Résumé
- Le bilan 2020 de SWISSCOM doit être traité comme une séquence, et non comme une panne unique à cause unique. L'Office fédéral de la communication, ou OFCOM, a recensé six pannes du 17 janvier au 19 février et une autre le 26 mai; son analyse a isolé sept incidents du premier semestre ayant des conséquences à l'échelle nationale parmi dix signalements. [1]
- Le 17 janvier, une panne du réseau fixe a touché la plupart des cantons entre 10 h 00 et 11 h 22 environ. Les informations fondées sur le compte rendu de SWISSCOM l'ont attribuée à un composant défectueux. Les numéros d'urgence ont été affectés et le recours au mobile a été proposé comme solution de remplacement, mais cette consigne ne prouve pas que chaque appelant disposait d'une solution de repli utilisable. [18]
- L'événement des 11 et 12 février fournit la preuve de contrôle publique la plus claire. SWISSCOM a indiqué que plusieurs composants critiques avaient été mis à jour en même temps après que le risque eut été classé trop faible; l'opérateur a ensuite précisé que le plan plus sûr aurait consisté à répartir les travaux sur deux nuits. [3]
- Cet événement de maintenance a commencé vers 22 h 30, a affecté les services internet, la téléphonie fixe et mobile et la télévision, et a rendu les numéros d'urgence indisponibles dans plusieurs cantons. SWISSCOM a arrêté et annulé les travaux, et les services se sont rétablis après minuit. [15]
- SRF a fait état d'au moins 40 appels sans réponse à la centrale d'urgence de Zurich et a relayé l'explication de SWISSCOM selon laquelle les redondances installées n'ont pas pu être activées après que l'erreur de maintenance les eut désactivées. Ce chiffre est une preuve provenant d'une seule centrale, et non un total national d'appels manqués. [16]
- Les incidents ultérieurs doivent rester distincts. Une panne matérielle du 19 février a touché un sous-ensemble de clients pendant environ cinq heures, tandis que la panne d'appels fixes et mobiles du 26 mai a été signalée dans toutes les régions de Suisse; les informations contemporaines indiquaient que les numéros d'urgence n'étaient pas affectés le 26 mai et que la cause était encore en cours d'investigation. [17][19]
- L'OFCOM a décrit l'appel d'urgence comme un service de bout en bout impliquant l'accès fixe ou mobile de l'appelant, tout réseau de transit, le routage d'urgence et la connexion de la centrale d'alarme. Un repli à un seul point ne peut établir la continuité de toute la chaîne. [1][20]
- SWISSCOM a commandé deux audits externes et a consigné des contrôles de changement plus stricts, davantage de redondance, une collaboration plus étroite avec les organisations d'urgence, une surveillance supplémentaire et un programme visant à supprimer les points de défaillance uniques. Ce sont là des réponses documentées; les audits sous-jacents ne sont pas publics dans les documents disponibles, et ces mesures ne prouvent pas de manière indépendante que chaque mode de défaillance a été durablement éliminé. [1][2][3]
- SWISSCOM a néanmoins satisfait au critère annuel de disponibilité vocale du service universel. Ce fait contrebalançant montre pourquoi une mesure agrégée de disponibilité peut coexister avec une grave défaillance de continuité des urgences à un moment et en un lieu donnés. [1][7]
- Des mesures officielles ultérieures ont renforcé le critère de conception: l'accessibilité des numéros d'urgence a été inscrite dans les objectifs stratégiques 2022-2025 du Conseil fédéral pour SWISSCOM, et le modèle de référence 2023 de l'OFCOM a proposé un repli indépendant de la plateforme, un second fournisseur pour les connexions des centrales d'alarme et un routage statique ou dynamique renforcé. Il s'agit de documents ultérieurs de gouvernance et de conception, et non de constats rétroactifs sur le réseau exact de 2020. [8][13]
La redondance ne devient réelle que lorsque le trafic peut l'utiliser
Un réseau peut contenir des équipements dupliqués et n'en avoir pas moins un destin opérationnel unique. Deux appareils peuvent dépendre de la même décision de maintenance. Deux technologies d'accès peuvent converger vers la même plateforme vocale. Deux routes logiques peuvent aboutir à une seule connexion de centrale d'alarme. Une sauvegarde peut être installée mais indisponible pendant les travaux. Pour le service ordinaire, cet écart peut devenir une panne frustrante. Pour un numéro d'urgence, il devient un test de la capacité du public à joindre la police, les pompiers ou les secours médicaux lorsque les minutes comptent.
Le compte rendu que fait SWISSCOM de l'opération de maintenance du 11 février rend cette distinction particulièrement concrète. L'opérateur a indiqué que plusieurs composants critiques avaient été mis à jour simultanément parce que le risque avait été jugé trop faible. Il a également précisé que le changement aurait dû être réparti sur deux nuits, seule la moitié des composants concernés étant touchée chaque nuit. [3] Cet aveu ne révèle ni l'architecture complète, ni les personnes qui ont pris chaque décision, ni toutes les commandes exécutées.
Il établit en revanche que le périmètre prévu des travaux faisait partie du problème de défaillance.
Ce fait modifie la question de la responsabilité. Il ne suffit pas de demander si des équipements redondants existaient avant la fenêtre de maintenance. Les questions plus utiles sont de savoir si les composants occupaient des domaines de panne réellement séparés, si les travaux préservaient au moins une route connue comme bonne, si les appels d'urgence étaient surveillés indépendamment du trafic ordinaire et si la restauration a rétabli le service essentiel. La redondance est une propriété opérationnelle démontrée sous contrainte, et non un simple décompte d'inventaire.
L'analyse de l'OFCOM renforce cette vision du côté des services. L'appel d'urgence n'est pas une fonction exécutée par un seul équipement. L'appel doit partir d'une connexion fixe ou mobile, passer par le fournisseur concerné et les éventuels accords de transit, être acheminé vers la centrale d'alarme techniquement et géographiquement compétente, et atteindre cette centrale par sa propre connexion. [1] Un élément dupliqué à un stade ne peut compenser une dépendance commune ailleurs. La continuité appartient donc à l'ensemble de la chaîne d'appel, même lorsque le contrôle de cette chaîne est réparti entre plusieurs institutions.
C'est pourquoi la séquence SWISSCOM est un cas de responsabilité d'infrastructure réseau plutôt qu'un récit générique de panne d'entreprise. Si l'on retire le routage des appels d'urgence, les dépendances vocales fixes et mobiles, la perte de redondance utilisable provoquée par la maintenance, la preuve que certaines centrales d'alarme étaient injoignables et l'incertitude autour de l'aboutissement des appels, la thèse de sécurité publique disparaît. Il ne reste qu'une liste d'interruptions de service.
La question centrale est de savoir si une voie de communication essentielle a continué de fonctionner lorsque ses garde-fous nominaux étaient précisément nécessaires.
