Le cutover est une suite de décisions sous contrainte de temps
Un cutover transforme un système utilisé en un autre système utilisable. Le plan doit préserver la cohérence des données, arrêter les écritures au bon moment, activer les accès et rendre les parcours métier disponibles. Une liste de tâches techniques ne suffit pas. Entre deux tâches, quelqu’un doit reconnaître que le résultat est correct, puis autoriser la suivante. Lorsque cette autorisation manque, la fenêtre de bascule devient une succession de paris implicites sur les données, les interfaces et la disponibilité des opérateurs.
Le guide proposé distingue quatre états : préparé, figé, techniquement transféré et ouvert au métier. Chaque état possède une preuve et un responsable. La fin d’un chargement ne signifie pas l’ouverture. Le repli n’est pas non plus le simple retour à une sauvegarde : il doit préciser ce qui arrive aux transactions créées depuis le gel. L’exercice doit permettre de choisir avant que l’horloge ne rende toute option impossible.
Scène fictive : une bascule entre vendredi et samedi
Une entreprise fictive remplace son outil de gestion des commandes. Les horaires, volumes et seuils suivants sont pédagogiques, sans référence à une mission de CYTIZEN. Le vendredi, les écritures doivent s’arrêter à 20 heures. Le samedi, les opérateurs reprennent à 6 heures. La fenêtre totale est donc de dix heures. La dernière répétition estime le repli à 95 minutes, le contrôle final du système source à 35 minutes et la communication à 10 minutes. Une marge de 20 minutes complète ce besoin.
Le dernier instant de décision est ainsi 6 heures moins 160 minutes, soit 3 h 20. Continuer après cet horaire suppose une autre solution que le repli prévu. Le directeur de bascule ne peut pas récupérer ce temps en raccourcissant les contrôles de finance ou les échanges avec les utilisateurs. Le calcul est revu après chaque répétition. Le plan conserve les durées observées, leur variabilité et les opérations qui peuvent réellement être parallélisées.
Runbook horaire rempli pour cet exercice
| Heure fictive | Action et preuve | Responsable | Décision |
|---|---|---|---|
| 19 h 30 | Confirmer personnels, sauvegarde et canaux de secours | Directeur de bascule | Reporter si une personne indispensable manque |
| 20 h 00 | Geler écritures, conserver identifiant du dernier message | Responsable exploitation | Autoriser extraction après gel prouvé |
| 20 h 20–22 h 10 | Extraire, transformer et charger ; conserver journal et empreintes | Responsable migration | Bloquer si lot manquant ou contrôle invalide |
| 22 h 10–23 h 20 | Rapprocher commandes, quantités et soldes | Finance et données | Poursuivre si invariants respectés |
| 23 h 20–00 h 40 | Tester droits, commande, expédition, facture et retour | Propriétaires métier | Classer écarts avec contournements testés |
| 00 h 40–02 h 30 | Activer interfaces et observer messages uniques | Responsable intégration | Replier si doublons non maîtrisés |
| 03 h 20 au plus tard | Choisir ouverture ou repli avec preuves consolidées | Sponsor métier | Repli obligatoire si critère bloquant reste ouvert |
| 06 h 00 | Reprise encadrée et surveillance transactionnelle | Responsable opérations | Ouvrir volumes par paliers validés |
Préparer le gel sans perdre les opérations en transit
Le gel doit couvrir toutes les voies d’écriture : utilisateurs, robots, imports, interfaces et traitements planifiés. Une interdiction dans l’écran ne bloque pas nécessairement une API. Le responsable intégration identifie le dernier message reçu, le dernier message traité et les files restantes. Les opérations en transit sont soit drainées avant extraction, soit conservées dans une file dont la reprise est documentée. Ne pas demander aux équipes de les retrouver après coup dans des journaux dispersés.
L’exploitation désactive les tâches planifiées selon un ordre vérifié et confirme les horaires effectifs. Les horloges sont alignées et le fuseau utilisé est explicite. L’équipe données produit une référence figée avec nombre de lignes, totaux et identifiants extrêmes. Les opérateurs disposent d’un canal d’urgence indépendant de la solution basculée. Une commande reçue pendant l’arrêt a une destination définie et un responsable ; sinon elle risque de disparaître entre support, commerciaux et logistique.
La réconciliation doit prouver le sens des données
Un comptage identique ne démontre pas une migration correcte. Deux lignes peuvent être interverties ; une devise peut être perdue ; une commande annulée peut redevenir active. Dans cet exercice, la réconciliation contrôle le nombre de commandes par statut, la somme des montants par devise, les quantités ouvertes par article et les liens entre commande, livraison et facture. La finance signe les totaux financiers ; le responsable logistique signe les quantités et statuts ; l’équipe données fournit les preuves techniques.
Le taux de couverture s’écrit : objets rapprochés avec contrôle conforme / objets attendus dans le périmètre. Il est exigé à 100 % pour les soldes et commandes ouvertes du scénario fictif. Une différence de 0,01 euro liée à un arrondi peut être acceptée uniquement si la règle d’arrondi est documentée et si l’écart cumulé respecte le seuil décidé avant la bascule. Une anomalie inconnue de même montant reste un défaut. Le seuil économique ne dispense pas de comprendre la cause.
