
Mise en œuvre
Préparer la migration des données SaaS : sources, qualité et tests
Les migrations vers le SaaS répondent à des motivations récurrentes : une plus grande flexibilité, une meilleure évolutivité, une innovation plus rapide et un paiement à l'usage plutôt que des coûts d'infrastructure fixes.
Pourquoi migrer – et ce que cela implique pour les données
Les migrations vers le SaaS répondent à des motivations récurrentes : une plus grande flexibilité, une meilleure évolutivité, une innovation plus rapide et un paiement à l'usage plutôt que des coûts d'infrastructure fixes. Les clients s'attendent à être joignables sur tous les canaux et à bénéficier d'un service 24 heures sur 24. Le pool de ressources commun réduit les coûts et la consommation d'énergie, car les ressources cloud sont partagées entre plusieurs clients. Dans l'étude TCS « Connected Future », 63 % des grandes entreprises européennes ont cité le cloud comme clé centrale pour garantir leur compétitivité.
Toutes les applications n'ont pas vocation à aller dans le cloud. L'essentiel est de savoir si la migration crée une valeur ajoutée pour l'application concrète. Il arrive qu'une application ne fonctionne pas correctement dans le cloud, par exemple parce que les interfaces ou connexions nécessaires font défaut. De tels cas doivent être clarifiés avant la copie des données, et non après.
Pour la planification des données, une décision est prise pour chaque application : migrer, adapter, remplacer par une alternative SaaS ou continuer à l'exploiter en local. Il en découle quels stocks de données doivent être transférés et lesquels restent dans l'ancien système jusqu'à son remplacement. Le volume, la structure et les dépendances des données concernées déterminent l'effort de migration.
Faits importants sur la migration vers le cloud en Suisse
- Autorité fédérale de protection des donnéesPFPDT
- Transfert de données à l'étranger : base légaleArt. 9 LPD (LPD Suisse)
État des lieux : rendre visibles les sources de données, les systèmes et les silos de données
L'état des lieux couvre l'ensemble du paysage informatique : les applications, les données et les besoins de l'entreprise pour la continuité des activités. Chaque application est classée dans l'une des trois catégories suivantes : déjà apte au cloud, doit être adaptée, ou ne peut pas être migrée vers le cloud. Pour les applications plus anciennes ou personnalisées, qui n'ont pas été conçues pour un environnement cloud standardisé, il convient de vérifier si des alternatives modernes, telles qu'une solution SaaS, sont disponibles.
Les petites applications, utilisées par une seule personne ou quelques personnes seulement, peuvent être cruciales pour l'exploitation de l'entreprise et méritent la même attention que les silos de données – des environnements de données isolés les uns des autres. Il s'agit de clarifier si ces silos peuvent être dissous lors de la migration et ce qui est nécessaire pour relier les données provenant de différents silos. Dans les hôpitaux suisses, des silos de données émergent en raison de nombreux systèmes informatiques parfois isolés ou techniquement insuffisamment intégrés.
L'inventaire comprend l'examen de toutes les technologies de stockage, d'intégration, de traitement et d'analyse des données, y compris les anciens systèmes obsolètes. L'analyse de l'état de préparation et l'inventaire des applications créent de la transparence sur les données, les dépendances et les risques ; les dettes techniques et le manque de transparence sur les applications et leurs dépendances figurent parmi les principaux freins. L'inventaire consigne pour chaque stock de données l'origine, l'utilisation, les dépendances, les obligations de conservation et la décision de migration.
Évaluer la qualité des données avant même de les copier
Avant la copie, la gestion actuelle des données est examinée : les pratiques, directives et processus actuels de gestion des données sont évalués afin d'identifier les silos de données, les doublons et les vulnérabilités, et de garantir la qualité, la sécurité, la protection des données ainsi que la conformité des données. Une gestion insuffisante des données et une intégration défaillante génèrent des redondances de données inutiles et une charge administrative accrue ; elles empêchent un développement continu de bout en bout des applications numériques. Une migration qui transfère cet état inchangé ne fait que déplacer le problème vers le nouveau système.
Des règles doivent être définies pour chaque stock de données : champs obligatoires, formats et codages, traitement des doublons, résolution des références entre les enregistrements ainsi que les délais de conservation et de suppression. Chaque doublon non nettoyé et chaque référence manquante est transféré et doit ensuite être recherché et corrigé dans le nouveau système – une tâche plus ardue, car les outils de contrôle habituels et les interlocuteurs compétents font défaut.
Les critères d'évaluation sont l'exhaustivité des champs obligatoires, le taux de doublons, la validité des références et l'ancienneté des enregistrements. Si ces valeurs sont relevées avant et après le nettoyage, il est possible de prouver l'efficacité des travaux préparatoires.
