Qu'est-ce qui manque à la France pour un cloud souverain ?

Qu’est-ce qui manque à la France pour un cloud souverain ?

4.9/5 - (8 votes)
informatique - Promotion standard

Un serveur installé à Marseille ou en Alsace ne suffit pas à rendre une donnée souveraine. C’est là que le débat sur le cloud souverain devient technique, juridique et industriel à la fois. La France dispose d’offres « hébergées en France », de labels, d’une stratégie nationale affichée depuis plusieurs années — et pourtant les hyperscalers américains, AWS, Microsoft Azure et Google Cloud, continuent de capter l’essentiel des nouveaux projets, y compris ceux liés à l’IA générative. Comprendre pourquoi impose de distinguer précisément ce qui relève du marketing, du cadre juridique et de la capacité industrielle réelle, puis d’identifier les verrous concrets qui empêchent un passage à l’échelle.

Ce qu’il faut retenir
  • Un cloud souverain suppose trois dimensions cumulées : localisation des données, droit applicable et maîtrise technologique, pas seulement un data center en France.
  • Le CLOUD Act américain rend juridiquement accessibles des données hébergées en Europe si l’opérateur dépend du droit des États-Unis.
  • La certification SecNumCloud de l’ANSSI structure le « cloud de confiance », mais ne garantit pas une indépendance technologique totale face aux hyperscalers.
  • L’offre française souveraine reste fragmentée sur le PaaS managé, l’IA générative et les GPU, ce qui freine l’adoption à grande échelle.
  • Passer à l’échelle en deux ans exige mutualisation des achats publics, standards d’interopérabilité et exigences de réversibilité contractuelle.

Cloud souverain: de quoi parle-t-on vraiment

Cloud souverain: de quoi parle-t-on vraiment

La confusion terminologique est le premier obstacle. Dans son acception stricte, un cloud souverain désigne une infrastructure placée sous le contrôle juridique, technique et opérationnel exclusif d’un État ou d’acteurs relevant uniquement de son droit national. L’objectif affiché est d’échapper à toute juridiction étrangère, en particulier aux lois extraterritoriales américaines qui peuvent s’appliquer même lorsque les serveurs se trouvent en Union européenne.

Trois dimensions indissociables

Évaluer un fournisseur suppose de vérifier simultanément trois critères, qui ne se recoupent pas toujours :

  • la localisation des données : où sont physiquement hébergés les serveurs et les data centers ;
  • le cadre juridique : quelle loi s’applique réellement à l’opérateur et à sa chaîne de sous-traitance ;
  • la maîtrise technologique : qui contrôle les outils, les logiciels, les couches d’infrastructure (hyperviseur, IAM, chiffrement).

Un data center situé en France mais exploité par une filiale d’une entreprise soumise au droit américain n’est donc pas, selon cette définition, un cloud pleinement souverain. C’est précisément cette nuance qui distingue le simple « hébergé en France » du « cloud de confiance », un label introduit par l’ANSSI en 2021, qui s’appuie sur une entité de droit français couplée à la certification SecNumCloud. Le cloud de confiance permet d’utiliser des technologies d’hyperscalers dans un cadre juridique français sécurisé — mais les mises à jour, les algorithmes et une partie de la pile logicielle restent en partie sous contrôle américain. La souveraineté technologique n’y est donc pas totale, contrairement à ce que vise un cloud souverain au sens strict. Cette distinction conceptuelle éclaire immédiatement la situation de marché actuelle : pourquoi la France reste dépendante des hyperscalers.

Pourquoi la France reste dépendante des hyperscalers

La réponse tient moins à un manque de volonté politique qu’à un écart d’expérience utilisateur et de maturité de plateforme. Les équipes techniques choisissent un cloud pour sa capacité à réduire le temps de mise en production, et sur ce terrain, les hyperscalers ont plusieurs longueurs d’avance.

