Choisir un fournisseur souverain après un incident : la logique et ses limites
Ce que veut dire souverain quand on parle d'un fournisseur technique, pourquoi un incident déclenche ce réflexe d'arbitrage, et où la logique de substitution cesse de protéger.
À retenir
- La souveraineté d'un fournisseur recouvre quatre choses distinctes : nationalité du capital, droit applicable, localisation des traitements et maîtrise de la chaîne de sous-traitance.
- Entreprisma rapporte que le gouvernement souhaite recourir à des fournisseurs français d'intelligence artificielle, dont Mistral, pour identifier les vulnérabilités des services publics, et écarte OpenAI pour ce type de mission.
- Changer de fournisseur réduit une exposition juridique, pas nécessairement une exposition technique : les deux se traitent par des instruments différents.
- Pour une direction des achats, la question utile n'est pas la nationalité du prestataire mais la réversibilité effective du contrat et la traçabilité de ses sous-traitants.
Après un incident de sécurité de grande ampleur dans une administration, une décision revient presque toujours : reprendre la main sur les fournisseurs. Le réflexe est compréhensible et il a une logique propre, mais il porte en lui une ambiguïté rarement levée. Reprendre la main sur quoi, exactement ? Sur la nationalité de l'entreprise contractante, sur le droit auquel elle est soumise, sur le lieu où les traitements s'exécutent, ou sur la connaissance de ceux qui travaillent derrière elle ?
Ces quatre objets sont couramment désignés par le même mot, souveraineté, et ils n'appellent ni les mêmes clauses, ni les mêmes contrôles, ni les mêmes coûts. Le Fil de la Veille a rapporté l'orientation annoncée par le gouvernement après la compromission des systèmes de la direction générale des Finances publiques. L'analyse consiste à démonter la notion pour comprendre ce qu'un tel arbitrage protège effectivement, et ce qu'il laisse intact.
La conclusion tient en une phrase que le reste de cet article développe : la souveraineté d'un fournisseur est une réponse robuste à un risque juridique et une réponse partielle à un risque technique. Les confondre produit des décisions coûteuses dont le bénéfice de sécurité est difficile à démontrer, et fait manquer les leviers qui, eux, agissent directement sur l'exposition.
Quatre acceptions distinctes du mot souverain appliqué à un fournisseur
La première acception est capitalistique : l'entreprise est détenue par des intérêts nationaux ou européens. Elle protège contre un changement de contrôle hostile et contre une décision d'actionnaire étranger d'interrompre un service. Elle ne dit rien de la qualité du produit ni de la robustesse de ses développements. La deuxième est juridique : l'entreprise relève d'un droit qui n'autorise pas un État tiers à exiger la communication de données traitées pour un client public. C'est l'acception la plus opérante, parce qu'elle traite un risque que la technique ne corrige pas.
La troisième est géographique : les traitements et les sauvegardes s'exécutent sur un territoire donné. Elle est vérifiable et auditable, mais elle est aussi la plus facile à satisfaire formellement tout en restant vide, si l'administration du service reste exercée depuis l'extérieur. La quatrième, la moins discutée et la plus déterminante, est la maîtrise de la chaîne de sous-traitance : savoir qui, en aval du contractant, dispose d'un accès privilégié aux environnements.
Cette quatrième acception est celle qui recoupe le mieux le risque réellement observé dans les compromissions récentes de systèmes publics. Un accès légitime détourné vaut mieux, pour un attaquant, qu'une vulnérabilité à exploiter. Or la nationalité du contractant principal ne dit rien de la profondeur de sa chaîne d'intervenants, ni du niveau de contrôle exercé sur les comptes d'administration qu'il détient.
L'arbitrage rapporté par Entreprisma : une décision de doctrine avant tout
Entreprisma rapporte que le ministre de l'Action et des Comptes publics, David Amiel, a indiqué que le gouvernement souhaite faire appel à des fournisseurs français d'intelligence artificielle, notamment Mistral, pour identifier les vulnérabilités des services publics à la suite de la cyberattaque. Selon la même publication, le gouvernement écarte OpenAI, considéré comme un fournisseur américain, pour ce type de mission, en invoquant la souveraineté technologique. Entreprisma indique par ailleurs que la cyberattaque a entraîné le vol de données d'environ 678 000 utilisateurs, chiffre attribué à Reuters.
La mission décrite est particulière et mérite qu'on s'y arrête : identifier des vulnérabilités suppose d'exposer au prestataire une cartographie du système, c'est-à-dire l'information la plus sensible qu'une organisation détienne sur elle-même. Dans ce cas précis, la logique de souveraineté juridique est solide. Le prestataire ne détient pas seulement des données de production, il détient la description des faiblesses, qui garde de la valeur bien après la fin du contrat.
C'est cette caractéristique, et non la nature du produit, qui justifie l'arbitrage. Un fournisseur d'intelligence artificielle utilisé pour du traitement documentaire banal ne pose pas la même question qu'un fournisseur associé à un audit de sécurité. Une doctrine d'achat cohérente ne classe donc pas les prestataires par nationalité en général : elle classe les missions par sensibilité, puis applique une exigence de rattachement juridique aux missions les plus exposées.
