Résumé

  • Une évaluation ultérieure de résilience de l’Union internationale des télécommunications indique que des dommages sur une ligne de fibre en Géorgie en 2011 ont provoqué une baisse d’environ 90 % de la capacité Internet de l’Arménie.[1] Il s’agit d’une estimation de capacité approximative, pas d’une preuve que chaque utilisateur, service ou paquet était hors ligne.

  • Les informations arméniennes du jour de l’incident indiquaient que les trois fournisseurs de gros du pays fonctionnaient sur des canaux de secours après des pannes sur deux câbles acheminant l’Internet de gros depuis la Géorgie.[14] Ce rapport prouve que des chemins de secours existaient. Il montre aussi que la pluralité nominale des fournisseurs n’a pas empêché une perte corrélée à l’échelle nationale.

  • L’évaluation ultérieure de l’ITU relate qu’une personne cherchant du cuivre de rebut a creusé une ligne de fibre vers la Géorgie.[1] Cet acte matériel est le déclencheur signalé. Il n’explique pas, à lui seul, pourquoi l’impact s’est propagé si largement.

  • La thèse de responsabilité concerne les infrastructures terrestres transfrontalières: protection du droit de passage, propriété de la route, séparation physique, concentration des passerelles internationales, capacité des canaux de secours, points de main d’œuvre amont, échanges de trafic, communication d’incident et restauration vérifiable.

  • La présence de plusieurs fournisseurs de détail ou de gros ne crée pas à elle seule une diversité de route. Deux services peuvent avoir des contrats, routeurs et marques distincts tout en convergeant sur un même corridor ferroviaire, un même conduit, un même passage frontalier, un même transporteur, un même système d’atterrissage ou une même organisation de réparation.

  • Les preuves publiques ne révèlent pas la topologie physique ou logique complète de 2011. Elles ne justifient pas d’affirmer qu’un seul câble était la seule connexion de l’Arménie, que tout le trafic s’est arrêté, ou que le réseau actuel a le même domaine de défaillance.

  • ArmIX, l’Internet exchange de l’Arménie, peut conserver localement entre les réseaux entités le trafic admissible au sein du pays. Elle ne peut pas remplacer la connectivité internationale perdue vers des contenus distants, des services cloud, du transit montant et des dépendances externes.[7]-[9]

  • Des enregistrements ultérieurs des opérateurs, du régulateur, de l’ITU et des autorités publiques montrent des contrôles modifiés ou supplémentaires: fibre via la Géorgie et l’Iran, investissements sur des routes ferroviaires, développement de l’IXP, normes d’interruption et de restauration, et terminaux satellitaires d’urgence.[2][6][7][8][9][11][12][19] Ces documents montrent une activité, pas l’élimination validée de la classe de défaillance de 2011.

  • La couche de réalité Heng.lu est directe. Les inventaires de routes, les contrats, les cartes, les listes de passerelles et les avis d’incident sont des registres de responsabilité. Ils ont de la valeur car ils identifient la responsabilité. Les routes opérationnelles, les droits de passage physiquement distincts, la capacité disponible, les bascules en fonctionnement et l’exécution des réparations déterminent si le service continue.

  • Un programme de remédiation crédible doit démontrer la diversité des groupes de risque partagé, la capacité restante après chaque perte de route, le timing des alertes et de l’escalade, les effets visibles par les clients, l’accès à la réparation, les critères d’acceptation de la restauration et des tests de bascule répétés.

L’histoire est l’infrastructure, pas le folklore

L’incident de 2011 est souvent raconté comme une fable technologique: une personne âgée à la recherche de cuivre aurait endommagé un câble et déconnecté un pays entier. Cette mise en récit est mémorable car elle place un résultat extraordinaire à côté d’une action ordinaire. Elle est aussi faible analytiquement.

Une pelle ne conçoit pas un marché de transit. Elle ne choisit pas quels fournisseurs achètent de la capacité auprès de quels upstream. Elle ne détermine pas si deux circuits partagent un même corridor ferroviaire. Elle ne fixe pas la capacité des canaux de secours, la politique de passage frontalier, l’accès aux réparations, les seuils d’alerte ni les règles de notification client. Le creusement signalé explique le déclencheur physique immédiat. L’architecture réseau et les contrôles opérationnels expliquent pourquoi ce déclencheur a eu l’ampleur observée.

La distinction est importante pour la responsabilité. Si l’analyse s’arrête au personne ayant endommagé le câble, chaque acteur capable de réduire le risque corrélé disparaît de la vue. Le propriétaire de route devient une victime passive. Les fournisseurs de gros et de détail deviennent de simples messagers. Les régulateurs deviennent des spectateurs. Les contrats dits « de secours » échappent aux tests. Les clients se retrouvent avec une histoire colorée plutôt qu’avec des preuves sur l’infrastructure sur laquelle ils dépendent.

Le corpus disponible soutient une reconstitution plus rigoureuse.