La chronologie est une séquence, pas un défaut unique
La première discipline est numérique et chronologique. L'OFCOM a signalé six pannes du réseau SWISSCOM entre le 17 janvier et le 19 février 2020, ainsi qu'une panne supplémentaire le 26 mai. SWISSCOM avait signalé dix perturbations au cours du premier semestre. Le compte rendu de l'OFCOM indique que l'une d'elles n'atteignait pas le seuil de notification applicable et que deux étaient des ruptures de câbles localement limitées hors de la responsabilité de SWISSCOM, ce qui laisse sept incidents à conséquences nationales dans son analyse.
Dans cet ensemble, la téléphonie fixe ou mobile, l'internet, la télévision et les services de radiocommunication mobile ont été touchés. [1]
Ces chiffres ne doivent pas être transformés en une affirmation selon laquelle un défaut unique aurait persisté sur toute la période. La conclusion de l'OFCOM était plus prudente: les défaillances semblaient avoir des causes différentes et aucun lien de causalité. [1] SWISSCOM a publiquement évoqué un mélange de défaillance matérielle, d'erreur d'appréciation humaine et de redondance manquante ou inefficace, mais ni cette description ni le regroupement des dates n'établissent une racine technique unique et cachée.
L'unité d'analyse appropriée est une séquence bornée qui a soulevé des questions récurrentes de résilience à travers des événements différents.
17 janvier: une panne du réseau fixe avec un récit de repli incomplet
Le 17 janvier, le réseau fixe est tombé en panne dans la plupart des cantons suisses. SWI swissinfo.ch, citant SWISSCOM, a fait état d'un intervalle allant d'environ 10 h 00 à 11 h 22 et a attribué la perturbation à un composant défectueux. Les numéros d'urgence ont été affectés. Les utilisateurs ont été orientés vers des solutions mobiles pendant que le service fixe était indisponible. [18]
La consigne mobile constitue une preuve d'une certaine diversité d'accès, mais pas d'une continuité universelle. Elle montre qu'une technologie d'accès différente est restée disponible pour au moins certains utilisateurs; elle n'établit pas que toute personne tentant un appel d'urgence possédait un appareil mobile en état de marche, disposait d'une couverture, comprenait la consigne ou pouvait joindre une centrale d'alarme par une route indépendante de bout en bout.
Les sources ne fournissent pas ces détails au niveau de la population, et la conclusion est donc plus étroite: une solution de remplacement du côté de l'appelant peut réduire les dommages sans prouver que le service d'urgence lui-même est resté joignable en continu.
L'événement de janvier ne doit pas non plus être réinterprété avec l'explication de février. Le compte rendu public attribue janvier à un composant défectueux. Il ne dit pas que la même mise à jour logicielle simultanée, la même redondance désactivée ou la même condition de routage exacte a causé les deux incidents. [18] Préserver cette limite est important, car un programme de résilience utile doit tester plus d'une classe de défaillance: la défaillance d'un composant, l'erreur de maintenance, la congestion, la perte de dépendance et le comportement de rétablissement peuvent exiger des contrôles différents.
11-12 février: la maintenance a franchi la frontière de la redondance
L'interruption des 11 et 12 février est la preuve publique la plus solide en matière de contrôle. SRF a rapporté que l'événement avait commencé vers 22 h 30 et avait touché les services internet, la téléphonie fixe et mobile et la télévision. Les numéros d'urgence étaient indisponibles dans plusieurs cantons. SWISSCOM a interrompu la maintenance et l'a annulée, et les services se sont rétablis après minuit. [15]
SWISSCOM a fourni par la suite le détail de planification essentiel. Plusieurs composants réseau critiques avaient été mis à jour en même temps parce que la classification du risque était trop faible. L'opérateur a indiqué que les travaux auraient dû être séparés sur deux nuits, de sorte que seule la moitié des composants critiques soit touchée chaque nuit. [3] Ce n'est pas là une base pour qualifier une personne de négligente.
C'est la preuve que la classification des risques, la segmentation des travaux et la préservation d'un domaine de panne non affecté étaient des contrôles organisationnels ayant des conséquences directes sur la sécurité publique.
Le compte rendu distinct de SRF ajoute un effet au niveau du service. Au moins 40 appels à la centrale d'urgence de Zurich sont restés sans réponse pendant l'interruption. Le rapport a également relayé l'explication de SWISSCOM selon laquelle des redondances existaient mais n'ont pas pu être activées après que l'erreur de maintenance les eut désactivées. [16] Le minimum de 40 appartient à la centrale zurichoise citée. Il ne doit pas être multiplié, généralisé à la Suisse ni présenté comme un décompte complet des appels d'urgence ayant échoué.
La distinction entre installation et activation est la leçon centrale. Une redondance administrativement ou techniquement indisponible pendant l'activité la plus susceptible de perturber le système principal n'est pas une protection utilisable pour cette activité. Un plan de maintenance peut donc créer une défaillance de mode commun même si l'architecture en régime permanent contient des équipements dupliqués. Les preuves publiques ne révèlent pas la topologie exacte, mais elles en disent assez pour demander si le plan de changement respectait la séparation prévue de la topologie.
La restauration exige aussi une lecture précise. Arrêter et annuler les travaux était une action de rétablissement nécessaire, et le rétablissement signalé après minuit fournit une chronologie de service bornée. [15] Pourtant, l'annulation seule ne répond pas aux questions de savoir quelles routes d'urgence avaient repris, comment l'aboutissement des appels a été vérifié, si chaque centrale d'alarme affectée s'était rétablie ou combien de temps les nouvelles tentatives et les défaillances partielles ont persisté. Une configuration peut revenir à son état antérieur avant que le service de bout en bout ne soit pleinement sain.
Les sources ne fournissent pas de matrice nationale de rétablissement service par service.
19 février: un événement matériel plus restreint
Le 19 février, SRF a signalé une autre perturbation, cette fois associée à un défaut matériel. Elle a touché un sous-ensemble de clients entre 3 h 40 et 8 h 40 environ. Le rapport la replaçait dans le contexte des incidents de janvier et des 11-12 février, mais son ampleur publique était plus restreinte. [17]
Les documents ne permettent pas d'affirmer que tous les clients de SWISSCOM ont été touchés, que tous les services sont tombés en panne ou que les numéros d'urgence ont été indisponibles dans tout le pays pendant cet événement. Il appartient à la séquence du début de 2020 relevée par le régulateur parce qu'il a contribué à l'examen de la stabilité du réseau. Il n'hérite pas des preuves d'impact sur les appels d'urgence du 17 janvier ou des 11-12 février. Le traiter séparément évite qu'une série réelle ne devienne un faux agrégat.
