Une Landing Zone AWS souveraine,
60 000 lignes Terraform, homologuée PSSI-E.
Conception, build, homologation et exploitation d’une Landing Zone AWS multi-comptes pour héberger un système d’information critique d’un service public monégasque. Conformité PSSI-E, AMSN et APDP. Briques natives AWS de gouvernance habituellement disponibles non mobilisables dans le contexte : Nivura a reconstruit l’équivalent fonctionnel en Infrastructure as Code.
60 000 lignes
Terraform livrées au client
6 mois
Du cadrage à l'homologation PSSI-E
3 référentiels
PSSI-E · AMSN · APDP
CADRE SOUVERAIN
PSSI-E · AMSN · APDP
SSO spécifique · PKI souveraine · clés dédiées
LANDING ZONE AWS — INFRASTRUCTURE AS CODE
60 000
lignes Terraform · multi-comptes
Briques natives AWS reconstruites à la main
EXPLOITATION CONTINUE
Run assuré par Nivura
SRE 24/7 · MCO & MCS · supervision continue
CADRAGE → BUILD → HOMOLOGATION → RUN
Le contexte
Un système critique à héberger dans un cadre de souveraineté monégasque exigeant.
Un service public monégasque entreprenait la construction d’un système d’information critique pour son administration. Pour pouvoir entrer en production, ce système devait être hébergé sur une infrastructure cloud conforme aux exigences de la Politique de Sécurité des Systèmes d’Information de l’État (PSSI-E), validée par l’Agence Monégasque de Sécurité Numérique (AMSN), et compatible avec les obligations de l’Autorité de Protection des Données Personnelles (APDP).
Particularité structurante du contexte : les services AWS habituellement utilisés pour industrialiser une Landing Zone — AWS Organizations, AWS Control Tower, IAM Identity Center — n’étaient pas mobilisables tels quels dans le cadre souverain visé. Il a fallu reconstruire à la main, en Infrastructure as Code, l’équivalent fonctionnel et sécuritaire de ces briques : politiques d’accès, gouvernance multi-comptes, fédération d’identités, audit centralisé.
Les équipes internes du service public concerné disposaient de la maîtrise fonctionnelle et de la connaissance des contraintes réglementaires monégasques, mais cherchaient un partenaire technique capable de tenir simultanément le calendrier de 6 mois, l’exigence d’homologation, la reconstruction des briques natives, et l’engagement long terme sur l’exploitation du socle.
La décision a été prise de déployer une Landing Zone AWS multi-comptes, codifiée intégralement en Terraform, conçue pour héberger non seulement le système initial, mais l’ensemble des applications gouvernementales appelées à migrer dans le Cloud Public AWS — et opérée par Nivura en mode Run continu.
«
Le cadre PSSI-E ne pardonne aucun raccourci. Le défi n’était pas seulement technique — c’était de tenir simultanément un calendrier de 6 mois, l’exigence d’homologation, et la promesse d’un socle réutilisable pour la suite.
Synthèse Nivura — Phase de cadrage
Les enjeux
Cinq contraintes simultanées, à tenir sans concession.
Le projet a été cadré dès le départ avec cinq contraintes structurantes, identifiées comme non négociables. Aucune ne pouvait être adressée séquentiellement : il fallait toutes les tenir ensemble, sur le même calendrier.
PSSI-E
Conformité au cadre d’État
Application stricte de la Politique de Sécurité des Systèmes d’Information de l’État monégasque, sur l’ensemble du socle et des composants déployés.
AMSN
Validation par l’Agence
Le socle devait être instruit puis validé par l’Agence Monégasque de Sécurité Numérique selon ses processus d’évaluation propres aux systèmes critiques.
APDP
Conformité données personnelles
Compatibilité avec la loi monégasque n° 1.165 et les exigences de l’Autorité de Protection des Données Personnelles sur les traitements concernés.
IaC
Briques natives à reconstruire
AWS Organizations, Control Tower et IAM Identity Center non mobilisables dans le contexte souverain. Reconstruction de l’équivalent fonctionnel en Terraform — gouvernance, identité, audit.
6 mois
Calendrier resserré
De la phase de cadrage à l’homologation, tout devait être livré et instruit en six mois. Aucune marge sur le séquencement, aucune phase à rallonge.
Notre approche
Cinq étapes, du cadrage à l’homologation, sans rupture de séquencement.
Le séquencement a été cadré dès la première semaine : pas de tunnel, des jalons formels avec preuves intermédiaires à chaque étape, et une présence de Nivura jusqu’à la décision finale d’homologation.
ÉTAPE 01
Cadrage & conception cible
Atelier de cadrage avec les équipes métier et sécurité du client. Définition de l’architecture cible multi-comptes, des garde-fous PSSI-E, et du plan d’instruction AMSN.
Semaines 1–4
ÉTAPE 02
Build Infrastructure as Code
60 000 lignes Terraform pour reconstruire l’équivalent d’AWS Organizations, Control Tower et IAM Identity Center, et y intégrer les briques souveraines : SSO spécifique, PKI, clés de chiffrement dédiées. Code livré sur les dépôts du client.
