Réponse courte : certains d’entre eux mentent.
La réponse plus longue est pire, et c’est celle qui vaut votre temps. La plupart n’ont jamais besoin de mentir, parce que l’arrangement le fait pour eux. Ils sont payés par les fournisseurs dont ils recommandent les produits, à des taux qui bougent selon le produit que vous prenez et la quantité qui en est consommée, et personne n’est obligé d’en souffler mot. Mettez une entreprise dans cette position pendant trente ans et la malhonnêteté devient inutile. La liste s’écrit toute seule.
De là où vous êtes, au bout de la facture, un mensonge et un processus truqué coûtent exactement la même chose.
Cette partie parle de la vente : qui paie la personne qui vous conseille, ce qui n’atteint jamais la liste, pourquoi la meilleure réponse est celle qu’ils ne vous offriront pas, et ce que vous louez sans le savoir. La partie deux parle de ce qui se construit une fois la paperasse signée et de qui d’autre peut l’atteindre. La partie trois parle de qui la porte quand la chose s’écroule, et de ce que partir coûte. Une partie, je l’ai vue arriver. Le reste est au dossier public avec le nom d’un régulateur dessus, et chaque affirmation ici porte un lien.
Rien de tout ça n’exige que vous soyez technique. Vous n’avez qu’à demander.
Le correctif facile est l’indice
Prenez un cas courant. Un télétravailleur ne parvient pas à faire tenir à son portable un tunnel VPN jusqu’au bureau. Le prestataire regarde et revient avec quelque chose à changer côté domicile. Pas de leur côté. Côté domicile.
Le tunnel est du L2TP sur IPsec vers un Cisco Meraki MX, et ce qui cloche réellement est la traversée du NAT. Le client négocie encore sur UDP 500 au lieu de passer à UDP 4500, parce que le NAT-T n’a jamais été configuré côté bureau. Le RFC 3947 est net là-dessus : une fois un NAT détecté, l’initiateur « MUST set both UDP source and destination ports to 4500 » — doit fixer les ports source et destination UDP à 4500. Il ne le fait jamais. Le tunnel meurt dans le NAT. À chaque fois.
La réponse est posée sur leur propre pare-feu, éteinte. Le même MX fait tourner AnyConnect, qui « will attempt to connect using both TLS, and DTLS (Datagram TLS) over TCP and UDP 443 respectively » — tentera de se connecter en TLS et en DTLS (Datagram TLS) sur TCP et UDP 443 respectivement. Du TLS ordinaire sur un port ordinaire. Un NAT comprend ça parfaitement — il n’y a rien à traverser et rien à configurer — et ça marcherait l’après-midi où quelqu’un l’activerait.
Personne ne prend une capture de paquets. Personne ne vérifie sur quel port le client parle réellement. Ce sont les deux premières choses qu’on fait, et elles en finiraient en une minute.
Maintenant un second cas du même prestataire, et il n’y a de réseau nulle part dedans. Une imprimante d’étiquettes, et une étiquette d’expédition qui doit sortir au bon format. C’est tout ce que demande la requête. C’est aussi la seule chose qu’une imprimante d’étiquettes fait.
La réponse revenue était que ce n’est pas possible.
C’était une option dans le pilote d’impression. Une case, dans une boîte de dialogue de réglages, sur un logiciel qu’ils administrent, et tout le travail était de la cocher et de lancer une impression de test. Personne n’avait à acheter quoi que ce soit. Personne n’avait à concevoir quoi que ce soit. Ils ne voulaient pas la cocher.
Remarquez que « pas possible » est une réponse sans aucune mesure dedans, et c’est la seule réponse qui ferme un ticket sans que personne ait à faire quoi que ce soit. Elle devient aussi plus dure à revenir en arrière plus elle tient, parce qu’aller regarder maintenant revient à admettre qu’il y avait quelque chose à regarder.
C’est la forme à guetter, et c’est la même forme deux fois. Le défaut est gratuit à corriger, le correctif est posé à l’intérieur de matériel que le prestataire possède déjà et est déjà payé pour faire tourner, et ce qui revient à la place est soit une consigne de changer quelque chose côté client, soit une déclaration nette que la chose ne peut pas être faite. Quand la réponse bon marché est balayée sans mesure, on ne vous donne pas un diagnostic. On vous gère.
Un ingénieur qui a trouvé le défaut vous dit quel est le défaut. Quelqu’un qui ne l’a pas trouvé vous dit que ça ne peut pas se faire, ou vous dit quoi acheter.
Qui paie votre conseiller
Commencez par l’argent, parce que tout le reste le suit.
Quand votre MSP recommande un hyperscaler, il n’est pas neutre. La propre documentation de facturation de Microsoft décrit le partner earned credit — un crédit appliqué contre les charges de votre consommation Azure, gagné par le partenaire qui détient les droits d’admin pour la gérer. Votre facture monte, il en récupère une part. À côté siègent les marges de revendeur, les paliers de volume, les rabais de certification, les fonds de développement de marché et les objectifs trimestriels, à travers chaque fournisseur de la pile, pas seulement celui-là.
Rien de tout ça n’est secret, et rien n’est contre aucune règle. C’est publié, c’est normal, et c’est comme ça que le canal marche depuis trente ans.
Voici le morceau qui devrait vous déranger. Personne n’a à vous parler de rien de tout ça — ni du taux, ni des objectifs, ni du crédit. La personne qui recommande le produit est payée par l’entreprise qui fabrique le produit, à un taux qui dépend du produit dans lequel elle vous embarque et de la quantité que vous consommez ensuite, et il n’y a aucune obligation nulle part d’en mettre un mot dans la proposition que vous lisez.
Une autre industrie a regardé exactement cet arrangement et l’a interdit. Sous les règles de la FCA un conseiller financier ne peut « only be remunerated for the personal recommendation … by adviser charges » — n’être rémunéré pour la recommandation personnelle que par des honoraires de conseil — et ne doit « not solicit or accept … any other commissions, remuneration or benefit » — ni solliciter ni accepter aucune autre commission, rémunération ou avantage. Vous payez votre conseiller. Le fournisseur du produit ne le fait pas. Cette règle existe parce que le régulateur a compris une chose évidente. On ne peut pas distinguer le conseil de la vente quand le vendeur est payé par le fabricant.
L’informatique n’a jamais eu ce règlement de comptes. La CMA a passé le marché du cloud au crible et a regardé de près l’engagement de dépense, la sortie de données et le changement de fournisseur, mais personne n’a encore regardé la couche du milieu. La structure assise entre vous et le fournisseur, tenant à la fois un devoir envers vous et un objectif de leur part.
Il vaut aussi d’appeler la chose par son nom.