26 mai: perturbation nationale des appels sans défaillance confirmée des numéros d'urgence
Le 26 mai, les appels fixes et mobiles ont été perturbés dans toutes les régions de Suisse entre 11 h 50 et 14 h 55 environ. Le compte rendu contemporain de SWI indiquait que SWISSCOM avait déclaré que les numéros d'urgence n'étaient pas affectés. Il indiquait aussi que la cause précise était encore en cours d'investigation. [19]
Les deux éléments de ce compte rendu importent. L'ampleur de la perturbation des appels rend le mois de mai pertinent pour l'analyse de résilience du régulateur. La disponibilité signalée des numéros d'urgence l'empêche de devenir une autre panne confirmée d'appels d'urgence. La cause non résolue empêche toute analyse ultérieure de combler le vide par une explication de maintenance du type de février, une théorie de fournisseur ou un composant commun inventé.
L'énoncé borné est que mai a été une défaillance nationale des appels fixes et mobiles dans la séquence, les numéros d'urgence étant signalés comme non affectés et la cause n'étant pas encore établie dans la source contemporaine.
Un document distinct de mars exige aussi une limite. SWISSCOM et Sunrise ont décrit plus tard une congestion de l'interconnexion pendant les volumes d'appels exceptionnels du début de la pandémie de COVID-19. [4] Ce document montre que la capacité d'appel inter-réseaux peut devenir une dépendance de continuité. Il ne montre pas que le trafic pandémique a causé les pannes de janvier ou de février, et il ne doit pas être utilisé pour assimiler un problème d'interconnexion lié à la demande aux événements matériels et de maintenance antérieurs.
Un appel d'urgence est un service réseau de bout en bout
Le numéro d'urgence est simple à l'interface utilisateur et compliqué en dessous. L'appelant compose un numéro court. Le réseau doit identifier le service demandé, déterminer la destination appropriée, conserver ou déduire les informations de localisation selon les besoins, acheminer l'appel à travers les systèmes vocaux pertinents et le remettre à une centrale d'alarme capable de répondre. La documentation de l'OFCOM antérieure aux incidents avait déjà décrit les défis de routage et de localisation introduits par les services mobiles et VoIP. [20]
Le rapport d'incident 2020 de l'OFCOM a formulé la chaîne en termes pratiques. Un appel d'urgence passe par la connexion fixe ou mobile de l'appelant, peut traverser un autre réseau, et doit atteindre la centrale d'alarme par la connexion de cette centrale. [1] Cette structure soulève plusieurs questions de disponibilité distinctes. L'appelant peut-il établir une session vocale? Le fournisseur peut-il reconnaître et acheminer le numéro d'urgence? Un transit ou une interconnexion peut-il le transporter? La correspondance de destination est-elle disponible? La centrale d'alarme désignée peut-elle recevoir l'appel?
L'opérateur et la centrale peuvent-ils savoir que l'appel a abouti?
Le dossier 2020 contient des preuves aux deux extrémités. L'OFCOM a indiqué que l'accès aux services d'urgence était parfois impossible pour les abonnés d'autres opérateurs. Il a également indiqué que certaines centrales d'alarme étaient elles-mêmes temporairement injoignables. [1] Le premier fait renvoie à une dépendance de routage ou de transit inter-fournisseurs; le second renvoie au côté destination de la chaîne. Ni l'un ni l'autre ne fournit une topologie complète, mais ensemble ils excluent une analyse limitée aux abonnés de détail de SWISSCOM.
La transition de la Suisse vers le tout-IP fournit un contexte pertinent mais pas une cause d'incident. SWISSCOM a enregistré l'achèvement de sa migration tout-IP en 2020, et le rapport annuel de la ComCom a également décrit la transition. [5][7] La téléphonie fixe fonctionnant sur IP peut partager des systèmes opérationnels et des dépendances différentes de celles des anciennes installations alimentées par la ligne. Les documents cités n'établissent pas que la VoIP, à elle seule, ait causé une panne spécifique de 2020.
L'inférence raisonnable est que la continuité des urgences devait être évaluée dans un environnement vocal IP plutôt que présumée à partir de l'identité historique d'une ligne fixe.
SWISSCOM avait auparavant mis en avant le support par batterie et le repli mobile pour les équipements téléphoniques d'urgence IP. [6] Cela illustre une couche de résilience utile: maintenir l'équipement client alimenté et offrir une autre technologie d'accès. Ce n'est pas une preuve concernant la topologie des centrales d'alarme en 2020, et cela ne montre pas que le basculement a réussi pendant les incidents. Une batterie ne peut réparer une plateforme de routage indisponible. Un combiné mobile ne peut garantir l'indépendance si les appels fixes et mobiles convergent vers une fonction ou une connexion de destination défaillante.
Les orientations actuelles de l'OFCOM et la documentation technique décrivent en outre les obligations des fournisseurs en matière de routage et d'identification de la localisation et le rôle des fonctions centrales d'appel d'urgence. [9][10] Ces documents actuels ne doivent pas être projetés rétroactivement comme une description précise de chaque configuration ou obligation de 2020. Ils sont utiles parce qu'ils rendent visibles les couches de service: l'origine, la localisation, le routage, la plateforme et la remise à la centrale d'alarme doivent être considérés ensemble.
Le problème de continuité est donc systémique mais pas sans propriétaire. Différentes organisations peuvent contrôler différents segments. Un fournisseur fixe ou mobile contrôle ses systèmes d'accès et de voix. Les partenaires de transit ou d'interconnexion contrôlent les liaisons entre réseaux. Un opérateur de plateforme d'urgence peut contrôler les fonctions centrales de routage. Les organisations cantonales ou d'urgence peuvent contrôler la manière dont leurs centrales d'alarme sont connectées. Le régulateur contrôle une partie de l'environnement réglementaire et de notification.
Le contrôle réparti rend les preuves plus importantes, et non moins, car aucun voyant d'état unique ne prouve que tout le service fonctionne.
Le changement de février a été une chaîne de décisions de contrôle
Une mise à jour logicielle est souvent décrite comme un acte technique, mais son risque est façonné avant que quiconque ne commence les travaux. Quelqu'un définit le changement prévu. Quelqu'un identifie les composants concernés. Quelqu'un classe le risque et le rayon d'impact. Quelqu'un décide si des éléments redondants peuvent être touchés ensemble. Quelqu'un fixe les conditions d'arrêt et les critères de retour en arrière. Quelqu'un choisit la télémétrie qui déterminera si les clients et les services d'urgence restent protégés.
Le compte rendu de SWISSCOM identifie une défaillance dans cette chaîne sans identifier chaque acteur. Le risque a été jugé trop faible, plusieurs composants critiques ont été mis à jour simultanément, et l'opérateur a déclaré plus tard que les travaux auraient dû être répartis sur deux nuits. [3] L'unité de responsabilité pertinente est donc le système de contrôle des changements: ses règles, ses preuves, ses approbations, ses contraintes de séparation et sa capacité à préserver une route de service connue comme bonne.