L’évaluation de l’ITU sur l’« Armenia Digital Data Resilience and Policy Assessment » indique qu’en 2011 une personne cherchant du cuivre à la ferraille a endommagé une ligne de fibre vers la Géorgie et a provoqué une baisse d’environ 90 % de la capacité Internet de l’Arménie.[1] Un rapport arménien du même jour a indiqué que les trois fournisseurs de gros utilisaient des canaux de secours après un accident sur deux câbles par lesquels l’Internet de gros arrivait de Géorgie.[14] Un autre rapport a signalé que des réparations géorgiennes avaient rétabli la connectivité.[13] D’autres couvertures contemporaines ont repris un récit de dommages

physiques, mais les pages bloquées ne servent pas ici de preuve unique pour la localisation, la propriété ou des conclusions juridiques.[15][17]

Ces éléments établissent un incident de capacité transfrontalière sévère. Ils ne fixent pas un nombre parfaitement cohérent pour la durée, les clients, les routes ou les pertes de service. Certains rapports décrivent une quasi-déconnexion totale; d’autres insistent sur l’exploitation de secours. La synthèse correcte est qu’une part importante de la capacité disponible a été perdue, que des routes de secours ont porté au moins une partie du trafic, et que les sources publiques ne montrent pas l’expérience exacte de chaque utilisateur.

Cette conclusion bornée est suffisante. Une perte de la majeure partie de la capacité internationale est un test sérieux du contrôle réseau même si certains services survivent. En réalité, cette survie rend le cas plus utile: elle permet d’examiner la performance des contrôles de secours au lieu de traiter l’épisode comme une coupure binaire.

Une chronologie avec des horloges distinctes

L’analyse d’incident devient peu fiable lorsque chaque événement est compressé dans une seule durée de panne. Au moins cinq horloges comptent ici.

L’horloge de défaillance physiquecommence quand les routes en fibre concernées sont endommagées. Le paquet public ne contient ni horodatage d’essai de câble, ni registre d’excavation, ni rapport d’ingénierie géorgien primaire. Il ne peut donc pas indiquer la seconde exacte de la défaillance.

L’horloge de détection réseaucommence quand les opérateurs observent une perte optique, des alarmes d’interface, des changements de route ou un effondrement de capacité. Les rapports publics indiquent que les fournisseurs ont identifié des pannes côté Géorgie et basculé vers les canaux de secours.[14] Ils ne publient pas l’heure de la première alerte, la séquence de défaillance des circuits ni les systèmes de supervision qui les ont détectées.

L’horloge d’impact clientcommence quand les utilisateurs ou les systèmes dépendants perdent la connectivité ou subissent une dégradation inacceptable de performance. Une perte de 90 % de capacité ne se transforme pas mécaniquement en 90 % d’utilisateurs totalement hors ligne. L’ingénierie du trafic, les caches locaux, l’échange domestique, le comportement des applications, la congestion et la capacité de secours propre à chaque fournisseur peuvent produire des effets différents.

L’horloge de réponsecouvre la confirmation, l’escalade, la réorientation du trafic, la communication client et la coordination de réparation transfrontalière. Le rapport du jour de l’incident indiquait que les fournisseurs utilisaient des canaux de secours et estimaient que des spécialistes géorgiens auraient besoin d’au moins plusieurs heures pour rétablir les liaisons.[14] Un rapport ultérieur indiquait que les réparations étaient terminées.[13] Les sources figées ne fournissent pas de journal de commande complet.

L’horloge de résilience-récupérationne s’achève que lorsque la capacité normale, les options de route et la marge opérationnelle reviennent. Un client peut retrouver une navigation de base avant que le réseau retrouve sa capacité excédentaire. Une fusion de fibre peut rétablir la lumière optique avant que les tests de routage et applicatifs ne réussissent. « Internet rétabli » peut donc décrire plusieurs états différents.

Un rapport post-incident responsable préserverait chaque horloge. Il enregistrerait la première alerte optique, le retrait de route, le trafic conservé, l’utilisation de secours, la congestion de pointe, la notification client, l’accès aux réparations, l’achèvement des splices, l’acceptation optique, la restauration des routes, les vérifications applicatives et le retour de la marge de secours. Sans ces distinctions, une déclaration courte de rétablissement peut masquer une longue période de risque élevé.

Les preuves publiques ne sont pas assez détaillées pour remplir ce registre. Cette absence doit rester visible plutôt que d’être remplacée par une précision inventée.

La pluralité des fournisseurs n’est pas la diversité du domaine de panne

Le rapport du jour de l’incident citait ArmenTel, FiberNet Communication et GNC-Alfa comme fournisseurs de gros touchés par la défaillance géorgienne et opérant via des canaux de secours.[14] Cela donne d’abord l’impression d’un marché diversifié. Trois fournisseurs devraient signifier trois voies indépendantes.

Ce n’est pas nécessairement le cas.

La diversité commerciale peut exister à une couche tandis qu’une concentration physique persiste à une autre. Les fournisseurs peuvent posséder des dorsales arméniennes distinctes, mais acheter la capacité internationale auprès du même opérateur géorgien. Ils peuvent utiliser des fibres séparées dans un même câble, des câbles distincts dans la même tranchée, ou des contrats séparés dont les routes convergent à un même passage frontalier. Ils peuvent entrer en Géorgie par des prises de main distinctes puis partager un même corridor ferroviaire vers Tbilissi ou Poti.

Ils peuvent atteindre des routeurs différents tout en dépendant de la même alimentation, station d’atterrissage, système sous-marin ou accès de réparation.

Le matériel de projet à large bande de la World Bank décrit des fournisseurs arméniens avec connectivité internationale via la Géorgie.[4] L’histoire propre de Caucasus Online décrit une fibre le long des infrastructures ferroviaires géorgiennes, des connexions ultérieures vers l’Arménie et une voie de câble de la mer Noire vers l’Europe.[10] Cette histoire décrit également l’acquisition de Georgian Railway Telecom et l’accès à de la fibre de route ferroviaire. Ces descriptions ultérieures et institutionnelles ne donnent pas un diagramme complet du jour de l’incident.