Une incitation est un paiement d’une partie pour façonner une décision sur laquelle une partie différente s’appuie. C’est le mécanisme, quel que soit le nom du programme sur le site du fournisseur. Le fournisseur paie, le client s’appuie, et la recommandation bouge.
C’est coercitif du côté du MSP aussi, ce qui est la moitié que personne ne regarde. Ratez le palier et vous ne renoncez pas simplement à une prime. Votre prix d’achat monte sur tout ce que vous vendez les douze mois suivants. Donc la pression n’est pas « vendez ceci et recevez une friandise ». C’est « vendez ceci ou toute votre entreprise devient plus chère ». Personne dans cette position ne choisit librement, et ce n’a jamais été conçu pour ressembler à un choix.
Le droit anglais connaît déjà la forme de ceci. Le Bribery Act 2010 n’a besoin d’aucun agent public à proximité — l’article 3 couvre « any activity connected with a business » — toute activité liée à une entreprise — et il mord là où la personne accomplissant cette activité est censée le faire « in good faith » — de bonne foi —, ou « impartially » — impartialement —, ou est « in a position of trust » — en position de confiance. Lisez ces trois conditions. Puis lisez la proposition sur votre bureau.
Je n’accuse le commercial de personne d’une infraction. Ce qui se passe est plus terne que ça et plus dur à corriger. L’arrangement siège à un cheveu du bon côté de la ligne, et la seule chose qui l’y tient est que personne n’a jamais établi qu’un MSP vous doit l’impartialité en premier lieu. Le conseil financier l’a établi, et la commission s’est arrêtée. Personne ne l’a établi ici, donc ce n’est pas le cas.
Traitez une incitation de forme légère de corruption et les gens se hérissent. Mettez le paiement, l’objectif et la liste sur la même page, puis demandez comment l’appeler autrement.
Le petit fournisseur n’est jamais nommé
La liste des fournisseurs qu’on vous a montrée n’est pas la liste des fournisseurs qui existent. C’est la liste avec laquelle votre MSP a déjà un compte.
Pour entrer sur cette liste un fournisseur a besoin d’un programme partenaire. Paliers, accréditation, rabais, enregistrement d’affaires, un distributeur prêt à porter la ligne. C’est une machine. La faire tourner coûte de l’argent qui n’a rien à voir avec la qualité du produit. Il y a plein de petites structures dans ce pays qui bâtissent de meilleurs matériels et logiciels que le logo sur votre proposition, et elles n’y apparaîtront jamais, parce qu’elles ont douze salariés et pas d’équipe canal.
Regardez ce que la machine fait à la recommandation.
L’enregistrement d’affaires lie votre MSP à un fournisseur avant que quiconque vous ait parlé de besoins. Ils enregistrent l’opportunité, ils obtiennent un meilleur prix d’achat et une protection contre un autre partenaire qui vous coterait la même chose, et à partir de ce moment il y a une raison d’orienter la conception vers ce fournisseur qui n’a rien à voir avec votre entreprise.
Les paliers font le reste. Or, platine, quel que soit le nom cette année, le statut tient au volume annuel, et il fixe leur remise sur tout le reste qu’ils vendent toute l’année. Votre projet peut être ce qui les fait passer la barre. On ne vous le dira pas.
Puis le distributeur décide de ce qui reste. Un MSP achète via un distributeur, le distributeur porte les lignes sur lesquelles il a des accords, et un fournisseur qui n’est pas sur la liste de prix peut tout aussi bien ne pas exister.
Ce que cela vous coûte n’est pas abstrait. Un fournisseur plus petit vous mettra en général au téléphone avec les gens qui ont écrit le logiciel plutôt qu’avec un script de premier niveau, changera quelque chose parce que vous le lui avez demandé, et vous rend encore des comptes l’année prochaine parce que vous êtes une vraie part de son revenu au lieu d’une erreur d’arrondi. Rien de tout ça n’entre dans une matrice de comparaison, et rien de tout ça ne paie de rabais à personne.
Alors demandez ce qu’il faudrait pour mettre une de ces petites structures sur la liste. La réponse vous dit pour qui la liste a été dressée.
Et le mandat vient d’un seul pays
Regardez les logos sur la proposition. L’hyperviseur, le cloud, le matériel réseau, le pare-feu, la suite bureautique, le CRM, la cible de sauvegarde, la surveillance. Presque tous américains.
Rien de tout ça n’est un verdict sur la qualité. C’est ce qui arrive quand la route vers le marché est un programme canal, parce que les entreprises assez grandes pour en faire tourner un à l’échelle mondiale siègent dans un seul pays. Donc les objectifs que votre MSP porte, les rabais qui façonnent votre liste et le palier qui fixe sa marge sont tous écrits aux États-Unis.
Ce qui rend utile de savoir comment ce pays traite en ce moment les règles sur la conquête d’affaires à l’étranger.
Le 10 février 2025 le président a signé un décret intitulé « Pausing Foreign Corrupt Practices Act Enforcement to Further American Economic and National Security ». Il a ordonné à l’Attorney General, pour 180 jours, de « cease initiation of any new FCPA investigations or enforcement actions » — cesser d’initier toute nouvelle enquête ou action FCPA —, sur le raisonnement annoncé que l’application contre les entreprises américaines « for routine business practices in other nations » — pour des pratiques commerciales de routine dans d’autres nations — nuit à la compétitivité américaine.
Le FCPA poursuit la corruption d’agents publics étrangers. C’est la pratique qui est décrite.
Ce qui a suivi est au dossier. De nouvelles lignes directrices du Department of Justice le 9 juin 2025 ont resserré l’application aux affaires touchant les cartels, un préjudice direct aux entreprises américaines ou la sécurité nationale. Sur l’ensemble de 2025 la Securities and Exchange Commission n’a intenté aucune action civile FCPA et a dissous son unité FCPA, tandis que le Department of Justice fermait environ la moitié de ses enquêtes actives. Il ne s’est pas non plus présenté à la réunion de mars 2025 du Groupe de travail de l’OCDE sur la corruption.
Même loi, direction différente. Elle a retiré 772 millions de dollars à une entreprise d’ingénierie française en 2014, et c’est la raison pour laquelle l’État français a commandé un rapport sur la question de savoir si le droit extraterritorial américain fonctionne comme une arme commerciale. J’ai parcouru ça dans jusqu’où va la loi d’un pays. Donc la loi franchit les frontières pour les entreprises étrangères et est mise au repos pour les nationales, par le gouvernement du pays d’où vient toute votre liste de produits.
