Résumé

  • Cilix Software est une entreprise mozambicaine vérifiable et un opérateur de réseau, et non pas simplement une marque de revendeur: la gazette officielle, le régulateur des communications et les enregistrements de routage liés à AFRINIC relient la même entreprise à une inscription de 2004, AS37556 et une direction technique locale nommée.
  • Sa proposition la plus défendable est une réduction des transferts opérationnels. Cilix propose une chaîne qui peut inclure la connectivité métier, le cloud privé ou public, la sauvegarde, la surveillance, le travail de fiabilité des sites et la modernisation des applications. Cela peut réduire le coût de coordination, mais concentre également les connaissances et rend les limites de responsabilité exceptionnellement importantes.
  • Des preuves indépendantes montrent une prestation réelle, bien que limitée: les relevés de dépenses du gouvernement des États-Unis identifient des attributions de services Internet à Cilix, tandis qu'une évaluation commandée par la Suisse a enregistré Cilix effectuant des sauvegardes cloud quotidiennes et hebdomadaires pour une microbanque mozambicaine. Aucune source ne prouve l'ampleur complète, l'échelle ou la qualité actuelle du catalogue public.
  • Les réglementations mozambicaines sur le cloud et les centres de données font désormais de l'emplacement, des niveaux de service, de la notification des incidents, de la conservation et de la stratégie de sortie des questions contractuelles. Les documents publics de Cilix ne divulguent pas suffisamment pour établir la classification des installations, les licences actuelles, les performances de restauration, les garanties de sécurité, la structure des prix ou la diversité des itinéraires; les acheteurs devraient exiger des preuves pour chaque point.

Un échec qui rend la carte des fournisseurs visible

Imaginez un échec à 02h17 lors d'une nuit de paie. L'application du client est accessible, mais les transactions ne se terminent pas. Une console de surveillance signale des machines virtuelles en bonne santé. La base de données a cessé d'accepter les écritures. La sauvegarde la plus récente est marquée comme réussie, bien que personne n'ait restauré cette copie dans un environnement isolé. Le circuit principal du bureau est opérationnel; le chemin vers un cloud tiers ne l'est pas. Rien de tout cela ne décrit un incident Cilix connu.

Il s'agit d'une expérience de pensée d'achat, et elle expose le produit qu'un client de services gérés achète réellement.

Un ticket pourrait franchir au moins sept surfaces de contrôle: l'application du client, le système d'exploitation et la base de données, la couche de virtualisation de Cilix, l'équipe de services gérés de Cilix, un circuit d'accès local, un fournisseur de fibre ou de transit tiers, et une plateforme de cloud public ou logicielle. Ajoutez le stockage de sauvegarde, la gestion des identités et un site de centre de données secondaire, et la carte s'agrandit encore. Chaque composant peut fonctionner selon son propre tableau de bord étroit alors que le service métier reste indisponible.

Cilix Software est intéressant car il propose de compresser une grande partie de cette carte en une seule relation commerciale. Son site web regroupestratégie et migration cloud, cloud privé, sauvegarde, connectivité, surveillance, ingénierie de fiabilité des sites et services de développement sous le même nom. Dans un marché où un client peut autrement devoir coordonner un transporteur, une installation, un intégrateur de systèmes, plusieurs éditeurs de logiciels et un service d'assistance cloud offshore, une partie locale responsable peut avoir une valeur économique. L'économie ne concerne pas que la technique. Ce sont moins de contrats à interpréter, moins de files d'attente d'escalade et moins de temps passé à prouver quel fournisseur devrait agir en premier.

Cette commodité crée son propre danger. Un ensemble peut cacher la différence entre l'infrastructure que Cilix possède, la capacité qu'elle loue, les plateformes qu'elle exploite, les produits qu'elle met en œuvre et les systèmes pour lesquels elle fournit seulement un support de premier niveau. Lorsqu'un contrat dit « géré », le client doit encore savoir qui peut modifier une règle de pare-feu, récupérer une clé, remplacer un disque défaillant, rediriger un circuit, restaurer une base de données et approuver un rollback de production.

La thèse centrale de cette évaluation est donc plus étroite que l'affirmation familière selon laquelle le cloud local est bon pour la souveraineté ou la latence. L'avantage de Cilix, si elle peut le prouver, est une surface de responsabilité locale. Son risque est que cette surface devienne une boîte noire.

Le timing est important. Les nouvelles règles mozambicaines pour les services cloud et les centres de données transforment plusieurs de ces questions de diligence facultative en exigences contractuelles et opérationnelles explicites. La meilleure façon d'évaluer Cilix en 2026 n'est pas de compter les services dans son catalogue. C'est de suivre un ticket de restauration de la détection à la reprise d'activité, puis de suivre les données d'un client jusqu'à la sortie.

Le nom Cilix renvoie à un opérateur mozambicain

Le pont d'identité est suffisamment solide pour analyser l'entreprise attribuée sans substituer une marque, une filiale ou un étiquette réseau de nom similaire. Unegazette officielle mozambicaine publiée en août 2018enregistre Cilix Software, S.A. sous le NUEL 16484, trace son inscription au 23 septembre 2004 et documente une décision de mai 2018 de changer le type de société d'une limitada à une sociedade anónima. C'est le point d'ancrage juridique.

Le registre des communications fournit un deuxième pont. Laliste des opérateurs du portail consommateur INCMinclut « CILIX SOFTWARE, LIMITADA » comme opérateur de services de transmission de données et renvoie à cilix.co.mz. Sa forme juridique et son adresse sont historiques, ce qui est cohérent avec une liste qui n'a pas été mise à jour après la conversion de 2018; le nom, service et domaine partagés en font une preuve de continuité, pas une preuve d'un second Cilix. La liste ne doit pas être traitée comme une preuve de toutes les licences dont l'entreprise pourrait avoir besoin en vertu de réglementations introduites des années plus tard.

Le registre réseau fournit un troisième pont.Les informations WHOIS dérivées d'AFRINIC et les informations BGP en direct pour AS37556nomment Cilix Software, identifient l'organisation comme ORG-CS9-AFRINIC au Mozambique et donnent João Leopoldo et Leontina Malaze comme contacts administratifs et techniques. La page actuelle de direction de Cilix identifieJoão Leopoldo comme directeur technique et Leontina Malaze comme directrice réseau. La deuxième biographie indique qu'elle a passé huit ans à gérer le réseau FAI de Cilix, la prestation de services, la conformité des niveaux de service et le service client. Les registres d'entreprise, réglementaires, réseau et opérationnels convergent donc sur la même entreprise mozambicaine.

Les détails publics actuels ont évolué au fil du temps. Lapage LinkedIn de Cilixdécrit une société privée fondée en 2004, avec 11 à 50 employés et une adresse actuelle à Maputo dans le Maryah Building. Le WHOIS AFRINIC conserve une ancienne adresse au JAT building, tandis que la liste INCM a une adresse encore antérieure. Les changements d'adresse sont normaux sur deux décennies, mais un acheteur devrait contracter avec l'entité juridique actuelle et vérifier son numéro de taxe, son siège social, ses pouvoirs de signature et ses licences applicables plutôt que de copier une entrée de répertoire.

