Tierce maintenance applicative des produits de gestion des identités et des accès

SAAM B1 – Bureau de la stratégie et de l’ingénierie des achats
Voir la source
Date limite
16 novembre 2026 à 16 h
Localisation
Multiples
Durée
24 mois initiaux ; reconductions tacites de 12 mois ; durée totale maximale de 48 mois
Budget
Max: 11 000 000 € - Estimation: 6 700 000 €

Périmètre et organisation

Le marché couvre les prestations de TMA et prestations associées des produits du domaine de la gestion des identités et des accès au SI, hors GAR. Il concerne les applications existantes et les nouveaux produits incorporés au domaine. Sont notamment visés AAA, Aréna, IdentitéAdmin, GenXML, les guichets et politiques d’habilitation, ÉduConnect, AAF et RDMEN ; certaines applications connexes peuvent être concernées lorsque leurs liens avec le portefeuille sont forts. Les travaux achetés portent principalement sur le développement, l’expertise, l’assistance et le support. L’analyse, l’intégration, la qualification et l’exploitation relèvent de marchés ou équipes complémentaires.

Le dispositif comprend dix missions : initialisation ; pilotage et coordination d’ensemble ; prise en charge des produits ; maintenance corrective ; maintenance évolutive ; maintenance adaptative et préventive ; diffusion applicative ; accompagnement aux innovations et transformations ; écriture de politiques d’habilitation ; réversibilité et transférabilité. Les commandes sont principalement émises par bons de commande et unités d’œuvre. Le pilotage, la documentation et le suivi associés sont intégrés aux prestations commandées ; le pilotage d’ensemble ne fait pas l’objet d’une commande spécifique.

Prise en charge et maintien des applications

L’initialisation organise l’équipe, les méthodes et les moyens, et finalise le plan d’assurance qualité (PAQ), le plan d’assurance sécurité (PAS) et la convention de services. La prise en charge des produits existants comporte une montée en compétence en trois temps : formation, observation et maintenance en binôme, puis réalisation sous contrôle. Elle donne lieu à un diagnostic des architectures, sources, documentation et dette technique, ainsi qu’à un bilan de transfert de responsabilité. Pour un nouveau produit, le titulaire acquiert les compétences nécessaires et livre un bilan de prise en charge.

La maintenance corrective traite les incidents techniques ou fonctionnels, problèmes de performance ou de sécurité, erreurs de traitement et, si nécessaire, reconstitution ou correction de données altérées. Elle comprend diagnostic et recherche des causes, correction, tests internes, documentation impactée, procédures de remise en intégrité des données et suivi des points commandés, consommés, restants et réouverts. Les délais maximums de correction sont de 2 jours ouvrés pour un correctif bloquant sans contournement, 2 jours pour mettre en place un contournement temporaire, puis 4 jours pour la correction définitive après ce contournement ; 8 jours pour un correctif nécessaire et 20 jours pour un correctif non bloquant. Par défaut, un ticket simple, moyen ou complexe représente respectivement 1, 4 ou 8 points de réalisation.

La maintenance évolutive met en œuvre de nouvelles fonctionnalités selon les besoins et cahiers des charges du ministère. Les unités d’œuvre couvrent par défaut analyse, faisabilité, spécifications, développement, tests unitaires et de non-régression, correction, documentation, versionnage et assistance à la recette. La complexité est appréciée notamment par type d’opération : interfaces et champs, éditions, transactions et tables/colonnes, structure de base de données et règles de calcul ou de contrôle. Le référentiel de points est proposé par le candidat ; la valeur étalon est un point pour une création d’interface utilisateur simple. Les délais de réalisation sont fixés dans le bon de commande.

La veille et les analyses de maintenance adaptative examinent les technologies, versions, obsolescences, compatibilités, performances et risques de sécurité. Les travaux adaptatifs couvrent notamment mises à jour ou migrations de composants, systèmes d’exploitation et bases de données, changements de version et mises à jour de sécurité, sans évolution du périmètre fonctionnel. Ils comprennent analyse d’impact, réalisation, tests, documentation et assistance à la recette. La complexité des changements de version de base de données ou migrations est notamment évaluée par le nombre d’objets concernés : 1 à 40, 41 à 60 ou 61 à 100. Pour les catégories d’opérations définies, les délais de réalisation sont de 20, 30 ou 40 jours ouvrés selon le niveau simple, moyen ou complexe.

Diffusion, support et documentation

La diffusion couvre la préparation, la coordination et le suivi des patches, versions nouvelles et premières versions à déployer : planification, analyse des risques, impacts et dépendances, contrôle de complétude des packages et de cohérence d’installation, suivi du calendrier et vérification de la documentation. Le titulaire accompagne également les correspondants techniques lors d’installations ou de mises en œuvre complexes, traite et qualifie les demandes de support, analyse les incidents et met à jour l’outil de suivi. Chaque demande doit être prise en charge au plus tard 24 heures ouvrées après réception.

