Le divorce technologique de l'État, coût et cohérence
Données de santé rapatriées, visioconférence remplacée : l'État engage une sortie technologique par étapes. Analyse du coût réel d'un désengagement et de la cohérence qu'il exige.
À retenir
- Un désengagement technologique ne se juge pas sur l'annonce mais sur trois grandeurs : le coût de bascule, la réversibilité obtenue et la cohérence du périmètre traité.
- Les trois motifs affichés, risque juridique extraterritorial, cybersécurité et souveraineté, n'appellent pas les mêmes réponses et se contredisent parfois.
- Une sortie partielle peut dégrader la sécurité globale si les interfaces entre l'ancien et le nouveau socle ne sont pas traitées comme le point critique.
- L'indicateur décisif est la part des flux de données réellement sortis du périmètre juridique étranger, non le nombre de contrats résiliés.
En avril 2026, l'État a confirmé le transfert des données de santé du Health Data Hub depuis Microsoft Azure vers l'hébergeur français Scaleway. Le mouvement s'inscrit dans une séquence plus large, engagée le 27 janvier 2026 : Microsoft Teams et Zoom sont remplacés dans les administrations par la Suite numérique et sa plateforme Visio, avec un horizon 2027 pour l'ensemble des postes. KultureGeek rapporte l'arbitrage sur les données de santé et les motifs invoqués : le risque juridique lié au CLOUD Act américain, les enjeux de cybersécurité, la souveraineté.
Le Fil de la Veille a rapporté ces décisions et leur calendrier. La question qui reste ouverte est celle de leur évaluation. Un désengagement technologique n'est pas une décision binaire dont le mérite se lirait dans l'annonce. C'est un programme de migration, c'est-à-dire un objet qui se juge sur trois grandeurs mesurables : le coût de bascule, le degré de réversibilité effectivement obtenu, et la cohérence du périmètre traité au regard des motifs affichés.
Cet article examine ces trois grandeurs. Il ne s'agit pas de discuter l'opportunité politique du désengagement, qui relève d'un choix assumé, mais d'identifier les conditions auxquelles ce choix produit l'effet recherché, et les configurations dans lesquelles il produit l'inverse. La distinction importe pour toute organisation, publique ou privée, qui envisage la même trajectoire.
Trois motifs affichés qui n'appellent pas les mêmes réponses
Le premier motif est juridique. Le CLOUD Act permet à une autorité américaine de requérir des données détenues par un fournisseur soumis à sa juridiction, où que ces données soient physiquement stockées. La réponse adéquate à ce risque est donc juridique et capitalistique : elle porte sur la nationalité du contrôle de l'opérateur, non sur la localisation des serveurs. Un centre de données situé en France mais exploité par une filiale d'un groupe américain ne neutralise pas ce risque.
Le deuxième motif est la cybersécurité. Or il n'a pas de corrélation mécanique avec la nationalité du fournisseur. Un opérateur de très grande taille dispose de moyens de détection et de réponse que peu d'acteurs égalent, tandis qu'une migration mal conduite crée pendant des mois des configurations transitoires, des doublons de comptes et des interfaces temporaires qui constituent la surface d'attaque la plus fréquemment exploitée. La sécurité peut donc se dégrader pendant une opération menée au nom de la sécurité.
Le troisième motif, la souveraineté, est d'une autre nature : il ne décrit pas un risque mais une capacité à décider durablement. Il justifie des choix qui seraient économiquement défavorables à court terme, au titre de la constitution d'une offre nationale. C'est un motif industriel légitime, mais il ne se démontre pas par la réduction d'un risque : il se démontre par l'existence, dix ans plus tard, d'acteurs viables. Confondre ces trois registres conduit à évaluer une décision industrielle avec des critères de gestion du risque, ou l'inverse.
Le coût de bascule, la partie que les annonces ne chiffrent pas
Une migration de plateforme comporte un coût visible, celui des contrats et des infrastructures, et un coût invisible, généralement plus élevé. Ce dernier comprend la reprise des données historiques et la vérification de leur intégrité, la réécriture des intégrations avec les applications métier, la reconstruction des habilitations, la formation des utilisateurs, la perte de productivité pendant la période de double usage, et la remise à niveau des procédures de sauvegarde et de restauration.
S'y ajoute un coût rarement anticipé : la reconstitution des chaînes de traçabilité. Un système d'information produit des journaux, des historiques de consentement, des preuves d'accès. Ces éléments ont une valeur probatoire, notamment pour des données de santé. Leur transfert d'un socle à un autre sans rupture de chaîne de garde est un travail technique et juridique délicat, dont le report crée une zone d'ombre sur les années antérieures.
Le contexte financier rend ce coût structurant. Horizons Publics, qui examine si la France peut encore inverser la tendance en matière de souveraineté numérique, situe la dépendance aux acteurs étrangers entre 80 et 90 % pour les logiciels et les services cloud, et évalue à 105 milliards d'euros le manque de financement des infrastructures technologiques françaises. Une trajectoire de désengagement qui ignore cet ordre de grandeur se heurtera à un plafond de capacité, pas à un défaut de volonté.