Ces preuves prouvent l'identité et la continuité opérationnelle. Elles ne prouvent pas la capacité financière, la propriété de chaque actif annoncé, le statut de certification, la satisfaction client ni la performance d'un service spécifique. Ce sont des affirmations distinctes nécessitant des preuves distinctes.

Ce que Cilix vend réellement: moins de transferts

Le catalogue de Cilix couvre quatre grandes couches. La connectivité comprend Internet dédié, Ethernet et réseaux étendus, fibre noire, longueurs d'onde et connexions cloud. L'infrastructure comprend le calcul privé, le bare metal, le stockage, la conception hybride et la sauvegarde. Les opérations incluent la surveillance, la gestion cloud, le travail incident et les pratiques de fiabilité des sites. La couche applicative comprend des équipes de développement, la modernisation, OpenShift et une offre de banque numérique ou de base. Le catalogue est suffisamment large pour que « client Cilix » puisse décrire des relations très différentes.

À l'extrémité la plus simple, le client achète un circuit. Les preuves d'achat public montrent que cela n'est pas hypothétique. À l'extrémité la plus intégrée, un client pourrait demander à Cilix d'évaluer les serveurs et applications existants; décider quelles charges de travail restent sur site et lesquelles migrent vers Cilix, AWS, Azure ou IBM; construire une connectivité privée; migrer les données; exploiter l'infrastructure virtuelle; surveiller les applications; maintenir les sauvegardes; et fournir un support local. La page de migration de Cilix présente expressémentCilix, AWS, Azure et IBM comme destinations possibles, y compris des combinaisons hybrides et multicloud. C'est une affirmation d'entreprise sur l'étendue, pas une preuve d'un niveau de partenariat ou d'un déploiement particulier.

Le flux de travail du client devrait commencer avant la sélection d'une plateforme. Il commence par un inventaire des applications, propriétaires, utilisateurs, classes de données, interfaces, licences, exigences de récupération et obligations réglementaires. Une évaluation sérieuse mesure également la latence actuelle, les taux d'échec, les pics de capacité, le statut des correctifs, les composants non supportés et le temps réel nécessaire pour reconstruire un service.

Ce n'est qu'alors qu'une conception cible peut séparer les charges de travail adaptées à l'infrastructure privée locale de celles qui bénéficient d'un cloud public pour ses services gérés ou sa portée géographique.

La mise en œuvre suit un ordre de dépendance. La gestion des identités et des clés vient avant l'accès à la production. Les routes réseau, la résolution de noms et la synchronisation horaire viennent avant le basculement des applications. La politique de sauvegarde vient avant la migration, car une migration sans point de récupération testé est une expérience irréversible. L'observabilité doit couvrir la transaction métier de bout en bout plutôt que seulement la santé des machines virtuelles. L'acceptation devrait inclure des tests de charge, d'échec, de sécurité et de restauration.

Les runbooks, les contacts d'escalade et l'autorité de changement doivent être convenus avant le premier incident de production.

Après le basculement, le service devient un processus opérationnel récurrent. Lapage de gestion cloudde Cilix indique qu'elle fournit une surveillance unifiée dans les environnements hybrides, un support 24h/24 et un portail de gouvernance couvrant les demandes, incidents, changements, disponibilité, performances, factures et rapports. Sonoffre de fiabilité des sitesdécrit la planification de capacité, les tests de stress et le travail continu de fiabilité. Ce sont les bonnes catégories. La question d'achat est de savoir si elles apparaissent comme des livrables mesurables: tableaux de bord nommés, indicateurs de service convenus, fenêtres de changement, budgets d'erreur, délais d'escalade, prévisions de capacité mensuelles et bilans post-incident.

La valeur économique de l'ensemble est la coordination. Si la même équipe peut voir le circuit, l'hôte virtuel, le travail de sauvegarde et la trace applicative, le diagnostic peut commencer avec une télémétrie partagée plutôt qu'avec une dispute de fournisseur. Le risque de concentration correspondant est la mémoire opérationnelle. Plus Cilix en apprend sur les dépendances non documentées et les contournements d'urgence, plus il devient difficile pour le client ou un fournisseur de remplacement d'exploiter le système. La documentation, l'accès client et la répétition de sortie font donc partie du produit, non des suppléments administratifs.

Du circuit à l'application: l'architecture derrière l'ensemble

Les documents publics de Cilix décrivent une architecture hybride plausible, mais pas une architecture standard. Sapage de cloud privéindique que les machines virtuelles s'exécutent sur des hôtes physiques redondants et peuvent être déplacées vers un autre hôte après une panne. Elle propose également des serveurs bare metal et un stockage accessible par réseau ou API. Cela établit le modèle de service prévu. Cela ne divulgue pas l'hyperviseur en production, la conception de réplication de stockage, les domaines de défaillance, la sursouscription, la topologie électrique, la cadence de correctifs, la séparation du plan de gestion ou la capacité utilisable.

La couche de sauvegarde peut couvrir l'infrastructure locale et externe. Cilix indique que sonservice de sauvegarde cloudpeut protéger le bare metal et les bases de données courantes, placer des copies sur les systèmes Cilix et dans AWS ou Azure, utiliser des compartiments dédiés ou une réplication géographique pour la rétention au-delà de 30 jours, chiffrer les fichiers stockés, dédupliquer les données, surveiller les travaux en continu et relancer les travaux échoués. Il décrit également une facturation basée sur la consommation. Chaque déclaration est utile comme piste de conception. Aucune ne remplace un objectif de point de récupération, un objectif de temps de récupération, un calendrier de rétention, un contrôle d'immuabilité, un modèle de détention de clé ou un enregistrement de restauration réussie spécifique au client.

La connectivité relie les couches. Cilix fait la promotion d'unInternet dédié jusqu'à 1 Gbps et de trois points de présence à Maputo et Matola. Sa page fibre noire indique qu'elle utiliseà la fois son propre réseau et des réseaux tiers, avec des routes spécifiées par le client et des engagements de rétablissement adaptés. Cette qualification est importante: un service vendu par Cilix peut dépendre d'une fibre qu'elle ne possède pas. La diversité des routes doit donc être démontrée aux niveaux du conduit, de l'entrée du bâtiment et de l'amont. Deux circuits commerciaux qui partagent une tranchée, un poteau, une salle de réunion ou un fournisseur amont ne sont pas deux domaines de défaillance.

Au niveau de la plateforme logicielle, Cilix commercialise des opérations cloud gérées et une surveillance, y compris unpartenariat Dynatracedéclaré. Son site web affiche également des noms de plateformes et décrit des travaux OpenShift et cloud public. Les logos et descriptions de produits sont des preuves de ce que l'entreprise veut vendre, pas de la certification actuelle, du statut de revendeur agréé, du droit au support ou du droit d'escalade directe vers un fournisseur. Un acheteur doit demander la chaîne contractuelle exacte: qui détient chaque abonnement, qui peut ouvrir un cas prioritaire, quel plan de support s'applique, quelle partie paie la consommation inattendue, et ce qu'il advient des licences lorsque l'accord de services gérés prend fin.

