Urssaf sur Red Hat : un logiciel ouvert n'est pas un commun

Le 8 septembre 2026, Red Hat a annoncé que l'Urssaf retenait Red Hat Enterprise Linux (RHEL) et OpenShift comme « plateformes de référence » de son système d'information, au nom de la souveraineté numérique. Le choix se défend techniquement. Il repose pourtant sur une confusion que le discours institutionnel ne lève pas. Un code source ouvert n'est pas un commun (une ressource dont l'accès, l'entretien et les règles sont fixés par une communauté qui la gouverne). L'article soutient qu'à l'Urssaf la dépendance ne passe plus par la licence. Elle passe par la souscription à un éditeur unique, filiale d'IBM, qui a restreint en 2023 la publication des sources de sa distribution.

AB
Par Alexandre Berge10 octobre 2026 · 17 min de lecture
Un livre technique ouvert repose sur des engrenages alimentés par une courroie extérieure qu’une paire de ciseaux peut interrompre.

La souveraineté annoncée repose sur un communiqué d'éditeur qui tait l'économie du contrat

La source principale du dossier est un communiqué de presse de Red Hat daté du 8 septembre 2026, publié à Paris. Il faut le lire pour ce qu'il est : un document commercial de l'éditeur, et non une communication de l'Urssaf. Il affirme que RHEL est « le système d'exploitation de plus de 27 000 serveurs virtualisés portant les principales applications transactionnelles de l'organisme ». Red Hat Directory Server y porte les annuaires et la gestion des identités. Le cloud interne, qualifié d'« animé par Red Hat OpenShift », héberge des services destinés aux usagers et aux partenaires de la protection sociale, « avec des performances atteignant 2 milliards d'appels API par mois et 5000 transactions par seconde en pic ». L'infrastructure est décrite comme déployée dans un environnement privé isolé (« air-gapped »), sans dépendance à un cloud public.

Le communiqué cite Jean-Baptiste Courouble, présenté comme « CIO, Urssaf ». La presse spécialisée le désigne comme DSI de l'Urssaf Caisse nationale (ex-Acoss), ce qui correspond à l'organisation décrite par l'intéressé lui-même, la DSI étant rattachée au seul niveau national depuis 2018. Sa déclaration la plus explicite tient en une phrase : « Ce modèle open source limite la dépendance à l'égard d'un fournisseur unique et nous permet de maintenir un contrôle architectural local strict ainsi qu'une gouvernance locale sur nos opérations. » Il ajoute que la standardisation offre « la stabilité de plateforme nécessaire pour traiter 602 milliards d'euros par an ». Le communiqué précise qu'« en 2025, l'organisme a collecté près de 602 milliards d'euros auprès de 12 millions d'employeurs et d'entrepreneurs ». Ce montant n'a pas été retrouvé dans un document de l'Urssaf Caisse nationale. Il est repris par un relais des chiffres clés 2025 de l'Urssaf Île-de-France et reste cohérent avec la série officielle (571 milliards d'euros encaissés en 2023 selon la Direction de la sécurité sociale), mais il doit être tenu pour une donnée de l'éditeur jusqu'à publication du rapport d'activité national.

Le vocabulaire du communiqué mérite attention. Il parle de limiter la dépendance « grâce aux technologies open source d'entreprise ». L'expression est exacte, et c'est précisément elle qui fait problème. L'open source d'entreprise désigne un logiciel publié sous licence libre mais distribué, certifié, maintenu et mis à jour par un éditeur qui le commercialise sous forme de souscription. Le commun, lui, suppose une gouvernance partagée. Les deux peuvent porter sur le même code. Ils ne produisent pas le même rapport de dépendance.

Ce que le communiqué ne dit pas

Le texte de Red Hat du 8 septembre 2026 ne mentionne ni le montant des souscriptions, ni leur durée, ni le mode d'achat (marché propre de l'Urssaf Caisse nationale, centrale d'achat, revendeur ou intégrateur), ni la date de la décision. Il ne nomme pas l'hyperviseur qui porte les 27 000 serveurs « virtualisés ». Il ne dit rien d'une éventuelle sortie de VMware, alors que le DSI évoquait en octobre 2024 un renouvellement de contrat VMware à conclure en 2025 et des pilotes avec Nutanix. L'étude de cas associée, datée du 4 septembre 2026, n'est accessible qu'en PDF téléchargeable, et son contenu n'a pas été exploité ici.