La préparation et l’animation de classes virtuelles comprennent les supports, la présentation fonctionnelle, les réponses aux questions, la mise à jour des questions-réponses et l’archivage de l’enregistrement ; l’application Visio Agent est utilisée sauf dérogation ou changement demandé par le ministère. Les classes sont classées simples jusqu’à 30 minutes et complexes entre 30 minutes et 1 h 15. La documentation de diffusion peut inclure FAQ, guides utilisateurs, modes opératoires, fiches pratiques et notes ; l’unité d’œuvre de rédaction est fondée sur 20 copies d’écran, texte associé compris.

Innovation, études, expertise et compétences

La mission d’innovation comprend veille technologique, études et analyses d’impact, expertises techniques ponctuelles, évolution de la chaîne de delivery et montée en compétences des équipes. Les études portent notamment sur les impacts techniques, fonctionnels, organisationnels et opérationnels, les architectures, les interfaces, les risques de sécurité et la stratégie de tests. Elles peuvent comprendre ateliers, audit de code, expérimentation ou preuve de concept (POC), avec spécifications, composants ou code source et rapport d’analyse. Les POC sont dimensionnés selon 1 à 3, 4 à 6 ou 7 à 10 cas d’usage, avec des délais maximums respectifs de 10, 20 ou 40 jours ouvrés. Les expertises spécialisées donnent lieu à cadrage, travaux d’analyse, comptes rendus et recommandations. La montée en compétences comprend des actions de formation, information ou sensibilisation, ainsi que de l’accompagnement et de l’assistance opérationnelle.

Politiques d’habilitation et réversibilité

Pour les créations ou modifications de politiques d’habilitation, le titulaire analyse les fiches préparatoires et détaillées, participe à deux réunions téléphoniques de travail d’au plus 2 heures, puis produit ou modifie la fiche détaillée et les fichiers d’implémentation « bulkadmin » et/ou « shibacl ». La complexité dépend des populations, ressources protégées, variantes ou changements demandés : une création simple concerne jusqu’à 5 populations et 3 ressources avec une politique identique pour les entités ; le niveau moyen correspond notamment à 6–15 populations, 4–10 ressources ou 2–3 variantes ; le niveau complexe à plus de 15 populations, plus de 10 ressources ou au moins 4 variantes. Pour une modification, les seuils sont moins de 3 changements, 3 à 6, puis plus de 6 ; au-delà de 10 changements, une création peut être envisagée. Les fichiers sont livrés au plus tard 3 jours ouvrés après validation de la fiche.

La réversibilité ou transférabilité peut couvrir tout ou partie du portefeuille et être déclenchée en cours ou en fin de marché. Elle comprend planification, transfert de connaissances, formation, réalisation en binôme puis activités du repreneur sous surveillance et avec support. Le bilan recense notamment les actifs et documents transférés, les formations, les demandes en cours et la capacité du repreneur. Après transfert, le titulaire répond aux sollicitations ponctuelles pendant 2 mois, dans la limite d’environ 10 questions par application.

Qualité, sécurité et responsabilités

Le titulaire qualifie ses réalisations, fournit les codes sources et la documentation, réalise les tests internes et livre sur la forge ou l’espace désigné par le ministère. Le ministère organise la qualification, la recette et le déploiement sur ses environnements. Les livraisons sont vérifiées par vérification simple, vérification périodique de qualité de service ou vérification d’aptitude et de service régulier, selon la prestation. Les critères portent notamment sur l’exhaustivité, la conformité fonctionnelle et technique, l’absence de régressions, la qualité documentaire, les tests et le caractère opérationnel des livraisons.

Les exigences transverses incluent le respect du RGPD, des recommandations de l’ANSSI, du RGS et de NIS2, ainsi que la protection, confidentialité, intégrité, disponibilité et résilience des données. Les évolutions ne doivent pas dégrader la sécurité, les performances, l’interopérabilité, l’accessibilité RGAA ou l’ergonomie. L’usage de l’IA est soumis aux règles du ministère et à son autorisation lorsqu’il implique des données du ministère ; l’entraînement sur ces données est exclu. Pour les politiques d’habilitation, l’IA ne peut qu’assister la rédaction ou la structuration documentaire : elle ne détermine pas les règles d’accès et toute production assistée fait l’objet d’une revue experte.

Préparez votre dossier

Critères d'évaluation

CritèrePondération

Marchés similaires

Autres appels d'offres proches encore ouverts.

Posez vos questions sur le marché

Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.