La couche applicative augmente à la fois la valeur et l'ambiguïté. Lapage de banque centrale et numériquede Cilix décrit une plateforme agnostique au cloud, conteneurisée, centrée sur les API, avec 1 500 opérations financières atomiques, 5 000 workflows et un déploiement qui peut prendre moins de trois mois selon le périmètre. La page ne nomme pas le producteur du logiciel, un client en production, une version, une capacité de transaction auditée ou une limite de mise en œuvre. Les affirmations doivent être lues comme une proposition de produit, pas comme une preuve que Cilix a développé le cœur ou qu'une banque peut remplacer son système en toute sécurité en un trimestre.

Un dispositif architectural utile est une matrice de responsabilité avec quatre verbes pour chaque composant: concevoir, exploiter, sécuriser et récupérer. Cilix peut effectuer les quatre pour un cluster de virtualisation local, seulement exploiter et surveiller une charge de travail AWS, coordonner mais pas réparer un segment de fibre loué, et fournir un support de premier niveau pour une plateforme bancaire tierce. Un client qui cartographie ces verbes peut voir les lacunes avant une panne. Un client qui achète une seule étiquette — « cloud géré » — peut les découvrir pendant une panne.

AS37556 prouve un réseau, pas une dorsale nationale

Les données de routage publiques fournissent une vue inhabituellement concrète de la surface opérationnelle de Cilix. Comme observé le 17 juillet 2026,bgp.tools a signalé AS37556 comme actif, alloué sous AFRINIC et originaire de quatre routes IPv4 visibles: l'agrégat 197.231.216.0/22 et trois routes plus spécifiques dans cet espace. Il n'a montré aucune route IPv6 originaire. Leflux de préfixes annoncés RIPEstata indépendamment montré les mêmes quatre routes pendant sa fenêtre d'observation.

Cela prouve que Cilix contrôle une présence de système autonome et originaire d'espace d'adressage public. Cela ne révèle pas le nombre de clients, les kilomètres de fibre nationale, la capacité disponible, les garanties de latence ou l'emplacement physique de chaque service. Un graphe de voisins BGP n'équivaut pas non plus à un contrat de fournisseur. Au gel des preuves, bgp.tools et RIPEstat ont exposé Webmasters, AS37697, comme le seul réseau adjacent visible.

La visibilité des collecteurs est incomplète, les interconnexions privées peuvent ne pas apparaître, et la redondance commerciale ou physique ne peut être déduite d'un seul graphe public. La conclusion correcte n'est pas que Cilix n'a qu'un seul transporteur. C'est qu'un acheteur ne peut pas prouver un transit diversifié à partir du registre public et devrait demander des diagrammes de routes, des lettres de transporteur, des cartes de dernier kilomètre et des résultats de tests de basculement.

Il existe un deuxième écart qui mérite d'être testé. La page Internet dédiée de Cilix indique que son backbone exécute IPv4 et IPv6 simultanément dans un maillage complet, mais l'observation publique actuelle n'a montré aucune annonce IPv6 de AS37556. Un réseau interne compatible IPv6 peut exister sans originaire d'espace IPv6 public, donc les deux faits ne sont pas nécessairement contradictoires. Ils signifient qu'un client nécessitant un service public double pile devrait demander un préfixe attribué, une politique de routage et un test d'acceptation plutôt que de se fier au catalogue.

L'hygiène de routage est un autre signal d'achat. Le validateur RIPE a retourné « not-found » pour chaque route Cilix observée au gel, ce qui signifiequ'aucune autorisation d'origine de route ne couvrait l'agrégatou ses spécificités plus visibles. « Not-found » n'est pas « invalide »: les réseaux qui appliquent la validation de l'origine des routes traiteront généralement les routes comme inconnues plutôt que de les rejeter. Cela signifie que l'origine de la route publique manque de cette couche d'autorisation cryptographique. Le WHOIS dérivé d'AFRINIC n'afficheait également aucun contact d'abus enregistré pour l'ASN. Aucune de ces constatations ne prouve un service non sécurisé, mais les deux sont des contrôles observables peu coûteux qu'un opérateur soucieux de la sécurité peut expliquer ou améliorer.

La frontière la plus nette entre actif actuel et ambition apparaît dans laprésentation d'investissement de Cilix au Forum d'affaires Mozambique-UE 2026. L'entreprise propose une dorsale nationale en anneau résilient d'environ 3 500 kilomètres reliant six villes, commençant à 100 Gbps par segment et montant à 400 Gbps. Elle liste un coût de projet et un besoin de financement de 39 millions d'euros. Parce que la page appelle explicitement cela un projet de présentation cherchant des financements par emprunt, capitaux propres ou subventions, c'est une preuve d'expansion planifiée, pas une preuve que Cilix possède déjà cette dorsale nationale. Tout appel d'offres doit séparer le réseau en service aujourd'hui du réseau qui pourrait être construit demain.

Le client de sauvegarde achète une restauration

La sauvegarde est l'endroit où la proposition de responsabilité de Cilix devient tangible. Un travail réussi signifie que le logiciel a lu certaines données source et écrit certaines données cible. La récupération signifie que la bonne version peut être trouvée, déchiffrée, transférée, reconstruite, démarrée, validée par le propriétaire de l'application et remise en service dans les délais promis. L'écart entre ces deux conditions contient la plupart des risques.

La page de sauvegarde de Cilix offre des ingrédients significatifs: protection adaptée aux applications pour les bases de données courantes, copies géographiques, chiffrement, surveillance, déduplication et réexécution après un échec. Ce qu'elle ne publie pas est plus décisif.

Il n'y a pas de matrice publique des temps de récupération par volume de données, aucun engagement public sur le point de récupération, aucune preuve de copies immuables ou isolées logiquement, aucune description de propriété des clés, aucune procédure de récupération en chambre blanche, aucun taux de succès de restauration publié et aucun calendrier d'exercices témoins clients. Ceux-ci peuvent exister dans des documents de service privés; ils ne sont simplement pas établis par le registre public.

Une source indépendante montre que le service a été utilisé dans un flux de travail réel. Uneévaluation externe commandée par le Bureau de la coopération suisse de Futuro MCB, basée sur le travail jusqu'en 2023, a décrit les trois pratiques de récupération de la microbanque. Elle a enregistré des copies locales quotidiennes, un disque hebdomadaire conservé par un directeur, et une récupération cloud via Cilix, avec des serveurs à Maputo et Matola et des sauvegardes quotidiennes et hebdomadaires. C'est une preuve précieuse car elle nomme le contexte client, le but de la charge de travail, les emplacements et la fréquence. Elle ne fait pas état d'un test de restauration, d'une panne, d'un temps de récupération, d'une valeur contractuelle ou de la poursuite actuelle du service.

