et de préparation. À chaque étape, elle demande quel acteur ou composant doit répondre pour que la suivante commence. Une flèche entre ERP et entrepôt n'est pas assez précise : le transfert utilise un compte, un canal, un format, une fréquence et un mécanisme de reprise. Les interfaces qui fonctionnent automatiquement intéressent justement l'équipe, parce que leur autonomie apparente cache souvent une intervention humaine exceptionnelle.

Karim ajoute les services d'identité, résolution de noms, réseau, certificats, ordonnanceur, stockage et sauvegarde qui contribuent au parcours. Lucie ajoute le poste partagé, le scanner, l'imprimante, les horaires d'équipe et les connaissances nécessaires au traitement d'une exception. On distingue contribution nominale et dépendance de récupération. Une sauvegarde n'intervient pas dans chaque commande ; elle devient critique si les données doivent être restaurées. La même logique s'applique au fournisseur : son assistance peut être facultative au quotidien mais indispensable lorsqu'un certificat expire ou qu'une interface reste bloquée.

Un registre rempli qui révèle le vrai point de rupture

Étape et dépendanceRupture à considérerPropriétaire, repli et contrôle
Validation de commande : identité de service utilisée par l’interface.Compte verrouillé ou secret expiré ; l’ERP reste accessible mais aucun message ne part.Karim nomme un propriétaire de l’identité. Le repli rejoue seulement les messages non acquittés, avec registre des identifiants et recherche de doublons.
Transfert : file de messages et réseau entre centre de données et site.Connexion disponible mais file en retard ; le statut métier affiché ne prouve pas la réception.L’équipe interfaces conserve heure d’émission, acquittement et profondeur de file. Lucie n’autorise une préparation qu’après vérification du statut reçu.
Préparation : poste, scanner, imprimante et opérateur formé.Un matériel fonctionne, mais aucun opérateur de relève ne sait traiter l’exception.L’usine prévoit un poste de secours et une procédure testée par l’équipe suivante. Un mode papier exige une numérotation réservée et un rapprochement.
Reprise : sauvegarde exploitable et compétence de restauration.Fichier de sauvegarde présent, mais droits ou outil nécessaires à sa lecture indisponibles.Julien, exploitation, restaure un échantillon isolé et compare les enregistrements. Le fournisseur fournit les prérequis ; il ne remplace pas l’acceptation métier.
Soutien fournisseur : portail, contact et mandat contractuel.Le portail nécessite l’identité affectée ; le contact principal est absent.Achats et exploitation gardent un canal alternatif et un suppléant. Le test vérifie que l’assistance peut être sollicitée sans le service déjà indisponible.

Dans la vraie vie : trois dépendances cachées dans le même test

Lors de l'exercice, Nora simule l'indisponibilité du compte d'interface dans un environnement autorisé. L'équipe découvre d'abord que le tableau de bord affiche encore la dernière valeur connue. Karim ajoute l'heure de rafraîchissement : vert à 07 h 30 ne signifie pas disponible à 08 h 15. Elle découvre ensuite que le compte nécessaire pour consulter la file dépend de la même identité. Enfin, la personne capable de rejouer les messages est la seule habilitée et travaille dans un autre fuseau horaire. Le schéma technique était exact, mais sa capacité de reprise ne l'était pas.

Le test ne consiste pas à provoquer discrètement une panne en production. Il définit un périmètre, une fenêtre, des participants, un arrêt immédiat et une restauration connue. Certains risques sont examinés par parcours de procédure lorsque leur simulation réelle serait dangereuse. On ne marque pas pour autant ces cas testés : on précise la nature de la preuve obtenue. Une revue de procédure, une restauration sur copie et un exercice complet de flux démontrent des niveaux différents de préparation. L'objectif est d'éviter une assurance fictive, pas de multiplier les tests spectaculaires.

