Les quatre niveaux de souveraineté cloud vus depuis une cellule de veille
Le cadre européen gradue la souveraineté du cloud en quatre niveaux. Chaque niveau produit des objets observables, et transforme une question de principe en travail de veille continu.
À retenir
- La souveraineté cesse d'être un débat binaire : elle devient une échelle contractuelle à quatre niveaux, donc un attribut qui se mesure, se date et se perd.
- Le déplacement de la charge de la preuve vers le prestataire non européen crée un flux documentaire que la veille exploite directement.
- Le cadre européen n'impose pas le contrôle capitalistique du fournisseur : la structure de détention reste un objet de veille distinct de la certification.
- Un niveau atteint n'est pas acquis : une évolution législative dans un pays tiers ou un changement de sous-traitant le remet en jeu, ce qui impose une surveillance continue.
La souveraineté du cloud a longtemps été discutée comme un principe, donc comme une question à réponse binaire : une infrastructure était souveraine ou ne l'était pas. Le Cloud and AI Development Act installe un cadre de souveraineté à quatre niveaux pour les services cloud destinés au secteur public, assorti d'une certification à l'échelle de l'Union, rapporte CIO Online. Le principe devient une échelle graduée.
Pour une cellule de veille, la différence est considérable. Un principe ne produit pas de matière observable, il produit des positions. Une échelle graduée produit des critères, et des critères produisent des objets : certifications datées, nomenclatures de composants logiciels, nationalité du personnel d'exploitation, clauses contractuelles, décisions d'autorités. Ce sont autant de choses que l'on peut suivre, horodater et voir varier.
Cet article examine ce que chaque niveau met en jeu, ce que le déplacement de la charge de la preuve implique, ce qu'un cas d'application déjà engagé rend visible, et ce que tout cela ajoute au périmètre d'un dispositif de veille. Il expose ensuite les indicateurs que nous suivons, les définitions retenues et les limites de l'observation.
Ce que le cadre à quatre niveaux met exactement en jeu
Selon CIO Online, le niveau 2 combine trois exigences : la localisation du personnel dans l'Union, le maintien des données sur le continent et la documentation des composants logiciels, autrement dit une nomenclature logicielle de type SBOM. Ces trois exigences ne sont pas de même nature. Les deux premières portent sur des faits d'organisation, la troisième sur un livrable documentaire, et c'est ce livrable qui rend le reste auditable.
Les niveaux 3 et 4 relèvent d'un autre régime. CIO Online indique qu'ils imposent un personnel d'exploitation composé de citoyens de l'Union, des habilitations pour le traitement d'informations classifiées, et six conditions cumulatives portant notamment sur le risque de législation extraterritoriale et sur l'impossibilité, pour un pays tiers, d'interrompre le service ou d'accéder aux données. Le caractère cumulatif importe : une seule condition non satisfaite fait perdre le niveau entier.
Ce passage d'un principe à une échelle a une conséquence pratique immédiate. Un niveau se stipule dans un contrat, se date, et par conséquent se perd. Une organisation ne peut plus se contenter d'affirmer qu'elle a fait un choix souverain : elle indique un niveau, l'année où il a été attesté, et le périmètre de services couverts. Ce triplet devient l'unité élémentaire que suit une cellule de veille.
La charge de la preuve, point commun avec SecNumCloud
CIO Online souligne une différence notable avec SecNumCloud : le cadre européen n'impose pas le contrôle capitalistique européen du fournisseur. Le point commun est ailleurs, et il est structurant : la charge de la preuve d'immunité aux lois extraterritoriales pèse sur le prestataire non européen. Ce n'est pas au client de démontrer un risque, c'est au fournisseur de démontrer qu'il n'y est pas soumis.
Un déplacement de charge de la preuve produit toujours de la documentation. Pour établir cette immunité, un prestataire mobilise des consultations juridiques, des attestations, des descriptions d'architecture, des engagements contractuels sur la localisation des clés et sur les procédures de réponse aux réquisitions étrangères. Ces pièces circulent dans les dossiers d'achat public, et une partie devient accessible. Pour une cellule de veille, c'est une matière primaire de premier ordre, bien plus exploitable que les communiqués qui l'accompagnent.
L'absence d'exigence capitalistique appelle en revanche une vigilance distincte. Puisque la certification ne dit rien de la structure de détention, celle-ci reste un objet de veille autonome : actionnariat, pactes, entrées au capital, filiales de droit local, contrats de sous-traitance d'exploitation. Une organisation qui suivrait uniquement les certifications tiendrait pour réglé un sujet que le référentiel a explicitement laissé hors de son champ.
Un cas d'application déjà engagé : la bascule des données de santé
La théorie se lit mieux sur un dossier réel. La Plateforme des données de santé quitte Microsoft Azure pour une infrastructure qualifiée SecNumCloud située dans l'Union européenne, rapporte Solutions Numériques. Le calendrier est documenté : cahier des charges publié le 10 février 2026, choix du prestataire attendu fin mars 2026, copie complète de la base visée pour la fin 2026.
Solutions Numériques précise le cadre d'achat, le marché Nuage Public, porté conjointement par la direction interministérielle du numérique et l'Agence des achats de l'État, ainsi qu'une décision technique notable : l'étape de migration intermédiaire a été abandonnée au profit d'un passage direct vers la cible, les études de faisabilité l'ayant jugée réalisable. Cette dernière information n'est pas anecdotique pour un analyste, car elle indique un arbitrage entre délai et risque d'exécution.
