Souveraineté du cloud : ce que quatre niveaux disent d'un compromis politique
Le cadre européen classe la souveraineté du cloud public en quatre niveaux : ce que ce barème arbitre, ce qu'il concède aux fournisseurs et ce qu'il déplace chez les acheteurs.
À retenir
- Le Cloud and AI Development Act installe une échelle de souveraineté à quatre niveaux pour les services cloud destinés au secteur public, rapporte CIO Online.
- Le compromis central : l'Union exige des preuves d'immunité aux lois extraterritoriales, pas le contrôle capitalistique européen du fournisseur.
- La bascule de la Plateforme des données de santé vers une infrastructure qualifiée SecNumCloud montre que le calendrier politique précède la maturité du marché.
- Un barème par niveaux transforme une question de doctrine en question d'achat, ce qui déplace la décision vers les acheteurs publics.
La souveraineté numérique a longtemps été discutée comme une doctrine : des principes, des lignes rouges, des déclarations d'intention. Elle change de nature dès qu'elle prend la forme d'une échelle de certification opposable dans un marché public. Le cadre européen de souveraineté du cloud, adossé au Cloud and AI Development Act, franchit précisément ce seuil en installant quatre niveaux d'exigence pour les services destinés au secteur public, avec une certification à l'échelle de l'Union. Ce passage du discours au barème mérite d'être lu pour ce qu'il est : un arbitrage politique rendu lisible.
Un barème n'est jamais neutre. Il dit ce que l'on accepte de mesurer et, par différence, ce que l'on renonce à exiger. Il fixe aussi le point où la contrainte devient supportable pour l'offre disponible, faute de quoi le niveau le plus élevé resterait théorique. Lire les quatre niveaux revient donc à reconstituer la négociation dont ils sont le résultat, entre une exigence de protection et une réalité de marché où les capacités techniques ne sont pas également réparties entre les acteurs européens et non européens.
Cette analyse s'appuie sur deux faits documentés. Le premier concerne la structure du cadre européen lui-même, décrite par CIO Online. Le second concerne son application anticipée à un cas français emblématique, la Plateforme des données de santé, dont la trajectoire est rapportée par Solutions Numériques. Le Fil de la Veille a suivi ces deux dossiers dans leur déroulement ; il s'agit ici d'en tirer la logique d'ensemble plutôt que d'en refaire la chronologie.
Ce que le cadre européen range dans chacun des quatre niveaux
Selon CIO Online, le deuxième niveau combine trois exigences : la localisation du personnel dans l'Union, le maintien des données sur le continent et la documentation des composants logiciels sous forme de nomenclature. Les niveaux trois et quatre relèvent d'un autre régime. Ils imposent que le personnel d'exploitation soit composé de citoyens de l'Union, prévoient des habilitations pour le traitement d'informations classifiées, et subordonnent la qualification à six conditions cumulatives portant notamment sur le risque de législation extraterritoriale.
Deux de ces conditions méritent d'être isolées, parce qu'elles définissent le seuil haut de l'échelle : l'impossibilité pour un pays tiers d'interrompre le service, et l'impossibilité pour ce même pays tiers d'accéder aux données. Formulées ainsi, ce ne sont pas des exigences techniques mais des exigences de résultat. Elles n'imposent aucune architecture particulière et laissent au prestataire le soin de démontrer que le résultat est atteint, quel que soit le montage juridique et opérationnel qu'il retient pour y parvenir.
Le compromis politique : exiger des preuves plutôt que du capital
La différence la plus commentée avec le référentiel national SecNumCloud tient à un point unique et décisif : le cadre européen n'impose pas le contrôle capitalistique européen du fournisseur, souligne CIO Online. Un acteur non européen n'est donc pas exclu par construction. Il est admis à concourir à condition de démontrer qu'il satisfait les conditions posées, y compris celles qui touchent à l'immunité aux lois de son pays d'origine. Le point commun avec le référentiel national demeure : la charge de la preuve pèse sur le prestataire non européen.
Ce déplacement est le coeur du compromis. Interdire au capital revient à trancher par la nationalité, ce qui est simple à contrôler mais restreint fortement l'offre disponible. Exiger la preuve revient à trancher par le résultat, ce qui élargit le champ des candidats mais transfère la difficulté vers l'évaluation. La question devient alors : qui apprécie la preuve, avec quelles compétences, et que se passe-t-il lorsque la démonstration repose sur des montages juridiques dont la robustesse ne se vérifie réellement qu'en situation de crise ?
Il faut mesurer ce que ce choix concède et ce qu'il gagne. Il concède qu'un fournisseur soumis à une législation extraterritoriale reste éligible aux niveaux élevés s'il documente son immunité. Il gagne un critère opposable, écrit, vérifiable en procédure de marché, là où la doctrine antérieure produisait surtout des débats. Un critère imparfait mais applicable pèse davantage sur les pratiques d'achat qu'un principe rigoureux resté déclaratif, et c'est cette bascule vers l'applicable qui constitue l'événement.