Elles établissent néanmoins pourquoi la question de l’upstream partagé est légitime.

Le test pertinent n’est pas: « Combien de fournisseurs le client a-t-il acheté? » Il est: « Quels groupes de risque partagé demeurent après avoir tracé chaque voie jusqu’à sa destination de transit? »

Un groupe de liens à risque partagé est un ensemble de circuits pouvant échouer ensemble à cause d’un même événement physique ou opérationnel. L’élément commun peut être évident, comme deux fibres dans un même câble. Il peut être caché, comme des circuits de transporteurs différents qui partagent un pont, un tunnel, une servitude ferroviaire, une installation frontière, un site d’amplification optique ou un prestataire de maintenance.

Un opérateur proposant un service diversifié doit pouvoir préciser le niveau auquel la diversité est garantie. Il peut garantir des ports différents, mais pas des bâtiments différents. Des bâtiments différents, mais pas des conduits différents. Des routes terrestres différentes, mais pas des systèmes du même bassin de la mer Noire. Des réseaux upstream différents, mais pas des passages frontaliers différents. Chaque distinction change les pannes contre lesquelles le service protège.

Les clients ne peuvent généralement pas inspecter cette topologie. Ils s’appuient sur les déclarations fournisseurs et les clauses contractuelles. Cette asymétrie informationnelle crée un devoir de responsabilité précis: les fournisseurs ne devraient pas décrire les circuits comme diversifiés sans maintenir la preuve d’une séparation physique et opérationnelle au niveau pertinent pour la continuité.

L’événement de 2011 ne prouve pas qu’un quelconque opérateur nommé ait fait une fausse déclaration contractuelle. Les contrats ne sont pas publics. Il prouve que le seul nombre de fournisseurs était un proxy insuffisant pour une capacité internationale indépendante.

Déclencheur, causes racine et facteurs contributifs

Le langage forensique est utile parce qu’il empêche le premier évènement visible d’absorber toutes les causes.

Ledéclencheur signaléétait un dommage physique à de la fibre en Géorgie. L’évaluation accessible de l’ITU décrit qu’une personne cherchant du cuivre à la ferraille creusait une ligne de fibre vers la Géorgie.[1] Des rapports contemporains donnent un arrière-plan complémentaire, mais les pages bloquées ne servent pas à établir une localisation précise, la propriété de l’actif ou une conclusion juridique.[15][17] L’article ne dispose pas d’un dossier judiciaire, d’un rapport d’ingénierie ou d’un dossier d’enquête primaire suffisant pour résoudre chaque détail factuel ou juridique.

Lescauses racine potentiellessont les propriétés durables du système sans lesquelles le déclencheur n’aurait pas produit un effet aussi large. Elles peuvent inclure la concentration de la capacité de passerelle internationale, la convergence physique de routes pourtant nominativement séparées, et une structure de marché où plusieurs fournisseurs arméniens dépendaient d’infrastructures géorgiennes. Les sources publiques soutiennent ces pistes comme hypothèses analytiques. Elles ne révèlent pas une hiérarchisation finale des causes racines.

Lesconditions contributives potentiellesincluent la protection du droit de passage, la signalisation de câble, les contrôles d’excavation, la capacité de secours, la cartographie des dépendances, la divulgation des risques partagés, l’accès de réparation transfrontalière et une visibilité incomplète entre opérateurs. Là encore, il s’agit de questions pour la preuve, pas de constats automatiques de défaillance.

Ladétectionconcerne les alarmes, mesures et rapports clients observés. Le reporting public établit la prise de conscience des pannes et l’exploitation de secours. Il ne montre pas si les opérateurs ont détecté l’événement avant leurs clients, la rapidité avec laquelle le propriétaire de la route a isolé la rupture ou l’existence d’un processus centralisé de coordination.

Laréponseconcerne la réaffectation du trafic, l’escalade, la communication et la mobilisation des réparations. Les canaux de secours ont apparemment été utilisés.[14] C’est un contrôle opérationnel qui mérite prise en compte. Leur capacité et la performance de service restent non documentées dans le paquet public.

Larécupérationconcerne le rétablissement d’une connectivité exploitable puis d’une capacité complète. Les réparations géorgiennes ont été signalées comme terminées le lendemain.[13] Les critères d’acceptation précis ne sont pas publics.

Laremédiationconcerne les changements destinés à prévenir la récidive ou réduire l’impact. Les investissements ultérieurs dans la fibre, les connexions par la Géorgie et l’Iran, le développement d’ArmIX, la régulation de qualité de service et la capacité satellitaire d’urgence sont pertinents.[6]-[12][19] Ils ne sont pas interchangeables et ne prouvent pas que le même scénario de perte de route a été testé de façon répétée.

Ce cadre évite deux erreurs courantes. La première consiste à accuser uniquement l’acteur immédiat. La seconde consiste à considérer chaque amélioration d’infrastructure ultérieure comme la preuve que l’incident est résolu.

La protection physique est un contrôle transfrontalier

L’infrastructure endommagée était située hors de l’Arménie. Ce fait géographique complique l’imputation sans l’éliminer.