Des écosystèmes difficiles à concurrencer

AWS, Microsoft Azure et Google Cloud proposent des centaines de services managés, une documentation abondante, des certifications reconnues et des intégrations natives avec les outils d’IA générative les plus utilisés. Cette profondeur de catalogue crée un effet d’entraînement : chaque nouveau projet s’appuie sur l’existant, renforçant le vendor lock-in. Les technologies propriétaires, les API fermées et la dépendance aux feuilles de route américaines en matière d’IA constituent des vulnérabilités structurelles pour l’Europe, mais elles n’empêchent pas, à court terme, les équipes de choisir la solution la plus rapide à déployer.

Quel est le cloud le plus utilisé en France ?

Les plateformes américaines dominent très largement les usages en entreprise, portées par leur ancienneté, leur richesse fonctionnelle et leur présence dans les formations techniques. AWS conserve une position de leader en volume d’usage, suivi par Microsoft Azure, particulièrement présent dans les grands comptes déjà équipés en solutions Microsoft, et Google Cloud, davantage positionné sur la donnée et l’IA.

  • Toshiba MG10AFA22TE Disque Dur Interne d'entreprise 22 to – Série MG Disque Dur SATA 3,5" pour Serveur, Stockage, Fonctionnement 24h/24, 7j/7, hyperscale, Cloud
    Ultra haute capacité : augmentant un stockage incroyable de 22 To, ce disque offre un espace de stockage étendu pour les fichiers vasts, les fichiers multimédias et les sauvegardes complètes. Performances de niveau d'entreprise : conçu pour les environnements d'entreprise, ce disque dur offre des performances constantes, une vitesse élevée, un accès rapide aux données et un fonctionnement fiable sous des charges de travail lourdes. Interface SATA 6 Gbit/s : profitez de vitesses de transfert de données rapides avec l'interface SATA 6 Gbit/s, améliorant l'efficacité et la productivité du système combinés. Vitesse de 7200 tr/min : la vitesse rotative de 7 200 tr/min assure une récupération des données et une latence minimale, idéale pour les applications nécessitant un accès rapide aux fichiers volumineux. Facteur de forme de 3,5 pouces : conçu pour être compatible avec les configurations de bureau et de serveur standard, le facteur de forme de 3,5 pouces permet une intégration facile dans vos systèmes existants. Fiabilité améliorée : construit avec des technologies avancées pour protéger vos données contre la corruption et la perte, ce disque dur Enterprise assure durabilité et fiabilité à long terme. Gestion efficace de la puissance : optimisée pour une faible consommation d'énergie, ce disque offre un fonctionnement écologique sans compromettre les performances.
  • SILEX TECHNOLOGY DS-700AC Serveur de périphériques USB 3.0 réseau LAN sans Fil USB 3.0 avec sécurité d'entreprise et Prise en Charge IPv4/IPv6
    SÉCURITÉ ENTREPRISE POUR LES RÉSEAUX WI-FI - Le DS-700AC prend en charge la sécurité d'entreprise WPA3 pour rendre votre réseau sans fil particulièrement sécurisé, mais aussi les normes de sécurité Wi-Fi antérieures telles que WPA/WPA2 Enterprise. Les utilisateurs privés peuvent également se protéger avec le personnel WPA/WPA2/WPA3. UTILISATION COMMUNE D'APPAREILS DE DEUX RÉSEAUX DIFFÉRENTS - Les équipements de bureau déployés sur un réseau peuvent désormais être connectés simultanément à un autre réseau. Les deux réseaux restent isolés. Cela est rendu possible par le fait que le DS-700AC peut convertir un port de périphérique USB de l'appareil en un port réseau local. Bande passante de données élevée - Le port USB 3 SuperSpeed du DS-700AC offre une bande passante plus élevée sur le réseau Gigabit Ethernet que le serveur de périphériques USB 2.0 traditionnel. Cela garantit un transfert de données particulièrement rapide. SX VIRTUAL LINK - Un logiciel d'accès réseau aux périphériques USB connectés au serveur de périphériques USB. SX Virtual Link permet de se connecter à un périphérique USB distant ou de le déconnecter et de demander le partage d'un appareil pour son propre usage à un autre utilisateur. CONFIGURATION FACILE POUR UNE INSTALLATION RAPIDE - La configuration du DS-700 s'effectue facilement et rapidement via l'utilitaire de configuration du serveur de périphériques, une page Web de configuration intégrée ou le gestionnaire AMC.
  • Toshiba 18TB Disque dur interne d'entreprise - Serveur et stockage grand public MG Series 3.5' SATA HDD, fonctionnement fiable 24h/24 et 7j/7, stockage hyperscale et cloud (MG08ACA16TE)
    Disques durs 3,5'' SATA ou SAS Fonctionnement 24/7 Garantie de 5 ans La technologie de plateau stable de Toshiba Charge de travail de 550 TB/an