Ce dossier illustre ce qu'une cellule de veille gagne à travailler sur les documents d'achat public plutôt que sur les annonces. Un cahier des charges expose des exigences avant qu'une décision soit prise, un avis d'attribution la confirme, et l'intervalle entre les deux se mesure. La séquence est lisible plusieurs mois avant sa traduction opérationnelle, ce qui donne au dispositif un délai de détection sans commune mesure avec celui d'une veille de presse.
Ce que le niveau exigé ajoute au périmètre d'une cellule de veille
Dès qu'une organisation, ses clients publics ou ses donneurs d'ordre se rattachent à un niveau, le périmètre de veille s'enrichit d'objets nouveaux et hétérogènes : la liste des certifications détenues par chaque fournisseur avec leur date d'obtention, la publication et la fraîcheur des nomenclatures de composants logiciels, la composition et la localisation des équipes d'exploitation, les évolutions législatives dans les pays d'origine des fournisseurs, les contentieux et les décisions d'autorités susceptibles de remettre en cause une immunité déclarée.
Le caractère graduel du cadre impose une surveillance continue plutôt qu'une vérification ponctuelle. Un fournisseur monte d'un niveau après un investissement, mais il en descend aussi : une loi votée dans un pays tiers, une entrée au capital, un changement de sous-traitant d'exploitation suffisent à rompre une condition cumulative. Une vérification annuelle laisse donc ouverte une fenêtre pendant laquelle l'organisation croit détenir un niveau qu'elle a perdu.
La difficulté tient à la dispersion linguistique et institutionnelle de ces sources : journaux officiels, autorités de certification, registres d'entreprises, dépôts réglementaires et presse spécialisée de plusieurs pays. NewsCore (www.newscore.fr) couvre en continu des millions de sources en de nombreuses langues, trie les remontées par intelligence artificielle et conserve le lien vers la publication d'origine, ce qui raccourcit le délai entre la parution d'un texte étranger et sa qualification par l'équipe.
Indicateurs suivis, définitions retenues et limites de l'observation
Nous suivons cinq indicateurs sur les dossiers de migration observables. Le niveau visé, tel qu'il figure dans un document d'achat. Le niveau effectivement attesté, tel qu'il figure dans une certification en cours de validité. Le délai entre la publication d'un cahier des charges et l'avis d'attribution. La profondeur de la chaîne de sous-traitance réellement documentée, distinguée par rang. Enfin la fraîcheur de la nomenclature logicielle, lorsqu'elle est publiée.
Les définitions sont restrictives, comme dans nos autres relevés. Une dépendance n'est comptée que si elle apparaît dans une pièce contractuelle ou dans une publication de l'entité concernée, jamais sur la foi d'une déclaration en entretien. Un niveau n'est compté comme atteint que si une certification en cours de validité le couvre pour le service considéré, et non pour un autre service du même fournisseur. Cette exigence abaisse les valeurs observées, ce qui est l'effet recherché.
Les limites sont importantes et doivent être énoncées. Le secteur public produit des documents accessibles, le secteur privé n'en produit presque aucun, ce qui rend l'observation structurellement asymétrique. Les nomenclatures logicielles sont rarement publiques, si bien que l'indicateur de fraîcheur ne couvre qu'une fraction des cas. Le cadre étant récent, les séries sont courtes et ne permettent pas encore de dégager de tendance : les valeurs que nous publions sont des ordres de grandeur d'observation, à réexaminer lorsque plusieurs cycles de certification auront été bouclés.
Questions fréquentes
Le cadre européen à quatre niveaux remplace-t-il SecNumCloud ?
Les deux référentiels ne se recouvrent pas exactement. CIO Online relève que le cadre européen n'impose pas le contrôle capitalistique européen du fournisseur, là où la qualification française est plus exigeante sur ce point, et que le point commun tient au report de la charge de la preuve d'immunité aux lois extraterritoriales sur le prestataire non européen. En pratique, une organisation suit donc les deux référentiels et compare le périmètre de services couvert par chacun, plutôt que de considérer l'un comme la version élargie de l'autre.
Une entreprise privée est-elle concernée par ces niveaux de souveraineté cloud ?
Directement, non, puisque le cadre décrit par CIO Online vise les services destinés au secteur public. Indirectement, oui, et par deux voies. La première est contractuelle : un fournisseur du secteur public répercute ses exigences sur sa propre chaîne de sous-traitance. La seconde est concurrentielle : le niveau atteint devient un argument dans les appels d'offres, et une entreprise qui l'ignore découvre tardivement qu'un critère d'éligibilité s'est déplacé.
Comment suivre un niveau de souveraineté dans la durée sans y consacrer une équipe ?
En ramenant le suivi à un petit nombre d'événements déclencheurs plutôt qu'à une surveillance générale. Quatre suffisent pour l'essentiel : l'expiration ou le renouvellement d'une certification, un changement dans la structure de détention du fournisseur, une évolution législative dans son pays d'origine, et un changement de sous-traitant d'exploitation. Chacun de ces événements laisse une trace publique dans un registre, un journal officiel ou un document d'achat, et se branche donc sur des sources primaires stables plutôt que sur un flux de presse.