Le propriétaire de route concerné contrôlait, ou avait contracté, des parties de la protection de couloir, du positionnement de câble, de la signalisation, de l’inspection, des réparations et de la coordination locale. Les autorités géorgiennes contrôlaient la législation, la sécurité publique et l’enquête. Les fournisseurs arméniens ne contrôlaient pas l’activité d’excavation en Géorgie, mais ils contrôlaient quel upstream ils achetaient, quelle diversité ils exigeaient, comment ils vérifiaient les risques partagés et quelle capacité de secours ils maintenaient.

La dépendance transfrontalière crée donc deux registres de contrôle.

Le premier est leregistre de protection des actifs: où passe la route, qui peut accéder au corridor, quels contrôles d’excavation s’appliquent, comment le câble est signalé, comment une intrusion est détectée, comment les défauts sont localisés, qui autorise les réparations et quelle est la rapidité d’accès au site.

Le second est leregistre de continuité de service: quel trafic dépend de la route, quelles alternatives physiquement distinctes existent, quelle capacité reste après chaque perte, comment le routage change, quelles applications sont testées, comment les clients sont informés et quand la marge complète revient.

Personne ne possède l’ensemble du registre. Le propriétaire de route peut connaître le chemin physique mais pas l’impact des applications arméniennes. Le fournisseur arménien peut connaître les effets clients mais pas chaque détail du corridor géorgien. Le régulateur peut recevoir des rapports d’incident mais pas la télémétrie de routage en direct. La responsabilité exige de joindre ces registres partiels sans publier au public les détails de vulnérabilité sensibles.

Ce n’est pas une thèse selon laquelle chaque pays doit posséder tous les câbles internationaux sur son territoire. La connectivité internationale traverse inévitablement des juridictions et repose sur des partenaires commerciaux. C’est une thèse selon laquelle la dépendance hors juridiction doit être traitée comme un fait opérationnel, pas comme une excuse à une continuité non mesurée.

Les canaux de secours étaient réels, mais leur performance compte

Le fait que des fournisseurs aient opéré via des canaux de secours est l’un des éléments les plus importants du dossier.[14] Cela montre que la planification de continuité n’était pas totalement absente. Il existait une capacité alternative et elle pouvait être utilisée.

Une évaluation binaire s’arrêterait là: la sauvegarde a réussi ou a échoué. Une évaluation utile pose quatre questions supplémentaires.

Premièrement,combien de capacité est restée?Si environ 90 % de la capacité Internet nationale a chuté, l’environnement de secours a fonctionné sous une contrainte radicalement différente.[1] Il a pu supporter du trafic essentiel, un sous-ensemble de clients ou un accès très congestionné. Les rapports publics ne quantifient pas la capacité conservée par fournisseur.

Deuxièmement,quelles destinations demeuraient joignables?Les routes domestiques, les contenus mis en cache et les services locaux peuvent survivre différemment des systèmes cloud distants, de la voix internationale ou de l’authentification externe. La joignabilité doit être mesurée par service, pas déduite d’un ping réussi.

Troisièmement,à quelle vitesse le trafic a-t-il été basculé?Un circuit de secours qui exige une activation manuelle peut laisser un trou mesurable. Un circuit qui reste toujours actif peut accepter le trafic immédiatement mais saturer. Le paquet public ne révèle pas la séquence de transition.

Quatrièmement,quelle était la marge de panne suivante?Un réseau ayant restauré un service minimal sur un seul chemin de secours peut rester à un seul incident d’équipement, de panne électrique ou d’erreur de routage d’une perte complète. La récupération d’accès client n’équivaut pas au retour de la résilience.

Ces questions devraient être répondues par la télémétrie. Les opérateurs peuvent conserver l’utilisation d’interfaces, l’état optique, les mises à jour BGP, les pertes de paquets, la latence, la profondeur de file d’attente, la réussite DNS, la complétion voix et les vérifications applicatives. Ils peuvent publier des résultats agrégés sans exposer des coordonnées de route vulnérables.

Le standard de responsabilité n’est pas une capacité de secours illimitée. La redondance a un coût. Le standard est un objectif de service explicite et des preuves montrant si la conception de secours a atteint cet objectif.

Le rôle et la limite de l’échange de trafic local

L’infrastructure d’ArmIX doit être intégrée à l’analyse car une panne internationale ne touche pas chaque paquet de la même manière.

ArmIX a été créé en 2010 et développé comme un environnement neutre dans lequel les réseaux arméniens entités pouvaient échanger du trafic.[7][8] Les supports actuels d’ArmIX listent les fournisseurs, ressources de contenu et extensions régionales. Le tracker de l’Internet Society enregistre l’adhésion et la capacité actuelles.[9] Ces chiffres actuels ne doivent pas être projetés à l’arrière-plan de mars 2011.

Le principe de contrôle est stable: un IXP peut permettre de conserver le trafic local admissible à l’intérieur du pays. Si deux réseaux arméniens entités échangent des routes via ArmIX, le trafic entre leurs clients n’a pas besoin de sortir du pays uniquement pour revenir. Les contenus hébergés localement et les caches peuvent aussi rester joignables quand les routes internationales se dégradent.

Un IXP ne peut pas créer une route externe. Si une application est hébergée à l’étranger, dépend d’un cloud extérieur, récupère l’identité via un fournisseur externe ou utilise un transit amont non disponible par les chemins survivants, l’échange local ne résout pas le problème. C’est également vrai pour les mises à jour logicielles, les communications internationales et les outils opérationnels externes.