N’attendez pas du Royaume-Uni qu’il comble l’écart non plus. La loi ici n’est pas la partie faible — le Bribery Act 2010 va plus loin que la loi américaine par endroits, et l’article 7 fait une infraction pour une organisation commerciale de ne pas prévenir la corruption par quiconque agit en son nom. Strict, large, et sur les tablettes depuis quinze ans.
La partie faible est que l’application à cette taille ne marche jamais que comme une opération conjointe. Airbus est le plus grand règlement de corruption auquel ce pays a pris part, et la propre annonce d’Airbus en pose la forme : 3 598 millions d’euros de pénalités le 31 janvier 2020, allant 2 083 millions d’euros au Parquet National Financier français, 984 millions au Serious Fraud Office, 526 millions au Department of Justice et 9 millions au State Department, le SFO et le PNF le menant comme équipe d’enquête conjointe. L’argent traverse plusieurs pays et les preuves aussi, et aucune agence seule ne peut tout contraindre à elle seule. Il faut que tout le monde se présente.
Notez la date là-dessus. Janvier 2020 siège à l’intérieur de la première administration Trump, et le Department of Justice de l’époque était assez content de prendre sa part de 526 millions d’euros. La pause est venue cinq ans plus tard, du même président dans son second mandat. Ce n’est pas une différence entre administrations. C’est une décision prise en 2025.
L’un d’eux a cessé de se présenter, et ça va plus profond qu’une chaise vide. Un procureur qui n’ouvre pas d’affaires ne produit rien à partager. Pas d’assignations, pas de production de documents, pas de prévenus coopérants, pas de témoins mis sous pression — les preuves qui ont rendu Airbus possible existaient parce que quelqu’un est sorti les chercher. Fermez la moitié d’un rôle et n’intentez aucune nouvelle action, et il n’y a rien dans la marmite où quiconque d’autre peut puiser. Ce n’est pas un pays qui refuse de remettre les choses. C’est un pays qui n’a plus rien à remettre.
Cela ferme l’autre porte aussi. La propre annonce d’Airbus met le résultat sur le compte de « reporting, cooperation and new compliance standards » — signalement, coopération et nouvelles normes de conformité — au sein de l’entreprise. Les entreprises se dénoncent à cause de ce qui leur arrive si elles ne le font pas. Retirez ce qui leur arrive, et les auto-dénonciations qui déclenchent la plupart de ces affaires cessent d’arriver. À Londres autant qu’à Washington.
Le Bribery Act ne s’affaiblit pas quand ça arrive. Il perd juste l’approvisionnement en preuves qui le rendait utilisable précisément sur les affaires pour lesquelles il a été écrit.
Dix-huit mois de ça, et ça n’a pas bougé une seule liste dans cette industrie. Personne ne l’a dans un registre de risques, personne ne le demande sur un formulaire d’achat, et personne qui vous vend un abonnement de cinq ans ne l’a mentionné.
Le budget de formation est parti le premier
Il y a une seconde raison pour laquelle le produit continue de gagner, et elle est moins cynique que la première. Beaucoup des gens qui vous vendent ne sauraient pas faire l’autre chose.
L’investissement des employeurs dans la formation dans ce pays baisse depuis vingt ans. La lecture de la 2024 Employer Skills Survey du Learning and Work Institute le situe à 36 % de moins par salarié en termes réels qu’en 2005 — 1 700 £ contre 2 634 £. Depuis la seule enquête de 2022 il a encore baissé de 13 %. La taxe d’apprentissage est arrivée en 2017 pour inverser exactement ça, et la dépense par salarié y compris la taxe a chuté de 23 % depuis.
Puis regardez quels secteurs ont coupé le plus fort entre 2022 et 2024. L’administration publique à 50 %, les services financiers à 47 %, et l’information et les communications à 30 %. Ce dernier est le nôtre. Près d’un tiers parti en deux ans, de l’industrie qui change le plus vite.
Pendant ce temps la chose défendue a grandi. J’ai compté les vulnérabilités publiées de part et d’autre d’une décennie directement depuis la National Vulnerability Database : 6 595 CVE publiées en 2015, et 49 972 en 2025. Sept fois et demie plus en dix ans, contre un budget de formation qui a baissé d’un tiers. Ces deux lignes vont en directions opposées et le font depuis des années.
Les contrôles qui feraient ressortir la différence ne sont pas non plus en place. La propre Cyber Security Breaches Survey 2025/2026 du gouvernement situe l’authentification à deux facteurs à 47 % des entreprises — le même contrôle que les agences des Five Eyes ont nommé pour les comptes MSP en 2022, et le même sur lequel l’ICO a infligé une amende à Advanced. La même enquête montre les politiques formelles de cybersécurité en baisse de 59 % à 52 % en un an, et les plans de continuité couvrant la cybersécurité en baisse de 53 % à 44 %. Pas stables. En baisse.
Et puis mettez une location cloud sous tout ça. Une petite entreprise n’administre pas la sienne. Le MSP détient l’admin global, bâtit le modèle d’identité, règle l’accès conditionnel, décide quel stockage est public et lequel ne l’est pas, et possède la console. C’est précisément ce pour quoi il a été embauché. Donc quand une location finit mal configurée, les mains dessus étaient celles du prestataire. Pas un client cliquant sur la mauvaise case.
Le rayon d’explosion a changé aussi. Un serveur mal configuré en 2005 atteignait à peu près aussi loin que le fil sur lequel il était branché. Une location mal configurée aujourd’hui est sur internet à la seconde où elle est enregistrée, c’est la même location pour chaque système que l’entreprise fait tourner, et l’identifiant qui l’administre siège chez quelqu’un qu’ils n’ont jamais rencontré, dans une entreprise qu’ils n’ont pas le droit d’auditer.
Les agences de sécurité de cinq pays ont écrit un avis là-dessus en 2022, et la toute première action de leur liste concerne les comptes qu’un prestataire utilise pour entrer dans vos systèmes. Ils l’ont mise en premier parce que c’est la voie d’entrée.
Puis il y a ce que cette industrie appelle formation. Une certification de fournisseur est de la formation produit. Elle vous apprend où sont les boutons dans la console d’une entreprise et ce que cette entreprise a décidé d’appeler ses fonctions, elle est écrite et tarifée par l’entreprise dont elle couvre les produits, et en détenir assez est une condition du palier partenaire qui fixe la marge. C’est un canal de vente coiffé d’une toque de diplômé.
Connaître une console n’est pas savoir comment la chose marche. Un ingénieur avec cinq certifications peut n’avoir jamais lu un RFC, jamais pris une capture de paquets, et jamais une seule fois déduit de premiers principes pourquoi quelque chose a échoué. Mettez cette personne devant un tunnel qui ne veut pas monter et la réponse honnête ne lui est pas disponible. Blâmer l’IPv6 sur le réseau domestique du client, si.