Qui est le leader du cloud en France ?

Sur le marché français, les hyperscalers américains occupent toujours la première place en parts de marché, mais OVHcloud s’impose comme le principal acteur français capable de rivaliser en infrastructure IaaS, tandis que Clever Cloud et Oodrive se distinguent sur des segments plus spécialisés, respectivement le PaaS et le stockage sécurisé de documents. Aucun acteur souverain n’atteint cependant l’échelle mondiale des trois géants américains. Cet écart de puissance commerciale et technique explique pourquoi l’État a dû formaliser une réponse structurée : ce que prévoit la stratégie nationale pour le cloud, et ses limites.

Lire plus  Deepseek R1 : résumé tech et business

Ce que prévoit la stratégie nationale pour le cloud, et ses limites

La stratégie nationale pour le cloud a posé un cadre cohérent, articulé autour de labels, de politiques d’achat public et d’incitations sectorielles. Elle vise à orienter la commande publique vers des solutions certifiées, sans interdire pour autant le recours aux hyperscalers dans certains cas encadrés par le cloud de confiance.

Quels sont les 3 piliers de la stratégie nationale pour le cloud ?

  • Un cadre de confiance reposant sur la qualification SecNumCloud de l’ANSSI, garantissant un niveau de sécurité et un ancrage juridique français ou européen ;
  • une politique d’achat public incitant les administrations et les opérateurs de secteurs critiques (santé, défense) à privilégier des offres qualifiées ;
  • un soutien à l’écosystème industriel français et européen du cloud, censé permettre l’émergence d’alternatives crédibles aux hyperscalers.

Là où le passage à l’échelle coince

Ces piliers structurent le marché mais ne suffisent pas à en changer l’équilibre. Les marchés publics restent souvent hétérogènes dans leurs exigences, la temporalité des certifications SecNumCloud est longue au regard du rythme d’innovation cloud, et les incitations financières demeurent insuffisantes pour compenser l’écart de compétitivité tarifaire et fonctionnelle avec les hyperscalers. Le secteur de la santé illustre cette complexité : la certification HDS (hébergeur de données de santé) s’ajoute à SecNumCloud comme prérequis obligatoire pour héberger des données de santé identifiables, ce qui multiplie les barrières d’entrée pour les acteurs souverains sans qu’aucun soutien massif ne vienne compenser ce surcoût réglementaire. Cette limite politique renvoie directement à un problème plus concret encore : le maillon technique manquant, une pile cloud complète et compétitive.

Le maillon technique manquant: une pile cloud complète et compétitive

Le vrai décrochage se situe rarement au niveau de l’infrastructure brute (IaaS), où OVHcloud tient une position honorable. Il se situe plus haut, dans les couches qui déterminent la productivité des équipes de développement.

PaaS, bases de données et observabilité

En IaaS, l’équipe technique gère elle-même l’architecture, les déploiements, la haute disponibilité et la supervision : c’est un modèle exigeant en compétences internes. En PaaS, une partie de cette charge est automatisée — déploiement applicatif, gestion des runtimes, scalabilité, continuité de service. Clever Cloud propose une offre PaaS française reconnue, mais son catalogue reste plus étroit que celui des hyperscalers sur les bases de données managées, les outils d’observabilité ou les services d’IA générative prêts à l’emploi.