L'exemple montre également pourquoi la géographie seule est insuffisante. Maputo et Matola peuvent être des sites distincts, mais un acheteur doit tester s'ils partagent des dépendances électriques, une exposition aux inondations, des routes de fibre, des systèmes d'identité, des identifiants de gestion ou des administrateurs. Un événement de ransomware peut atteindre deux référentiels géographiquement séparés si les deux acceptent la suppression via le même compte privilégié. Une panne régionale d'électricité ou de connectivité peut affecter les deux si la conception partage des dépendances amont.

La réplication géographique n'est un contrôle utile que lorsque la séparation logique et opérationnelle est également comprise.

Un test d'acceptation solide commence par une défaillance déclarée. Le client sélectionne une base de données représentative et un point dans le temps, désactive l'accès à l'environnement d'origine et demande à l'équipe de service de récupérer dans un réseau isolé. L'horloge continue jusqu'à ce que le propriétaire de l'application — pas la console de stockage — confirme la cohérence des enregistrements, l'authentification, les interfaces et les rapports requis. L'exercice enregistre les personnes impliquées, les étapes manuelles, les identifiants manquants, les taux de transfert, la perte de données réelle et le temps réel pour reprendre.

Il teste ensuite un deuxième scénario dans lequel le plan d'administration normal de Cilix est indisponible.

Le calendrier commercial devrait tarifer ce résultat. La consommation de stockage, la rétention et les composants logiciels ne sont que des entrées. Un acheteur devrait savoir combien de restaurations assistées sont incluses, si les exercices sont facturables, quels coûts de récupération de données ou de sortie de cloud public s'appliquent, qui fournit le calcul de récupération temporaire, et si le travail d'urgence attire une prime. Si personne n'a budgétisé la restauration, une sauvegarde bon marché peut devenir une surprise coûteuse précisément lorsque le pouvoir de négociation est le plus faible.

Le Mozambique a transformé les bons achats en droit contractuel

Deux décrets publiés le 31 décembre 2025 ont modifié la base de diligence.Le décret 71/2025, Règlement sur les centres de données, est entré en vigueur 90 jours après sa publication. Il exige l'enregistrement et l'autorisation des opérateurs et des installations de centres de données et crée quatre catégories d'installations — Avancé, Standard, Limité et Basique — basées sur la résilience et la redondance. Il traite également de la sécurité physique, des registres d'accès, des plans et exercices d'incident, de la redondance logique et physique, des niveaux de service et de l'assurance. Les opérateurs et installations existants disposent d'un an à compter de l'entrée en vigueur pour s'adapter.

Le règlement est particulièrement conséquent pour les services essentiels, une définition qui inclut l'administration publique, la santé, l'éducation, l'énergie, les communications électroniques, les transports et la finance. Leurs centres de données primaires doivent être au Mozambique, et les installations qui les desservent doivent être Avancées ou Standards. Un site secondaire étranger peut être utilisé avec une autorisation réglementaire. Pour Cilix, les déclarations publiques concernant un centre de données à Maputo ou une conception de sauvegarde sur deux villes sont donc le début d'une enquête de conformité, pas sa conclusion.

Un client réglementé devrait demander l'enregistrement de l'opérateur, la licence d'installation, la catégorie, l'adresse exacte sous licence et tout plan de transition applicable à son service.

Le décret 72/2025, Règlement sur le cloud computing, est encore plus proche de la thèse du ticket de restauration. Il couvre les fournisseurs de cloud actifs au Mozambique qu'ils y soient établis ou non. Il exige une planification de sécurité, une surveillance en temps réel des activités suspectes, des tests d'intrusion au moins annuellement, un chiffrement en transit et au repos, une authentification multifacteur, des contrôles de vulnérabilité, une réponse aux incidents, une conservation des enregistrements et une assurance responsabilité civile. Les fournisseurs de cloud existants bénéficient également d'une période d'adaptation d'un an.

L'article 22 fait du contrat cloud un contrôle technique. Les accords écrits doivent inclure une description complète du service; les emplacements de service et de traitement ou de stockage des données; les dispositions de conformité technique; les niveaux de service détaillés et les objectifs de performance; les motifs de résiliation et le préavis; les délais de notification des événements; la conservation des données après résiliation; la possibilité de réactiver un compte annulé; et les stratégies de sortie avec une période de migration.

Les règles préservent également une période d'accès et de portabilité des données lorsque l'enregistrement ou la licence d'un fournisseur est suspendu, annulé ou éteint. C'est proche d'une version statutaire des cartes de responsabilité et de sortie qu'un acheteur prudent devrait déjà exiger.

Le cadre cybernétique plus large évolue en même temps, mais ses dates doivent être énoncées précisément. Le Mozambique a publié la loi sur la cybersécurité 13/2026 et la loi sur la cybercriminalité 14/2026 le 1er juillet. Selonl'avis officiel d'INTIC, elles entrent en vigueur le 29 septembre 2026 — après la date de publication de cet article. Elles sont promulguées mais pas encore en vigueur au gel des preuves. Une loi globale sur les données personnelles n'est pas non plus établie comme loi actuelle: le Conseil des ministres a approuvé unprojet de loi sur la protection des données personnelles pour soumission au parlementen mars 2026.

La transition réglementaire crée une opportunité pour Cilix. Un fournisseur local qui peut transformer les nouvelles exigences en un service documenté et vérifiable peut être plus utile qu'une plateforme distante dont le contrat standard ne répond pas aux questions d'installation et de secteur d'un client mozambicain. Cela crée également une exposition. Les promesses marketing larges doivent désormais se résoudre en licences, emplacements, preuves de sécurité, obligations en cas d'incident et données portables.

La question de sécurité réside dans le plan de contrôle

La frontière de sécurité la plus importante dans un environnement hybride géré n'est souvent pas un rack ou un pare-feu. C'est le plan de contrôle par lequel les administrateurs créent des machines, modifient des routes, lisent des logs, réinitialisent des identifiants et suppriment des sauvegardes. L'étendue de Cilix donne à son équipe une visibilité potentielle sur plusieurs couches; cela peut accélérer la défense, mais un compte privilégié compromis pourrait également avoir une portée inhabituellement large.

Un acheteur devrait commencer par l'identité. Les employés de Cilix ont-ils des comptes individuels dans l'environnement client? L'accès est-il limité dans le temps et approuvé par changement? Une authentification multifacteur forte s'applique-t-elle aux consoles cloud, hyperviseur, sauvegarde, réseau et surveillance? Les comptes d'urgence sont-ils placés sous clé, testés et examinés? Le client peut-il exporter des logs d'administration immuables vers un domaine de sécurité que Cilix ne peut pas modifier?

Une déclaration selon laquelle les fichiers sont cryptés est incomplète à moins que les parties n'identifient qui contrôle les clés, qui peut déchiffrer une copie de récupération et comment la perte de clé ou le départ d'un administrateur est géré.