Le coût d'un désengagement se paie une fois, celui d'une dépendance se paie chaque année. Encore faut-il que le désengagement produise effectivement une capacité à décider, et pas seulement un changement de fournisseur.
La réversibilité, critère plus robuste que la nationalité
Le vrai enjeu d'une dépendance n'est pas l'identité du fournisseur, c'est le coût de sortie. Une organisation qui peut changer de socle en quelques mois, à un coût connu, n'est pas dépendante, même si elle utilise un acteur étranger. Une organisation qui ne peut pas sortir de son fournisseur national sans reconstruire son système d'information est dépendante, quelle que soit la nationalité inscrite au contrat.
Ce critère de réversibilité se décline en exigences concrètes : formats de données documentés et exportables, absence de fonctions propriétaires en position critique, interfaces standardisées, contrats prévoyant les conditions de restitution, et surtout capacité interne à exploiter les données hors de la plateforme. Une migration qui remplace un verrouillage par un autre déplace la dépendance sans la réduire, tout en payant le coût de bascule.
C'est la critique la plus sérieuse que l'on peut adresser à une politique de souveraineté conduite par substitution de fournisseur : elle traite le symptôme national et laisse intacte la cause architecturale. La formuler n'est pas s'opposer au désengagement, c'est indiquer la condition à laquelle il tient dans le temps. L'Observatoire de l'Intelligence Économique documente régulièrement cet écart entre l'annonce d'une reprise en main et la persistance des mêmes verrous techniques.
La cohérence du périmètre, point aveugle des sorties partielles
Une sortie par étapes est raisonnable en gestion de projet, mais elle crée un état hybride durable. Pendant cette période, les données circulent entre deux socles, et les interfaces sont le point le plus fragile de l'ensemble. Une messagerie souveraine qui synchronise ses annuaires avec un environnement resté sous juridiction étrangère n'a pas soustrait ses métadonnées à cette juridiction. Le risque juridique porte alors sur les flux, pas sur les serveurs.
La cohérence exige donc de raisonner par flux et non par contrat. La question utile n'est pas combien d'outils ont été remplacés, mais quelle part des données sensibles ne traverse plus aucun système soumis à un droit extraterritorial. C'est un indicateur plus difficile à produire et beaucoup plus informatif que le décompte des migrations réalisées.
Le suivi de ces trajectoires relève d'une veille technique et réglementaire continue, éclatée entre marchés publics, avis d'autorités, publications d'opérateurs et documentation technique. NewsCore (www.newscore.fr) surveille en continu des millions de sources multilingues, trie les signaux par IA et ramène chaque publication à sa source primaire, ce qui raccourcit le délai entre l'annonce d'une évolution contractuelle ou technique et son analyse par les équipes concernées.
Hypothèses de travail sur la trajectoire d'ici 2027
Les scénarios ci-dessous sont posés comme hypothèses de travail, à confronter aux signaux observables au fil des mois.
Ces trois hypothèses ne s'excluent pas : elles peuvent coexister selon les administrations et selon les catégories de données. C'est précisément pourquoi un indicateur agrégé de nombre de contrats résiliés ne renseigne sur rien, et pourquoi la mesure doit se faire par flux et par type de donnée.
Questions fréquentes
Pourquoi les données de santé du Health Data Hub ont-elles été transférées vers un hébergeur français ?
KultureGeek rapporte que l'État a confirmé en avril 2026 le transfert depuis Microsoft Azure vers Scaleway, avec trois motifs affichés : le risque juridique lié au CLOUD Act américain, les enjeux de cybersécurité et la souveraineté. Ces trois motifs sont de natures différentes et n'appellent pas les mêmes réponses, le premier étant juridique et capitalistique, le deuxième opérationnel, le troisième industriel. Les évaluer séparément est la condition d'un jugement utile sur la décision.
Changer de fournisseur suffit-il à réduire une dépendance numérique ?
Non. Le critère décisif est le coût de sortie, non la nationalité du prestataire. Une organisation capable de changer de socle en quelques mois à un coût connu n'est pas dépendante, même chez un acteur étranger, tandis qu'une organisation verrouillée par des formats propriétaires reste dépendante chez un acteur national. Formats exportables, interfaces standardisées, clauses de restitution et compétences internes sont les leviers réels.
Quel est le principal risque d'une migration menée au nom de la sécurité ?
La période de transition elle-même. Les configurations temporaires, les doublons d'identités, les interfaces provisoires entre l'ancien et le nouveau socle constituent une surface d'attaque élargie, souvent moins surveillée que les environnements stabilisés. Une migration doit donc être conduite avec un plan de sécurisation propre aux jonctions, et non avec le seul plan de sécurité de l'état final visé.
Quel indicateur permet de mesurer un désengagement technologique ?
La part des flux de données sensibles qui ne traverse plus aucun système soumis à un droit extraterritorial, mesurée par catégorie de données. Cet indicateur est plus exigeant que le décompte des contrats résiliés ou des outils remplacés, car il tient compte des synchronisations d'annuaires et des métadonnées, qui sont précisément les éléments qui subsistent le plus longtemps dans les architectures hybrides.