Donc les deux moitiés se rejoignent. Ils sont payés pour vendre un produit, et de plus en plus le produit est la seule réponse qu’ils ont. Un client qui paie pour de l’expertise se retrouve avec ni l’une ni l’autre.
Personne n’a couché sur le papier ce dont vous aviez besoin
Demandez à voir vos besoins. Pas la proposition, pas le devis, pas le schéma d’architecture avec votre logo dessus. Les besoins.
Une capture correcte est ennuyeuse et elle n’est pas courte. Que doit faire le service, et pour qui. Combien de gens, d’où, sur quoi. Quelle est l’heure la plus chargée et quelle est la croissance sur trois ans. Combien de temps peut-il rester en panne avant que ça coûte de l’argent réel, et combien de données pouvez-vous vous permettre de perdre. Qu’est-ce qui ne doit jamais quitter le pays, et sous quelle loi. Qu’est-ce qui doit survivre à un incendie dans un bâtiment. De quoi êtes-vous contractuellement redevable envers vos propres clients. Quel est le budget, capital et fonctionnement, ventilé. Que possédez-vous déjà qui a encore de la vie dedans. Qui le maintient en marche ensuite, et que savent-ils déjà faire tourner.
C’est une matinée de travail avec les bonnes personnes dans la pièce — et cela devrait finir en un document que vous validez avant que quiconque ne dessine une seule boîte.
Si personne ne vous a demandé la plupart de ça, on ne vous a pas donné une conception. On vous a donné la chose qu’ils vendent déjà, avec le nom de votre entreprise sur la couverture.
Guettez l’indice dans l’autre sens aussi. Si l’exercice de dimensionnement a eu lieu à la première réunion, avant que quiconque ait regardé ce qu’est réellement votre charge, alors les chiffres viennent d’un gabarit plutôt que de votre parc, et un vrai dimensionnement a besoin de données. Quelqu’un qui regarde ce que votre matériel fait réellement maintenant, assez longtemps pour voir une fin de mois et une clôture de trimestre.
Une seule option n’est pas un choix
Une conception est un ensemble de choix avec le raisonnement attaché. Ce qui veut dire des options, et des coûts sur toutes, pas seulement celle qu’ils veulent que vous preniez.
Vous devriez avoir le ne-rien-faire, chiffré, y compris ce qu’il vous coûte quand ça casse. Vous devriez avoir la chose la moins chère qui répond aux besoins. Vous devriez avoir la recommandation, et vous devriez avoir celle qui est surdimensionnée pour vous, pour voir où est la limite. Chacune avec ce qu’elle coûte à l’achat, ce qu’elle coûte à faire tourner cinq ans, ce qu’elle ne fait pas — et ce que vous auriez à faire ensuite si vous la dépassiez.
Et surtout, vous devriez avoir la liste de ce qui a été écarté et pourquoi. C’est la partie qui montre que quelqu’un a réellement réfléchi.
Si vous avez reçu exactement une réponse, et que cette réponse se trouve être le fournisseur dans lequel ils sont certifiés et le modèle de licence qui paie mensuellement, vous n’avez pas eu une conception. Vous avez eu un devis déguisé en conception. Rien de plus.
Il y a une question simple qui fait sortir ça, et je la poserais dans la pièce. Qu’avez-vous d’autre considéré, et combien ça coûtait ? Quelqu’un qui a fait le travail a les chiffres sous la main et aime plutôt qu’on le lui demande. Quelqu’un qui ne l’a pas fait vous dira que les alternatives ne sont pas supportées, pas de niveau entreprise, ou pas quelque chose sur quoi il mettrait son nom. Aucune de celles-là n’est un chiffre.
L’open source n’entre jamais sur la liste
Ce n’est pas qu’ils le détestent. Il n’y a pas de marge dessus, pas de rabais contre, pas de certification à vendre et pas d’objectif trimestriel qu’il fasse bouger.
L’objection est toujours la même, et c’est la seule affirmation de ce billet qui est platement fausse — « ce n’est pas supporté ». Tout est supporté, commercialement, avec un contrat et un SLA et quelqu’un à appeler — Proxmox vend des abonnements par socket, et Red Hat, SUSE et Canonical vendent du support pour la pile. Vous choisissez qui le supporte plutôt que de choisir s’il est supporté du tout. Ce que vous cessez de payer, c’est le droit d’utiliser un logiciel que vous avez déjà.
Puis il y a le matériel déjà au sol. Il est manqué entièrement. Chez mon dernier employeur j’ai bâti un cloud privé à partir de nœuds HPC déclassés — Proxmox, Ceph et une chaîne complète d’Ansible par-dessus — et j’ai fini avec 7 serveurs, 480 cœurs, 15 Tio de RAM et 1,8 Pio de stockage, sans budget et avec trois personnes. Un MSP cotant ce même besoin aurait chiffré du matériel neuf et un abonnement — il n’y a rien pour lui dans du matériel que vous avez déjà acheté et payé.
L’autre moitié de ceci est le matériel déjà posé sur votre sol, et c’est la moitié qui n’est jamais chiffrée du tout. Un serveur ne cesse pas de marcher le jour où son contrat de support expire. « Fin de support » est une date que le fournisseur a choisie, pas une mesure que quiconque a prise du matériel, et une boîte avec cinq bonnes années dedans vaut plus pour vous que pour quiconque vend son remplacement. L’open source est ce qui vous laisse continuer à l’utiliser, parce que la licence se moque de l’âge du CPU ou de savoir si le logo devant est encore sous garantie.
C’est le morceau qui ne paie personne. Il n’y a pas de rabais sur du matériel que vous possédez déjà, pas de crédit de palier pour une machine qui reste où elle est, et pas de renouvellement sur une licence que personne n’a eu à acheter. À ce titre ce n’est pas proposé, et la formule saisie à la place est « fin de vie », qui sonne comme de l’ingénierie et est une date de vente.
Demandez que l’option open source soit chiffrée correctement, support compris, à côté des autres — et demandez la version qui réutilise ce que vous avez, tarifée contre la version qui ne le fait pas. Pas pour vous faire dissuader de la commerciale. Pour voir l’écart, pour que la décision soit la vôtre.
À quoi ressemble réellement l’alternative
Il y a une réponse open source supportée à presque tout sur une proposition, et il vaut de commencer par la partie qui vous coûte le plus, parce que ce ne sont jamais les serveurs.