La sauvegarde nécessite une frontière de confiance distincte. Au moins une copie récupérable devrait résister à la suppression via le chemin d'administration de production ordinaire. Les identifiants de gestion réseau, de virtualisation et de sauvegarde ne devraient pas tous dépendre d'un seul annuaire. La documentation de récupération et les clés critiques ont besoin d'une copie hors ligne ou contrôlée indépendamment.

Les tests d'intrusion annuels requis par la réglementation cloud devraient couvrir les services exposés et les interfaces de gestion, mais un résumé de la portée, de la gravité et de la remédiation est plus utile à un client qu'une simple affirmation que des tests ont eu lieu.

Les contrôles réseau font partie du même tableau. L'absence d'une autorisation RPKI de couverture et d'un contact public d'abus ne sont pas des preuves de compromission. Ce sont des points d'attention concernant la protection de l'origine des routes et l'hygiène de signalement. Une équipe d'achat peut demander si Cilix a une feuille de route de sécurité de routage, filtre les annonces des clients, protège les sessions de routage, maintient un accès hors bande, participe à un processus de réponse aux incidents de sécurité informatique et mesure le temps de confinement du trafic malveillant.

Lapolitique de confidentialitépublique de Cilix crée une question de documentation différente. Elle est cadrée autour de la LGPD brésilienne, fait référence à l'autorité de protection des données brésilienne, choisit la loi et le tribunal de São Paulo et discute d'un langage de transfert orienté vers le Brésil. Un avis de confidentialité de site web n'est pas un accord de traitement de données d'entreprise, et ce texte ne prouve pas comment un service géré mozambicain traite les données des clients. Cela montre pourquoi un acheteur ne devrait pas traiter l'avis du site web comme le document contraignant. Le contrat a besoin d'une carte des données spécifique au Mozambique, de rôles, de sous-traitants, d'emplacements transfrontaliers, de processus de violation, de preuve de suppression et d'une clause de préséance.

Les clients du secteur financier ont des besoins de preuve supplémentaires. Lacirculaire d'auto-évaluation du risque cybernétique de la Banque du Mozambique de 2025exige que les institutions soumettent un plan de remédiation avec des mesures, des délais, des responsables et des documents justificatifs. Sanotice sur les incidents technologiques et cybernétiquesnormalise la détection, le signalement, l'atténuation et la récupération. Tout service Cilix utilisé par une banque doit produire des preuves que la banque peut utiliser dans ces processus; un tableau de bord de service géré ne peut pas être une vue fermée du fournisseur.

Le support local est un produit qui doit être mesuré

Le support local est l'avantage le plus intuitif de Cilix par rapport à une plateforme distante, mais il est facile de le laisser non défini. L'entreprise indique qu'elle fournit un support 24h/24 pour la sauvegarde et la gestion cloud, exploite un centre d'opérations réseau et fournit des informations de gouvernance aux clients. Sa description de direction attribue la prestation de services, la conformité des niveaux de service et le service client à la directrice réseau. Ces déclarations indiquent une organisation opérationnelle plutôt qu'un catalogue sans équipe locale.

Les preuves d'embauche ajoutent de la texture sans prouver le parc installé. Unposte vacant d'administrateur systèmeactuel demande l'administration Linux et Windows, la virtualisation VMware, Hyper-V ou Proxmox, le stockage SAN et NAS, la sauvegarde Veeam ou similaire, le durcissement, la résolution d'incidents et des outils de surveillance tels que Zabbix, Grafana, OpenSearch, Nagios ou Datadog. Unposte vacant d'ingénieur de terraincouvre l'installation, la configuration, la maintenance, la formation des clients et les déplacements. Ce sont des exigences de poste, pas une confirmation que chaque produit nommé fonctionne dans le cloud de Cilix. Ils soutiennent l'inférence que l'infrastructure locale et le travail de terrain sont importants pour la prestation.

La qualité du support doit encore être mesurée. Un contrat devrait distinguer la réponse, l'engagement, le contournement, la restauration et la résolution permanente. Il devrait définir la gravité en termes métier, pas seulement l'état de l'appareil. Il devrait nommer les heures de personnel pour chaque rôle, le chemin d'escalade après les heures, la couverture linguistique, la zone de réponse sur site, la responsabilité des pièces de rechange et l'autorité de contacter les fournisseurs tiers. L'acheteur devrait voir des statistiques de tickets anonymisées et mener un exercice d'escalade avant la production.

La concentration de l'équipe compte également. Les sources publiques décrivent une organisation dans la fourchette de 11 à 50 employés tout en faisant la promotion d'une large surface technique. Cela n'établit pas un sous-effectif; de petites équipes d'experts peuvent être efficaces. Cela fait de la relève, de la profondeur des astreintes et de la capacité d'incidents simultanés des questions légitimes. Le client a besoin de savoir si deux services critiques dépendent du même spécialiste et comment les connaissances sont transférées lorsque le personnel change.

Tarifer l'ensemble sans liste de prix

Cilix ne publie pas de liste de prix générale pour les entreprises dans les documents examinés. La tarification basée sur devis est normale pour les circuits, les migrations et l'infrastructure gérée car la construction d'accès, la capacité, la taille de la charge de travail et la portée du support varient. Cela signifie également qu'un client ne peut pas comparer les offres tant que le modèle de coût n'a pas été décomposé.

La pile probable contient au moins sept familles de frais. La connectivité peut inclure l'installation, un tronçon de dernier kilomètre, la capacité de port, la bande passante engagée, les adresses publiques et la diversité des routes. Le cloud privé ajoute du calcul réservé, de la mémoire, des performances de stockage, des licences et de la protection des données. Le cloud public ajoute du calcul mesuré, du stockage, des services gérés et de la sortie. La sauvegarde ajoute de la capacité protégée, de la rétention, des composants applicatifs, des copies répliquées et du travail de restauration.

Le service géré ajoute la surveillance, le service desk, l'administration et les heures spécialisées. La migration ajoute l'évaluation, le transfert de données, les tests et le basculement. Le travail applicatif ajoute le développement, les abonnements à la plateforme et la maintenance continue. C'est une inférence de l'architecture annoncée, pas un tarif Cilix divulgué.

Les attributions gouvernementales historiques offrent une vérification de réalité, pas une carte de prix actuelle.L'attribution USAspending 72065623P00047enregistre 19 200 $ à Cilix Software S.A. pour des services Internet à la mission USAID et à la maison d'hôtes pour personnel temporaire, avec une période de performance de septembre 2023 à septembre 2025. Uneattribution antérieureenregistre 15 000 $ pour un Internet à 10 Mbps dans deux résidences, et une autreenregistre 16 007,69 $pour un service à 20 Mbps au JAT building. Les valeurs d'attribution peuvent inclure différentes périodes, emplacements et conditions; elles ne doivent pas être divisées en un tarif mensuel implicite sans le contrat sous-jacent.