Une décision de souveraineté qui ne dit pas de quelle mission elle parle produit une contrainte générale et une protection particulière.
Trois critères qui font basculer un dossier d'un régime à l'autre
Le premier critère est la persistance de l'information transmise. Une mission qui expose une cartographie, des identifiants ou des configurations laisse chez le prestataire un actif durable. Une mission qui traite un flux sans le conserver laisse peu de traces. Le second critère est le niveau de privilège requis : un prestataire qui obtient des comptes d'administration devient un point d'entrée, indépendamment de sa nationalité. Le troisième est la réversibilité, c'est-à-dire le coût et le délai pour reprendre l'activité chez un autre acteur ou en interne.
Cette grille remplace utilement une règle par catégorie de produit. Elle a l'avantage de rester lisible en commission d'achat et de produire des décisions défendables : on n'exclut pas un acteur, on qualifie une mission, puis on en déduit le régime applicable. Elle a aussi l'avantage de survivre au changement de contexte, ce qu'une liste nominative de fournisseurs autorisés ne fait jamais très longtemps.
Les limites de la logique de substitution
La première limite est que la substitution déplace la dépendance sans la supprimer. Remplacer un fournisseur extra-européen par un fournisseur national réduit l'exposition à un droit étranger, mais crée une dépendance nouvelle envers un acteur souvent plus petit, dont la continuité d'activité et la profondeur d'équipe sont des risques à part entière. La question de la réversibilité se pose donc immédiatement après, et elle est rarement traitée avec la même énergie que le choix initial.
La deuxième limite est que la nationalité ne prédit pas le niveau de sécurité. Un prestataire national mal cloisonné, sans authentification renforcée sur ses comptes d'administration et sans traçabilité de ses interventions, expose davantage qu'un prestataire étranger audité. La souveraineté juridique et l'assurance technique sont deux dimensions indépendantes, et une décision qui ne traite que la première laisse le risque opérationnel exactement où il était.
La troisième limite tient au périmètre réel de la décision. Une administration ne remplace pas son système d'information à l'occasion d'un contrat de prestation. La dette d'architecture, les couplages applicatifs et les modèles de sécurité anciens restent en place quel que soit le prestataire retenu. Un arbitrage de fournisseur est donc une mesure de gouvernance des accès, utile et rapide, qu'il serait imprudent de présenter comme une réponse à une cause structurelle.
Ce que la veille fournisseur apporte à cet arbitrage
Une doctrine d'achat ne vaut que si elle est alimentée par une observation continue des prestataires retenus. Les éléments qui font basculer un dossier ne figurent jamais dans le contrat : changement d'actionnaire, ouverture d'un centre d'exploitation à l'étranger, incident de sécurité chez un sous-traitant de rang deux, difficulté financière, départ d'une équipe technique. Ce sont des faits publics, mais dispersés, et personne ne les envoie au service des achats.
NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues et fait remonter en temps réel les signaux qui modifient le profil d'un fournisseur, avec le lien vers la publication d'origine. La décision de réviser un contrat, de demander un audit ou de préparer une sortie reste un arbitrage de l'organisation, mais elle repose alors sur des faits datés plutôt que sur la mémoire du dernier appel d'offres.
Questions fréquentes
Qu'est-ce qu'un fournisseur souverain, concrètement ?
L'expression recouvre quatre propriétés qu'il faut vérifier séparément : la détention du capital, le droit auquel l'entreprise est soumise, le lieu d'exécution des traitements et la composition de sa chaîne de sous-traitance. Un fournisseur peut satisfaire les trois premières et rester opaque sur la quatrième. Un contrat sérieux nomme donc les quatre, avec pour chacune une clause vérifiable, plutôt que d'employer le terme générique.
Changer de fournisseur après une cyberattaque améliore-t-il la sécurité ?
Cela réduit une exposition juridique et parfois une exposition d'accès, si le nouveau contrat resserre les privilèges accordés. Cela n'agit pas sur l'architecture du système, sur l'ancienneté de ses modèles de sécurité ni sur ses couplages internes, qui sont les causes structurelles habituellement identifiées après un incident de grande ampleur. Les deux chantiers sont complémentaires et ne se substituent pas l'un à l'autre.
Comment évaluer la dépendance à un prestataire technique ?
Par le délai et le coût de sortie, mesurés et non estimés. Trois questions suffisent à cadrer l'évaluation : combien de temps faudrait-il pour reprendre l'activité chez un autre acteur, quelles données seraient récupérables dans un format exploitable, et quels savoir-faire ont quitté l'organisation depuis le début du contrat. Une dépendance se reconnaît au fait que ces trois réponses sont introuvables sans solliciter le prestataire lui-même.
Faut-il une règle par produit ou une règle par mission ?
Une règle par mission résiste mieux au temps. Classer les missions selon la persistance de l'information transmise et le niveau de privilège requis produit des décisions explicables et stables, alors qu'une liste de produits autorisés doit être refaite à chaque évolution du marché. La règle par mission a aussi l'avantage de rendre visible, dès la rédaction du cahier des charges, ce que le prestataire va réellement apprendre de l'organisation.