Le logiciel par siège. C’est là qu’est l’argent récurrent, et là où une alternative n’est jamais mentionnée. Suite bureautique : LibreOffice, ONLYOFFICE, ou Collabora Online, qui vend des déploiements supportés et vous donne l’édition dans le navigateur que les gens croient venir d’un seul endroit. Courrier, calendriers et contacts partagés : grommunio parle MAPI, donc Outlook s’y connecte comme il le ferait à Exchange, et il est vendu avec support ; SOGo et mailcow couvrent le même terrain différemment. Fichiers, partage et ce pour quoi les gens utilisent réellement un lecteur cloud : Nextcloud, avec un contrat entreprise derrière. Discussion et réunions, la moitié Teams : Mattermost et Rocket.Chat sont l’équivalent le plus proche, tous deux auto-hébergeables avec du support à acheter, et Zulip est sous licence Apache et gère les fils correctement. Matrix avec Element, Nextcloud Talk et Jitsi couvrent le reste. Et la moitié SharePoint — intranet, bibliothèques de documents, sites d’équipe — c’est XWiki, BookStack, OpenProject, Seafile et Nextcloud entre eux.
Les applications métier. ERP : Odoo Community, ERPNext, Dolibarr. CRM : SuiteCRM, dont l’entreprise derrière vend le support, ou EspoCRM. Comptabilité : GnuCash, ou le grand livre intégré à Dolibarr et ERPNext. Gestion documentaire : Paperless-ngx. Restitution : Metabase. Bureau de service et suivi d’actifs, que votre MSP vous facture comme un produit : GLPI et Zammad.
Identité et secrets, dont tout le reste dépend. Keycloak, FreeIPA, ou Samba comme contrôleur de domaine. Pour les mots de passe, Bitwarden peut être auto-hébergé, Vaultwarden est un serveur AGPL léger qui parle aux mêmes clients, et Passbolt et KeePassXC couvrent le même travail différemment. C’est une ligne mensuelle par utilisateur sur la plupart des propositions.
Gestion de parc, qui est la ligne Intune sur votre facture. Fleet fait l’inventaire, la politique et l’enrôlement à travers les plateformes qu’un parc contient réellement, bâti sur osquery. MicroMDM gère l’enrôlement Apple, Headwind gère Android, et Ansible, Puppet ou Salt font la configuration sous n’importe lequel. Pour la moitié accès distant — la chose dont une section ultérieure de ce billet parle entièrement — MeshCentral est sous licence Apache et RustDesk est AGPL, et tous deux tournent sur un serveur que vous possédez. Ce qui veut dire que la réponse à « quel outil distant est sur mes machines, et qui peut se connecter à la console » peut en être une que vous hébergez et corrigez vous-même, plutôt qu’une dont vous apprenez l’existence après coup.
Et la mise à jour elle-même n’est plus l’art occulte qu’on vous vend. Même sur l’OS Fisher-Price (Windows), les mises à jour d’applications passent maintenant par winget, qui est sous licence MIT, contre un dépôt de manifestes communautaire sous la même licence ; Chocolatey et Scoop font le même travail depuis plus longtemps, et chaque Unix l’a depuis les années quatre-vingt-dix. Donc quand la gestion des correctifs se présente sur une proposition comme une ligne gérée premium, regardez ce qui est réellement vendu. Le mécanisme est gratuit et livré par le fournisseur de la plateforme, et le mettre en place est un après-midi. Après ça c’est une tâche planifiée. Une entrée cron, ou quoi que la console l’appelle, tournant sur une machine qui était déjà là. Vous payez des frais mensuels pour un travail qui se fait tout seul.
La réponse à ça est censée être que vous payez quelqu’un pour surveiller le résultat et agir quand ça échoue, et ça vaudrait l’argent. Alors regardez la preuve de la surveillance. Chez Capita l’alerte a été levée en dix minutes et traitée près de trois jours plus tard, contre un objectif d’une heure, par une équipe que le régulateur a trouvée en sous-effectif. Sur internet il y a des pare-feux portant encore des vulnérabilités qui sont entrées dans le catalogue exploité des années après qu’un correctif a été livré. La surveillance est la partie qui justifierait la facture, et c’est la partie avec le moins de preuve qu’elle arrive.
Le système téléphonique, qui est l’une des plus vieilles lignes mensuelles par poste qui existent. Asterisk le fait depuis vingt-cinq ans, FreePBX met une interface web par-dessus, FreeSWITCH est l’autre moteur, et Kamailio et OpenSIPS gèrent le routage SIP à l’échelle opérateur. Si vous le voulez empaqueté plutôt qu’assemblé, Wazo, FusionPBX et Issabel le livrent tous construit.
Il vaut aussi de se souvenir de ce qui est arrivé à celui, propriétaire, que la plupart des prestataires proposent. En mars 2023 la CISA a publié une alerte déclarant que « 3CXDesktopApp — a voice and video conferencing app — was trojanized, potentially leading to multi-staged attacks against users employing the vulnerable app » — 3CXDesktopApp, une appli de conférence audio et vidéo, a été trojanisée, menant potentiellement à des attaques à plusieurs étapes contre les utilisateurs de l’appli vulnérable (alerte CISA). Personne n’a eu à trouver une vulnérabilité et à l’exploiter. Elle est arrivée comme la propre application signée du fournisseur par le propre canal de mise à jour du fournisseur, sur chaque bureau où un partenaire l’avait déployée.
Adobe, qui est un abonnement par siège comme tout le reste. La plupart des entreprises ne paient pas pour une suite créative du tout. Elles paient pour Acrobat et pour les signatures. Stirling PDF est une boîte à outils auto-hébergée qui fait la fusion, la découpe, le caviardage, l’OCR et le remplissage de formulaires pour lesquels on achète Acrobat Pro, et Okular ou LibreOffice Draw couvrent le reste. Pour la signature, Documenso et DocuSeal sont tous deux AGPL et tous deux auto-hébergeables — et un tarif par enveloppe pour signer un document est à peu près l’exemple le plus net de tout ce billet de la facturation à l’usage d’une chose que votre propre serveur ferait pour rien. Là où il y a vraiment une équipe de design : GIMP et Krita pour les images, Inkscape pour le vectoriel, Scribus pour la mise en page, darktable et RawTherapee pour la photographie, Kdenlive pour la vidéo, Blender pour la 3D et le compositing, Audacity et Ardour pour l’audio.
La vidéo, qui vaut un paragraphe à elle seule. Les caméras sont vendues comme un produit géré avec une licence par canal et un enregistreur dans lequel vous n’avez pas le droit d’entrer. Frigate est sous licence MIT et fait la détection d’objets localement sur du matériel que vous possédez ; ZoneMinder est GPL depuis vingt ans. Pour la conférence, Jitsi et BigBlueButton. Et souvenez-vous quel produit c’était que Cisco a payé 8,6 millions de dollars et 6 millions de plus pour régler, quelques sections plus bas d’ici. Un logiciel de vidéosurveillance, vendu à des organismes publics. La pile caméra premium ne vient pas avec la sécurité attachée.
