Maintenance applicative, développement et DevOps
Périmètre général
Le marché couvre le maintien en condition opérationnelle et de sécurité d’applications métiers, le support aux utilisateurs et aux exploitants, le développement de nouvelles applications ainsi que l’administration et l’exploitation de la chaîne DevSecOps associée. La prestation est réalisée avec engagement de résultat.
Le périmètre comprend environ 60 applications au 1er avril 2026 : applications web avec bases de données, applications à client léger ou lourd et formulaires Web, y compris certaines applications mises à disposition d’autres centres du CEA.
Maintenance et support
La maintenance préventive comprend notamment :
- Montées de version des bases de données, plateformes de développement, langages, bibliothèques, dépendances, systèmes d’exploitation et outils, avec analyse des impacts
- Mise en conformité avec la politique du CEA, tests de non-régression et correction des écarts dans les délais convenus
- Application des correctifs de sécurité, y compris sur les machines de développement, amélioration de la sécurité du code, du middleware et des briques applicatives
- Suivi des campagnes de rétention des données personnelles
Le support fonctionnel porte sur l’assistance à l’utilisation, l’administration fonctionnelle des comptes et des droits, les actions de super-administrateur et l’assistance à la mise en production. L’assistance technique et à l’exploitation peut relever des premier, deuxième ou troisième niveaux. Elle comprend notamment les interfaces entre applicatifs, les imports et exports de données, les requêtes SQL ponctuelles de reprise ou de correction, l’expertise technique, les études, le conseil, la rédaction de spécifications, les jeux d’essais et de non-régression, l’optimisation des performances et la mise à jour de la gestion de configuration.
La maintenance corrective couvre toutes les anomalies, quelle que soit leur origine ou leur ancienneté, y compris les anomalies résiduelles antérieures à la prise en charge. Elle comprend la prise en compte, la qualification, le diagnostic, le suivi des anomalies éditeur, les corrections de code ou de paramétrage, les tests fonctionnels et de non-régression, la mise à jour des spécifications, de la CMDB applicative et de la gestion de configuration, le packaging et la livraison au CEA Grenoble. Si une correction modifie les données de production, un script de reprise ou de transformation doit être fourni. Le CEA Grenoble qualifie la gravité et la reproductibilité de l’anomalie, valide le correctif sur sa plateforme de tests et décide de sa mise en production. Le code doit rester conforme aux exigences de sécurité et ne pas être dégradé, notamment au regard du score SonarQube.
Évolutions et développement
La maintenance adaptative concerne les évolutions à iso-fonctionnalités, notamment les changements réglementaires, les extensions de périmètre, les modifications de paramétrage et l’enrichissement ou la modification des règles de gestion. Toute évolution ponctuelle d’une charge n’excédant pas 10 jours relève d’une demande de changement simple et nécessite une évaluation soumise à l’approbation du CEA.
La maintenance évolutive couvre les évolutions fonctionnelles remettant en cause une fonctionnalité ou ajoutant ou supprimant des fonctionnalités, ainsi que les évolutions d’une charge supérieure à 10 jours. Elle implique une étude d’impact lorsque les autres fonctionnalités peuvent être affectées, des méthodes favorisant la réutilisabilité, l’intégration des exigences RGPD et un chiffrage approuvé avant démarrage. Les projets peuvent suivre une méthodologie Cycle en V ou Agile de type Scrum.
Le développement de nouvelles applications suit les mêmes principes que la maintenance évolutive, avec des unités d’œuvre adaptées à la méthodologie retenue et des unités d’œuvre spécifiques complémentaires.
Hébergement, exploitation et DevSecOps
Le titulaire assure l’installation initiale, l’exploitation et l’évolution de l’hébergement des applications développées ou maintenues. L’installation des serveurs du point de vue des systèmes d’exploitation, les sauvegardes des systèmes et bases de données ainsi que les restaurations relèvent du prestataire d’infogérance infrastructure système.
Le titulaire est responsable de l’installation, du paramétrage, de l’administration et de l’exploitation de la chaîne DevSecOps pour les environnements de développement, de qualification et de production. L’outillage comprend notamment Azure DevOps Server, SonarQube, Nexus Sonatype et Iceberg.
Les compétences attendues couvrent notamment .NET, C#, .NET Core, Visual Studio, TFS, Angular, PrimeNG, SQL Server, Oracle, MariaDB, Windows Server, IIS, HTML5, JavaScript, Python, PHP, Apache, Tomcat, Git, Azure DevOps, SonarQube, ELK, Splunk, Centreon, Kubernetes, Docker, Helm, YAML, RabbitMQ, Figma et Penpot. Sont également demandées des compétences en authentification, middleware, comptes applicatifs, sécurité du système d’information et référentiels OWASP, EBIOS, CWE et DICT.
Dimensionnement et contraintes d’exécution
À titre indicatif et non engageant pour le CEA, le périmètre a représenté environ 1 900 tickets par an sur les trois dernières années et environ 1 450 jours-homme par an d’évolutions adaptatives et évolutives.
Les prestations peuvent être majoritairement réalisées depuis les locaux du titulaire ou en télétravail, mais les comités de pilotage, comités de suivi et comités techniques, ateliers fonctionnels, actions sur certaines zones réseau sensibles et administration technique des serveurs applicatifs doivent être réalisés sur site. Les intervenants doivent être identifiés nominativement, disposer des autorisations nécessaires et utiliser, pour les accès distants, le matériel fourni et habilité par le CEA. Le partage des identifiants est interdit. Les échanges, réunions, documentations et présentations sont réalisés en français.
La continuité de service est assurée les jours ouvrés du lundi au vendredi, de 8h à 18h. Les interventions de maintenance pouvant interrompre le service sont programmées en dehors de cette plage ; les interventions longues peuvent avoir lieu après 20h ou le week-end, après accord du CEA. Les interventions hors heures normales nécessitent une autorisation permanente ou une autorisation ponctuelle délivrée au moins 24 heures à l’avance.
Préparez votre dossier
Critères d'évaluation
| Pondération | Critère |
|---|---|
Marchés similaires
Autres appels d'offres proches encore ouverts.
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.