Le passage du Kubernetes communautaire à OpenShift est un choix rationnel d'industrialisation

Le choix ne sort pas de nulle part, et le restituer loyalement oblige à remonter à 2018. Dans un entretien accordé à CIO en mars 2023, Jean-Baptiste Courouble décrit une première plateforme de conteneurs, baptisée PFS v1 (pour « Plateforme de fourniture de services »), construite par une équipe d'une dizaine de personnes sur des standards ouverts comme Kubernetes, OpenStack ou Docker. Pensée comme une expérimentation, elle a servi d'accélérateur pendant la crise sanitaire, notamment pour déployer les formulaires de chômage partiel. Elle hébergeait alors 22 applications, dont certaines critiques, sur 23 clusters Kubernetes.

Le DSI explique ensuite que l'organisation a évalué plusieurs offres intégrées (Tanzu, Rancher et OpenShift) et qu'elle a « également considéré l'option d'un tiers mainteneur, une alternative que nous avons rapidement écartée faute de prestataire offrant toutes les garanties requises ». OpenShift a été retenu à l'automne 2022. Le passage à la version 2 est présenté comme le « passage de l'artisanat à l'industrialisation ». En octobre 2024, dans un entretien à Républik IT, il résume la logique : la première version « était en full open-source communautaire, intégrée totalement en interne », puis l'organisation a décidé, face au succès, « de recourir à des solutions maintenues par un éditeur ». Pour le système d'exploitation, le motif est explicite. L'Urssaf a opté pour la distribution de Red Hat parce qu'elle voulait sécuriser le système d'exploitation, ce qu'elle n'avait pas nécessairement la possibilité de faire en interne.

Ce raisonnement est celui d'un praticien qui arbitre sous contrainte. Une DSI d'environ 1 200 agents internes, qui cherche en permanence des compétences rares, achète à un éditeur la sécurité et la maintenance qu'elle ne peut pas internaliser à coût raisonnable. Le même DSI a d'ailleurs démontré une capacité réelle de réversibilité ailleurs. La migration des bases Oracle vers PostgreSQL communautaire a coûté 4 millions d'euros d'investissement pour un retour annoncé de 2,3 millions d'euros par an, selon ses propres chiffres. L'Urssaf n'est donc pas un acheteur naïf. Elle est une organisation qui sait sortir d'un éditeur quand le rapport de force devient intenable. C'est ce qui rend le non-dit du communiqué intéressant : la question n'est pas la compétence de l'acheteur, mais la nature de ce qu'il achète.

La dépendance a quitté la licence pour se loger dans la souscription

Le mécanisme se décrit en trois couches. La licence, d'abord. Le noyau Linux et l'essentiel des composants de RHEL sont sous licence GPL, et Kubernetes, socle d'OpenShift, est un projet ouvert. Sur ce plan, la souveraineté revendiquée est réelle : le code est lisible, modifiable, et aucun éditeur ne peut en interdire l'usage. La gouvernance, ensuite. Elle désigne qui décide des versions, du cycle de vie, de ce qui entre ou non dans la distribution. Pour RHEL, c'est Red Hat, et depuis le 9 juillet 2019 Red Hat est une filiale à 100 % d'IBM, acquise pour une valeur d'environ 34 milliards de dollars selon le document déposé par IBM auprès de la SEC. Le support, enfin. Il recouvre les correctifs de sécurité, la certification des applications tierces, l'assistance et l'accès aux mises à jour. C'est cette couche que l'Urssaf achète, et c'est elle qui crée l'attachement.