Stockage et systèmes de fichiers, et notez que personne ne vous offre jamais de choix ici du tout. OpenZFS pour du stockage à sommes de contrôle avec instantanés et envoi/réception, Btrfs, XFS, CephFS. Le système de fichiers sous vos données est une décision d’ingénierie avec de vraies conséquences sur combien vous en récupérez après une mauvaise journée, et il arrive en général sous la forme de ce que l’appliance a livré avec.
L’infrastructure, en dernier, parce que c’est la partie la moins chère de la facture. Hyperviseur et cluster : Proxmox VE. Stockage : Ceph, qui tournera volontiers sur les disques que vous possédez déjà au lieu d’une nouvelle baie. Pare-feu et routage : nftables, OPNsense. VPN : WireGuard ou strongSwan. Pour le maillage overlay que tout le monde vend maintenant, il vaut de remettre l’image au clair. Les clients de Tailscale sont open source et son propre serveur de coordination hébergé ne l’est pas — l’entreprise déclare qu’il « remains proprietary as part of our managed service » — reste propriétaire comme partie de notre service géré. Mais il y a un serveur de coordination ouvert, et c’en est un sérieux : Headscale est sous licence BSD, « an open source, self-hosted implementation of the Tailscale control server » — une implémentation open source, auto-hébergée, du serveur de contrôle Tailscale —, et Tailscale emploie son mainteneur en chef tout en disant qu’elle « does not set Headscale’s product direction » — ne fixe pas la direction produit de Headscale. Donc le tout peut tourner sur votre propre matériel. NetBird et Nebula sont les autres routes. Répartition de charge : HAProxy et keepalived. Surveillance : Prometheus, Grafana, Zabbix. Sauvegarde : Proxmox Backup Server, Bareos, restic. Gestion de configuration : Ansible. Et pour le travail d’intégration coté soit comme développement sur mesure soit comme abonnement d’automatisation cloud à l’exécution, Node-RED est sous licence Apache, tourne sur une boîte que vous possédez, et ne vous facture pas à l’exécution.
Trois endroits où je ne prétendrai pas que l’échange est propre. Premièrement, Teams et SharePoint. La destination n’est pas le problème, quoi qu’on vous dise — les produits ci-dessus sont matures et les entreprises tournent dessus. La migration est le problème : des années de sites accumulés, un héritage de permissions que personne n’a jamais documenté, des flux Power Automate que quelqu’un a bâtis puis a quittés, et un comportement de coédition que le personnel attend sans pouvoir le nommer. C’est du vrai travail, et il devrait être chiffré comme du vrai travail plutôt que balayé dans un sens ou l’autre. Bien que remarquez aussi ce que vous cessez de porter. Ces flux et ces sites sont des processus métier tournant dans le datacentre de quelqu’un d’autre, sur une plateforme que vous ne pouvez pas redémarrer. Quand ils s’arrêtent, vous ne les réparez pas. Vous attendez, et vous dites à vos propres clients que vous attendez. Et la comptabilité britannique a un bord dur : la TVA doit être déclarée via un logiciel que le HMRC reconnaît, et le HMRC publie la liste. Les routes open source vers Making Tax Digital existent — GnuCash a un pont communautaire, ERPNext a un module TVA britannique — mais elles sont maintenues par la communauté plutôt qu’un produit avec un contrat de support derrière. C’est une vraie limite et elle a sa place dans la comparaison. Troisièmement, une agence de design qui marche vit ou meurt sur l’échange de fichiers, et des clients qui vous envoient un .psd et en attendent un en retour sont un vrai problème plutôt qu’une affaire de principe. Pour tous les autres, qui ont besoin de remplir un PDF et de le faire signer, il n’y a aucun échange à faire du tout. C’est juste cesser de payer.
Pourquoi la meilleure affaire n’est jamais vendue
Alors pourquoi rien de tout ça n’est offert ? Parce que ce serait une meilleure affaire pour eux, pas pire, ce qui rend le refus plus intéressant plutôt que moins.
Il y a deux façons de gagner de l’argent sur un client. Revendre une licence, et la marge est fixée par quelqu’un d’autre, plafonnée par lui, retarifée par lui au renouvellement, et payée que vous ayez fait un travail ce mois-là ou non. Déployer et faire tourner une pile ouverte, et la marge est votre propre travail à votre propre taux, sans personne qui prend une part au passage et sans fournisseur capable de changer le chiffre en avril prochain. La seconde vaut plus par client, et elle bâtit quelque chose. Un ingénieur qui sait faire tourner Ceph, ou monter un serveur de courrier auquel Outlook parle, vaut plus l’année prochaine que cette année. Quelqu’un qui n’a jamais fait que piloter une console vaut exactement la même chose l’année prochaine, et seulement tant que cette console existe.
C’est aussi plus dur, et c’est tout. Ça doit se gagner de nouveau chaque mois. Ça a besoin d’ingénieurs plutôt que d’administrateurs, et les ingénieurs sont chers, mettent des années à croître, et peuvent partir et s’installer à leur compte. Une licence ne part jamais.
C’est un engagement, et l’engagement est la chose qu’on évite. Revendre ne demande rien à personne. Choisissez un fournisseur cette année, un autre l’année prochaine, et quand ça casse ce n’était jamais votre conception de toute façon. Faire tourner la pile soi-même veut dire la choisir, l’apprendre correctement, et se tenir derrière devant un client à deux heures du matin. L’une a besoin que vous sachiez quelque chose. L’autre a besoin d’un identifiant de portail.
Ça casse aussi l’arithmétique sur laquelle le modèle tourne. Un service géré est tarifé sur le levier — autant de clients que possible par ingénieur, du personnel junior descendant des runbooks, escalade seulement quand le runbook s’épuise. Ça marche parce que le travail a été réduit à des étapes. Mettez-y une pile que quelqu’un doit réellement comprendre et le ratio s’effondre, la masse salariale grimpe, et l’entreprise se retrouve à dépendre de gens qui pourraient partir et emmener des clients avec eux.
Donc la question sous la liste n’a jamais été quel produit est meilleur. C’est de savoir si une entreprise est prête à être du genre à employer des gens qui savent des choses.
Ce qui est là où le chiffre de la formation de plus haut revient dans la boucle. Un secteur qui a coupé sa dépense de compétences de 30 % en deux ans ne peut pas vendre de la compétence, donc il vend des licences. Vendre des licences veut dire qu’il n’a jamais à acquérir la compétence, donc la formation reste coupée, et l’année prochaine il y a encore moins à offrir. C’est une boucle, et elle ne tourne que dans un sens.
