La souveraineté numérique demande des financements, pas seulement de l'adoption
Sur cette page
La Commission européenne a lancé un appel à contributions sur une nouvelle « stratégie européenne pour des écosystèmes numériques ouverts ».1 La consultation court jusqu’au 3 février, et le cadrage en dit long : l’open source y est présenté comme un « bien public à utiliser, modifier et redistribuer librement », qui pourrait renforcer l’indépendance technologique et la cybersécurité de l’UE.2
Elle a bien identifié le problème. Les gouvernements et les entreprises d’Europe dépendent lourdement d’éditeurs hors UE, Microsoft, Google, Amazon, ce qui fragilise la chaîne d’approvisionnement des infrastructures critiques. La solution qu’elle envisage, c’est l’open source. Pas d’enfermement chez un fournisseur. Du code auditable. La liberté de forker si un projet meurt ou si une entreprise change de cap contre tes intérêts.
J’ai écrit ailleurs sur la façon dont le CLOUD Act américain et la confiance qui s’effrite dans le traitement transatlantique des données poussent déjà des gouvernements européens à se défaire de Microsoft. Europe’s quiet revolt against US cloud rend le risque de souveraineté concret : une administration américaine hostile pourrait contraindre des fournisseurs à retenir ou saisir des données, et l’Europe resterait exposée tant qu’elle ne maîtrise pas sa propre pile.
C’est le bon instinct. Mais ça ne marchera pas si elle n’accepte pas de payer.
L’open source est vraiment le bon outil
Soyons clairs : l’UE ne se trompe pas sur le choix technologique. L’open source est bel et bien la voie vers la souveraineté numérique, et le raisonnement est simple.
Quand ton gouvernement tourne sur du logiciel propriétaire, tu loues ta propre infrastructure. Microsoft peut changer les conditions de licence. Oracle peut t’auditer jusqu’à ce que tu cèdes. Amazon peut retirer le service managé sur lequel tu as bâti tes systèmes. Tu n’as aucun recours, parce que le code n’est pas à toi.
L’open source change le rapport de force. Tu peux l’auditer pour y chercher des failles et des portes dérobées, ce qui est indispensable pour des systèmes d’État. Tu peux le forker si les mainteneurs emmènent le projet dans une direction qui ne te sert pas. Tu peux embaucher des développeurs locaux pour l’adapter à tes besoins. Tu n’es pas prisonnier de la feuille de route d’un seul éditeur.
Ce n’est pas théorique. Munich a migré vers Linux, puis est revenue à Windows, et réfléchit maintenant à Linux de nouveau.3 Ces allers-retours ne sont pas un échec de l’open source, ils démontrent qu’on a le choix. Elle pouvait changer. Essaie d’en faire autant avec dix ans d’intégrations Microsoft 365.
Ce que j’ai vu dans l’open source
J’écris du code professionnellement depuis plus de quinze ans, et l’open source est le socle de tout ce que j’ai construit. Les produits sur lesquels j’ai travaillé, Flowstate, Jamie, MimeProtect, Blinq, reposent sur des milliers de dépendances maintenues par des gens que je ne rencontrerai jamais.
Certains de ces mainteneurs sont salariés de grandes entreprises, qui contribuent à l’open source dans le cadre de leur modèle économique. Mais beaucoup ne le sont pas. Ce sont des individus qui maintiennent une infrastructure critique sur leur temps libre, souvent pour une rémunération faible ou nulle.
J’ai vu ce schéma se répéter. Un développeur brillant crée une bibliothèque qui résout un problème difficile. Elle est adoptée. Des entreprises bâtissent des produits dessus. Les notifications GitHub du mainteneur deviennent écrasantes. Il s’épuise. Le projet est abandonné, ou continue en boitant avec des mises à jour sporadiques.
Le pire, c’est quand quelque chose casse. Une vulnérabilité est divulguée. Le mainteneur, qui fait ça gratuitement, souvent en plus d’un travail à plein temps, voit soudain tout Internet exiger un correctif en urgence. Certains gèrent ça avec grâce. D’autres disparaissent.
Ce n’est pas tenable. On a bâti l’économie numérique sur du travail bénévole, et on feint la surprise quand les bénévoles n’ont plus d’énergie.
Le problème de l’extraction de valeur
La consultation de l’UE reconnaît qu’une grande partie de la valeur générée par les projets open source européens est captée par de grandes entreprises technologiques internationales, au lieu de profiter à l’économie de l’UE.4
Des développeurs européens construisent des outils. Ils les publient en open source. Amazon prend ces outils, les emballe dans des services managés et les revend à des entreprises européennes. Elastic, Redis, MongoDB : le schéma est bien documenté. Les créateurs construisent, les hyperscalers monétisent.
C’est la fuite de souveraineté que l’UE essaie de colmater. Mais tu ne la règles pas en utilisant simplement plus d’open source. Si les gouvernements européens adoptent l’open source mais que les développeurs derrière ces projets n’arrivent toujours pas à payer leur loyer, tu as juste déplacé ta dépendance de Microsoft vers des bénévoles non payés.