Logiciel libre et open source selon Sébastien Broca (2013)

Dans Utopie du logiciel libre. Du bricolage informatique à la réinvention sociale (Le Passager clandestin, 2013, préface de Christopher Kelty), le sociologue Sébastien Broca retrace la scission de la fin des années 1990 entre free software et open source. Le premier, porté par la Free Software Foundation et le copyleft, est un mouvement qui défend des libertés. Le second, porté par l'Open Source Initiative, fait de l'ouverture du code une méthode de développement et un argument d'efficacité. Selon la formule restituée par une recension, les deux termes « séparaient désormais le monde du logiciel libre entre un mouvement social et une tendance managériale ». Broca souligne aussi que les logiciels libres sont devenus « profondément intégrés aux secteurs les plus dynamiques de l'économie capitaliste », sans que cette intégration épuise leur portée politique.

Le cadre de Broca éclaire le cas avec précision. Ce que l'Urssaf adopte relève de la tendance managériale qu'il décrit : un code ouvert, choisi pour sa qualité industrielle, et rendu exploitable par un contrat. Le communiqué emprunte au registre du mouvement (souveraineté, gouvernance, absence de dépendance) pour qualifier une réalité de marché. L'opération n'a rien de frauduleux. Elle révèle un glissement que Broca permet de nommer : la propriété de l'ouverture du code est transférée, dans le discours, à l'organisation qui l'achète, alors que la gouvernance de ce code reste chez le vendeur.

Le modèle d'affaires de RHEL rend ce glissement très concret. En juin 2023, la Software Freedom Conservancy, organisation américaine de défense de la GPL, en donnait une description volontairement provocatrice : « if you exercise your rights under the GPL, your money is no good here » (si vous exercez vos droits au titre de la GPL, votre argent n'est plus le bienvenu). Elle explique que le contrat de souscription ne prétend pas restreindre les droits de copie et de redistribution, mais qu'il réserve à Red Hat la faculté de mettre fin à la relation commerciale si le client les exerce. La Conservancy elle-même juge la conformité à la GPL « matter of intense debate », et la Free Software Foundation ne parle que d'une approche contraire à l'« esprit » de la licence. Il ne s'agit donc pas d'une violation établie. Il s'agit d'un dispositif dans lequel la licence garantit des libertés que le contrat rend coûteuses à exercer.

Yochai Benkler (The Wealth of Networks, 2006) a décrit la commons-based peer production (production par les pairs fondée sur les communs) comme un mode de production où la coordination ne passe ni par le marché ni par la hiérarchie. Le cas de l'Urssaf montre l'inverse : une ressource issue de cette production collective revient à l'administration par le canal du marché, sous la forme d'une souscription annuelle. La décision de 2022 en garde la trace. L'option du tiers mainteneur a été écartée faute de prestataire offrant les garanties requises. Ce constat est le cœur du sujet. Lorsque personne d'autre que l'éditeur ne peut maintenir le logiciel au niveau exigé, l'ouverture du code ne se traduit pas en liberté de choix.

La fin anticipée de CentOS Linux montre qui tient le calendrier

Le précédent le plus proche ne vient pas d'un autre secteur. Il concerne le même éditeur et la même lignée de produits. Pendant plus de quinze ans, CentOS Linux a été une recompilation communautaire et gratuite de RHEL, reconstruite à partir des sources publiées par Red Hat. De nombreuses organisations, dont des administrations, l'utilisaient pour disposer d'un système identique à RHEL sans souscription, en assumant elles-mêmes le support. La Software Freedom Conservancy y voyait le « canary in the murky coalmine » (le canari dans la mine) du modèle RHEL : tant qu'une alternative identique vivait, la dépendance au support restait réversible.

Le 8 décembre 2020, le projet CentOS a annoncé, en coordination avec Red Hat, que CentOS Linux 8 cesserait d'être mis à jour fin 2021. Sa fin de vie était jusque-là prévue pour 2029. Les utilisateurs ont été invités à basculer vers CentOS Stream, qui précède RHEL au lieu de le suivre et sert de branche de développement. Interrogé lors d'une session publique en février 2021 sur la possibilité qu'une date de fin de vie soit de nouveau modifiée, un membre du conseil d'administration de CentOS répondait qu'il est « difficile de prédire l'avenir », selon The Register. Le 21 juin 2023, Mike McGrath, vice-président de Red Hat chargé des plateformes, publiait le billet « Furthering the evolution of CentOS Stream ». Il y annonçait que CentOS Stream serait désormais « the sole repository for public RHEL-related source code releases » (le seul dépôt public des sources liées à RHEL), les clients et partenaires accédant aux sources de RHEL via le portail client, « in accordance with their subscription agreement ».

