Skip to content

CloudSouverain

Qu'est-ce que la souveraineté du cloud ?

Le terme recouvre plusieurs idées. Il s'agit de la capacité d'une entreprise, d'une administration ou d'un État à garder la maîtrise de ses données et de ses systèmes lorsqu'ils sont hébergés chez un tiers. Il ne se réduit pas à l'endroit où se trouvent les serveurs. On distingue en général :

  • La souveraineté des données : où elles sont stockées, qui peut y accéder, qui détient les clés de chiffrement.
  • La souveraineté juridique : quel droit s'applique au prestataire, et donc quelles autorités peuvent exiger l'accès aux données.
  • La souveraineté opérationnelle : qui administre l'infrastructure (nationalité et habilitation des opérateurs, lieu des équipes de support).
  • La souveraineté technologique : la dépendance aux technologies, logiciels et composants fournis par des acteurs extérieurs, et la possibilité de changer de fournisseur (réversibilité).

Le cœur du problème : l'extraterritorialité

Héberger ses données en Europe ne suffit pas à les protéger du droit étranger. Un fournisseur américain, même avec des datacenters à Paris ou à Francfort, reste soumis au droit des États-Unis :

  • Le CLOUD Act (2018) permet aux autorités américaines d'exiger d'une entreprise américaine la communication de données qu'elle contrôle, où qu'elles soient stockées.
  • La section 702 du FISA autorise la surveillance de ressortissants non américains par les services de renseignement.

Ces textes entrent en tension avec le RGPD, qui encadre strictement les transferts de données hors de l'UE. C'est ce qui a conduit la Cour de justice de l'UE à invalider successivement le Safe Harbor puis le Privacy Shield (arrêt « Schrems II », 2020). Le cadre actuel, le Data Privacy Framework, reste régulièrement contesté. Le risque est autant juridique et politique que technique : il dépend de la stabilité du cadre transatlantique.

Les réponses françaises

La qualification SecNumCloud (ANSSI). C'est le principal outil français. Sa version 3.2, publiée en 2022, ajoute des critères d'immunité contre les législations extraterritoriales comme le CLOUD Act et le FISA, ce qui la rend unique en Europe. Elle exige notamment un contrôle capitalistique et une gouvernance européens, une localisation des données et de l'administration dans l'UE, et des garanties sur la sous-traitance.

La doctrine « Cloud au centre ». Elle impose aux systèmes d'information de l'État qui traitent des données sensibles de s'appuyer sur des solutions qualifiées SecNumCloud ou sur un cloud interne de l'État. La loi SREN a renforcé ce cadre : le référentiel 3.2 est devenu opposable aux administrations de l'État, à leurs opérateurs et à certains GIP pour les données d'une sensibilité particulière. Selon cette source, l'obligation s'applique depuis août 2026. Les sources que j'ai consultées ne donnent pas toutes les mêmes dates et détails juridiques. Pour une décision réelle, il faut vérifier sur le site de l'ANSSI ou de la DINUM.

Le « cloud de confiance ». C'est une notion distincte du cloud souverain. Elle est apparue comme une variante intermédiaire : elle permet d'associer un acteur américain à un opérateur européen, qui exploite la technologie sous licence dans une structure de droit européen. Deux exemples : Bleu (Microsoft, Capgemini, Orange) et S3NS (Google, Thales). Leur qualification SecNumCloud est en cours, et la crédibilité de leur souveraineté juridique stricte reste contestée. Le débat porte sur la dépendance technologique résiduelle (licences, mises à jour, code propriétaire) vis-à-vis de l'éditeur d'origine.

Les acteurs européens et l'état du marché

Le paysage souverain français s'organise surtout autour d'OVHcloud, Scaleway et Outscale (filiale de Dassault Systèmes), tous de droit français. Selon les sources, Outscale, NumSpot et Cloud Temple figurent parmi les offres qualifiées, et OVHcloud l'est sur une partie de son périmètre. Le statut de qualification évolue vite et diffère selon l'offre ou le service (IaaS, PaaS, etc.). Il faut donc vérifier la liste officielle de l'ANSSI.

La principale limite de ces offres est la richesse fonctionnelle. Les grands fournisseurs américains (AWS, Azure, Google Cloud) proposent des catalogues de services bien plus étendus, notamment en IA et en données.

Le niveau européen

  • EUCS : le schéma européen de certification cloud devait harmoniser les exigences. Il reste bloqué en négociation, faute d'accord politique. Le point de blocage est de savoir si le plus haut niveau doit inclure des critères de souveraineté excluant les fournisseurs non européens. Les États ne s'accordent pas.
  • Gaia-X : initiative de standards et de « labels » pour un écosystème de données européen, souvent jugée plus lente et plus floue que ses ambitions initiales.
  • Data Act : il vise à faciliter le changement de fournisseur cloud et à limiter le verrouillage, ce qui renforce la souveraineté « par la réversibilité ».
  • Autres pays : l'Allemagne a son référentiel C5 (BSI). C'est surtout une grille d'assurance qualité pour les achats publics, sans le volet de souveraineté actionnariale de SecNumCloud.

Les débats et controverses

  • Le périmètre de SecNumCloud : en juillet 2026, plusieurs acteurs de la santé numérique, dont Doctolib, ont alerté Bercy sur les conséquences d'une extension des exigences. Une partie de la controverse vient de la confusion entre HDS (hébergement de données de santé) et SecNumCloud, deux régimes distincts.
  • Souveraineté juridique ou technologique ? Certains estiment qu'une structure de droit européen suffit. D'autres considèrent qu'on reste dépendant si la technologie est américaine.
  • Coût et performance : un cloud souverain peut être plus cher ou moins complet. C'est le compromis central pour les entreprises.
  • Le risque est-il proportionné ? Toutes les données n'ont pas la même sensibilité. Appliquer le niveau maximal partout n'est ni réaliste ni nécessaire.

Comment une entreprise peut aborder la question

  1. Classifier les données : secrets industriels, données personnelles sensibles, données de santé, données courantes. Le niveau de protection doit suivre la criticité.
  2. Évaluer les contraintes réglementaires : RGPD, HDS, NIS2, exigences de secteur, obligations de donneurs d'ordre publics ou OIV.
  3. Adopter une approche par niveaux : cloud souverain ou qualifié pour les données critiques, cloud public pour le reste.
  4. Maîtriser le chiffrement : garder le contrôle des clés (BYOK/HYOK, HSM externes) réduit l'exposition, même chez un fournisseur non européen.
  5. Prévoir la réversibilité : conteneurs, standards ouverts, éviter les services propriétaires non portables, clauses contractuelles de sortie.
  6. Examiner les contrats : sous-traitants, localisation du support, procédure en cas de demande d'une autorité étrangère.

En résumé

La souveraineté du cloud consiste à savoir qui peut accéder à vos données et sous quel droit, au-delà de leur localisation. En France, SecNumCloud en est la référence, et les entreprises doivent peser souveraineté, richesse fonctionnelle et coût. Le paysage réglementaire et commercial évolue rapidement, notamment avec les offres Bleu et S3NS et la question de l'EUCS. Il vaut donc mieux vérifier les statuts à jour avant toute décision.

Si tu veux, je peux comparer concrètement un cloud souverain et un cloud public pour un cas d'usage précis, ou détailler les exigences de SecNumCloud.