Pourquoi les agences gouvernementales ont-elles du mal à mettre en œuvre les cadres fédéraux de gestion des risques d'entreprise (SAM) ?

Principaux enseignements
  • Les organismes publics rencontrent des difficultés avec les cadres SAM fédéraux, car leur mise en œuvre nécessite des données, une gouvernance et une coordination.
  • Le manque de visibilité sur les logiciels complique la mise en œuvre du cadre SAM au sein des différentes administrations.
  • Des données fiables sur les licences et des processus de gestion efficaces aident les administrations à passer de l'intention stratégique à des résultats concrets en matière de gestion des actifs logiciels (SAM).

Les agences fédérales qui tentent de mettre en œuvre les cadres SAM fédéraux se heurtent sans cesse aux mêmes obstacles structurels : les données, la gouvernance et la coordination inter-agences que les documents de référence du cadre supposent déjà en place. La visibilité fragmentée des logiciels rend la mise en œuvre plus difficile que ne le laisse entendre l’intention politique. Des données fiables sur les licences et les processus de gestion sous-jacents aident les agences à passer de l’intention politique à des résultats concrets en matière de SAM, comblant ainsi le fossé entre les documents de référence du cadre et la réalité opérationnelle de la mise en œuvre du SAM au sein des services informatiques fédéraux.

Les agences fédérales opèrent dans certains des environnements les plus intensifs en logiciels au monde, utilisant un mélange varié d'outils commerciaux, open-source, sur site et basés sur le cloud pour remplir leurs missions. La gestion efficace de cet écosystème logiciel n'est plus optionnelle, elle est vitale pour maintenir l'intégrité opérationnelle, assurer la cybersécurité et exercer la responsabilité fiscale.

Malgré l'existence de cadres fédéraux éprouvés pour la gestion des actifs logiciels (SAM), tels que la norme ISO/IEC 19770, les lignes directrices du NIST sur la gestion des actifs informatiqueset des mandats tels que le loi MEGABYTEmais de nombreuses agences ne les ont pas encore mises en œuvre de manière efficace. Ce manque d'adoption entrave les efforts visant à réduire le gaspillage de logiciels, à garantir la conformité et à renforcer la cybersécurité. Les obstacles les plus courants sont les ressources limitées, les systèmes cloisonnés et l'absence d'une gouvernance centralisée de la gestion des actifs logiciels.

Les licences perdues : Une question fédérale

Un récent rapport de l'Office of Inspector General (OIG) a exhorté l'Environmental Protection Agency (EPA) à moderniser son inventaire de licences de logiciels. L'OIG a mis en évidence des lacunes importantes en matière de responsabilité et de visibilité, notant que l'agence n'avait pas encore désigné de système d'enregistrement pour les données relatives aux licences de logiciels, une base essentielle pour toute stratégie SAM.

L'EPA n'est pas la seule à devoir relever ce défi. De nombreuses agences fédérales ne disposent toujours pas d'un inventaire centralisé et officiel des licences. Sans l'infrastructure nécessaire pour suivre les droits et l'utilisation, ces agences restent vulnérables à la non-conformité, aux inefficacités et aux coûts inutiles.

Cadres SAM fédéraux éprouvés, mise en œuvre déficiente

La norme ISO/IEC 19770-1 décrit des pratiques SAM complètes, notamment le suivi des licences, la gestion des droits, la maturité des processus et l'amélioration continue. Les publications du NIST, telles que SP 1800-5 et SP 800-53, soulignent le rôle du SAM dans le renforcement de la cybersécurité et de la gouvernance du cycle de vie des technologies de l'information.

Ces cadres SAM fédéraux sont mûrs, testés sur le terrain et largement adoptés dans le secteur privé. Pourtant, leur adoption au sein de l'espace fédéral reste limitée. Le problème ne réside pas dans les cadres eux-mêmes, mais dans la capacité des agences à les mettre en œuvre efficacement.

Principales raisons de la sous-utilisation

  • Lack of Dedicated Resources: According to a 2024 GAO report, several agencies admitted they either lacked the internal expertise to analyze software licenses or did not have a formal SAM function in place. Responsibilities are often dispersed across procurement, cybersecurity, legal, and IT teams, leading to fragmented ownership and inconsistent execution.
  • Overspending Due to Poor Visibility: A staggering 45% of organizations, government and private alike, overspend on software due to inadequate visibility into license usage and entitlements. Without accurate usage data, agencies can’t confidently assess needs or rationalize software portfolios.
  • Budgetary Constraints and Competing Priorities: SAM initiatives often lose out to more immediate funding priorities like cybersecurity and modernization. Although SAM offers long-term savings, agencies struggle to justify the upfront investment in tools and personnel needed to implement frameworks like ISO 19770.
  • Siloed Systems and Inconsistent Data: Software inventories are commonly spread across spreadsheets, outdated CMDBs, and disconnected vendor tools. ISO 19770-2 relies on consistent software identification tagging—something nearly impossible without centralized, normalized data.
  • Absence of Enterprise-Level SAM Governance: Even agencies with tracking capabilities frequently lack governance structures to enforce SAM policy across business units. Without centralized control, procurement becomes inconsistent, license usage is redundant, and cross-agency optimization is unachievable.