Chronologie d'un resserrement

  1. Octobre 2018 : IBM annonce l'acquisition de Red Hat.
  2. 9 juillet 2019 : clôture de l'opération, pour une valeur d'environ 34 milliards de dollars (190 dollars par action).
  3. 8 décembre 2020 : CentOS Linux 8 voit sa fin de vie ramenée de 2029 à fin 2021.
  4. 21 juin 2023 : CentOS Stream devient le seul dépôt public des sources liées à RHEL.
  5. 10 août 2023 : CIQ, Oracle et SUSE annoncent leur intention de créer l'Open Enterprise Linux Association (OpenELA) pour fournir des sources compatibles avec RHEL.
  6. Automne 2022 puis septembre 2026 : l'Urssaf retient OpenShift, puis Red Hat annonce la standardisation de son SI sur RHEL et OpenShift.

La proximité structurelle avec le cas de l'Urssaf tient en un point. En 2020 comme en 2023, Red Hat n'a modifié aucune licence. Le code est resté libre. L'éditeur a changé ce qui relève de sa seule gouvernance : le calendrier de maintenance d'une distribution et le canal de publication des sources. Ces deux décisions ont suffi à rendre plus difficile la seule alternative qui permettait de garder le même système sans le même contrat. L'écosystème s'est recomposé. AlmaLinux (première version stable le 30 mars 2021) et Rocky Linux (version 8.4 le 21 juin 2021) sont nés pour remplacer CentOS Linux. AlmaLinux a ensuite annoncé, le 13 juillet 2023 dans le billet « The Future of AlmaLinux is Bright », que son conseil avait décidé « to drop the aim to be 1:1 with RHEL » au profit d'une compatibilité binaire. OpenELA a annoncé le 2 novembre 2023 que les sources de « all packages necessary for anyone to build a derivative Enterprise Linux operating system » étaient disponibles, d'abord pour EL8 et EL9. La réversibilité existe donc encore, mais elle dépend d'acteurs tiers dont la pérennité n'est garantie par aucun engagement de l'Urssaf.

D'autres précédents éclairent le même mécanisme et sont mentionnés ici en une phrase chacun. Le dégroupage annoncé par IBM le 23 juin 1969, qui a facturé à part l'assistance, la maintenance, la formation et dix-sept produits logiciels, a fait du support un produit distinct. La scission entre OpenOffice.org et LibreOffice en 2010, après le rachat de Sun par Oracle, a montré qu'une communauté peut reprendre un code ouvert quand elle conteste la gouvernance de son propriétaire.

Le cadre public naissant mesure la licence et laisse la gouvernance hors champ

L'angle mort n'est pas propre à l'Urssaf. Il traverse le droit public du numérique en construction. Le rapport n° 3054 de la commission d'enquête de l'Assemblée nationale sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique, adopté le 8 juillet 2026 et rendu public le 15 juillet, consacre une section à la « dépendance structurelle aux outils Oracle (gestion des bases de données) et VMWare (virtualisation) et dans une moindre mesure IBM et Red Hat ». Il note que « IBM et Red Hat sont également cités par plusieurs » des entités interrogées. Il cite un état des lieux de la Caisse nationale de l'assurance maladie selon lequel 80 % de ses applications cœur de métier utilisent des solutions étrangères, Red Hat figurant dans la liste. Mais sa proposition n° 10 vise à rendre l'open source obligatoire dans les marchés publics des administrations et des opérateurs de l'État d'ici le 1er janvier 2030. Formulée en termes de licence, une telle obligation serait satisfaite par RHEL et OpenShift. Elle ne dirait rien de la gouvernance des versions ni du marché du support.

La doctrine gouvernementale va un peu plus loin. La circulaire du Premier ministre n° 6519/SG du 5 février 2026 sur les achats numériques de l'État place la souveraineté au premier rang des critères de choix, et la presse spécialisée en détaille le contenu : immunité aux législations extraterritoriales, capacité de réversibilité, absence de dépendance à un monopole. Ces critères sont pertinents pour le cas. Ils s'appliquent toutefois au système d'information de l'État et des organismes placés sous sa tutelle, et leur portée exacte pour une caisse nationale de sécurité sociale reste à établir. Surtout, le critère de réversibilité se mesure au contrat, pas au code.

