Cloud souverain : résidence des données, SecNumCloud, souveraineté réelle, ce que chaque promesse couvre vraiment
Le cloud souverain s'est imposé dans le débat. À tel point qu’il est en passe de devenir un terme galvaudé, de ceux que tout le monde emploie mais que personne ne définit de la même manière.
Pendant longtemps, la question paraissait simple, où sont hébergées les données ? Elle s’est depuis largement complexifiée, et l’essor des LLM n’a rien fait pour simplifier le sujet. Il faut désormais se demander sous quel droit ces données existent, qui peut en revendiquer l’accès et dans quelle mesure l’entreprise conserve réellement la maîtrise de ses environnements critiques.
Depuis 2018, le CLOUD Act permet aux autorités américaines d’exiger l’accès à des données concernant des particuliers, des entreprises et leurs clients, y compris lorsqu’elles sont stockées hors des États-Unis, dès lors que l’entité qui les héberge est soumise, d’une manière ou d’une autre, au droit américain. La FISA, en particulier sa section 702, prolonge cette logique en encadrant la surveillance des communications de personnes non américaines situées à l’étranger.
La localisation géographique des serveurs ne constitue donc pas une garantie en soi, ce qui détermine réellement le niveau de protection, c’est le cadre juridique dans lequel le prestataire opère et non pas l’adresse de son datacenter. Et ce cadre pèse d’autant plus lourd que AWS, Microsoft et Google concentrent près des deux tiers du marché mondial et 70 % du marché européen du cloud, selon la dernière étude de Synergy.
Face à ce constat, le marché s'est structuré, les catalogues se sont étoffés et plusieurs acteurs ont cherché à bâtir une alternative crédible. La dernière étude de Gartner prévoit d'ailleurs un triplement des investissements européens en IaaS souverain d’ici les deux prochaines années, passant de 6,9 milliards à 23,1 milliards (avec un marché mondial qui pourrait franchir la barre des 110 milliards d’euros en 2027). Mais cette réponse a aussi produit quelque chose de moins utile, une prolifération de discours où les mêmes mots sont employés pour des niveaux de garantie très différents. Résidence des données, contrôle opérationnel, qualification SecNumCloud, souveraineté réelle, les termes sont souvent associés et les périmètres, souvent confondus.
Résidence des données, contrôle opérationnel, SecNumCloud : trois notions qui ne sont pas synonymes
Ces quatre notions ne sont pourtant pas synonymes dans les faits. La résidence répond à une question géographique, le contrôle opérationnel renvoie à la gouvernance et la qualification SecNumCloud introduit un niveau d'exigence d'une autre nature, un visa de sécurité délivré par l'ANSSI au terme d'un audit approfondi. La qualification ne porte pas seulement sur la technique, elle engage également l’opérationnel et le juridique. L’ANSSI cite d’ailleurs explicitement parmi les objectifs du référentiel la capacité à résister à une injonction issue de lois extraterritoriales portant atteinte à la confidentialité, à l’intégrité ou à la disponibilité du service.
Quant à la souveraineté réelle, elle touche à quelque chose de plus vaste mais à la fois plus concret, à savoir la dépendance technologique, la réversibilité et la marge de manœuvre réelle d’un client face à ses prestataires.
Une diversité d'approches et de compromis
Tous les modèles du marché ne jouent pas sur le même terrain. Certains acteurs maîtrisent leur pile de bout en bout, d’autres opèrent des technologies hyperscaler avec une couche de contrôle européenne par-dessus et d'autres encore proposent une résidence continentale sans empêcher l'exposition juridique sous-jacente. Et c’est très bien comme ça. Car ces approches ne répondent ni aux mêmes contraintes, ni aux mêmes compromis.
Le cloud souverain n’est pas une mode ni une case à cocher. C'est, pour le moment, un arbitrage entre exposition juridique, richesse fonctionnelle, dépendance technologique et capacité d’exploitation. Le vrai défi ne sera donc pas de choisir le vocabulaire le plus rassurant mais de comprendre ce que recouvre chaque promesse et surtout ce qu’elle ne couvre pas.
C'est ce que nous verrons dans le prochain article avec notre comparatif des principaux acteurs.