Le reste est incitation, et nous l’avons déjà parcourue. Le fournisseur paie un rabais sur la licence et rien du tout sur le travail. Le vendeur est rémunéré sur le produit. Et quand un hyperscaler a une panne c’est la faute de l’hyperscaler, tandis qu’un cluster que vous avez bâti vous-même est le vôtre — donc revendre achète à quelqu’un un endroit où mettre le blâme. Ça vaut de l’argent réel pour une entreprise qui préférerait ne pas être responsable.
Rien de tout ça n’en fait la bonne réponse pour vous. Ça explique juste pourquoi la comparaison n’est jamais écrite.
La taxe IPv4
Celle-ci est l’exemple le plus net de tout le billet, parce que vous pouvez mettre un prix sur les deux côtés.
Ils vous bâtiront un service uniquement IPv4. Puis ils vous vendront les adresses publiques dont vous avez besoin pour l’atteindre, par adresse, par mois, à jamais. Demandez-en une autre et il y a un formulaire, une justification et une ligne sur le renouvellement.
Pendant ce temps IPv6 ne coûte rien de plus. L’allocation vient avec l’adhésion au registre que vous payez déjà, et le barème 2026 de RIPE est un forfait de 1 800 € par compte LIR quoi que vous déteniez. Le RIPE-690 dit qu’un site terminal obtient un /48 ou un /56. Il n’y a pas de compteur par adresse côté v6. Il n’y a rien à compter.
Les chiffres de l’autre côté sont publics aussi. AWS facture 0,005 $ l’heure pour chaque adresse IPv4 publique, attachée ou non, ce qui fait environ 43,80 $ par an chacune. Sur le marché du transfert le prix moyen au premier semestre 2026 était de 20,04 $ par adresse, avec le tarif de location courant d’environ 0,59 $ par adresse par mois. Donc une adresse vaut à peu près vingt dollars à l’achat ferme, et se loue en gros pour environ sept par an — et elle vous est revendue comme une ressource rare. Une ligne mensuelle sur votre facture et un formulaire à remplir quand vous en voulez une autre.
La rareté est réelle. La raison pour laquelle vous payez encore pour elle ne l’est pas. Doubler la pile d’un service est un après-midi de travail, et cela transforme une charge récurrente en une demande de changement ponctuelle, ce qui est précisément pourquoi ce n’est jamais proposé.
Si vous voulez l’image complète de qui dans ce pays s’est réellement donné la peine, j’ai compté le tout : Nous n’avons jamais manqué d’adresses. Nous avons manqué d’effort.
Le cloud par défaut, quand tout ce que vous avez est sur site
Pensez à où le travail se passe réellement. Un site de fabrication. Un garagiste. Une entreprise de traiteur.
Chaque utilisateur est dans le bâtiment. Chaque bit de donnée est fait dans le bâtiment — les machines, les caisses, les fiches de travail, le stock, la CAO, les programmes CNC, les commandes arrivant au comptoir. Tout ce qui consomme ces données est dans le bâtiment aussi. Pas de second site, pas de force sur le terrain, pas de clients tapant une façade web, et pas de mois où la charge double.
Mettez l’application dans le datacentre de quelqu’un d’autre et chacun de ces octets quitte maintenant les lieux et revient tout droit. Mêmes utilisateurs. Mêmes données. Même traitement. Plus un WAN au milieu, une facture mensuelle, et une dépendance à une ligne que vous ne possédez pas.
Rien de ce en quoi le cloud est vraiment bon ne s’applique ici. L’échelle élastique est pour une charge qui bouge, et un atelier tournant deux équipes ne bouge pas. La portée mondiale est pour des utilisateurs qui sont ailleurs, et les vôtres sont debout à la machine. Le bâtiment de quelqu’un d’autre est une vraie réponse pour la reprise après sinistre, mais la reprise après sinistre est une cible de sauvegarde, pas l’endroit d’où vous faites tourner la ligne.
Ce que ça vous achète, c’est une nouvelle façon de s’arrêter. Sur site une ligne haut débit morte est un désagrément, et le travail continue jusqu’à ce que quelqu’un la répare. Dans le cloud c’est un arrêt — la ligne tombe, le garage ne peut pas afficher une fiche de travail, la cuisine ne peut pas prendre une commande, la production reste plantée là, et vous attendez l’ingénieur de quelqu’un d’autre contre un SLA que vous n’avez jamais négocié.
Et votre haut débit n’en est que la moitié. L’autre moitié est le leur, et il tombe aussi. Le propre résumé post-événement d’AWS pour octobre 2025 décrit une perturbation dans sa région primaire de Northern Virginia courant de 23 h 48 le 19 octobre à 14 h 20 le 20 octobre — près de quinze heures — où les clients et d’autres services AWS « were unable to establish new connections » — étaient incapables d’établir de nouvelles connexions. La cause, selon leurs mots, était « a latent defect within the service’s automated DNS management system » — un défaut latent dans le système automatisé de gestion DNS du service. Neuf jours plus tard Azure Front Door a entraîné Microsoft 365, Outlook et le portail Azure avec lui pour l’essentiel d’une journée de travail. Microsoft tient un historique courant de ceux-ci, et ce n’est pas un court document.
Le temps d’arrêt n’en est pas le tout non plus. L’autre chose vendue sur le devant de la proposition était la capacité à la demande, et elle a un mode de défaillance documenté qui lui est propre. Microsoft publie une page intitulée « Troubleshooting Azure VM allocation failures » — résolution des échecs d’allocation de VM Azure (documentation). AWS publie « How do I troubleshoot InsufficientInstanceCapacity errors when I start or launch an EC2 instance? » — comment résoudre les erreurs InsufficientInstanceCapacity au démarrage ou lancement d’une instance EC2 (documentation). Relisez ces titres. Les deux fournisseurs maintiennent une documentation permanente pour le cas où vous demandez une machine et il n’y en a pas — pas de panne, pas d’incident, juste rien de libre dans cette région aujourd’hui. Par-dessus siègent des quotas, fixés par abonnement, ce qui est une seconde façon de se voir dire non.
Donc l’échelle élastique sur la proposition porte une réserve que la proposition ne porte pas. Élastique dans la limite de ce qui est libre, dans cette région, le jour où vous demandez. Et les fournisseurs continuent d’embaucher des clients dans des régions contraintes quand même, parce qu’une signature compte ce trimestre et une vérification de capacité non. Vous le découvrez au déploiement, qui est le pire moment disponible — après que la migration est engagée, après que le matériel sur site est parti, et après que le repli a été démantelé pour payer le déménagement.