Le discours institutionnel ne dit donc pas trois choses, que l'article formule sans en faire grief à quiconque. Un code ouvert ne garantit pas une gouvernance partagée, puisque le rythme des versions, la durée de maintenance et la certification des applications tierces restent fixés par l'éditeur. Il ne garantit pas une réversibilité effective, puisque celle-ci suppose qu'une distribution compatible et un prestataire de support alternatif soient qualifiés avant d'en avoir besoin. Il ne garantit pas l'indépendance vis-à-vis de l'éditeur, puisque la décision de 2022 a précisément constaté l'absence de tiers mainteneur crédible. La souveraineté par la licence est une condition nécessaire. Elle n'est pas une condition suffisante.

La réversibilité se lira, ou non, dans les documents publics de fin 2027

La tension du titre se referme sur une question vérifiable. Si le choix de l'Urssaf relève d'un commun au sens fort, et non de l'open source d'entreprise au sens de Broca, des traces de réversibilité organisée devraient apparaître dans ses documents publics. La Convention d'objectifs et de gestion 2023-2027 conclue avec l'État arrive à échéance le 31 décembre 2027, et le schéma directeur des systèmes d'information de la branche couvre la même période. Le jeu de données des marchés notifiés publié sur open.urssaf.fr recense les marchés de l'Urssaf Caisse nationale supérieurs à 40 000 euros hors taxes.

L'hypothèse retenue est la suivante. D'ici le 31 décembre 2027, aucun document public de l'Urssaf (rapport d'activité 2026, bilan de la COG 2023-2027, avis de marché ou ligne du jeu de données des marchés notifiés) ne mentionnera la qualification d'une distribution compatible avec RHEL issue d'un tiers (AlmaLinux, Rocky Linux ou les sources OpenELA), ni un marché de support portant sur ce socle passé avec un prestataire autre que Red Hat ou ses revendeurs. Un lecteur extérieur peut la vérifier sans information interne. Si l'un de ces documents apparaît, l'hypothèse est réfutée, et la souveraineté revendiquée aura commencé à passer de la licence à la gouvernance. S'il n'apparaît pas, le cas confirmera que l'administration française, même la plus compétente, achète aujourd'hui un logiciel ouvert sans acheter la liberté d'en changer de fournisseur.

Note méthodologique

La source principale est le communiqué de Red Hat du 8 septembre 2026, document de l'éditeur, croisé avec deux entretiens du DSI (CIO, mars 2023, Républik IT, octobre 2024), le rapport parlementaire n° 3054 et les publications de Red Hat, de la Software Freedom Conservancy et d'IBM auprès de la SEC. Le montant de 602 milliards d'euros pour 2025 n'a pas été confirmé par une publication de l'Urssaf Caisse nationale, et la page institutionnelle urssaf.fr affiche un autre montant (648,3 milliards d'euros), relevant vraisemblablement d'une autre année et d'un autre périmètre. La date de création d'OpenELA diverge selon les sources (10 août 2023 dans les communiqués des fondateurs, 14 août dans certains relais), et la date des fondateurs a été retenue. Le « décret de mars 2026 sur les achats numériques » évoqué dans le brief n'a pas été retrouvé : le texte de doctrine identifié est la circulaire du 5 février 2026. Le cadre de Broca a été retenu comme concept central, Benkler en appui, Ostrom et les théories de la dépendance au sentier étant volontairement écartés. Recherche de sources, croisement des données et structuration du raisonnement s'appuient sur une assistance par intelligence artificielle. Le choix de l'angle et du cadre théorique, la vérification des sources, les arbitrages et l'établissement du texte final relèvent de l'auteur.

image générée par IA (ChatGPT Images 2.5)

Sources

Sources primaires institutionnelles

Sources de l'éditeur

Cadres théoriques

Parallèle historique

Presse spécialisée

Toutes les analyses