La classification des risques n'est pas une simple étiquette administrative. Elle détermine qui doit approuver un changement, quels tests sont requis, quelle part du réseau peut être exposée, quel personnel doit être présent, si les parties prenantes externes doivent être prévenues et quel seuil de retour en arrière s'applique. Lorsque le service concerné inclut les appels d'urgence, la conséquence doit compter autant que la probabilité estimée. Un événement à faible probabilité peut encore exiger des contrôles forts si son impact crédible inclut des centrales d'alarme injoignables.
La segmentation des travaux est tout aussi importante. Répartir la mise à jour sur deux nuits ne garantirait pas, à elle seule, la sécurité. Elle préserverait toutefois davantage de possibilités d'observer un groupe pendant que l'autre reste inchangé. Elle peut limiter le rayon d'impact commun, fournir un état de comparaison et réduire la probabilité qu'une seule hypothèse erronée désactive tous les éléments redondants à la fois. Le propre compte rendu de SWISSCOM fait de la segmentation un contrefactuel concret plutôt qu'une bonne pratique générique. [3]
Le dossier public ne dit pas qui a rédigé l'évaluation des risques, qui l'a approuvée ou si un fournisseur a influencé le plan. Il ne révèle pas les composants exacts, la configuration, le graphe de dépendances ou les commandes de maintenance. Ces absences empêchent tout blâme personnel et toute attribution à un fournisseur. Elles n'empêchent pas une question fondée sur les preuves: quel contrôle a permis à plusieurs éléments critiques d'entrer dans le même domaine de changement, et quelle preuve empêche désormais une récurrence?
La surveillance est le maillon suivant. Les alarmes ordinaires peuvent montrer l'état du processeur, l'état des interfaces ou la disponibilité de la plateforme. La continuité des urgences exige une vue au niveau du service: appels d'urgence tentés, succès du routage, remise à la centrale prévue, signaux de réponse ou d'aboutissement, échecs par réseau d'origine et anomalies à la destination. Les sources ne révèlent pas quelles mesures étaient disponibles en temps réel le 11 février. C'est précisément pourquoi les preuves de surveillance appartiennent à tout dossier d'assurance crédible.
Les critères de retour en arrière doivent aussi être spécifiques au service. Une équipe peut annuler un changement lorsque les alarmes d'infrastructure franchissent un seuil. Mais si les appels d'urgence échouent déjà, le critère est arrivé trop tard. Un contrôle plus fort définit à la fois des conditions d'abandon préventif et des conditions de rétablissement. Le premier limite les dommages; le second évite de déclarer la reprise en se fondant uniquement sur l'état des composants modifiés.
SRF a rapporté que SWISSCOM avait interrompu et annulé la maintenance et que les services s'étaient rétablis après minuit. [15] Cela appuie la chronologie publique. Cela n'établit pas que chaque route d'appel s'est rétablie au même moment. Un dossier de rétablissement rigoureux séparerait la voix fixe, la voix mobile, les appels provenant d'autres réseaux, la remise à chaque centrale d'alarme affectée et les informations de localisation. Il consignerait également si les solutions de remplacement sont restées disponibles pendant toute la phase de rétablissement.
L'événement de février résiste ainsi à deux récits faciles. Il n'est pas correctement expliqué comme l'erreur d'une seule personne, car l'ampleur simultanée dépendait de contrôles organisationnels. Il n'est pas correctement excusé par l'existence d'une redondance, car la redondance était, selon les informations disponibles, indisponible au moment où elle était nécessaire. La responsabilité se situe dans l'écart entre l'intention de conception et le comportement opérationnel.
Le repli doit être indépendant de la défaillance qu'il est censé couvrir
Une route de repli n'est utile que si elle ne partage pas le domaine de défaillance décisif. L'indépendance peut être physique, logique, administrative ou organisationnelle. Deux brins de fibre dans un même fourreau peuvent partager un risque physique. Deux appareils modifiés dans le cadre d'un même plan de maintenance peuvent partager un risque administratif. Les accès fixe et mobile peuvent sembler divers tout en partageant une plateforme de routage. Deux liaisons de centrale d'alarme peuvent utiliser des produits différents mais le même fournisseur ou la même installation.
Le dossier public n'en dit pas assez pour cartographier ces relations pour chaque événement de 2020. Il révèle en revanche des résultats qui justifient de les tester. Le 17 janvier, le service mobile a été proposé comme solution de remplacement au service fixe défaillant. [18] Les 11 et 12 février, la téléphonie fixe et la téléphonie mobile figuraient toutes deux parmi les services affectés, et la redondance installée aurait été indisponible après l'erreur de maintenance.
[15][16] Le 26 mai, les appels fixes et mobiles ont de nouveau été perturbés dans toutes les régions suisses, bien que les numéros d'urgence aient été signalés comme non affectés. [19]
Ce ne sont pas des preuves d'une plateforme partagée unique. Ce sont des preuves que les étiquettes d'accès ne peuvent à elles seules établir l'indépendance. Une évaluation de continuité doit retracer où la voix fixe et la voix mobile divergent, où elles convergent, et si la route d'urgence reste séparée à chaque point critique. Le même test s'applique aux appelants d'autres opérateurs, car l'OFCOM a constaté que l'accès aux urgences était parfois impossible pour eux aussi. [1]
La connectivité des centrales d'alarme est particulièrement importante. Un appelant peut avoir un combiné sain, un réseau d'accès fonctionnel et un appel correctement routé, et pourtant ne pas réussir à joindre les secours si la connexion de destination est indisponible. L'OFCOM a indiqué que certaines centrales d'alarme étaient devenues temporairement injoignables. [1] Cela fait sortir la résilience du périmètre de l'opérateur de détail. Cela exige de la clarté sur les fournisseurs principal et de secours, la séparation physique et logique, le contrôle du routage et les basculements testés au niveau de la centrale réceptrice.
Le modèle de référence 2023 de l'OFCOM a proposé plus tard un repli indépendant pour la plateforme d'urgence de SWISSCOM, un accès de second fournisseur pour les centrales d'alarme et des dispositions de routage statique ou dynamique renforcées. [8] Ces propositions ne peuvent pas servir de schéma du réseau de 2020. Elles sont précieuses en tant qu'articulation officielle ultérieure du problème d'indépendance révélé par les appels d'urgence de bout en bout.
Le test pratique est simple à énoncer et exigeant à prouver: si le composant principal, le fournisseur, la route, la plateforme ou l'autorité de maintenance tombe en panne, le même appelant peut-il encore atteindre la bonne centrale d'alarme par une route qui n'a pas hérité de cette défaillance? Un oui exige des preuves de trafic. Une étiquette de redondance, une clause contractuelle ou une diapositive d'architecture ne suffisent pas.