Conserver un échantillon de parcours lisibles en plus des agrégats. Une facture doit montrer client, taxe, échéance et référence documentaire cohérents. Les pièces jointes et historiques essentiels demandent leur propre contrôle : un total financier exact ne permet pas de répondre à un client si la preuve d’expédition est absente. Étiqueter les exceptions attendues, par exemple historiques volontairement archivés, pour ne pas les confondre avec des pertes de migration.
Organiser un repli exécutable et borné
Le plan de repli décrit les commandes à exécuter, les habilitations nécessaires, l’environnement de restauration et les tests permettant de rouvrir le système source. Il précise aussi le sort du nouveau système : fermeture des écritures, sauvegarde de diagnostic et conservation des transactions éventuelles. Dans notre exemple, aucune production métier n’est autorisée avant la décision d’ouverture. Cette règle simplifie le retour. Si l’entreprise choisit une ouverture anticipée, elle doit ajouter un mécanisme de reprise des transactions nouvelles.
Une répétition doit démontrer le repli, pas seulement l’annoncer possible. Mesurer depuis la décision jusqu’à la capacité métier restaurée, y compris réactivation des interfaces, réconciliation et information des utilisateurs. Une restauration technique terminée en 40 minutes peut exiger une heure supplémentaire de contrôles. Le directeur de bascule refuse une réduction artificielle de la réserve de temps. Après le point limite, le comité ne dispose plus du même choix : tout maintien du programme exige une procédure de continuité différente, validée à l’avance.
Des critères d’arrêt qui restent lisibles à trois heures
Dans cet exercice, quatre conditions bloquent l’ouverture : un solde financier inexpliqué, une perte de commande ouverte, un accès non autorisé aux données clients ou une interface produisant des doublons sans dispositif de maîtrise. L’équipe peut accepter un défaut d’édition non essentiel si une méthode alternative testée respecte le volume prévu. Le journal indique pour chaque anomalie sa conséquence, son propriétaire, sa solution et le temps requis. Une gravité réduite par vote sans nouvelle preuve n’est pas une résolution.
Le sponsor métier décide l’ouverture ; le directeur de bascule coordonne ; les responsables de contrôle peuvent signaler un blocage dans leur domaine. Une personne tient le journal et une autre suit l’horloge pour éviter que le chef de crise soit absorbé par la saisie. Les remplaçants sont nommés, les contacts vérifiés et les changements de quart organisés. La fatigue réduit la qualité des décisions : les relais et les pauses appartiennent au plan opérationnel.
Après ouverture, surveiller une activité plutôt qu’un serveur
L’ouverture se fait ici par paliers de volume, avec des opérateurs identifiés. Surveiller commandes créées, messages rejetés, factures émises, expéditions réalisées et délais de support. Une disponibilité technique parfaite peut coexister avec une file métier bloquée. Le responsable opérations compare ces mesures à une référence correspondant au même jour et au même type d’activité. Les écarts connus sont suivis jusqu’à leur correction, même si le projet a transféré officiellement la responsabilité à l’exploitation.
Le premier cycle complet peut inclure une clôture, une facturation périodique ou un règlement. Le plan conserve l’équipe capable de diagnostiquer ces opérations différées. Il prévoit une fin d’assistance renforcée conditionnée aux preuves, et non à une date seule. Le retour d’expérience documente les durées réelles, les différences entre répétition et production, les décisions et les contournements. Ce dossier devient une référence pour la prochaine bascule ; une présentation de réussite sans journaux ne remplit pas cette fonction.
Déclinaisons sectorielles
Une usine continue peut disposer d’une fenêtre très courte et devoir préserver les données de production durant l’arrêt de l’ERP. Le runbook doit distinguer équipement local et application centrale. Un distributeur traite les commandes web reçues pendant la nuit : file, acquittement et prévention des doublons sont prioritaires. Dans la finance, les soldes, dates de valeur et rapprochements demandent des contrôles spécifiques, souvent avant toute remise en circulation des opérations.
Les services professionnels peuvent privilégier saisie des temps, droits documentaires et facturation des contrats. Dans tous les secteurs, le point limite de repli se calcule à partir du fonctionnement réel, et le métier choisit les invariants. Copier l’horaire d’un autre programme ne procure aucune sécurité. La bonne préparation transforme une fenêtre exceptionnelle en décisions reproductibles, assorties de preuves que l’organisation peut lire et contester avant l’ouverture.
Sources et méthode
Ce guide est une perspective rétrospective sur 2022. Le NIST SP 800-34 Rev. 1 de 2010 fournit un repère de planification, exercices et reconstitution. Les articles 28 et 32 du RGPD éclairent la protection, la disponibilité et les contrôles des données personnelles. Aucun de ces textes ne prescrit le runbook horaire fictif, les seuils financiers ou la dernière heure de décision proposés ici. La relecture de 2026 ne constitue pas une preuve de pratiques nouvelles en 2022.
Sources primaires vérifiées en octobre 2026. NIST SP 800-34 Rev. 1, 2010. CNIL, RGPD, articles 28 et 32.
Les situations, montants, délais et seuils sont des constructions pédagogiques fictives. Ils illustrent une méthode de décision, sans décrire une mission de CYTIZEN, ni constituer des références de marché. Les recommandations opérationnelles sont des propositions de l’auteur, distinctes des textes cités.