Les conséquences de la fragmentation de la MAS

Les agences qui ne parviennent pas à rendre opérationnels les cadres fédéraux de gestion des risques sont confrontées à trois risques principaux :

  • Gaspillage financier : Les achats redondants et les licences sous-utilisées gonflent les coûts d'exploitation et de maintenance (O&M), ce qui détourne les fonds des priorités essentielles à la mission.
  • Vulnérabilité aux audits : Des dossiers de droits incomplets augmentent l'exposition aux audits des fournisseurs et aux examens réglementaires.
  • Lacunes en matière de sécurité : Des inventaires de logiciels imprécis et des applications non gérées élargissent la surface d'attaque et entravent les initiatives de confiance zéro.

Améliorer la conformité avec l'Open iT

Les solutions de gestion des licences logicielles conçues pour les environnements informatiques complexes, telles que Open iT, jouentun rôle crucial en aidant les agences fédérales à mettre en œuvre les cadres SAM.

  • Data Normalization and Aggregation: Open iT collects and normalizes usage data from disparate sources—license managers, log files, cloud systems, and user activity—into a unified inventory. This supports compliance with ISO 19770-1 and creates the visibility required for informed governance.
  • License Reconciliation and Optimization: By mapping actual usage against entitlements, Open iT supports license reconciliation and optimization. This enables precise software right-sizing and strengthens negotiations with data-driven insights.
  • Governance and Reporting: With customizable dashboards and analytics, Open iT empowers governance teams to enforce policy, track usage trends, and support compliance reporting aligned with federal mandates.
  • Expert Managed SAM Services: Open iT’s Managed SAM Services help federal agencies operationalize standards like ISO/IEC 19770 by providing expert-driven software license tracking, compliance analysis, and centralized data management. This ensures continuous audit readiness, reduces noncompliance risks, and frees up internal resources for higher-value tasks.

Aller de l'avant : Combler le fossé de la mise en œuvre

Malgré les orientations et les mandats disponibles, la plupart des agences fédérales sont encore loin de profiter des avantages d'une gestion structurée des actifs logiciels. Les outils et les cadres existent, mais ce sont l'engagement des dirigeants, la gouvernance et le soutien à la mise en œuvre qui permettront de combler le fossé.

Recommandations :

  • Nommer un responsable du programme SAM ayant autorité sur l'ensemble de l'entreprise.
  • Tirer parti des services SAM gérés pour amorcer la mise en œuvre du cadre et la formation.
  • Investissez dans des outils comme Open iT qui permettent l'intégration de données multi-sources, le contrôle de l'utilisation des licences et la réconciliation des droits.
  • Intégrer le SAM dans les opérations d'approvisionnement, de cybersécurité et d'informatique afin de garantir une approche de gouvernance unifiée.

Les cadres fédéraux de gestion des SAM ne s'appliquent pas d'eux-mêmes

Les normes sont claires. La technologie existe. Ce qui manque, c'est la passerelle opérationnelle entre les orientations et l'exécution. Un SAM efficace n'est pas seulement une question de conformité - il s'agit de permettre aux agences de gouverner les actifs informatiques avec intelligence, agilité et discipline fiscale.

Open iT apporte la visibilité, les outils et l'expertise nécessaires à l'opérationnalisation du SAM à grande échelle, transformant les données de licence fragmentées en informations exploitables.

Faites entrer votre logiciel dans la lumière. Contactez Open iT pour transformer le chaos des licences en clarté.

Chaim Lederman est directeur des ventes pour l'Amérique du Nord chez Open iT, où il dirige la stratégie régionale de chiffre d'affaires et la mise en œuvre des ventes aux entreprises pour les solutions de gestion des actifs logiciels et d'analyse. Fort de plus de 15 ans d'expérience dans la vente de technologies B2B à l'international, il a supervisé l'ensemble du cycle des opérations commerciales, la gestion des comptes et le développement commercial, en alignant les stratégies de mise sur le marché sur une croissance mesurable du chiffre d'affaires. Auparavant vice-président des ventes chez OpenLM, il a développé les opérations commerciales à l’international, formalisé les processus de vente et les cadres d’accompagnement commercial, et assuré une croissance constante du chiffre d’affaires d’une année sur l’autre grâce à une exécution structurée et à un leadership stratégique.

WEBINAIRE
Enregistrement à la demande disponible.
Regarder
Défiler vers le haut

Parlons-en

Nous vous montrerons comment votre entreprise peut bénéficier des solutions Open iT.
Veuillez noter :
En soumettant ce formulaire, vous acceptez de recevoir des communications supplémentaires de la part d'Open iT. Vos informations seront traitées conformément à notre avis de confidentialité.