Les preuves d'impact doivent être locales là où elles sont locales
Les pannes d'appels d'urgence invitent aux affirmations spectaculaires, mais les sources disponibles étayent un compte rendu discipliné. SRF a rapporté qu'au moins 40 appels à la centrale d'urgence de Zurich étaient restés sans réponse pendant l'interruption des 11 et 12 février. [16] C'est une preuve spécifique d'échec de contact dans une centrale nommée. Ce n'est pas un total suisse complet, et cela ne dit pas ce qui est arrivé ensuite à chaque appelant.
Le dossier plus large de l'OFCOM indique que l'accès aux services d'urgence était parfois impossible pour les abonnés d'autres opérateurs et que certaines centrales d'alarme étaient temporairement injoignables. [1] Il ne publie pas de décompte complet des appels tentés, répondus, échoués, abandonnés ou réacheminés. Il n'établit pas non plus qu'un appel infructueux ait causé un décès ou une autre conséquence précise. L'absence de décompte d'impact complet doit rester visible au lieu d'être comblée par des suppositions.
Cette limite ne rend pas les preuves insignifiantes. Quarante appels sans réponse ou plus dans une seule centrale démontrent que la défaillance est passée de la disponibilité de la plateforme au service public. L'inconnue nationale montre un déficit de preuves: sans données comparables de toutes les centrales affectées et de tous les réseaux d'origine, ni le préjudice complet ni l'efficacité du repli ne peuvent être mesurés.
Un dossier d'incident solide conserverait des décomptes par heure, fournisseur d'origine, accès fixe ou mobile, centrale d'alarme prévue, route sélectionnée, résultat d'établissement, résultat de réponse et action de repli. Il distinguerait les appelants qui ont réessayé avec succès de ceux qui ont abandonné, utilisé un autre réseau ou sont restés dans l'impossibilité de se connecter. La performance de l'identification de la localisation exigerait son propre résultat, car un appel connecté et un appel correctement localisé sont des résultats de service liés mais différents.
La documentation officielle actuelle traite le routage et la localisation comme des fonctions centrales des appels d'urgence. [9][10]
Le rétablissement devrait être mesuré avec la même précision. La santé de l'infrastructure est une preuve, mais ce n'est pas le test de service final. La preuve décisive est que les appels des types d'accès affectés et des autres opérateurs ont de nouveau atteint les bonnes centrales d'alarme, avec les informations requises, sous une charge réaliste. Les sources ne publient pas cette matrice complète pour 2020.
Des causes différentes peuvent encore révéler une faiblesse commune de gouvernance
La conclusion de l'OFCOM selon laquelle les incidents semblaient avoir des causes différentes est une contrainte pour l'article, et non un obstacle à l'analyse. [1] Un composant défectueux, une erreur d'appréciation de maintenance et une autre panne matérielle ne doivent pas être réécrits comme un seul défaut technique. Un réseau peut néanmoins révéler une faiblesse de gouvernance récurrente lorsque des déclencheurs différents produisent des effets de continuité graves et que l'organisation ne peut pas démontrer publiquement un repli indépendant et un rétablissement au niveau du service.
La question commune est le contrôle de la propagation des défaillances. Une panne de composant est-elle restée bornée? Un changement a-t-il préservé un domaine de panne intact? Les nouvelles tentatives ou les dépendances inter-systèmes ont-elles amplifié l'événement? D'autres opérateurs pouvaient-ils encore acheminer les appels d'urgence? Les centrales d'alarme pouvaient-elles les recevoir? La surveillance a-t-elle détecté la défaillance au niveau transactionnel? Les critères de rétablissement ont-ils prouvé la reprise pour chaque service?
Ce cadrage évite à la fois la surestimation et la complaisance. Il n'allègue pas que SWISSCOM a ignoré une cause unique connue. Il ne permet pas non plus que des causes racines différentes mettent fin à l'enquête. La résilience existe pour gérer plus d'un déclencheur. La preuve pertinente est de savoir si le système et son modèle d'exploitation contiennent la défaillance d'un composant, l'erreur de changement, la congestion et la perte de destination sans supprimer l'accessibilité des urgences.
Le dossier de réponse est substantiel mais pas entièrement inspectable
La réponse consignée de SWISSCOM comprenait une task force au niveau du groupe, une gestion plus stricte des changements, un contrôle plus étroit de la maintenance critique, une redondance et une surveillance supplémentaires avec les organisations d'urgence, ainsi que le programme Stabilo visant à identifier et supprimer les points de défaillance uniques. L'OFCOM a décrit des mesures techniques, organisationnelles et culturelles à court, moyen et long terme. [1][3]
SWISSCOM a également commandé deux audits externes. L'un examinait les plateformes critiques et les contrôles d'exploitation; l'autre portait sur la résilience du système d'appels d'urgence. L'OFCOM a reçu les résultats, a tenu quatre réunions avec SWISSCOM et a contacté l'un des auditeurs. Le contrôle parlementaire a ensuite abordé les pannes principales, les audits, la redondance d'urgence et l'examen des pratiques de maintenance. [1][2]
Il s'agit là d'une preuve de surveillance significative. Elle montre que la réponse est allée au-delà d'un communiqué de presse et que le régulateur a eu accès à des éléments absents des reportages publics. L'OFCOM a considéré l'analyse et la réponse de SWISSCOM comme suffisamment complètes pour son suivi réglementaire. [1] Le dossier parlementaire fournit une couche institutionnelle supplémentaire. [2]
La limite est tout aussi importante: les deux rapports d'audit sous-jacents ne sont pas publics dans le dossier disponible. Les lecteurs ne peuvent pas examiner leurs constats complets, leurs méthodes de test, leurs exceptions, leurs risques résiduels ou leurs preuves de clôture. Le dossier permet donc d'affirmer que des audits ont eu lieu et que l'OFCOM en a examiné les résultats. Il ne permet pas d'affirmer qu'un examen public indépendant a vérifié chaque mesure corrective.
Les déclarations de SWISSCOM sur le renforcement de la gestion des changements et les travaux de résilience prévus doivent être traitées comme des affirmations et des engagements de l'opérateur. [3] Un engagement peut être spécifique et précieux sans être une preuve de durabilité. Pour établir une remédiation durable, un dossier d'assurance relierait chaque mesure au mode de défaillance qu'elle traite, à la date de sa mise en service, au test utilisé pour la valider, au résultat dans des conditions réalistes et au propriétaire de tout risque résiduel.
Des rapports ultérieurs au niveau du propriétaire ont décrit les pannes de services d'urgence comme inacceptables et indiqué que la stabilité du réseau restait une priorité. [14] Ce dossier concerne une période de rapport ultérieure et des mesures engagées après 2020. Il ajoute un poids de gouvernance, mais n'établit pas rétroactivement la responsabilité et ne vérifie pas chaque correctif technique. La responsabilité est la plus forte lorsque la préoccupation stratégique, l'action de l'opérateur, l'accès du régulateur et les preuves techniques publiques convergent vers le même résultat testé.
