Résumé

  • Deux alimentations et deux chemins réseau ne suffisent pas si tous les systèmes critiques font finalement confiance à la même autorité temporelle ou au même environnement de réception.
  • Le contrat doit fixer un budget d’erreur propre au service, des références indépendantes, un maintien mesuré, une distribution authentifiée, une comparaison continue et une décision de restauration répétée.

Une panne sans écran noir

À 2 h 17, les groupes électrogènes alimentent le site, les deux opérateurs de transport répondent et les serveurs passent leurs contrôles. Pourtant, la référence temporelle n’est plus digne de confiance. Elle a pu perdre le GNSS, subir une interférence, accepter une horloge amont erronée ou passer en maintien sans exposer la dérive réelle au propriétaire du service.

Le réseau ne s’éteint pas nécessairement. Une radio peut sortir de sa tolérance de phase. Une mesure électrique peut devenir trompeuse. Une durée de jeton, un contrôle de certificat ou un verrou distribué peut réagir autrement que prévu. Deux journaux peuvent raconter le même incident dans un ordre incompatible. L’organisation ne perd pas seulement « la bonne heure » : elle perd une base commune de coordination et de preuve.

Le cadre PNT britannique, mis à jour en février 2026, rappelle que positionnement, navigation et temps sous-tendent télécommunications, informatique, secours et finance. Le registre national des risques 2025 inclut la perte de services PNT. Ces constats décrivent une dépendance systémique ; ils ne prouvent aucune faiblesse chez un opérateur particulier.

Quatre propriétés, quatre obligations

La précision mesure l’écart à la référence requise. La disponibilité dit si le service est présent. L’intégrité permet de reconnaître un signal plausible mais faux. L’indépendance vérifie que deux sources ne partagent pas en réalité constellation, antenne, fibre, alimentation, logiciel ou autorité d’exploitation.

L’authentification ne couvre qu’une partie du problème. Le NTP authentifié du NIST apporte une assurance cryptographique sur l’origine des réponses. Une réponse authentique peut néanmoins arriver trop tard, traverser un chemin commun défaillant ou manquer de précision pour la radio, le réseau électrique ou certains marchés financiers. À l’inverse, un excellent oscillateur peut tenir localement sans savoir s’il dérive par rapport à une référence indépendante.

Il faut donc acheter une architecture, pas un nom de produit. Le programme PNT du NIST demande d’identifier les actifs dépendants, de détecter perturbation ou manipulation et d’en gérer le risque. Sa note technique 2187 étudie une diffusion d’UTC indépendante du GPS et retient, pour son architecture de référence, une hypothèse de plus ou moins une microseconde. Cette valeur n’est pas universelle ; elle montre pourquoi l’exigence doit être reliée au service rendu.

Le maintien est un stock qui se consomme

Quand la référence externe disparaît, l’horloge passe en maintien. Elle ne conserve pas une heure parfaite : elle dépense une réserve finie de stabilité. Température, vieillissement, vibration, entretien et étalonnage antérieur déterminent la vitesse de dérive. Dire « nous avons une horloge atomique » est aussi incomplet que dire « nous avons un groupe électrogène ». Il faut connaître l’état initial certifié, la limite d’erreur, le pire environnement, le seuil d’alarme et le délai d’intervention.

L’UIT l’illustre avec les concepts G.8272.1 révisé et G.8272.2. Dans les conditions de la norme, une ePRTC peut rester à moins de 100 nanosecondes d’UTC jusqu’à quarante jours après une perte GNSS. La cnPRTC fait coopérer et comparer en continu plusieurs horloges. Ce chiffre n’est pas une garantie pour chaque installation. Il prouve la valeur d’une performance spécifiée et d’une comparaison distribuée, bien au-delà d’un second récepteur posé sur le même toit.

L’investissement public ouvre des options, il ne ferme pas le risque

Le Royaume-Uni a annoncé en novembre 2025 155 millions de livres pour la résilience PNT. Le National Timing Centre du NPL et son Resilient Enhanced Time Scale Infrastructure doivent renforcer une capacité terrestre, traçable et géographiquement distribuée.

Ces programmes réduisent potentiellement la dépendance à un canal satellitaire unique. Ils ne suppriment pas la responsabilité locale. Entre le laboratoire national et l’application demeurent récepteurs, fibres, commutateurs, horloges, logiciels, identifiants, contrats et équipes. L’excellence de la source amont n’élimine pas une défaillance commune en aval.

Contracter la forme de la dégradation

Le test de réception doit partir des conséquences. Quelle fonction échoue à 100 nanosecondes, une microseconde, une milliseconde ou une seconde ? Combien de temps chaque classe d’horloge reste-t-elle dans cette limite ? Quelle mesure indépendante le prouve ? Quelle alarme atteint le responsable avant épuisement du budget ?

Le registre d’exploitation doit nommer références, chemins physiques, autorités de confiance et équipements de maintien ; publier les écarts de comparaison plutôt qu’un voyant vert « synchronisé » ; conserver l’incertitude dans les journaux ; et désigner la personne habilitée à isoler une source suspecte. Le retour en synchronisation doit aussi être réglé : un saut brutal peut endommager l’application. Recalage progressif, quarantaine, réconciliation des événements et restauration de la traçabilité font partie de la reprise.

La redondance compte des composants. La résilience démontre que le système reconnaît une mauvaise heure, reste dans une limite métier et retrouve un ordre fiable sans dépendre du choix implicite d’un seul maître.

Sources principales