Un devis comparable devrait montrer les unités, les quantités et les règles d'ajustement. Il devrait séparer la mise en œuvre unique du service récurrent, identifier les composants en devises étrangères, indiquer le traitement fiscal, plafonner ou alerter sur la consommation, et modéliser la croissance normale plus un événement de récupération. La sortie de cloud public et le calcul de récupération d'urgence sont particulièrement importants car ils surviennent lorsque le client a peu de choix en matière de dépenses. Les crédits de service ne devraient pas être le seul recours pour une défaillance qui coûte bien plus que les frais mensuels.

La proposition de dorsale de 39 millions d'euros illustre également la logique du capital. Si Cilix lève et déploie cet investissement, son économie de réseau et les routes disponibles pourraient changer considérablement. Jusque-là, les clients devraient tarifer le service par rapport aux actifs actuels et aux engagements contraignants du fournisseur. Ils ne devraient pas payer d'avance pour une empreinte ambitieuse à moins que les jalons, la sécurité et les recours ne soient explicites.

Le test de sortie révèle le véritable coût de changement

Chaque couche de l'ensemble de Cilix crée un coût de changement différent. Un circuit dédié peut nécessiter une nouvelle entrée de bâtiment, une configuration de routeur, un changement d'adresse publique et un basculement de nom de domaine. La fibre noire peut entraîner des engagements à long terme et des équipements optiques clients. Les machines virtuelles sont portables en principe mais peuvent dépendre d'un réseau virtuel spécifique, des performances de stockage, du format de sauvegarde et du modèle de licence.

Une plateforme de conteneurs réduit certains couplages d'infrastructure tout en laissant l'identité, les secrets, l'observabilité, le registre et les pratiques d'opérateur à migrer.

Le service géré crée un verrouillage des connaissances. Le personnel de Cilix peut apprendre quelle tâche nocturne doit être terminée avant l'ouverture d'une succursale, quelle interface échoue après un changement de certificat et quel script non documenté concilie un rapport. Si ces faits ne vivent que dans des tickets ou la mémoire individuelle, remplacer le fournisseur devient un projet de découverte. La modernisation des applications peut approfondir la dépendance lorsque le même fournisseur écrit le code, exploite la plateforme et surveille la production.

La sauvegarde a un bord de sortie particulièrement aigu. Le client a besoin d'un inventaire de chaque copie conservée, de son format, de sa méthode de chiffrement, de son propriétaire de clé, de son emplacement et de sa date de suppression. Il a besoin de suffisamment de bande passante et de temps pour exporter les données, ainsi que d'un logiciel capable de les lire après la fin du contrat. La déduplication peut réduire la capacité stockée tout en rendant un référentiel moins utile en dehors du système d'origine.

Une promesse contractuelle de « portabilité » n'est complète qu'après qu'un export d'échantillon et une restauration indépendante aient fonctionné.

Le règlement cloud du Mozambique exige désormais des stratégies de sortie et une période de migration dans le contrat écrit. Un calendrier solide irait plus loin: les formats d'exportation, le taux de transfert de données, les heures d'assistance, la sécurité continue et la sauvegarde pendant la transition, la remise des licences, les exportations de configuration et de logs, la rotation des identifiants, les certificats de suppression, les frais maximaux et la coopération avec le successeur. Il devrait préserver une période en lecture seule suffisamment longue pour comparer les résultats.

Le test de sortie est aussi un test d'achat. Avant de signer, demandez à Cilix de démontrer comment une charge de travail virtuelle, une sauvegarde de base de données, un mois de logs et une configuration réseau seraient remis à un autre fournisseur compétent. Si la réponse est claire et peu coûteuse, la relation gérée est plus fiable. Si la réponse dépend d'outils, de clés ou de connaissances auxquels le client ne peut pas accéder, la commodité apparente est déjà devenue un levier.

Les preuves clients sont réelles mais limitées

Le registre client public soutient deux parties de la proposition de Cilix. USAspending identifie des achats répétés de services Internet par USAID à partir de 2019, y compris des services dans plusieurs emplacements à Maputo. Ces enregistrements vérifient le nom du fournisseur légal, un acheteur institutionnel exigeant, une prestation de connectivité réelle et des valeurs d'attribution historiques d'ordre de grandeur. Ils ne divulguent pas la disponibilité, les plaintes, l'évaluation concurrentielle, la conception de route ou si les services restent actifs après les dates de fin enregistrées.

L'évaluation de Futuro MCB vérifie une utilisation plus complexe: une sauvegarde cloud récurrente à Maputo et Matola pour une microbanque réglementée. C'est plus fort qu'un témoignage anonyme car cela décrit le flux de travail de récupération plus large de la banque et a été préparé pour une institution publique externe. Pourtant, l'évaluation illustre également la limite de l'inférence du fournisseur. Elle discute des faiblesses du système central de la banque et des processus manuels, mais elle n'attribue pas ces problèmes à Cilix. Le rôle identifié de Cilix était la sauvegarde.

Il serait erroné de traiter le document soit comme une preuve de l'ensemble du catalogue bancaire de Cilix, soit comme une preuve que Cilix a causé les difficultés applicatives de la banque.

Cilix et les médias locaux ont également associé l'entreprise à des discussions technologiques dans le secteur financier. Unreportage mozambicain de 2018a couvert Cilix et SAS présentant des outils de risque et de fraude aux institutions financières. Cela établit un contexte d'événement et de partenaire, pas un déploiement nommé ou un résultat mesuré.

L'écart de preuve n'est donc pas « pas de clients ». C'est l'absence d'études de cas publiques détaillées sur l'ensemble du portefeuille actuel. Une référence utile spécifierait la charge de travail, la condition de départ, l'architecture, les composants possédés par Cilix et ceux de tiers, la durée de migration, la disponibilité mesurée, l'exercice de récupération, le périmètre de sécurité et le résultat approuvé par le client. Jusqu'à ce qu'elles existent, un acheteur devrait demander des références étroitement adaptées à son propre service plutôt que d'accepter une liste générale d'organisations.

La concurrence vient à la fois des installations et des plateformes

Cilix est en concurrence sur plusieurs fronts à la fois. Un client peut acheter le cloud public directement auprès d'AWS, Azure ou IBM et embaucher une connectivité et un support locaux séparés. Il peut garder le calcul sur site et acheter uniquement la sauvegarde ou la surveillance. Il peut utiliser un transporteur ou un intégrateur de systèmes pour un service géré plus large. Il peut également placer l'équipement dans une installation locale spécialisée et assembler son propre ensemble de fournisseurs.

Le benchmark des installations est devenu plus explicite. Lapage MZ1 de Raxiodécrit un site neutre en matière de transporteur, certifié Tier III, à Matola avec jusqu'à 400 baies, 3 MW de puissance informatique, deux salles de réunion, deux points d'entrée de fibre, une distribution d'énergie à redondance 2N, 48 heures de carburant sur site et huit fournisseurs de connectivité. Ce sont des affirmations du fournisseur, bien que la certification nommée et la spécification détaillée les rendent directement testables. Les pages publiques de Cilix ne fournissent pas de détail comparable sur les installations.