La frontière réglementaire ne correspondait pas à toute la chaîne de service
L'analyse juridique de l'OFCOM contient un point contre-intuitif. L'accès aux numéros d'urgence n'était pas une obligation spéciale imposée uniquement à SWISSCOM parce qu'il détenait la concession de service universel. Le devoir s'appliquait aux fournisseurs de services vocaux fixes et mobiles publics. [1] Le service dépendait de plusieurs fournisseurs et connexions même si le rôle central de SWISSCOM rendait ses défaillances particulièrement lourdes de conséquences.
Dans le même temps, l'OFCOM a indiqué que le cadre des télécommunications alors en vigueur ne réglementait pas toute la chaîne. Il ne régissait pas entièrement la manière dont les centrales d'alarme étaient connectées et n'établissait pas de contrôles de disponibilité ininterrompue sur chaque partie de la fourniture. L'OFCOM a également relevé l'absence d'un niveau de qualité minimal spécifique pour les appels d'urgence. [1] Une transaction de sécurité publique traversait donc un périmètre réglementaire qui ne correspondait pas exactement à son périmètre technique.
Cet écart importe parce que la responsabilité peut se dissiper aux points de transfert. Un fournisseur peut satisfaire à ses obligations pour l'établissement des appels alors qu'une connexion de centrale d'alarme ne bénéficie pas d'exigences de résilience équivalentes. Une centrale d'alarme peut acquérir une sauvegarde sans contrôler le routage en amont. Une plateforme centrale peut router correctement alors qu'une liaison de transit ou de destination tombe en panne. Sans norme de bout en bout ni preuves partagées, chaque segment peut sembler conforme alors que l'appelant ne peut toujours pas joindre les secours.
Le résultat annuel du service universel illustre un second décalage. L'OFCOM a indiqué que SWISSCOM avait encore atteint l'objectif annuel de disponibilité vocale, et le rapport 2020 de la ComCom a consigné la conformité aux critères de qualité du service universel. [1][7] Il n'y a pas là de contradiction. Une moyenne annuelle peut rester au-dessus du seuil même lorsqu'un incident court et géographiquement large désactive un service exceptionnellement critique.
La disponibilité agrégée est utile pour mesurer la performance générale du service. Elle est faible comme seule mesure de la continuité des urgences, car elle fait la moyenne dans le temps, entre utilisateurs et types de service. Une panne de quatre-vingt-dix minutes des numéros d'urgence peut être minime en pourcentage annuel et considérable en importance pour la sécurité publique. La bonne réponse n'est pas d'écarter la mesure annuelle; c'est de la combiner à des mesures propres au service pour l'aboutissement des appels d'urgence, l'accessibilité des centrales d'alarme et la performance du basculement.
Le cadre de notification des pannes de réseau de l'OFCOM fournit un canal officiel pour signaler les services couverts, l'ampleur, la cause et les informations de réparation. [11] L'édition technique actuellement hébergée ne doit pas être présentée comme la formulation exacte applicable à chaque signalement de 2020. Sa pertinence est probatoire: un régulateur a besoin de données d'incident opportunes et structurées pour voir des schémas qu'un pourcentage annuel peut masquer.
Un rapport gouvernemental ultérieur sur les infrastructures critiques a explicitement traité les télécommunications comme une infrastructure critique et a mentionné la séquence SWISSCOM de 2020 comme ayant affecté des services d'urgence vitaux. [12] Ce cadrage appuie une approche fondée sur les conséquences. Plus la société dépend d'une voie d'accès aux secours, plus les preuves exigées que la redondance fonctionne pendant les pannes et la maintenance sont fortes.
La responsabilité réglementaire ne doit toutefois pas être confondue avec le contrôle opérationnel. L'OFCOM peut définir des obligations, recevoir des rapports, inspecter des audits et proposer des modèles de résilience. Il n'exécute pas le retour en arrière de la maintenance d'un opérateur et ne répond pas aux appels d'une centrale d'alarme. Un compte rendu complet identifie qui pouvait agir à chaque étape et quelles preuves chaque acteur devait aux autres.
Les réformes ultérieures éclairent le test sans réécrire 2020
Les politiques de suivi peuvent révéler quelles faiblesses les institutions ont jugées importantes, mais elles doivent rester dans leur propre temporalité. En novembre 2021, le Conseil fédéral a inscrit explicitement la fiabilité du réseau et l'accessibilité des numéros d'urgence dans ses objectifs stratégiques pour SWISSCOM pour 2022-2025. [13] Cette décision est une preuve de gouvernance. Ce n'est pas une constatation judiciaire, et elle ne montre pas à elle seule que les incidents de 2020 ont légalement causé chaque objectif ultérieur.
Le rapport fédéral sur la propriété pour 2021 a décrit les pannes de services d'urgence comme inacceptables et a consigné la priorité continue accordée à la stabilité du réseau. [14] Là encore, il s'agit d'une évaluation ultérieure au niveau du propriétaire. Elle renforce l'attente publique autour de la continuité tout en laissant les faits techniques et les limites juridiques de chaque événement de 2020 à leurs propres sources.
Le modèle de référence 2023 de l'OFCOM est la réponse de conception ultérieure la plus claire. Il proposait un repli indépendant pour la plateforme d'appels d'urgence, un second fournisseur pour les connexions des centrales d'alarme et des options de routage statique ou dynamique renforcées. [8] Chaque élément traite une défaillance de mode commun possible différente: la perte de la plateforme centrale, la perte du fournisseur de destination et l'incapacité de rediriger le trafic autour d'une altération.
Le modèle ne doit pas être présenté comme la preuve que ces contrôles étaient absents partout en 2020, qu'ils ont tous été déployés ensuite ou qu'ils étaient rétroactivement requis. Sa valeur est architecturale. Il traite l'indépendance du repli comme une exigence de conception de bout en bout et reconnaît que l'accès des centrales d'alarme est aussi important que l'accès des appelants.
Pris ensemble, les documents ultérieurs font passer la responsabilité d'une promesse générale de fiabilité à des contrôles nommés: des plateformes indépendantes, des connexions de second fournisseur, des solutions de repli routables et des objectifs explicites d'accessibilité des urgences. La question restante est empirique. Quels contrôles ont été mis en œuvre, comment ont-ils été testés, et quelles preuves montrent qu'ils survivent aux mêmes conditions de maintenance et de défaillance qui ont vaincu la continuité auparavant?
