Séparer une capacité avant de séparer un système

Un carve-out IT commence par une question concrète : qui pourra vendre, livrer, facturer, payer et assister les utilisateurs dès le premier jour de l’entité séparée ? Le calendrier juridique ne suffit pas à produire ces capacités. Une application disponible peut encore dépendre du domaine d’identité du vendeur, d’un référentiel partagé ou d’un administrateur qui ne rejoint pas l’acquéreur. La préparation doit donc partir des transactions nécessaires à l’activité, puis remonter leurs dépendances techniques, humaines et contractuelles.

L’objectif du Day 1 est une autonomie minimale maîtrisée. Il ne suppose ni la modernisation immédiate de tout le portefeuille, ni l’absence de services transitoires. Un TSA, accord de services de transition, peut préserver une capacité pendant que la cible se construit. Il devient dangereux lorsque son périmètre masque des dépendances non documentées ou lorsque personne ne finance la sortie. Le programme doit concevoir ensemble le service provisoire et son remplacement.

Une scène fictive pour rendre les dépendances visibles

Prenons une entreprise industrielle fictive qui cède deux usines et une activité commerciale. Les chiffres suivants sont exclusivement pédagogiques. Ses 620 salariés utilisent 38 applications ; neuf sont nécessaires à l’ouverture. L’expédition paraît indépendante, mais son impression d’étiquettes appelle une base centrale, un serveur de licences et une identité du groupe. Le responsable logistique peut valider une livraison d’essai sans voir que le renouvellement du jeton d’accès échouera le lendemain. Le test doit reproduire cette dépendance différée.

Dans cet exemple, le Day 1 conserve l’ERP du vendeur sous TSA, mais transfère la messagerie, le support et les accès réseau. Le directeur de séparation nomme un responsable pour chaque capacité, y compris pour la paie et le rapprochement bancaire. Le vendeur et l’acquéreur approuvent une cartographie commune : données lues, données modifiées, horaires, opérateurs, contrats et conditions de sortie. Une flèche inconnue n’est pas une détail graphique ; elle représente une décision à obtenir avant la bascule.

Définir un contrat Day 1 observable

Pour chaque capacité, écrire une phrase de recette : un commercial de l’entité peut créer une commande autorisée, un magasinier peut expédier, la finance peut produire une facture correcte et le support peut traiter un incident. Associer à chaque phrase les identifiants d’essai, le résultat attendu, le propriétaire de la preuve et la date limite. Tester les droits de refus autant que les droits d’accès : le nouvel utilisateur ne doit pas consulter les clients restés chez le vendeur.

La séparation des données mérite son propre arbitrage. Le périmètre juridique d’un client, les pièces historiques, les écritures communes et les obligations de conservation ne se déduisent pas d’un filtre sur le code société. Une équipe données associe finance, juridique et protection des données pour établir les règles de copie, de masquage et de conservation. Les règles sont exécutées sur une extraction d’essai, puis rapprochées des totaux source avant toute livraison. Le fichier transmis reste chiffré et accessible à des destinataires identifiés.

Modèle rempli : capacités, TSA et sorties

Capacité fictiveDispositif Day 1Preuve et responsableSortie prévue
Commande et factureERP vendeur sous TSA, 42 000 euros par moisDirectrice finance : 50 commandes, TVA et avoirs rapprochésERP cible, deux cycles complets sans correction majeure
Identités et supportAnnuaire acquis et centre de support dédiéResponsable sécurité : 620 comptes, refus des accès hors périmètreRetrait des trusts après revue des comptes techniques
Étiquettes usineService vendeur sous TSA, 8 000 euros par moisResponsable usine : impression et reprise après panneLicence cible signée, test de charge et stock consommables
PaiePrestataire maintenu par contrat séparéResponsable RH : fichier bancaire et contrôle des effectifsPremier paiement et traitement des exceptions validés

Écrire le TSA comme un service exploitable

Un TSA utile précise le catalogue, les volumes inclus, les plages de service, la priorité des incidents et le mode d’escalade. Il indique qui autorise une modification, qui possède les données, qui peut auditer les accès et comment les incidents de sécurité sont partagés. La responsabilité commerciale ne remplace pas la responsabilité d’exploitation : deux noms distincts peuvent être nécessaires. Une demande urgente d’augmentation de capacité doit avoir un circuit de validation et un tarif connu.

La date de fin doit être reliée à un jalon réalisable, puis assortie d’une procédure de prolongation négociée avant l’urgence. Éviter une clause de sortie qui autorise seulement l’arrêt de facturation : il faut aussi transférer les données, les configurations, les connaissances et les tickets encore ouverts. Pour un service critique, obtenir le format de restitution, les délais de réponse et une période de coopération après transfert. Le comité de séparation suit les désaccords contractuels comme des risques opérationnels, avec un décideur habilité.

Le coût réel contient deux organisations

Le coût total de séparation s’écrit ici : coûts ponctuels de migration + cumul des TSA + fonctionnement autonome de la cible + doubles dépenses pendant coexistence + coûts résiduels du vendeur + réserve pour risques identifiés. Ce dernier poste ne doit pas absorber toutes les inconnues. Une estimation du support cible sans nombre de tickets, horaires ni postes nécessaires est une hypothèse, pas un budget sécurisé. Le modèle distingue trésorerie, charges récurrentes et coûts non récupérables.

