Gestion de la continuité des services informatiques d’AGOV (agov.ch/itscm)
AGOV est une infrastructure centrale pour l’accès numérique aux prestations des autorités. Il est donc essentiel que le service fonctionne de manière fiable non seulement en exploitation normale, mais qu’il puisse également continuer à fonctionner ou être rétabli de manière contrôlée en cas de perturbation grave.
La Chancellerie fédérale, secteur Transformation numérique et gouvernance de l’informatique (ChF TNI), développe donc de manière ciblée la résilience d’AGOV dans le cadre de la gestion de la continuité des services informatiques (IT Service Continuity Management, ITSCM).
Le principe est simple:
La redondance technique ne devient une véritable capacité de résilience que lorsque les basculements, redémarrages et restaurations fonctionnent effectivement et sont régulièrement exercés.
Une étude externe met en évidence un besoin d’amélioration
L’Administration numérique suisse (ANS) a fait évaluer la résilience d’AGOV en situation de crise dans le cadre d’une étude externe.
L’étude conclut que les dispositions techniques et organisationnelles existantes doivent être développées. Elle souligne notamment l’importance de basculements régulièrement testés entre environnements d’exploitation séparés, de sauvegardes vérifiées, de sauvegardes hors ligne appropriées ainsi que de procédures de redémarrage documentées et éprouvées.
Les dépendances techniques et organisationnelles doivent également être mises en évidence au moyen d’exercices réalistes. Les enseignements tirés doivent ensuite être traduits en mesures d’amélioration concrètes.
Une distinction essentielle en découle:
La présence de redondances et de sauvegardes est indispensable. La capacité effective de redémarrage en cas d’incident doit toutefois pouvoir être démontrée.
Le Contrôle fédéral des finances constate lui aussi un besoin d’action
Le Contrôle fédéral des finances (CDF) arrive à des conclusions comparables dans son audit de la gestion des identités et des accès eIAM.
Dans son rapport publié en 2025, il a notamment examiné le basculement d’urgence du noyau eIAM entre les centres de calcul fédéraux «Primus» et «Campus».
Le basculement complet s’est déroulé avec succès, tout en mettant en évidence plusieurs défis techniques. Le CDF relève que certains problèmes doivent être résolus avant un nouveau test complet de basculement. Il constate également que tous les composants importants ne sont pas intégrés dans les tests réguliers.
Au moment de l’audit, aucun plan concret n’existait en outre pour une défaillance simultanée des deux centres de calcul.
Le CDF considère l’exploitation d’eIAM comme globalement stable, mais relève un potentiel d’amélioration en matière de continuité des services.
Pour AGOV, la situation initiale est plus exigeante: un basculement complet entre sites d’exploitation séparés, comparable à celui du noyau eIAM, n’est aujourd’hui pas encore possible.
L’étude externe mandatée par l’ANS et l’audit du CDF convergent ainsi vers la même conclusion: les dispositions existantes doivent être renforcées et leur efficacité régulièrement démontrée.
La ChF TNI a défini un plan de mesures contraignant
Sur la base de ces constats, la ChF TNI a défini un plan concret de développement et d’exercices pour AGOV.
Les orientations stratégiques et spécialisées relèvent de la ChF TNI. Les fournisseurs et prestataires mandatés mettent en œuvre les mesures correspondantes.
Pour 2027, les travaux suivants ont notamment été définis :
- finalisation d’un environnement d’exploitation AGOV supplémentaire hors des centres de calcul fédéraux;
- intégration active de cet environnement dans l’exploitation productive;
- mise en place d’une exploitation active-active entre plusieurs sites;
- exercices de défaillance et de basculement;
- mise à disposition par l’Office fédéral de l’informatique et de la télécommunication (OFIT) d’une sauvegarde hors ligne appropriée d’AGOV;
- transfert de cette sauvegarde vers l’environnement supplémentaire;
- restauration complète d’AGOV à partir de cette sauvegarde;
- exécution et documentation du redémarrage;
- correction puis nouvelle vérification des faiblesses identifiées.
Cette démarche permet de passer d’une préparation conceptuelle à une capacité de restauration effectivement démontrée.
Environnement supplémentaire hors des centres de calcul fédéraux
La ChF TNI a déjà mandaté le fournisseur d’AGOV pour mettre en place AGOV sur une plateforme cloud supplémentaire d’un fournisseur établi en Suisse, sur un site d’exploitation situé en Suisse.
Aucune région cloud d’un hyperscaler mondial n’est utilisée pour ce site supplémentaire.
Cette approche crée une diversité géographique, technologique et opérationnelle. Elle vise à réduire les dépendances communes liées aux centres de calcul, aux plateformes et aux modèles d’exploitation.
Le nouvel environnement n’est pas destiné à rester un simple site de réserve. Il sera intégré dans l’exploitation productive et utilisé en continu.
Exploitation active-active dans le courant de 2027
La ChF TNI mandate l’OFIT pour intégrer l’environnement supplémentaire en mode actif-actif dans l’exploitation productive d’AGOV au cours de l’année 2027.
Plusieurs environnements feront ainsi simultanément partie du système productif.
L’avantage est que l’environnement supplémentaire ne devra pas être activé pour la première fois en situation de crise. Les connexions, composants et procédures opérationnelles seront déjà utilisés et surveillés dans le cadre de l’exploitation normale.
Après l’intégration, des scénarios de défaillance ciblés seront exécutés afin de vérifier notamment qu’AGOV peut continuer à fonctionner lorsqu’un environnement d’exploitation devient indisponible.
Sauvegardes hors ligne comme niveau de repli indépendant
La continuité d’exploitation exige également une protection indépendante des données.