Classer par impact et concentration plutôt que par couleur

Deux dépendances méritent une attention prioritaire : celle dont l'interruption arrête un flux essentiel avant qu'un repli soit possible, et celle qui soutient plusieurs flux en même temps. Nora rapproche sa carte avec celle de la facturation. Le même annuaire apparaît derrière les deux services, et le même expert intervient sur leurs interfaces. Même si chaque service semble disposer d'une équipe autonome, l'organisation a une concentration de compétence. Ajouter un troisième prestataire ne réduit pas cette exposition s'il utilise la même infrastructure ou la même personne.

Pour chaque dépendance, le registre distingue délai métier tolérable, temps de détection, temps de mobilisation, temps de reprise et temps de rapprochement. Une reprise de serveur en vingt minutes peut produire une interruption métier de deux heures si la mobilisation et la réconciliation sont lentes. Les valeurs sont obtenues par mesure ou estimation explicitement qualifiée, avec date et contexte. Lorsqu'une hypothèse reste inconnue, Nora l'inscrit comme inconnue ; elle ne la convertit pas en zéro pour rendre le tableau plus rassurant.

Construire un repli qui ne recrée pas le même risque

Un second site n'est pas un repli indépendant s'il dépend du même réseau, du même compte d'administration et de la même équipe indisponible. Un export quotidien n'est utile que si quelqu'un peut le lire, connaître son âge et rapprocher les changements effectués depuis sa création. Nora demande donc à chaque propriétaire un test de séparation : quelle partie du mécanisme restera utilisable lorsque cette dépendance disparaîtra ? Cette question permet de distinguer une copie technique d'une capacité opérationnelle de continuité.

Le mode dégradé a un volume maximum, une durée, des catégories exclues et une procédure de sortie. Dans le scénario, l'usine traite seulement les commandes déjà validées, conserve les identifiants initiaux et refuse les modifications de prix ou de lot pendant le repli. À la reprise, une équipe compare les opérations temporaires avec l'ERP avant d'autoriser le traitement normal. Le décideur accepte les retards et les commandes exclues. Une consigne qui promet de tout faire autrement sans limiter le débit transfère simplement la panne vers les équipes.

Déclinaisons sectorielles : la dépendance change avec le résultat

Dans l'industrie ou la pharma, la carte inclut les services centraux qui soutiennent un équipement local, mais aussi les dépendances nécessaires à la preuve de conformité du lot. Le maintien d'un automate ne suffit pas si l'enregistrement requis est perdu. Les fenêtres de maintenance et la relève des opérateurs deviennent des données de continuité. Qualité et sécurité confirment les conditions autorisant un mode dégradé.

Dans la banque ou l'assurance, une transaction peut dépendre d'un prestataire externe, d'une source de données et d'un rapprochement ultérieur. La carte distingue accepter la demande, exécuter l'opération et confirmer son résultat au client. Les clés d'unicité et les statuts externes deviennent critiques pour éviter le doublon. Dans les services ou le secteur public, le canal d'accueil, le centre de contacts et la capacité de rappel peuvent constituer une dépendance plus urgente qu'une application secondaire. L'accessibilité du repli est examinée avec les usagers concernés, pas présumée parce qu'un numéro est disponible.

Maintenir la carte sans créer un deuxième inventaire

Le registre conserve uniquement les dépendances nécessaires à la décision sur les flux retenus. Ses responsables vérifient les changements d'identité, de site, de fournisseur et d'astreinte lors des modifications correspondantes. Une personne suit les points qui ne sont confirmés par aucun test ; une autre valide les critères d'acceptation métier. La carte est reliée aux références techniques existantes, sans recopier leurs détails. La sortie attendue de la revue est précise : renforcer une dépendance, tester un repli, accepter temporairement un risque ou réduire le service. L'inventaire seul n'apporte aucune continuité.

Sources et méthode

Sources primaires vérifiées le 4 octobre 2026. Le millésime désigne le contexte étudié ; ce dossier a été rédigé en 2026. Les documents postérieurs sont des repères de comparaison actuels, pas des acquis attribués à cette année. Les scénarios, personnes et chiffres du dossier sont pédagogiques et illustratifs, sans attribution à une mission CYTIZEN.