Semaines 4–14
ÉTAPE 03
Bascule & documentation
Bascule progressive de la plateforme de données sur le socle. Rédaction du dossier d’architecture et des procédures opérationnelles. Tests de bout en bout, recettes formelles.
Semaines 14–20
ÉTAPE 04
Instruction d’homologation
Constitution du dossier d’homologation, échanges itératifs avec l’AMSN, ajustements selon les retours, présentation au comité d’homologation.
Semaines 20–26
ÉTAPE 05
Run assuré par Nivura
Bascule en mode Run continu opéré par Nivura : SRE dédiée, exploitation 24/7, gestion des incidents, supervision, maintien en condition opérationnelle (MCO) et de sécurité (MCS) du socle dans la durée.
Continu
Architecture livrée
60 000 lignes Terraform pour reconstruire ce qui n’était pas accessible.
Dans un déploiement AWS classique, les briques natives — AWS Organizations pour la gouvernance multi-comptes, AWS Control Tower pour l’industrialisation du socle, IAM Identity Center pour la fédération d’identités — couvrent une grande partie du travail. Aucune n’était mobilisable dans le contexte souverain visé.
Nivura a reconstruit l’équivalent fonctionnel et sécuritaire à la main : déploiement d’un SSO spécifique au cadre souverain, chiffrement au repos avec clés dédiées sous contrôle exclusif du client, intégration à une PKI souveraine, gouvernance multi-comptes en code, audit centralisé, journalisation, baseline de sécurité — le tout codifié intégralement en Terraform.
Résultat : 60 000 lignes de Terraform, livrées sur les dépôts du client, lisibles et auditables. La Landing Zone est extensible : tout nouveau système gouvernemental hébergé sur AWS dans ce cadre rejoint le socle sans refonte de la gouvernance.
CE QUE NIVURA A RECONSTRUIT EN TERRAFORM
60 000
lignes de Terraform
Livrées sur les dépôts du client
BRIQUES RECONSTRUITES
Au lieu de
AWS Organizations
Au lieu de
AWS Control Tower
Au lieu de
IAM Identity Center
Ajouts souverains
SSO spécifique · PKI
Ajouts souverains
Chiffrement au repos avec clés dédiées sous contrôle client
RÉSULTAT : SOCLE LISIBLE, AUDITABLE, OPÉRABLE
Conformité & homologation
Trois référentiels monégasques, une homologation obtenue.
Le socle a été instruit selon trois cadres de référence distincts mais complémentaires, propres au contexte souverain monégasque.
PSSI-E
Politique de Sécurité des Systèmes d’Information de l’État
Cadre de référence transversal applicable aux systèmes d’information de l’État monégasque. Définit les exigences de sécurité, de traçabilité et de continuité que doit respecter toute infrastructure hébergeant des données ou applications de l’administration.
AMSN
Agence Monégasque de Sécurité Numérique
Autorité chargée de l’évaluation des dispositifs de sécurité numérique du territoire monégasque. L’instruction du dossier d’homologation s’est faite en échanges itératifs avec l’Agence, jusqu’à la décision finale.
APDP
Autorité de Protection des Données Personnelles
Autorité monégasque de protection des données (anciennement CCIN). Compatibilité du socle avec la loi monégasque n° 1.165 du 23 décembre 1993 réglementant les traitements de données personnelles, et avec les exigences de l’APDP sur les traitements concernés.
Les résultats
Quatre indicateurs concrets de réussite.
60 000
Lignes Terraform livrées
Sources éditables sur les dépôts du client
6 mois
Du cadrage à l’homologation
Calendrier resserré tenu sans extension
PSSI-E
Homologation obtenue
Décision favorable du comité d’homologation
24/7
Run assuré par Nivura
SRE dédiée, MCO & MCS, supervision continue
Ce qui a fait la différence
Trois éléments qui ont permis de tenir les quatre contraintes simultanément.
Tenir un calendrier de 6 mois sur une infrastructure homologuée n’est pas un produit du hasard. Trois choix structurants ont été déterminants.
Conformité prise en compte dès le cadrage
Les exigences PSSI-E, AMSN et APDP n’ont pas été ajoutées en couche tardive. Elles ont été modélisées dès la première semaine, intégrées à l’architecture cible, puis traduites en code dès le premier sprint Infrastructure as Code.
Reconstruction des briques natives en code
Capacité à reconstruire en Terraform l’équivalent fonctionnel d’AWS Organizations, Control Tower et IAM Identity Center quand ces services ne sont pas mobilisables. 60 000 lignes lisibles, auditables, opérables — pas une boîte noire propriétaire d’intégrateur.
Du cadrage au Run, une équipe stable
Mêmes architectes du cadrage à l’homologation, puis transition naturelle vers le Run sans perte de contexte. Continuité indispensable pour répondre aux retours de l’AMSN pendant l’instruction, et pour assurer la maîtrise opérationnelle dans la durée.
Un projet souverain ou hautement régulé à instruire ? Cadrons-le ensemble.
Atelier de cadrage initial gratuit (1h, en présentiel à Monaco ou en visio). À l’issue : un avis structuré sur l’approche, le calendrier et la combinaison de services et de piliers la plus pertinente.