Le plan de résilience correct mappe ces dépendances. Quelles sont les services critiques pouvant fonctionner localement? Quelles autorités DNS, systèmes d’authentification, pages d’état et outils de supervision exigent une connectivité internationale? Quels contenus sont mis en cache? Quels réseaux peerent localement? Quelles communications d’urgence dépendent de plateformes externes?

Le plan doit aussi éviter de traiter un IXP comme un objet infaillible. Les commutateurs d’un IXP, ses installations, son alimentation et son backhaul créent leurs propres domaines de panne. L’évaluation de l’ITU note l’unique IXP de l’Arménie et la juge probablement suffisante pour la taille du pays tout en identifiant des questions plus larges de résilience des données.[1][2] Le DataHub de l’ITU fournit des indicateurs actuels, mais ces mesures actuelles ne constituent pas des preuves de topologie du jour de l’incident.[3] L’évaluation fournit du contexte, pas une garantie.

L’échange local est donc une couche de continuité. Il réduit des dépendances externes inutiles pour le trafic admissible. La diversité des routes transfrontalières reste nécessaire pour la portée externe d’Internet.

La détection doit exposer le domaine de panne

Quand un circuit tombe, la supervision signale souvent le symptôme immédiat: une interface est à l’arrêt, la puissance optique disparaît ou les routes sont retirées. Cela dit à l’opérateur ce qui s’est arrêté. Cela ne révèle pas forcément pourquoi plusieurs services se sont arrêtés simultanément.

Une meilleure conception de supervision rattache chaque circuit à un inventaire de domaine de panne actuel. Cet inventaire inclut câble, conduit, droit de passage, passage frontalier, transporteur, installation, alimentation, équipement et organisation de réparation. Quand deux circuits déclenchent simultanément une alarme, le système d’incident peut identifier leurs dépendances partagées.

Le dossier de 2011 illustre la valeur de cette approche car deux câbles étaient apparemment impliqués tandis que plusieurs fournisseurs étaient touchés.[14] Si chaque fournisseur ne voit que son propre circuit commercial, l’événement commun géorgien peut exiger une coordination manuelle pour être découvert. Une vue inter-opérateurs raccourcirait le diagnostic et améliorerait la précision de la communication client.

La surveillance doit aussi distinguer perte et saturation. Un chemin de secours peut rester en service alors que les files d’attente montent et que les applications échouent. La vue opérationnelle doit donc combiner alarmes physiques avec des mesures de trafic et de service.

Des preuves de détection utiles incluent:

  1. la première alerte optique ou d’interface pour chaque circuit;
  2. le moment où chaque route pertinente a été retirée ou dé-priorisée;
  3. la capacité conservée et perdue par passerelle internationale;
  4. l’utilisation et la congestion du chemin de secours;
  5. la joignabilité depuis des points de vue externes indépendants;
  6. des contrôles applicatifs de niveau DNS, web, voix, messagerie et services publics critiques;
  7. le premier accusé de réception opérateur et l’escalade transfrontalière;
  8. la première notification client et chaque mise à jour matérielle.

Le paquet public contient seulement des fragments de ce registre. Il ne doit pas être interprété comme preuve d’une surveillance interne déficiente. Ces fragments définissent ce qu’un observateur externe ne peut pas vérifier.

La communication fait partie du contrôle

Pendant une perte importante de capacité, les clients ont besoin de plus que l’expression « problème technique ». Ils ont besoin d’une description bornée de ce qui reste disponible, de ce qui est dégradé et des actions qui réduisent le risque.

Le rapport arménien du jour de l’incident contenait plusieurs faits utiles: le problème était côté Géorgie, deux câbles étaient touchés, les trois fournisseurs de gros utilisaient des canaux de secours, et le délai de réparation était incertain.[14] C’est plus informatif qu’un avis d’incident générique.

Un avis plus robuste indiquerait aussi la frontière de mesure. Il pourrait préciser qu’une capacité internationale a chuté dans une fourchette donnée, que l’échange domestique restait disponible, que certains fournisseurs ou applications étaient dégradés, que les chemins de secours étaient actifs, et que les équipes de restauration travaillaient à une étape donnée. Il pourrait éviter d’annoncer une restauration complète tant que la capacité et la diversité de route ne sont pas revenues.

Les incidents transfrontaliers créent une tentation de transférer toute la responsabilité à l’opérateur étranger. L’attribution du lieu physique est légitime. La responsabilité opérationnelle exige néanmoins que le fournisseur local explique sa propre continuité de service, sa bascule et sa protection client.

La communication ne doit pas exposer de vulnérabilités d’infrastructure précises. Elle peut rapporter la capacité, les classes de service affectées, la portée géographique, l’étape de restauration et la prochaine mise à jour sans publier de coordonnées de route ou des schémas sensibles pour la sécurité.

Le régulateur peut renforcer cette pratique en définissant des preuves d’interruption et de restauration. La loi de communications électroniques de l’Arménie fournit le cadre juridique général, tandis que les règles ultérieures de qualité de service traitent la dégradation de service, les périodes d’interruption, les délais de restauration, la réponse aux plaintes et la compensation.[5][6] Ces enregistrements sont contextuels. Ils n’établissent pas les obligations ni l’issue de conformité en mars 2011.