Lisez ce que tout cela veut dire pour le garage et la cuisine. Sur votre propre matériel, une panne est quelqu’un que vous pouvez appeler, ou une machine vers laquelle quelqu’un peut marcher et redémarrer. Dans le cloud de quelqu’un d’autre il n’y a aucun levier du tout. Vous ne pouvez pas l’escalader, vous ne pouvez pas prioriser votre propre reprise, et le fournisseur que vous payez ne le peut pas non plus. Il rafraîchit la même page d’état que tout le monde. Ce que vous avez acheté comme résilience se révèle être une dépendance que vous partagez avec plusieurs millions d’autres clients, et le jour où elle échoue votre position est la même que la leur.
Alors pourquoi est-ce toujours la recommandation ? Parce qu’un achat en capital paie votre MSP une fois. Un abonnement les paie chaque mois, à un pourcentage, avec un crédit du fournisseur par-dessus. Vous migrer déplace aussi le matériel hors de leur assiette, ce qui est la partie du service qu’ils trouvent la plus dure à doter en personnel. Trois raisons pointant dans le même sens, aucune la vôtre.
Puis il y a où vos données finissent. Sous le 18 U.S.C. § 2713, ajouté par le CLOUD Act, un fournisseur américain doit produire les données en sa « possession, custody, or control » — possession, garde ou contrôle — quand il est régulièrement assigné, « regardless of whether such communication, record, or other information is located within or outside of the United States » — que cette communication, cet enregistrement ou cette autre information soit situé à l’intérieur ou à l’extérieur des États-Unis. Donc « c’est dans la région Royaume-Uni » est une vraie réponse à une question que vous n’avez pas posée. La région vous dit où est le disque. La loi suit qui possède l’entreprise.
Personne ne vous a présenté ça comme une décision. C’est arrivé comme une hypothèse, à l’intérieur d’une proposition, écrite par quelqu’un qui est payé plus quand vous dites oui.
J’ai écrit longuement sur cette dépendance dans ce que louer votre technologie coûte.
Tout ça s’est passé avant que rien ne soit construit
Remarquez quand ça a lieu, le tout. Avant qu’une machine soit montée en rack, avant que quiconque se soit connecté à quoi que ce soit, dans des réunions et sur des tableurs où vous n’étiez pour l’essentiel pas. Le rabais, les besoins que personne n’a capturés, l’option unique, la ligne open source manquante, les adresses que vous allez maintenant louer pour la vie du contrat, le datacentre dont personne dans le bâtiment n’avait besoin — rien de tout ça n’est technique, et tout est réglé dans la première quinzaine.
Ce qui est pourquoi ça vaut votre attention même si vous n’avez jamais ouvert un switch. C’est aussi pourquoi c’est si dur à défaire ensuite. Tout en aval hérite de cette quinzaine. Le parc est bâti comme la liste a dit qu’il le serait. L’outillage se présente parce que c’est ce que le prestataire possède déjà et sait déjà. Les clés finissent où que son processus les mette. Et le contrat signé à la fin décide, des années à l’avance, qui porte la perte le matin où quelque chose s’arrête.
Donc la partie deux parle de ce qui a réellement été construit : la boîte dont on ne les dissuadera pas, le matériel de périmètre au pire dossier de la liste exploitée, les bases qui étaient la chose que vous avez achetée, et l’outillage qui atteint chaque machine que vous possédez depuis une console que vous n’avez jamais vue. Deux des défaillances dedans ont une conclusion de régulateur attachée. Aucune n’est arrivée à un client. Elles sont arrivées à un prestataire, et les clients étaient en aval.
Sources
Consultées le 28 août 2026.
Comment marche l’argent.
- Documentation de facturation du Microsoft Partner Center — partner earned credit appliqué contre les charges de la consommation Azure du client.
- FCA Handbook, COBS 6.1A — facturation du conseil : la règle qu’une entreprise ne peut être payée pour une recommandation que par le client, et ne doit pas accepter de commission du fournisseur du produit.
- Enquête de marché de la CMA sur les services cloud — le travail du régulateur de la concurrence britannique sur le marché du cloud.
Adresses.
- Barème de RIPE NCC 2026 — 1 800 € par compte LIR, forfait.
- RIPE-690 — /48 ou /56 à un site terminal, octobre 2017.
- Charge IPv4 publique AWS — 0,005 $ par adresse par heure, à partir de février 2024.
- Marché du transfert IPv4, premier semestre 2026 — moyenne de 20,04 $ par adresse, tarif de location d’environ 0,59 $ par adresse par mois, résumant l’analyse de CircleID des transactions à prix public.
Le VPN.
- Guide de dépannage AnyConnect de Cisco Meraki — TLS et DTLS sur 443, sans problème de NAT à résoudre.
- RFC 3947 et RFC 3948 — traversée du NAT pour IPsec, et le passage à UDP 4500.
Du support que vous pouvez réellement acheter.
- Abonnements Proxmox VE — un exemple de support commercial pour de l’infrastructure open source.
Formation et compétences.
- Learning and Work Institute, 24 décembre 2025 — investissement des employeurs dans la formation en baisse de 36 % par salarié en termes réels depuis 2005, et de 30 % dans l’information et les communications entre 2022 et 2024, sur la 2024 Employer Skills Survey.
- National Vulnerability Database — nombre de CVE publiées par an, sommé par trimestre : 6 595 en 2015 contre 49 972 en 2025.
- Cyber Security Breaches Survey 2025/2026 — authentification à deux facteurs à 47 % des entreprises, politiques formelles en baisse à 52 %, plans de continuité couvrant le cyber en baisse à 44 %.
- Alerte CISA, 30 mars 2023 — l’application de bureau 3CX trojanisée.
Droit et politique.
- Décret, 10 février 2025 — suspension de l’application du Foreign Corrupt Practices Act, dans les propres mots de l’administration.
- Just Security, sur l’année qui a suivi — les lignes directrices de juin 2025, l’unité FCPA dissoute de la SEC, et les enquêtes fermées.
- Bribery Act 2010 et article 7 — la loi britannique, et l’infraction d’entreprise de non-prévention.
- Airbus, 31 janvier 2020 — le propre compte rendu de l’entreprise du règlement tripartite et de la répartition des pénalités entre le PNF, le SFO, le DoJ et le DoS.
Juridiction.
- 18 U.S.C. § 2713 — la disposition du CLOUD Act : divulgation quel que soit l’endroit où les données sont stockées.
Quand la plateforme s’arrête.
- Résumé post-événement AWS, octobre 2025 — la perturbation DynamoDB et DNS dans us-east-1, dans les propres mots d’Amazon.
- Historique d’état Azure — le propre relevé courant de Microsoft de ses incidents.