Une carte des contrôles rend la responsabilité testable
Les preuves publiques étayent une carte des contrôles pratiques sans fournir tous les noms. SWISSCOM contrôlait le périmètre de maintenance décrit dans son propre compte rendu, l'exploitation de ses composants réseau, le retour en arrière, la surveillance interne, sa task force, les audits commandés et la remédiation annoncée. [1][3] Cela rend l'opérateur responsable de produire des preuves sur les limites des changements, la séparation des pannes et le rétablissement dans les systèmes qu'il contrôlait.
D'autres fournisseurs publics de services vocaux contrôlaient leurs propres réseaux d'accès et une partie de la fourniture inter-réseaux. La conclusion de l'OFCOM selon laquelle les abonnés d'autres opérateurs ne pouvaient parfois pas joindre les services d'urgence montre pourquoi leurs preuves comptent même lorsque la défaillance initiale se situait ailleurs. [1] La déclaration commune SWISSCOM-Sunrise sur la congestion a démontré plus tard l'importance opérationnelle de la capacité d'interconnexion, bien qu'elle décrive un épisode différent. [4]
Les autorités des centrales d'alarme et leurs fournisseurs de connectivité contrôlaient ou influençaient l'accès à la destination, les achats et le basculement, mais les sources disponibles ne révèlent pas chaque contrat ni chaque topologie. Il serait erroné d'attribuer une défaillance particulière à un canton ou à un fournisseur sans ces preuves. Il demeure raisonnable d'exiger la preuve que les connexions principale et de secours des centrales sont routées indépendamment et testées régulièrement.
L'OFCOM contrôlait la notification et l'examen réglementaires. Le Parlement a fourni la surveillance. Le Conseil fédéral, en tant que décideur au niveau du propriétaire, a fixé des attentes stratégiques ultérieures. [1][2][13] Ces institutions n'exploitaient pas les équipements défaillants, mais elles contrôlaient si les exigences de continuité, la notification et l'assurance couvraient l'ensemble du service public.
Cette séparation évite une erreur de responsabilité familière: attribuer toute la responsabilité à l'acteur le plus proche de la panne visible. Le technicien, le composant ou le fournisseur le plus proche du déclencheur peut ne pas contrôler la classification des risques, l'architecture, la politique de maintenance, le contrat de centrale d'alarme ou la déclaration de rétablissement. Le contrôle pratique est réparti, et les preuves doivent suivre cette répartition.
Le test probatoire de la redondance des appels d'urgence
La séquence SWISSCOM étaye un test d'assurance plutôt qu'un verdict. Un opérateur national et les organismes publics qui en dépendent devraient pouvoir démontrer au moins dix choses.
Un registre d'incidents borné.Chaque panne devrait conserver son propre début, sa détection, les services affectés, l'effet sur les appels d'urgence, l'effet sur les centrales d'alarme, l'atténuation, le rétablissement et l'heure de fin vérifiée. Des causes différentes ne doivent pas être fusionnées simplement parce que les incidents se sont produits à des dates proches.
Une carte actuelle des domaines de panne.La carte devrait identifier où l'accès fixe, l'accès mobile, les plateformes vocales, le routage d'urgence, l'interconnexion, les fonctions de localisation et les connexions des centrales d'alarme sont indépendants et où ils convergent. Les détails sensibles peuvent être protégés tandis que les régulateurs reçoivent encore suffisamment de preuves pour tester le risque de mode commun.
Une classification des changements fondée sur les conséquences.Les travaux affectant une dépendance des appels d'urgence devraient être classés selon l'impact crédible sur la sécurité publique autant que selon la probabilité. Les preuves devraient montrer qui a approuvé la classification, quels composants pouvaient être modifiés ensemble et quelle route devait rester intacte.
Une maintenance étagée avec un côté connu comme bon.Un changement devrait préserver un domaine de panne fonctionnant indépendamment chaque fois que cela est faisable. Le propre compte rendu de SWISSCOM selon lequel les travaux de février auraient dû être répartis sur deux nuits rend ce contrôle directement pertinent. [3]
Des tests de basculement de bout en bout en conditions réelles.Les tests devraient partir des accès fixes et mobiles, inclure d'autres fournisseurs, traverser les accords de transit prévus et aboutir à des centrales d'alarme représentatives. La santé des composants et le succès en laboratoire ne remplacent pas des transactions de service achevées.
Un accès indépendant aux centrales d'alarme.Les connexions principale et de secours des centrales ne devraient pas hériter de la même défaillance décisive de fournisseur, d'installation, de routage ou de maintenance. La proposition d'un second fournisseur du modèle de référence ultérieur de l'OFCOM fournit un repère concret pour cette question. [8]
Une observabilité des appels d'urgence.Les opérateurs et les centrales devraient voir les appels tentés, les échecs d'établissement, les résultats de routage, la remise et les résultats de réponse assez rapidement pour arrêter des travaux dommageables. Les décomptes devraient être réconciliables entre les réseaux d'origine et les destinations tout en respectant les contrôles légaux sur les données.
Des critères séparés de retour en arrière et de rétablissement.Annuler une configuration ne devrait pas automatiquement clore un incident. Le rétablissement exige la preuve que la voix fixe, la voix mobile, les appels inter-fournisseurs, les fonctions de localisation et la remise aux centrales d'alarme sont revenus à des niveaux définis.
Une remédiation reliée aux défaillances mesurées.Chaque action corrective devrait nommer le mode de défaillance qu'elle traite, le propriétaire, la date de mise en œuvre, la méthode de validation, l'exception et le risque résiduel. Des tests répétés devraient montrer que le contrôle reste actif après les changements réseau ultérieurs.
Une assurance publique proportionnée.La topologie complète et les détails sensibles pour la sécurité n'ont pas besoin d'être publiés. Le dossier public peut néanmoins divulguer la limite de l'incident, les effets sur les services, les défaillances de contrôle, les catégories de tests, l'état de la remédiation et les limitations non résolues. Les audits non publiés dans cette affaire montrent pourquoi l'accès d'un régulateur et la reproductibilité publique sont des formes d'assurance liées mais différentes.
Ce test maintient l'analyse proche de la réalité opérationnelle. Il ne demande pas si une organisation a une politique de résilience; il demande si un appel d'urgence a abouti lorsqu'un composant est tombé en panne ou que la maintenance a modifié le réseau. Il ne demande pas si une sauvegarde existe; il demande si la sauvegarde est restée indépendante et a transporté du trafic. Il ne demande pas si une configuration a été restaurée; il demande si le service public s'est rétabli.
Le test préserve aussi la proportionnalité. Un opérateur ne peut pas publier chaque configuration ni chaque dépendance sensible pour la sécurité. Les régulateurs et les auditeurs qualifiés peuvent avoir besoin d'un accès confidentiel. Mais la confidentialité n'exige pas un vide probatoire. Des résultats agrégés d'aboutissement des appels, le périmètre du basculement, des attestations de domaines de panne, des jalons de remédiation et des déclarations de risque résiduel peuvent fournir une assurance significative sans exposer de détails exploitables.