Récupération ne signifie pas remédiation

La réparation signalée a rétabli la connectivité.[13] Cela clôt l’incident opérationnel immédiat. Cela ne répond pas à la question de savoir si la même classe de défaillance est devenue moins probable ou moins dommageable.

La remédiation peut intervenir à plusieurs couches.

Au niveauphysique, les opérateurs peuvent utiliser des droits de passage, passages frontaliers et corridors amonts réellement séparés. Quand la séparation totale est impossible, ils peuvent améliorer signalisation, contrôle d’accès, surveillance, inspection et préparation aux réparations.

Au niveaucapacité, les chemins de secours peuvent être provisionnés et testés par rapport à des objectifs de services essentiels définis. La capacité doit être exploitable avec les politiques de routage et de sécurité applicables pendant un événement réel.

Au niveauinterconnexion, les fournisseurs peuvent maintenir plusieurs relations upstream, du peering local et des options de route externes tout en documentant la convergence cachée.

Au niveauapplication, les services critiques peuvent réduire les dépendances étrangères inutiles, fonctionner en mode dégradé local et tester des communications alternatives.

Au niveaugouvernance, les régulateurs peuvent exiger des preuves de panne, des jalons de restauration et des descriptions de diversité sincères tout en protégeant les données d’infrastructure sensibles.

Des sources ultérieures montrent des évolutions pertinentes à ces couches.

GNC-Alfa a décrit un investissement dans la fibre le long de routes ferroviaires arméniennes et une interconnexion avec au moins deux systèmes de fibre géorgiens.[12] OVIO décrit maintenant des connexions externes via la Géorgie et l’Iran.[11] Les enregistrements ArmIX montrent un environnement d’échange domestique établi.[7]-[9] L’évaluation de l’ITU relève une proximité de la fibre, mais note aussi des incertitudes sur le nombre de points de sortie Internet.[1][2] En 2026, le ministère de la haute technologie d’Arménie a décrit des terminaux satellitaires d’urgence destinés aux situations où l’infrastructure traditionnelle est limitée,

surchargée ou perturbée.[19]

Chaque mesure a une limite. Deux systèmes géorgiens peuvent partager malgré tout un corridor. Une voie via l’Iran peut avoir d’autres limites de capacité, de politique ou de joignabilité. Un IXP conserve le trafic local admissible, pas toutes les dépendances internationales. Les terminaux satellitaires peuvent soutenir les secours d’urgence sans remplacer la capacité nationale des réseaux fixes.

L’existence de ces contrôles doit être enregistrée. Leur efficacité doit être testée sous suppression réaliste du domaine de défaillance initial.

La couche de réalité Heng.lu

La gouvernance réseau traite parfois les enregistrements comme s’ils étaient le réseau lui-même. Un contrat dit que deux circuits sont diversifiés. Un inventaire liste plusieurs passerelles. Un schéma affiche des flèches de sauvegarde. Un régulateur enregistre des fournisseurs agréés. Ces éléments sont nécessaires, mais les paquets ne circulent pas parce qu’un document qualifie un chemin de résilient.

La couche de réalité demande ce que fait l’infrastructure active.

Quelle fibre transporte la lumière? Quel routeur accepte la route? Quel upstream a de la capacité? Quelles applications terminent correctement? Quelle équipe de réparation peut atteindre la rupture? Quel secours reste lorsque le premier secours est saturé? Quel horodatage prouve le retour de la résilience?

Ceci est cohérent avec une doctrine Heng.lu mesurée: le registreur de données est un registre, pas un décideur du réel opérationnel. Des enregistrements de route et d’opérateur précis créent de la responsabilité car ils identifient actifs, passations et obligations. Ils n’imposent pas la continuité par eux-mêmes. Les preuves de code en exécution et d’infrastructure active décident si le service annoncé existe.

Pour cet incident, les surfaces Heng.lu pertinentes sont la continuité télécom, le peering et le transit, ainsi que la continuité opérateur. La doctrine n’exige pas d’insérer une citation personnelle dans l’article public. Elle fournit un test pour les preuves:

  • Le registre des routes est-il exact?
  • Révèle-t-il les risques physiques partagés?
  • Un fournisseur peut-il basculer le trafic vers un chemin véritablement distinct?
  • Le chemin alternatif dispose-t-il d’une capacité exploitable?
  • Le routage, le DNS et les applications fonctionnent-ils là-bas?
  • La réparation et le rétablissement peuvent-ils être vérifiés?

L’article s’effondrerait sans ces contrôles réseau. C’est pourquoi l’événement arménien relève du risque et de la responsabilité des infrastructures réseau plutôt que d’un risque opérationnel générique.

Ce que les preuves ne prouvent pas

Un reporting de responsabilité solide est aussi explicite sur les inconnues que sur les conclusions.

Les sources ne donnent pas une carte complète des deux câbles signalés comme en panne le 28 mars. Elles ne montrent pas si les câbles étaient dans une même tranchée, un même droit de passage ou des routes séparées affectées par des travaux liés.[16]

Elles ne prouvent pas qu’une durée de panne unique existait pour chaque client. Certaines parlent d’heures, tandis que la rétablissement et l’expérience client peuvent différer selon le fournisseur. L’article ne doit pas généraliser la durée la plus spectaculaire.

Les sources ne prouvent pas que la personne soupçonnée d’avoir endommagé le câble comprenait sa fonction, agissait intentionnellement contre les télécommunications ou portait la responsabilité de la concentration architecturale. La culpabilité juridique et la responsabilité d’infrastructure sont des questions distinctes.