Dans le cas fictif, raccourcir de deux mois un TSA à 50 000 euros économiserait 100 000 euros. Une accélération mobilisant 70 000 euros supplémentaires et imposant 45 000 euros de coexistence coûte toutefois 115 000 euros. Le gain nominal devient une perte de 15 000 euros avant risque. Le directeur financier compare donc le coût incrémental, la probabilité d’une prolongation et l’impact métier d’un échec. Il ne transforme pas une économie de TSA en bénéfice automatique.

Chez le vendeur, une licence ou une équipe reste parfois entière après le départ des utilisateurs. Ces coûts résiduels doivent avoir une trajectoire de réduction distincte. Chez l’acquéreur, une capacité partagée peut devenir plus chère par utilisateur : supervision, astreinte et conformité ont des charges fixes. La négociation du prix de cession et le budget de transformation doivent utiliser des hypothèses cohérentes, sans confondre économies théoriques et contrats effectivement résiliables.

Décider le passage et la sortie avec des portes différentes

Le comité Day 1 réunit le directeur de séparation, les propriétaires métier, les responsables IT, sécurité et données. Dans notre exercice, il refuse l’ouverture si une des neuf capacités essentielles ne possède pas de preuve, si un accès privilégié reste sans propriétaire ou si le retour à l’état précédent dépasse la fenêtre autorisée. Une anomalie mineure peut être acceptée avec un contournement testé, un effectif disponible et une date de résolution ; elle ne devient pas mineure simplement parce que le programme est en retard.

La sortie d’un TSA exige une autre preuve : le service cible produit les résultats, les opérateurs savent traiter les exceptions et l’ancien service n’est plus appelé. Observer les journaux d’accès et les flux durant deux cycles adaptés à la capacité, plutôt qu’imposer la même durée à la paie et à l’expédition. Un flux mensuel absent du test peut maintenir une dépendance silencieuse. Le propriétaire métier accepte la capacité ; le responsable technique confirme l’absence de dépendance ; le responsable contractuel prononce la fin du TSA.

Une séquence construite autour des contraintes

Avant le closing, le programme gèle le périmètre juridique des données et répète les parcours essentiels avec les personnes qui travailleront réellement dans la nouvelle organisation. Durant la fenêtre de séparation, les décisions sont consignées dans un journal unique. Après ouverture, l’équipe suit les erreurs de commande, les paiements rejetés, le délai de support et les appels résiduels au vendeur. Cette observation alimente les sorties de TSA ; elle ne sert pas seulement à produire un statut vert.

Prévoir une solution à chaque dépendance bloquante avant la dernière répétition. Si la licence cible de l’usine manque, conserver un TSA explicite peut être préférable à un transfert improvisé. Si le vendeur ne peut garantir le service, une capacité dégradée doit être dimensionnée : quantité de livraisons réalisables, personnel nécessaire, durée supportable et coûts de retard. La direction choisit alors sur une base quantifiée, au lieu de découvrir une activité impossible après le transfert.

Déclinaisons sectorielles

Dans l’industrie, la priorité porte sur les équipements, les recettes, la traçabilité et les accès des mainteneurs. Une usine peut fonctionner sans messagerie quelques heures, mais pas sans impression réglementaire ou programme machine fiable. Les tests doivent prendre en compte les postes partagés et les connexions intermittentes. Dans la distribution, le stock disponible et les retours clients imposent des frontières précises : qui honore un avoir émis avant la cession, et dans quel système apparaît-il ?

Dans les services financiers, la séparation inclut rapprochements, reporting et accès aux historiques. Les recommandations d’externalisation propres à ce secteur fournissent un repère de gouvernance, sans devenir une règle universelle pour tout carve-out. Dans une activité de services professionnels, les temps facturables, droits documentaires et licences nominatives dominent. Les mêmes principes de preuve subsistent, mais les capacités prioritaires et les cycles de validation changent. La cartographie doit refléter l’économie réelle de l’entité cédée.

Sources et méthode

Cette analyse rétrospective porte sur les décisions accessibles en 2022. Le guide NIST de continuité de 2010 sert de repère pour les tests et la reprise ; les lignes directrices EBA de 2019 concernent leur périmètre financier ; le RGPD éclaire le traitement des données personnelles. Ces textes n’établissent ni un tarif de TSA ni une méthode obligatoire de carve-out. La vérification éditoriale réalisée en 2026 ne transforme pas les pratiques ultérieures en acquis de 2022.

Sources primaires vérifiées en octobre 2026. NIST SP 800-34 Rev. 1, 2010. EBA, Guidelines on outsourcing arrangements, 2019. CNIL, RGPD, articles 28 et 32.

Les situations, montants, délais et seuils sont des constructions pédagogiques fictives. Ils illustrent une méthode de décision, sans décrire une mission de CYTIZEN, ni constituer des références de marché. Les recommandations opérationnelles sont des propositions de l’auteur, distinctes des textes cités.