Cela ne signifie pas que Cilix doit posséder la plus grande ou la plus certifiée des installations pour être compétitif. Son avantage peut être l'orchestration: combiner une installation appropriée, son propre AS, des routes louées, le cloud public, la sauvegarde et les opérations locales en un seul résultat. Une installation neutre en matière de transporteur peut même être un fournisseur plutôt qu'un simple rival. La distinction commerciale critique est la divulgation.

Si Cilix héberge un service sur son propre site, un site partenaire ou les deux, le client devrait savoir quelle licence d'installation, catégorie, résilience et contrat s'appliquent à chaque copie.

Les hyperscalers offrent de la profondeur, une échelle mondiale et de grands catalogues de services, mais ils ne fournissent pas automatiquement un ingénieur à Maputo, une route d'accès locale, une escalade en portugais ou une partie responsable unique de l'application. Les installations locales offrent des spécifications physiques transparentes mais peuvent ne pas exploiter le logiciel du client. Cilix peut occuper l'écart d'intégration. Elle ne défendra cette position que si elle rend les dépendances tierces plus visibles que le client ne pourrait le faire seul.

Ce que le registre public n'établit pas

Les sources examinées n'établissent pas les revenus actuels de Cilix, sa rentabilité, sa structure de propriété au-delà de la forme juridique, sa couverture d'assurance ou sa capacité bilantielle à absorber une défaillance de service grave. La page du forum UE donne des revenus et des fourchettes d'employés autodéclarés, mais ce sont des champs de présentation plutôt que des comptes audités. La diligence financière reste nécessaire pour un contrat à long terme ou critique.

Le registre n'établit pas la licence et la classification actuelles d'un centre de données ou d'un service cloud de Cilix en vertu des réglementations de 2025. Il n'identifie pas une adresse d'installation publique pour chaque copie cloud annoncée, une conception de puissance ou de refroidissement publiée, une certification de disponibilité indépendante, une approbation environnementale, un chiffre de capacité ou une utilisation mesurée. La présentation au forum de l'entreprise indique qu'elle possède un centre de données à Maputo; l'évaluation Futuro faisait référence à des serveurs à Maputo et Matola.

Aucune source ne fournit le nouveau titre réglementaire ou une spécification détaillée de l'installation.

Il n'établit pas les performances de niveau de service public. Aucun historique de statut public crédible, rapport de disponibilité, série de latence, métrique de succès de restauration ou post-mortem d'incident n'a été localisé dans les preuves gelées. Aucun incident ou violation Cilix vérifié et matériel n'a non plus été identifié. Cette absence n'est pas une preuve d'un historique sans incident: un opérateur B2B privé peut résoudre des événements sans rapport public, et les archives publiques peuvent être incomplètes.

Les sources n'établissent pas une certification ISO, SOC, PCI DSS ou Uptime actuelle pour Cilix; elles n'établissent pas non plus qu'une telle assurance n'existe pas. Elles ne vérifient pas le niveau de partenaire ou le droit au support derrière chaque nom de technologie sur le site web. Elles n'identifient pas le producteur et la version de la plateforme bancaire centrale annoncée, un déploiement en production de celle-ci, ou des performances de transaction testées.

Enfin, le site web contient des affirmations qui nécessitent une localisation au réseau réel. Sa page Ethernet fait référence à l'accès « Openreach » et aux échanges dégroupés, terminologie associée au Royaume-Uni, tout en revendiquant une portée nationale mozambicaine. Cela ne réfute pas le service de Cilix, mais cela montre pourquoi une copie web générique ne peut pas servir de calendrier technique. Les acheteurs ont besoin de listes de routes locales, de bâtiments desservis, de fournisseurs d'accès et de critères d'acceptation.

Ce sont des lacunes de preuve, pas des accusations. De nombreux fournisseurs d'entreprise divulguent des documents sensibles uniquement sous confidentialité. La réponse correcte est une salle de diligence structurée, pas une hypothèse selon laquelle les preuves publiques manquantes sont soit fausses, soit vraies.

Un test d'achat pour Cilix

Le premier test est l'identité et l'autorité. Le soumissionnaire devrait être Cilix Software, S.A., lié à l'enregistrement d'entreprise actuel, à l'identité fiscale et aux dirigeants signataires. Cilix devrait fournir les permissions de communication pertinentes pour le circuit proposé, ainsi que ses enregistrements de fournisseur de cloud et de centre de données, ses licences et ses catégories d'installation en vertu des nouvelles règles. Les enregistrements historiques utilisant « Limitada » devraient être reconciliés par écrit. Les limites d'assurance et l'autorité de sous-traitance devraient correspondre au contrat.

Le deuxième test est une carte des actifs et des dépendances. Pour chaque circuit, baie, hôte, système de stockage, copie de sauvegarde, plateforme de surveillance et compte cloud public, la proposition devrait indiquer si Cilix possède, loue, revend, gère ou simplement soutient. Elle devrait nommer le site physique et la juridiction, l'opérateur tiers, le contrat de support et le domaine de défaillance. Les segments de dorsale planifiés devraient être séparés des routes en direct. Les logos des partenaires devraient être soutenus par des identifiants actuels lorsque le statut importe.

Le troisième test est le réseau. Cilix devrait fournir des diagrammes logiques et physiques, la conception amont et de peering, le fournisseur de dernier kilomètre, les entrées de bâtiment, la diversité des conduits, les points de présence, l'allocation d'adresses publiques et le périmètre IPv6. Le client devrait assister à la perte du chemin principal et mesurer la convergence, la perte de paquets, la latence et la reprise applicative. La conception devrait expliquer le seul voisin visible dans les données BGP publiques, sans supposer que l'observation capture chaque lien.

Un plan de sécurité de l'origine des routes et de réponse aux abus devrait aborder les constatations d'hygiène publique.

Le quatrième test est l'installation. Le client devrait vérifier le site sous licence, la catégorie réglementaire, les alimentations électriques, le générateur et le plan de carburant, l'autonomie des onduleurs, la redondance de refroidissement, la détection et la suppression d'incendie, le risque d'inondation et d'accès, les registres d'accès physique, les salles des transporteurs et la capacité de réserve. Si Maputo et Matola forment une paire de récupération, Cilix devrait montrer qu'ils ne partagent pas les mêmes dépendances critiques en matière d'électricité, de fibre, de gestion et d'identifiants.

Les clients de services essentiels devraient obtenir des preuves spécifiques que la conception primaire et secondaire répond aux règles de localisation pertinentes.

Le cinquième test est la récupération. Le calendrier de service devrait spécifier les points et les temps de récupération par charge de travail, la fréquence de sauvegarde, la rétention, le décalage de réplication, l'immuabilité, le chiffrement, les clés, l'analyse des logiciels malveillants et le propriétaire de la validation applicative. Avant l'acceptation, les parties devraient restaurer une base de données et une application représentatives en isolation tout en chronométrant l'ensemble du processus. Au moins un exercice devrait supposer que le système d'administration normal de Cilix est indisponible.

Les résultats et la remédiation devraient être signés par le propriétaire métier du client.