La bascule des données de santé, cas d'école du calendrier
Solutions Numériques rapporte que la Plateforme des données de santé quitte Microsoft Azure pour une infrastructure qualifiée SecNumCloud située dans l'Union européenne, avec un cahier des charges publié le 10 février 2026, un choix de prestataire attendu fin mars 2026 et une copie complète de la base visée pour la fin 2026. L'achat s'inscrit dans le marché Nuage Public porté conjointement par la direction interministérielle du numérique et l'Agence des achats de l'État, ce qui en fait un précédent procédural autant qu'une migration technique.
Un détail de ce dossier mérite une lecture stratégique : l'étape de migration intermédiaire a été abandonnée au profit d'un passage direct vers la cible, les études de faisabilité l'ayant jugée réalisable, indique Solutions Numériques. Renoncer à une étape tampon signifie accepter davantage de risque opérationnel en échange d'un délai plus court. C'est une décision de calendrier politique autant que d'ingénierie : elle traduit la volonté de rendre la bascule irréversible avant que les arbitrages ne soient rouverts.
Une échelle de certification transforme une question de doctrine en question d'achat, et déplace ainsi la décision de souveraineté vers ceux qui rédigent les cahiers des charges.
Ce que le barème déplace chez l'acheteur public
Tant que la souveraineté relevait du principe, elle se décidait au niveau politique et se traduisait mal en spécifications. Avec une échelle certifiée, elle devient une case à cocher dans un dossier de consultation, donc une décision prise par des acheteurs et des responsables de systèmes d'information. Ce transfert est considérable : il fait entrer la souveraineté dans le droit commun de la commande publique, avec ses délais, ses recours, ses critères de pondération et ses arbitrages entre coût, performance et exigence réglementaire.
L'acheteur hérite alors d'une question difficile : à quel niveau situer le curseur pour un traitement donné ? Un niveau trop élevé restreint la concurrence, renchérit le service et retarde le projet. Un niveau trop bas expose des données dont la sensibilité n'apparaîtra qu'après coup. Cette qualification suppose une connaissance fine des dépendances réelles du service concerné, y compris celles héritées de briques logicielles tierces que la nomenclature des composants a justement pour fonction de rendre visibles.
Trois limites que le classement par niveaux ne lève pas
La première limite tient à la preuve d'immunité elle-même. Elle est établie en régime normal, sur pièces, alors que l'événement qu'elle prétend écarter appartient à un régime de crise, où interviennent des injonctions judiciaires étrangères et des rapports de force diplomatiques. Une démonstration solide sur le papier n'a pas encore été soumise au seul test qui compte. Cette asymétrie entre le moment de la certification et le moment du risque n'est pas propre au cloud, mais elle y est particulièrement marquée.
La deuxième limite concerne la dynamique du marché : un barème stabilise les exigences au moment où il est écrit, alors que les architectures évoluent vite. La troisième tient à la surveillance de l'écart entre l'engagement pris et la réalité d'exploitation, qui suppose un suivi continu des fournisseurs, de leur actionnariat et de leurs sous-traitants. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par intelligence artificielle et relie chaque alerte à sa source d'origine, ce qui rend ce suivi de dépendances praticable dans la durée.
Questions fréquentes
Quelle différence entre le cadre européen de souveraineté du cloud et SecNumCloud ?
Le cadre européen n'impose pas le contrôle capitalistique européen du fournisseur, à la différence du référentiel national, rapporte CIO Online. Un acteur non européen reste donc éligible aux niveaux élevés s'il démontre qu'il satisfait les conditions posées. Le point commun est en revanche essentiel : dans les deux cas, la charge de la preuve d'immunité aux législations extraterritoriales pèse sur le prestataire non européen. La divergence porte sur le critère d'éligibilité, non sur l'exigence de démonstration.
Que contiennent les niveaux trois et quatre du cadre européen ?
Ils exigent un personnel d'exploitation composé de citoyens de l'Union et prévoient des habilitations permettant le traitement d'informations classifiées, selon CIO Online. Six conditions cumulatives s'y ajoutent, portant notamment sur le risque de législation extraterritoriale, sur l'impossibilité pour un pays tiers d'interrompre le service et sur l'impossibilité pour ce pays d'accéder aux données. Ces deux dernières conditions sont formulées en résultat à atteindre, ce qui laisse au prestataire la responsabilité de la démonstration.
Pourquoi la migration des données de santé sert-elle de test au cadre européen ?
Parce qu'elle combine une donnée particulièrement sensible, un calendrier serré et une procédure d'achat mutualisée. Solutions Numériques rapporte le départ de la Plateforme des données de santé vers une infrastructure qualifiée SecNumCloud dans l'Union, avec une copie complète de la base visée pour la fin 2026 et l'abandon de l'étape de migration intermédiaire. Le dossier montre concrètement ce que coûte une exigence de souveraineté en délai, en risque opérationnel et en effort de conduite du changement.