Résumé

  • Le projet de RFP de septembre prévoit un IDIQ départemental à titulaire unique pour les réseaux, le cloud et la cybersécurité, assorti d’un plafond estimatif de 625 996 046 dollars. La commande minimale garantie serait de 10 000 dollars ; l’IDIQ n’engagerait pas de fonds, qui seraient affectés au fil des bons de commande.
  • Le véhicule pourrait regrouper la relation avec le fournisseur chargé des opérations quotidiennes, mais le pouvoir de décision resterait partagé. Les composants de DHS émettraient des commandes, les changements réseau resteraient soumis à l’approbation du gouvernement et l’architecture de haut niveau demeurerait généralement sous conduite fédérale.

Un titulaire unique ne garantit pas un volume de travail unique

Le contrat Network, Cloud, and Cyber Services 2.0 doit faire porter un même véhicule commercial sur l’ensemble du Department of Homeland Security. Le projet de demande de propositions du 16 septembre décrit un contrat à commandes, de type IDIQ, attribué à un seul titulaire pour l’Office of the Chief Information Officer de DHS. Le périmètre couvre les opérations réseau, le cloud et les plateformes, la surveillance cyber, la réponse aux incidents, l’ingénierie de terrain et l’appui aux composants.

La structure d’achat évoluerait sensiblement. Washington Technology indiquait le 6 octobre que DHS achetait actuellement une grande partie de ces services au niveau des composants et souhaitait une structure commune pour son environnement informatique. Un titulaire unique donnerait au département un interlocuteur commercial pour les prestations transférées au contrat. Mais le mécanisme ne rassemble pas automatiquement les besoins de chaque composant dans un programme financé unique.

Le projet fixe un plafond cumulé de 625 996 046 dollars pour l’ensemble des commandes et des années. Il précise que ce montant est une estimation susceptible d’évoluer avant la publication de la version finale. La commande minimale garantie s’élèverait à 10 000 dollars. Le contrat-cadre n’engagerait pas de crédits supplémentaires : chaque commande individuelle le ferait. La période proposée comprendrait une année de base, quatre options annuelles et une prolongation possible de six mois. Ces paramètres définissent le cadre maximal, pas une prévision d’achat.

Les commandes pourraient être à prix forfaitaire, en régie avec matériel, à l’heure de travail ou hybrides. Les acheteurs habilités de l’administration centrale et des composants pourraient les émettre suivant des procédures que DHS établirait après l’attribution. Le titulaire serait unique, mais la demande continuerait d’apparaître commande après commande. Le plafond ne dit pas combien de composants souscriront aux services, quand ils migreront ni quelle quantité de travail sera effectivement attribuée.

Le centre de services conserve des limites précises

Le cahier des charges confie au centre envisagé une mission opérationnelle étendue : surveillance 24 h/24 et 7 j/7 de OneNet et de certains réseaux de composants, des plateformes cloud, systèmes et applications, ainsi que gestion des incidents et fonctions de cybersécurité. Les équipes devraient principalement assurer les niveaux 1 et 2. Le prestataire contribuerait aussi au programme Cybersecurity Services Provider de DHS et dépêcherait des ingénieurs sur les sites dépourvus d’assistance informatique locale.

Le document trace néanmoins une frontière d’autorité. L’ingénierie de niveau supérieur, l’architecture d’entreprise et l’expertise spécialisée resteraient généralement sous responsabilité publique, sauf attribution explicite dans une tâche ou une commande. Pour les équipements en bordure de OneNet, le prestataire pourrait appliquer les changements approuvés, mais ceux-ci resteraient soumis aux instances de contrôle des changements de DHS ou de ses composants. Il pourrait exploiter le service et proposer des améliorations ; le projet ne lui confère pas le droit de redessiner librement le réseau.

La nuance est importante sur le plan commercial. « Centralisé » peut désigner un centre de surveillance commun, un catalogue de services partagé, un seul titulaire ou un plan de contrôle gouvernemental. Ce ne sont pas des synonymes. NCCS 2.0 regrouperait une relation fournisseur et certaines prestations. Les commandes, les budgets, les missions propres aux composants et les approbations resteraient distincts. Le prestataire pourrait être unifié sans que le modèle opérationnel le soit.

Le plafond ne mesure pas les abonnements

DHS prévoit d’évaluer les taux de main-d’œuvre proposés au moyen d’un scénario confidentiel fondé sur les usages historiques du NOSC et des SOC. Ce scénario servirait à comparer les prix et ne constituerait pas une vraie commande. Il peut éclairer la sélection du titulaire, mais ne représente pas le budget des besoins futurs des composants.

La différence entre plafond et utilisation commande toute l’analyse économique. Un plafond important peut attirer des entreprises principales et leurs sous-traitants ; la valeur dépendra toutefois des commandes effectivement passées. Le dénominateur utile n’est donc pas seulement le plafond, mais le volume migré, le nombre de composants adoptant des prestations communes et le coût de leur exploitation dans des environnements différents.

Le cahier des charges demande au prestataire de contribuer à un catalogue de services et à un catalogue commun de contrôles. Ces outils pourraient aider les composants à choisir les mêmes prestations et à comparer leurs résultats. Ils pourraient aussi faciliter la coordination. Mais le projet ne fixe ni le barème du futur catalogue, ni son taux d’adoption, ni la qualité des rapports. Ces éléments devront être établis dans les commandes et les données d’exploitation.

Le décalage indique une incertitude de calendrier

Le 5 octobre, DHS a annoncé que le calendrier prévisionnel serait repoussé à une période ultérieure, sans proposer de nouvelles dates. Le projet prévoyait jusque-là une publication finale le 1er octobre et une attribution vers la fin novembre. Washington Technology a rapporté ce changement le 6 octobre. À la date de cette analyse, le report est le fait observable ; il ne prouve pas que le plafond, le périmètre ou la forme du contrat aient changé.

Pour les fournisseurs, l’échéancier compte car les équipes de réponse, habilitations et plans de recrutement génèrent des coûts avant l’attribution. Pour DHS, le test sera de préserver une transition crédible entre les contrats actuels et le nouveau véhicule. Le seul report ne démontre ni la défaillance d’un contrat relais, ni un changement de titulaire, ni une date définitive d’attribution.

La consolidation se vérifiera dans les commandes

Après l’attribution, les preuves utiles se liront dans les commandes, pas dans le chiffre du plafond : nombre de composants acheteurs ; part des opérations réseau, cloud et cyber transférée vers des services communs ; montant et durée des commandes financées ; capacité de la gestion des incidents, des changements et des rapports à franchir les frontières entre composants.

Si les composants utilisent le même catalogue et les mêmes procédures, le contrat peut réduire les coordinations en double et rendre les résultats comparables. Si chacun conserve une description de service particulière et de nombreuses exceptions, DHS pourra avoir un titulaire unique sans avoir supprimé la fragmentation antérieure. Le projet ne permet pas encore de trancher.

NCCS 2.0 reste donc une répartition proposée des responsabilités, avec un plafond indicatif et un calendrier incertain. Ce n’est ni une attribution de 626 millions de dollars, ni un volume financé, ni la preuve qu’un prestataire contrôlera les choix technologiques de DHS. L’opportunité commerciale existe ; son ampleur dépendra des commandes, de l’adoption et des limites opérationnelles que le département conservera.

Sources