Le sixième test est les opérations. Les indicateurs de service devraient suivre le parcours utilisateur, pas seulement la disponibilité des appareils. Le contrat devrait définir la gravité, la réponse, l'engagement, le contournement, la restauration et les objectifs de résolution permanente; l'avis de maintenance; l'approbation des changements; les seuils de capacité; le support sur site; l'escalade vers les fournisseurs; et le bilan post-incident. Le client devrait recevoir une télémétrie et des données de tickets brutes ou exportables. Un exercice sur table devrait tester les contacts après les heures et les défaillances simultanées.

Le septième test est la sécurité et la conformité. Cilix devrait fournir son modèle de responsabilité, son plan de sécurité, un résumé de test d'intrusion indépendant, le statut de remédiation des vulnérabilités, la conception d'accès privilégié, la politique de filtrage des administrateurs, la conception de conservation des logs, le flux de travail de notification des incidents et la liste des sous-traitants. Les documents devraient correspondre aux réglementations sur le cloud et les centres de données et, pour les banques, aux preuves de signalement et de remédiation de la Banque du Mozambique.

Un accord de traitement des données spécifique au Mozambique devrait remplacer la dépendance à l'avis de site web orienté Brésil.

Le huitième test est commercial. L'offre devrait exposer les unités récurrentes et uniques, les pass-throughs tiers, la devise, l'indexation, les taxes, les conditions minimales, les alertes de consommation, la sortie de cloud, les restaurations assistées, le calcul d'urgence, les visites de site et l'assistance à la transition. Un scénario sur trois ans devrait inclure une croissance normale, une restauration majeure et une sortie. Les crédits et les plafonds de responsabilité devraient être évalués par rapport à l'impact métier, pas seulement aux frais mensuels.

Le neuvième test est les personnes. Cilix devrait nommer le responsable de service, les rôles d'astreinte, le cadre d'escalade, les responsables réseau et sécurité, et les suppléants qualifiés pour chaque personne critique. Le client devrait inspecter un registre d'astreinte anonymisé, des enregistrements de formation et de certification pertinents pour sa pile, un plan de rotation du personnel, une couverture de terrain et un processus de transfert de connaissances. Un large catalogue livré par une équipe compacte ne peut bien fonctionner que lorsque la profondeur et la substitution sont délibérées.

Le dixième test est la sortie. Avant la mise en service, Cilix devrait exporter une charge de travail virtuelle, un ensemble de sauvegarde, une configuration réseau, une liste de rôles d'identité, un runbook, un historique de tickets et des données de surveillance dans des formats convenus. Les parties devraient mesurer le temps nécessaire à un opérateur compétent indépendant pour les comprendre. L'accord final devrait spécifier le service continu pendant la transition, la capacité de transfert de données, l'accès après résiliation, la preuve de suppression, le traitement des licences et les frais de sortie maximum.

Réussir ces tests ne garantirait pas qu'aucun échec ne se produise. Cela montrerait que l'échec a des propriétaires, des preuves et un chemin exécutable vers la récupération. C'est la norme appropriée pour un fournisseur dont la proposition de valeur est de réduire les transferts.

Points d'attention: ce qui changerait l'évaluation

Le premier point d'attention est la divulgation réglementaire. Un enregistrement cloud Cilix public ou vérifiable par le client, une licence d'opérateur et une classification d'installation réduiraient considérablement l'incertitude, surtout s'ils identifient les rôles de Maputo et Matola. La période d'adaptation est temporaire; les équipes d'achat devraient suivre le moment où les preuves de transition deviennent finales.

Le second est l'expansion du réseau. Le financement, les attributions de construction, les droits de fibre, les segments achevés et les modifications BGP en direct distingueraient la proposition de dorsale nationale de 39 millions d'euros de l'empreinte actuelle. De nouveaux fournisseurs amont routés indépendamment, l'origination IPv6 publique, les régions de service publiées et les autorisations d'origine de route rendraient les affirmations réseau plus faciles à vérifier. Aucun ne devrait être déduit simplement d'une annonce.

Le troisième est la preuve de récupération. Un rapport annuel anonymisé montrant les tentatives de restauration, les taux de succès, les temps de récupération atteints et les échecs remédiés serait plus informatif que des fonctionnalités de sauvegarde supplémentaires. Des références clients nommées pour le cloud privé, les opérations hybrides et la récupération applicative élargiraient les preuves au-delà de la connectivité et d'un flux de travail de sauvegarde de microbanque.

Le quatrième est l'assurance et la pratique des incidents. Des certifications de sécurité ou de disponibilité indépendantes actuelles, une page de statut de service public, une voie de signalement des vulnérabilités, un contact d'abus et des résumés post-incident utiles amélioreraient la confiance. Si un incident grave vérifié émerge, l'évaluation devrait se concentrer sur la détection, la divulgation, le confinement, la récupération et l'amélioration des contrôles plutôt que sur le simple fait qu'un incident s'est produit.

Le cinquième est la propriété du produit. Cilix devrait identifier le producteur, la chaîne de support et l'architecture de référence en direct derrière ses propositions de banque centrale et de plateformes majeures. Un statut de partenaire clair et un droit au support aideraient les clients à distinguer la propriété intellectuelle développée par Cilix du logiciel tiers mis en œuvre.

Le verdict: achetez la carte de responsabilité

Cilix Software a plus de substance qu'un site web large ne pourrait initialement le révéler. Les registres juridiques et réseau établissent un opérateur mozambicain de longue date. Les achats publics établissent un travail de connectivité institutionnel répété. L'évaluation Futuro établit un rôle réel de sauvegarde cloud dans un environnement client réglementé. Les embauches actuelles et le matériel de direction soutiennent l'existence d'une capacité opérationnelle et de terrain locale. Ce sont des fondations significatives.

Les preuves publiques ne justifient pas encore de traiter chaque affirmation du catalogue comme une plateforme verticalement possédée et prouvée. Le réseau de Cilix est observable mais modeste en termes de routage public. Sa dorsale nationale proposée est encore un projet de financement. Les détails de ses installations, de sa sécurité, de ses performances et de ses partenaires ne sont pas suffisamment publics pour répondre aux questions d'un acheteur critique. Ses affirmations logicielles les plus ambitieuses manquent de déploiements nommés et de résultats mesurables.

Cette combinaison ne fait pas de Cilix un fournisseur inadapté. Elle définit la stratégie d'achat. Un client devrait acheter la force potentielle de l'entreprise — la coordination locale entre connectivité, cloud, sauvegarde et opérations — tout en refusant que l'ensemble masque la propriété, les dépendances ou la sortie. L'artefact décisif est une carte de responsabilité connectée à une restauration testée, un contrat conforme et une passation répétée.

Si Cilix peut montrer cette carte, exécuter l'exercice et exporter le résultat, sa présence locale devient plus qu'une proximité. Elle devient une capacité opérationnelle responsable. Si elle ne le peut pas, un seul numéro de téléphone cache simplement sept propriétaires.