Enfin, le test reconnaît le changement dans le temps. Un réseau d'urgence n'est pas figé après un audit. Les plateformes sont mises à niveau, les interconnexions changent, les centrales d'alarme déménagent, les fournisseurs se regroupent, les logiciels évoluent et le personnel se renouvelle. Un contrôle qui a réussi une fois peut perdre son indépendance plus tard. Une assurance durable dépend donc d'exercices récurrents et de preuves actuelles, et non du souvenir d'un programme achevé.
Ce que le dossier public ne permet toujours pas de répondre
La topologie complète, les composants exacts, les configurations et les chemins de routage d'appel de chaque incident ne sont pas publics. Les identités et les décisions des auteurs des changements, des évaluateurs, des approbateurs, des commandants d'incident, des cadres dirigeants et des fournisseurs d'équipements sont également absentes. Ces lacunes empêchent toute attribution à des personnes ou à des fournisseurs particuliers.
Il n'existe pas de décompte national complet des appels d'urgence tentés, aboutis, échoués, abandonnés ou réacheminés sur l'ensemble de la séquence. Le dossier disponible ne fournit pas le fournisseur principal et le fournisseur de secours de chaque centrale d'alarme, la diversité physique, la conception du routage ou le résultat du basculement. Le chiffre de Zurich reste une preuve locale. [16]
Les deux audits externes remis à l'OFCOM ne sont pas accessibles au public ici. Leurs constats complets, leurs exceptions et leurs tests de remédiation ne peuvent donc pas être examinés de manière indépendante. La cause exacte de la panne du 26 mai était encore en cours d'investigation dans le rapport contemporain. [19]
Les sources publiques disponibles ne vérifient pas de manière indépendante que chaque mesure annoncée à court, moyen et long terme est restée déployée et efficace. Elles n'établissent pas non plus de négligence, de sabotage, d'intention, de responsabilité légale individuelle, de décès causé par un appel infructueux ou de perte financière complète. Toute affirmation sur ces points dépasserait les preuves.
Ces inconnues ne sont pas une raison d'abandonner la responsabilité. Elles en définissent la forme appropriée. Les preuves étayent des questions sur le contrôle pratique, la preuve et les frontières institutionnelles. Elles n'étayent pas un verdict de tribunal, une reconstruction de topologie cachée ou un récit de blâme personnalisé.
La redondance est passée d'une affirmation d'ingénierie à une preuve de sécurité publique
La séquence du début de 2020 de SWISSCOM n'a pas révélé un défaut unique qui expliquerait toute une année. Elle a révélé plusieurs événements dont les conséquences ont mis à l'épreuve la même promesse essentielle: lorsque la route vocale normale échoue, la communication d'urgence doit continuer.
L'événement du 17 janvier a montré qu'une alternative mobile pouvait coexister avec une route fixe d'urgence défaillante sans prouver un repli universel. L'événement des 11 et 12 février a montré comment une classification de risque trop faible et des travaux simultanés sur des composants critiques pouvaient rendre indisponible une redondance installée. L'événement du 19 février a ajouté un incident matériel plus restreint. La panne du 26 mai a élargi l'examen des appels fixes et mobiles tout en restant distincte, car les numéros d'urgence étaient signalés comme non affectés et la cause était alors non résolue. [3][15][17][18][19]
Le cadrage de bout en bout de l'OFCOM fournit la norme correcte. La continuité doit s'étendre de l'accès de l'appelant, à travers les systèmes du fournisseur et de transit, jusqu'au routage et à la remise à la centrale d'alarme. [1] La disponibilité annuelle, une configuration restaurée ou un composant dupliqué ne peuvent remplacer la preuve que cette transaction a fonctionné.
La conclusion responsable est donc conditionnelle plutôt qu'accusatoire. La redondance ne devrait être acceptée comme protection de sécurité publique que lorsque des domaines de panne séparés, un basculement en conditions réelles, des connexions indépendantes aux centrales d'alarme, une surveillance de l'aboutissement des appels, une maintenance bornée et un rétablissement propre au service sont démontrés. Le dossier SWISSCOM a fait de cette preuve — et non de la simple existence d'équipements de secours — le test.
Sources
- https://www.parlament.ch/centers/documents/fr/bericht-bakom-netzunterbrueche-swisscom-juni-2020-f.pdf
- https://www.parlament.ch/centers/eparl/curia/2021/20210004/Jahresbericht%20GPK%20und%20GPDel%202020%20F.pdf
- https://www.swisscom.ch/en/about/news/2020/03/09-network-quality-from-swisscom.html
- https://www.swisscom.ch/de/about/news/2020/03/18-gemeinsame-stellungnahme-swisscom-sunrise.html
- https://www.swisscom.ch/de/about/news/2020/08/10-piazzetta-ip-ist-alltag.html
- https://www.swisscom.ch/de/about/news/2017/04/20170427-mm-vollstaendige-umstellung-auf-ip.html
- https://www.comcom.admin.ch/dam/en/sd-web/3uaKB0xHqrHR/ComCom%20Activity%20Report%202020_EN.pdf
- https://www.bakom.admin.ch/dam/de/sd-web/KRVVW2DoIHRr/referenzmodell_notrufe.pdf
- https://www.bakom.admin.ch/de/notrufdienste
- https://www.bakom.admin.ch/de/sr-78410111313-leitweglenkung-und-standortidentifikation-der-notrufe
- https://www.bakom.admin.ch/dam/bakom/de/dokumente/tc/technologie/sr_784_101_113_18meldungvonnetzstoerungen.1.pdf.download.pdf/sr_784_101_113_18meldungvonnetzstoerungen.pdf
- https://www.bakom.admin.ch/dam/de/sd-web/1bHs9X7I6Rd1/strommangellage-bericht.pdf
- https://www.news.admin.ch/de/nsb?id=86030
- https://www.efv.admin.ch/dam/de/sd-web/n1h3DZjTLggS/Konsolidierte-Kurzberichterstattung-2021-d.pdf
- https://www.srf.ch/news/schweiz/probleme-bei-der-swisscom-wartungsarbeiten-legten-notfallnummern-lahm
- https://www.srf.ch/news/schweiz/unterbruch-bei-swisscom-notrufzentralen-aergern-sich-ueber-ausfall-des-telefonnetzes
- https://www.srf.ch/news/schweiz/ausfall-des-internets-swisscom-kaempft-erneut-mit-problemen
- https://www.swissinfo.ch/eng/business/network-down_swisscom-national-landline-crash-caused-by-faulty-part/45504680
- https://www.swissinfo.ch/ita/swisscom-risolto-il-guasto-che-ha-bloccato-la-rete/45785196
- https://www.bakom.admin.ch/de/bericht-notrufdienste
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