La valeur doit rester dans l’écosystème. Ça veut dire payer les gens qui construisent et maintiennent le logiciel.
Les subventions ne sont pas la réponse
L’UE sait financer des choses. Horizon Europe, Europe numérique, les programmes d’innovation nationaux : les mécanismes de subvention ne manquent pas. Mais les subventions règlent le mauvais problème.
Les subventions visent un objectif. Tu candidates pour financer quelque chose de nouveau. Tu atteins des jalons. Tu rends un rapport final. Le projet s’arrête.
L’infrastructure open source ne fonctionne pas comme ça. La bibliothèque OpenSSL, qui sécurise l’essentiel d’Internet, ne manquait pas de moyens parce que personne n’avait financé une nouvelle implémentation de TLS. Elle en manquait parce que personne n’avait financé la maintenance continue de l’existante. Quand Heartbleed a frappé en 2014, le monde a découvert qu’une infrastructure de chiffrement critique était maintenue par une poignée de développeurs à temps partiel.5
Log4j, même histoire. Une bibliothèque de journalisation utilisée par pratiquement toutes les applications Java de la planète, maintenue par des bénévoles. Quand la vulnérabilité Log4Shell est apparue, ces bénévoles ont dû se démener pour corriger une faille critique touchant des milliards de systèmes, sans être payés pour ça.6
Tu ne peux pas subventionner ton chemin jusqu’à une infrastructure. Les subventions financent des projets, une infrastructure a besoin d’exploitation. La distinction compte.
À quoi ressemble un vrai financement
La consultation de l’UE mentionne des « modèles de rémunération durable des développeurs », et des acteurs de l’industrie ont soumis une feuille de route en 70 points sur les mécanismes d’investissement.7 Ce sont les bonnes conversations à avoir.
Un vrai financement de l’open source ressemble à ceci :
Des budgets de fonctionnement, pas des subventions de projet. Paie un salaire aux mainteneurs pour garder l’infrastructure critique sûre et à jour. Finance le travail ingrat : correctifs de sécurité, mises à jour de dépendances, documentation, animation de la communauté.
Une préférence dans la commande publique. Si les gouvernements européens dépensent des milliards en logiciels, impose que cette dépense privilégie des solutions open source avec des mainteneurs européens. Chaque euro dépensé en licences Microsoft est un euro qui ne construit pas d’alternatives souveraines.
Un soutien à l’infrastructure. Construis et héberge les services dont les projets open source ont besoin : CI/CD, dépôts de paquets, hébergement de documentation. La Linux Foundation et l’Apache Foundation en fournissent une partie, mais il y a de la place pour des équivalents européens.
La rédaction technique et l’accessibilité. Une bonne documentation rend les projets utilisables. Finance des rédacteurs techniques pour rendre les outils open source accessibles aux équipes informatiques des administrations, qui n’ont pas forcément l’expertise pour travailler uniquement à partir du code source.
Les retours de la consultation montrent que la communauté l’a compris.8 Reste à savoir si l’UE engagera le budget.
La souveraineté est une décision de dépense
L’UE dépense des sommes énormes en logiciels. Les administrations de toute l’Europe versent à Microsoft, Google et Amazon des frais de licence qui se chiffrent ensemble en milliards chaque année. Une partie de cette dépense est inévitable : tu ne vas pas remplacer Windows du jour au lendemain.
Mais chaque décision d’achat est un choix. Chaque renouvellement d’un contrat entreprise est de l’argent qui pourrait financer des alternatives souveraines.
La souveraineté numérique n’est pas un choix technologique. C’est une ligne de budget.
L’UE a vu juste : l’open source est l’outil. Mais un outil qui dort dans un abri de jardin ne construit rien. Il faut des gens pour l’utiliser, le maintenir et l’améliorer. Ces gens doivent payer leur loyer.
L’open source ne sauvera pas l’Europe de sa dépendance technologique si l’Europe ne le paie pas. Pas avec des subventions pour de nouveaux projets tape-à-l’œil, mais avec un financement de fonctionnement pour l’infrastructure dont on dépend déjà. Pas avec des programmes d’innovation, mais avec des politiques d’achat qui dirigent l’argent vers des mainteneurs européens.
La consultation se clôt le 3 février. La question n’est pas de savoir si l’UE comprend le problème, elle le comprend clairement. La question est de savoir si elle signera les chèques.
Footnotes
-
EU launches call for evidence on European open digital ecosystems – Linuxiac ↩
-
Munich considers Linux, again – ZDNet ↩
-
L’article de Linuxiac note que “much value generated by European open-source projects is captured by large international tech companies rather than benefiting the EU economy.” ↩
-
The Heartbleed Bug and Open Source Security – OpenSSL Security Advisory, 2014 ↩
-
The Log4j vulnerability and the importance of open source security – CISA ↩
-
L’article de LWN.net évoque une feuille de route en 70 points, émanant d’acteurs de l’industrie, qui couvre le développement technologique, la formation aux compétences, les pratiques d’achat, les mécanismes d’investissement et les cadres de gouvernance. ↩
-
Have your say: European Open Source Strategy – European Commission ↩