Les sources ne quantifient pas les pertes économiques, l’impact sur les services d’urgence ni les atteintes à des institutions spécifiques. Ces allégations demandent des dossiers d’incident propres à chaque cas.

Les sources ne prouvent pas que la connectivité arménienne actuelle reste aussi concentrée qu’en 2011. Des documents ultérieurs décrivent des routes supplémentaires, de la fibre, une capacité d’échange et des mesures d’urgence. Une évaluation plus récente de Freedom House évoquait encore des connexions internationales limitées comme un défi de continuité, mais elle ne fournit pas de preuve route par route de la situation actuelle.[18] Le registre public laisse des questions de topologie et de points de sortie non résolues.

Les sources ne prouvent pas qu’un fournisseur ou un régulateur a enfreint une obligation juridique. L’article analyse le contrôle et la preuve, pas la responsabilité civile.

Ces limites n’affaiblissent pas la conclusion centrale. Elles empêchent une leçon d’infrastructure valide de devenir une accusation sans base.

Une cartographie de contrôle par acteur

La responsabilité doit suivre le contrôle.

Le propriétaire de la route géorgiencontrôlait, ou avait contracté, les enregistrements de route, la protection physique, la localisation des défauts, l’accès aux réparations et la restauration de l’actif endommagé. Ses preuves devraient inclure des données de route « as-built », l’historique de maintenance, la localisation de l’incident, les horodatages de réparation et des tests post-réparation.

D’autres opérateurs géorgiens et internationauxcontrôlaient la capacité de transit, les points de main d’œuvre et les routes alternatives dans leurs propres systèmes. Leurs preuves devraient montrer quelle capacité restait et si des services supposés séparés convergeaient.

Les fournisseurs arméniens de groscontrôlaient l’approvisionnement, la cartographie des dépendances, les exigences de diversité contractuelle, la capacité de secours, l’ingénierie du trafic et l’escalade transfrontalière. Leurs preuves devraient montrer les routes qu’ils jugeaient distinctes et la performance de chacune.

Les fournisseurs arméniens de détailcontrôlaient la communication client, les opérations de l’accès réseau, la surveillance applicative et, quand c’était possible, plusieurs relations de transit de gros. Ils ne devraient pas indiquer une diversité physique fondée uniquement sur le nombre de fournisseurs.

ArmIX et les réseaux entitéscontrôlaient la configuration de l’échange local et la disponibilité des routes échangées localement. Leur rôle est important mais limité au trafic local admissible.

Le régulateur arméniencontrôlait la concession, les règles de qualité, les attentes de reporting et la supervision. Il pouvait exiger des preuves montrant que la résilience commercialisée correspondait à des domaines de défaillance distincts sans publier des détails sensibles de routes.

Les organisations gouvernementales et d’urgencecontrôlaient la continuité des services publics critiques et des communications alternatives. Le déploiement ultérieur de terminaux satellitaires est pertinent pour la résilience d’urgence, mais ne remplace pas la capacité Internet de gros.[19]

Les clientscontrôlaient les alternatives applicatives de repli uniquement quand celles-ci existaient. Ils ne contrôlaient pas l’itinéraire physique transfrontalier et ne pouvaient généralement pas auditer les infrastructures communes cachées.

Cette allocation évite d’accuser l’acteur ayant le moins de contrôle systémique en exonérant ceux qui en ont le plus.

La controverse: événements rares et contraintes économiques

Un opérateur peut raisonnablement soutenir que des chemins internationaux totalement indépendants sont coûteux, géographiquement contraints et impossibles à garantir contre tout aléa. Un marché petit ou enclavé ne peut pas dupliquer indéfiniment chaque corridor. Une capacité de secours inutilisée a également un coût.

Cette objection est recevable. Elle fait passer le standard de la perfection à une acceptation explicite du risque.

Si deux circuits doivent partager un corridor, le registre doit le dire. Si la capacité de secours ne protège qu’un trafic critique, l’objectif de service doit en définir la portée. Si une deuxième direction internationale a des limites de politique ou de capacité, ces limites doivent être testées. Si la diversité complète est économiquement irréaliste, régulateurs et clients doivent connaître le niveau de perte corrélée restant.

La responsabilité n’exige pas un réseau illimité. Elle exige que les déclarations de résilience correspondent à une capacité testée.

L’événement de 2011 fournit une preuve empirique pour cette décision. Il montre l’ampleur de la perte possible sous un incident physique transfrontalier unique. Les opérateurs peuvent comparer le coût de séparation supplémentaire, de capacité de secours et de protection avec la conséquence opérationnelle observée. La décision devient un arbitrage documenté plutôt qu’une hypothèse dissimulée derrière plusieurs noms de fournisseurs.

Un programme de remédiation vérifiable

Un programme sérieux de remédiation pour cette classe de défaillance inclurait au moins dix contrôles.

  1. Inventaire de routes courant.Maintenir des enregistrements physiques et logiques à l’état final pour chaque service international, incluant le transporteur, le passage frontalier, le droit de passage, l’installation, l’alimentation, l’équipement et l’arrangement de réparation.

  2. Classification des risques partagés.Affecter les circuits à des groupes de risque partagé et interdire l’étiquette « diversifié » sans qualification quand deux chemins convergent à un point matériel.