Clarifier les rôles, les responsabilités et les interfaces
La migration concerne plusieurs disciplines : l'ingénierie des données, la science des données, l'informatique, la sécurité, la protection des données, la conformité, l'informatique décisionnelle et les unités opérationnelles qui utilisent les données au quotidien. Dans la structure de l'équipe, les rôles et les responsabilités sont définis pour chaque membre. Cela permet d'identifier les lacunes en matière de qualifications et les contraintes de ressources qui pourraient entraver la migration.
Les tâches doivent être attribuées concrètement : qui établit l'inventaire des données, qui définit les règles de qualité, qui clarifie les questions relatives à la protection des données, qui effectue la migration test, qui valide le résultat. Il convient également de régler les tâches qui incombent au fournisseur SaaS et celles qui restent en interne. En règle générale, seule l'organisation qui migre connaît l'origine et la signification des données, tandis que seul le fournisseur connaît les formats d'importation et les limites du produit. Une gestion du changement accompagne les collaborateurs dans leur prise en main du nouvel environnement en cours d'exploitation.
Prendre tôt les mesures de protection des données
Lorsque des données personnelles sont transférées dans le cloud, trois points doivent être vérifiés conformément aux directives de l'autorité fédérale de surveillance compétente en Suisse (PFPDT) : le recours aux sous-traitants et aux sous-traitants ultérieurs, la sécurité du traitement des données et le transfert de données personnelles vers des pays tiers. Le fournisseur de cloud agit en matière de protection des données généralement en tant que sous-traitant du client au sens de l'art. 9 LPD ; le client peut être lui-même le responsable du traitement ou, à son tour, sous-traitant.
En tant que responsable du traitement, l'utilisateur du cloud doit s'assurer et garantir contractuellement qu'il respecte les exigences relatives au traitement par un sous-traitant conformément à l'art. 9 LPD. En cas de communication de données à l'étranger, il convient de vérifier avant la communication si celle-ci satisfait aux exigences légales. Selon le lieu d'exploitation ou la clientèle, d'autres réglementations peuvent s'appliquer – on cite notamment le RGPD, la LGPD brésilienne et le CCPA californien ; les transferts transfrontaliers de données doivent être gérés en conséquence.
La protection des données est également une question d'architecture : une architecture respectueuse de la protection des données permet de respecter les normes et les réglementations tout en assurant une mise à l'échelle économique. Les exigences spécifiques en matière de protection des données par pays doivent être prises en compte dès le départ. Cela inclut un concept d'autorisation avec une documentation vérifiable – dans le domaine de la santé, par exemple, pour les dossiers des patients en vertu de la LPD suisse et du RGPD.
Tester plutôt qu'espérer : migrations tests et portes de qualité
Avant la mise en production, deux choses doivent être prouvées : les données jusqu'alors stockées localement doivent être transférées intactes dans le cloud et y être protégées ; les comptes ainsi que les droits d'accès associés doivent être transférés de manière transparente et complète. Pour la migration test, un volume de données limité mais représentatif est choisi – avec tous les types de données, les cas particuliers et les niveaux d'autorisation du stock de production. Après l'importation, les enregistrements sont comptés et comparés, des échantillons sont vérifiés quant à leur contenu et leur format, et les droits des comptes de test sont contrôlés dans le nouvel environnement.
Des portes de qualité définies au préalable déterminent quand la migration est considérée comme réussie : aucun enregistrement manquant, aucun droit d'accès mal configuré, aucune erreur dans les champs obligatoires. Si une erreur survient, la cause est corrigée et le test est répété ; la liste des erreurs sert également de modèle de travail pour l'exécution en production.
Les tests constituent une prévention des risques. Les erreurs dans le traitement des données et des services sensibles dans le cloud peuvent entraîner des fuites de données et des sanctions, des perturbations des flux de travail et des mesures d'adaptation coûteuses. Les migrations mal préparées comportent des risques en cours d'exploitation ; les migrations avec une interruption minimale travaillent avec des portes de qualité.
Après le déménagement : garantir la qualité et la stabilité des données
Après le lancement, le nouvel environnement est stabilisé : surveillance continue, contrôle de la sécurité et des performances, ainsi qu'optimisation des coûts. Des concepts d'urgence et un service géré avec une maintenance permanente assurent le maintien des activités en cas de perturbations.
Le contrôle a posteriori comprend la comparaison des enregistrements migrés après le déménagement, la vérification des droits d'accès en production et la mise hors service des anciens systèmes remplacés ainsi que des données qui n'ont pas dû être transférées. Si la comparaison révèle des lacunes, il est possible d'en déduire quels travaux préparatoires ont fait défaut.
La qualité des données reste une tâche continue : sans une intégration entretenue, de nouveaux silos de données et des redondances apparaissent – la même mécanique que celle qui a été nettoyée avant la migration. Les directives et lignes directrices en matière de protection des données doivent être maintenues à jour afin qu'elles reflètent les activités réelles de traitement des données et les droits des personnes concernées.