Pour certains scénarios de crise, les sauvegardes accessibles via les mêmes systèmes, réseaux ou accès administratifs que l’infrastructure productive ne suffisent pas.
AGOV doit donc disposer de sauvegardes hors ligne appropriées dont l’intégrité et l’exhaustivité peuvent être vérifiées et qui peuvent être utilisées indépendamment de l’environnement productif.
L’OFIT est chargé de mettre ces sauvegardes à disposition.
L’enjeu n’est pas seulement de conserver des données, mais de pouvoir reconstruire effectivement le service à partir de celles-ci.
2027: restauration complète à partir d’une sauvegarde hors ligne
Un exercice complet de restauration sera donc réalisé en 2027.
L’OFIT mettra à disposition une sauvegarde hors ligne appropriée d’AGOV. Celle-ci sera transférée vers l’environnement supplémentaire. AGOV y sera ensuite entièrement restauré et remis en service.
L’exercice permettra de vérifier l’ensemble de la chaîne de restauration:
- la sauvegarde nécessaire peut-elle être fournie en cas d’incident?
- est-elle complète, intègre et techniquement exploitable?
- peut-elle être utilisée indépendamment de l’infrastructure productive de la Confédération?
- toutes les données et configurations nécessaires sont-elles disponibles?
- AGOV peut-il être reconstruit intégralement sur l’infrastructure supplémentaire?
- le service, les interfaces et les composants dépendants peuvent-ils être redémarrés?
- les droits d’accès, responsabilités et procédures sont-ils suffisamment documentés?
La restauration n’est considérée comme réussie que lorsque le service est effectivement à nouveau opérationnel.
Les résultats seront documentés. Les faiblesses constatées seront corrigées puis vérifiées lors de nouveaux tests.
2027 comme année de mise en œuvre et d’exercices
Les conclusions des examens externes sont ainsi traduites en étapes techniques et opérationnelles concrètes.
Dans le courant de 2027 seront notamment réalisés:
- l’achèvement de l’environnement supplémentaire;
- l’introduction de l’exploitation active-active;
- des exercices de défaillance et de basculement entre sites;
- la mise à disposition de sauvegardes hors ligne appropriées;
- une restauration complète dans l’environnement supplémentaire;
- la documentation du redémarrage;
- la correction puis la nouvelle vérification des faiblesses identifiées.
La démarche suit ainsi un cycle clair:
examiner → mettre en œuvre → exercer → améliorer → vérifier à nouveau.
Les exercices feront partie intégrante de l’ITSCM régulier
Les travaux de 2027 constituent le point de départ d’un processus permanent.
À l’avenir, les scénarios suivants seront notamment exercés régulièrement dans le cadre de l’ITSCM :
- la défaillance de composants techniques;
- la perte complète d’un environnement d’exploitation;
- la poursuite de l’exploitation via les environnements restants;
- la perte de connexions de communication;
- des basculements contrôlés;
- le redémarrage après une panne complète;
- la restauration à partir de sauvegardes;
- la restauration à partir de sauvegardes hors ligne dans un autre environnement;
- la mobilisation des équipes d’exploitation et d’application nécessaires.
Les enseignements seront documentés, des mesures d’amélioration définies et leur efficacité vérifiée lors d’exercices ultérieurs.
La résilience est ainsi conçue comme une capacité à maintenir et à éprouver en permanence.
Plusieurs niveaux de protection indépendants
La résilience d’AGOV repose sur plusieurs mécanismes complémentaires:
- exploitation à haute disponibilité;
- environnements géographiquement séparés;
- plateforme d’exploitation supplémentaire hors de l’infrastructure des centres de calcul fédéraux;
- diversité technologique et opérationnelle;
- exploitation active-active;
- sauvegardes indépendantes;
- sauvegardes hors ligne;
- basculements régulièrement exercés;
- restaurations régulièrement exercées;
- procédures de redémarrage documentées;
- amélioration continue fondée sur les exercices, audits et incidents réels.
Aucune mesure isolée ne suffit. La résilience résulte de la combinaison de plusieurs niveaux de protection aussi indépendants que possible.
Transparence sur la situation actuelle
Toutes les capacités décrites ne sont pas encore disponibles aujourd’hui.
AGOV ne dispose notamment pas encore d’une possibilité de basculement complet entre sites comparable à celle du noyau eIAM.
La restauration complète à partir d’une sauvegarde hors ligne fournie par l’OFIT dans un environnement indépendant doit également encore être testée.
Ces lacunes ont été identifiées et les mesures nécessaires ont été mandatées.
Au cours de l’année 2027, l’environnement d’exploitation supplémentaire sera intégré activement, la capacité de basculement sera mise en place et la restauration à partir d’une sauvegarde hors ligne sera réalisée intégralement.
Les exigences mises en évidence par l’ANS et le CDF sont ainsi traduites en améliorations techniques et opérationnelles concrètes.
La résilience est une responsabilité de bout en bout
AGOV n’est qu’un élément d’un service administratif numérique.
Pour qu’une démarche numérique puisse fonctionner en situation de crise, l’infrastructure des utilisateurs finaux, l’alimentation électrique, les réseaux de communication, les connexions Internet, l’application spécialisée ainsi que ses systèmes dépendants doivent eux aussi être disponibles.
AGOV ne peut donc garantir à lui seul la disponibilité d’un service administratif complet.
Pour la partie relevant d’AGOV, l’objectif est toutefois clair:
Réduire les dépendances, créer des niveaux de repli indépendants, exercer régulièrement les basculements et restaurations et corriger systématiquement les faiblesses identifiées.
Informations complémentaires
- Contrôle fédéral des finances: Audit de la gestion des identités et des accès eIAM, CDF-24141, 2025
- Informations sur la disponibilité d’AGOV
- Informations sur la souveraineté numérique d’AGOV