  3. Preuves indépendantes.Obtenir des attestations de route, des audits ou des preuves contractuelles suffisantes pour tester les déclarations fournisseurs. Protéger les coordonnées exactes sensibles tout en préservant la responsabilité.

  4. Objectifs de capacité.Définir quel trafic et quels services essentiels doivent survivre à chaque perte de route. Enregistrer les capacités normales, d’urgence et de pointe.

  5. Tests de bascule automatique et manuelle.Désactiver des chemins dans des exercices contrôlés, inspecter l’état de routage et mesurer la performance applicative depuis des points de vue internes et externes.

  6. Test de seconde défaillance.Tester le réseau quand il fonctionne déjà sur un chemin de secours. La période avant réparation complète est celle où la marge est la plus faible.

  7. Cartographie des dépendances locales.Identifier quels services critiques peuvent rester locaux via ArmIX et lesquels dépendent d’un DNS externe, d’une identité externe, du cloud, de la supervision ou d’outils logiciels.

  8. Protocole d’incident transfrontalier.Définir préalablement les contacts, autorités, échanges de preuve, accès de réparation, intervalles d’actualisation et critères d’acceptation entre opérateurs et juridictions.

  9. Standard de preuve public.Rapporter la perte de capacité, les services conservés, les classes affectées, l’étape de restauration et le retour de la résilience sans exposer des détails d’itinéraires exploitables.

  10. Acceptation post-réparation.Exiger des tests optiques, de routage, de capacité et d’applications avant de clore l’incident. Conserver la preuve avec horodatage.

Le programme doit produire des artefacts, pas des slogans. Une matrice de routes, un rapport de bascule, un graphe de capacité, un test applicatif, une chronologie de réparation et un registre d’exceptions sont auditables. « Nous avons de la redondance » ne l’est pas.

Conclusion: tester le corridor derrière le contrat

La coupure Internet de 2011 en Arménie n’était pas importante parce que le déclencheur signalé était inhabituel. La fibre est abîmée par l’excavation dans de nombreux pays. Elle est importante parce qu’un acte physique local en Géorgie a supprimé l’essentiel de la capacité Internet disponible pour un État voisin.

Le dossier montre à la fois vulnérabilité et continuité. Une grande part de capacité a été perdue. Des canaux de secours existaient. Les fournisseurs ont continué quelques services. Les réparations ont rétabli la connectivité. Ces faits doivent être examinés ensemble.

La question de responsabilité durable est de savoir si les acteurs qui contrôlaient routes, contrats, capacité, points de passage, réglementation et réparation ont pu démontrer que la diversité commerciale correspondait à une diversité physique et opérationnelle. Un marché peut contenir plusieurs fournisseurs et garder un corridor caché commun. Un circuit de secours peut exister et rester insuffisant en capacité utile. Un IXP peut protéger l’échange local et laisser des dépendances externes inaccessibles. Un câble réparé peut rétablir le service sans prouver une résilience durable.

Les preuves importent. Les cartes de route, contrats, listes de passerelles, avis de panne et dossiers réglementaires identifient qui contrôlait quoi. Ils constituent le registre. Le réseau opérationnel est la réalité: lumière sur fibre, routes dans les tables, capacité sur interfaces, applications qui aboutissent et tests de réparation qui passent.

L’événement de 2011 en Arménie doit donc être retenu comme un test de contrôle transfrontalier, pas comme un folklore sur une pelle. La leçon est pratique. Tracer chaque service à travers ses domaines de défaillance physique. Mesurer la capacité conservée. Tester les points de main d’œuvre. Préserver les différentes horloges. Publier des preuves bornées. Et ne qualifier de résilient que quand le réseau en service le démontre.

Sources

  1. https://www.itu.int/en/ITU-D/Documents/connect2recover/Reports/Armenia-Digital-Data-Resilience-and-Policy-Assessment.pdf
  2. https://www.itu.int/itu-d/sites/connect2recover/wp-content/uploads/sites/31/2023/05/RDI-02052023-Nakhli.pdf
  3. https://datahub.itu.int/data/?Affordability=Broadband+services+pricing&Connectivity=International+connectivity&Governance=Regulatory+mandates&Markets=Traffic+management&Sustainability=Economy&Trust=Applications+and+Services&e=ARM
  4. https://documents1.worldbank.org/curated/en/433151468209062683/pdf/E25380v10revis1IC10ECA1EA1P115647v1.pdf
  5. https://www.arlis.am/en/acts/117043
  6. https://www.psrc.am/contents/page/posts/telecom-new-rules
  7. https://www.armix.am/eng/index.php
  8. https://armix.am/eng/aboutus.php
  9. https://pulse.internetsociety.org/en/ixp-tracker/ixp/348/
  10. https://www.co.ge/en/441/
  11. https://www.ovio.am/en/about-us
  12. https://www.arkatelecom.am/en/news/internet/4917/
  13. https://arka.am/en/news/technology/24871/
  14. https://newsarmenia.am/news/incidents/incidents-20110328-42422533/
  15. https://news.am/en/news/54136
  16. https://news.am/eng/news/54498.html
  17. https://www.theguardian.com/world/2011/apr/06/georgian-woman-cuts-web-access
  18. https://freedomhouse.org/country/armenia/freedom-net/2017
  19. https://hightech.gov.am/en/articles/news/starlink-donates-56-more-terminals-to-armenia-to-strengthen-internet-connectivity-resilience-in-emergencies