IAM, Kubernetes et intégration bout en bout

La gestion des identités et des accès (IAM), les services Kubernetes managés, le réseau software-defined et les marketplaces d’extensions sont des briques où l’écart de maturité reste net. Les entreprises qui migrent recherchent une intégration bout en bout, avec des SLA clairs et un support technique réactif : c’est justement sur ce dernier point que les acteurs souverains doivent encore convaincre à grande échelle. L’open source, via des briques comme Kubernetes, offre une voie de convergence possible, en réduisant la dépendance aux API propriétaires — mais cela suppose un investissement soutenu dans l’intégration et la standardisation. Ce déficit de brique logicielle n’est toutefois que la partie visible d’un problème plus profond : l’angle mort industriel, capacité, énergie et dépendance au matériel.

L’angle mort industriel: capacité, énergie et dépendance au matériel

Un cloud souverain ne se construit pas seulement avec du logiciel. Il repose sur une chaîne industrielle complète : data centers, énergie disponible, refroidissement, et surtout composants matériels.

Data centers et disponibilité électrique

La multiplication des projets d’IA générative a fait exploser la demande en puissance de calcul, et donc en électricité. Les data centers dédiés aux charges d’entraînement de modèles nécessitent des capacités électriques importantes et des systèmes de refroidissement sophistiqués, ce qui pose des contraintes locales fortes sur le choix des implantations en France.

  • Eaton Série Ellipse – Onduleur 3P700F – 700VA/420W, 4 Prises FR, Protection Batterie + surtension, Design Compact et Silencieux, Protection Foudre, Noir (B0F9YRH8BK)
    Alimentation de secours premium : L’Eaton 3P700F fournit 700VA/420W d’alimentation fiable, idéale pour sécuriser les PC, modems et systèmes de divertissement contre les coupures de courant et les fluctuations de tension. Configuration de prises françaises : Comprend 4 prises françaises — 3 avec batterie et protection surtension, et 1 avec protection surtension seule — conçues pour une intégration fluide dans les installations électriques françaises. Design compact, silencieux, efficace et facile à installer : Avec une largeur de 81 mm et un poids de seulement 4,3 kg, cet onduleur s’intègre facilement dans les espaces restreints — idéal pour les bureaux, centres multimédia ou espaces de télétravail. Tous les modèles fonctionnent sans ventilateur, assurant un silence total, parfait pour les environnements sensibles au bruit. Protection contre la foudre intégrée : Conforme à la norme IEC 61643-11, il protège vos appareils contre les surtensions et pics de tension, garantissant un fonctionnement sûr en cas d’orage ou d’instabilité du réseau. Garantie et support longue durée : Comprend une garantie de 3 ans sur l’électronique, 2 ans sur les batteries, et une garantie illimitée pour les équipements connectés — soutenu par le service de confiance d’Eaton pour une tranquillité d’esprit à long terme. Batterie remplaçable si nécessaire.
  • Eaton Onduleur Ellipse Pro 1600 FR - Line Interactive UPS - Puissance 1600VA (8 Prises FR) - Régulation Tension (AVR) - UPS avec Afficheur et Interface USB (Cable USB Inclus) - Noir (ELP1600FR)
    Ellipse PRO 1600 VA / 1000 watts 8 prises sorties FR : 4 prises protection parafoudre + batterie - 4 prises protection parafoudre uniquement Protection téléphone/fax/modem/réseau 10/100 (RJ45) Le ventilateur fonctionne sur batterie + mode buck/boost 36 mois de garantie Eaton standard, batteries incluses (extension de garantie possible en option à 3 ans et 5 ans)
  • Eaton Onduleur Ellipse Pro 1200 FR - Line Interactive UPS - Puissance 1200VA (8 Prises FR) - Régulation Tension (AVR) - UPS avec Afficheur et Interface USB (Cable USB Inclus) - Noir (ELP1200FR)
    Ellipse PRO 1200 VA / 750 watts 8 prises sorties FR : 4 prises protection parafoudre + batterie - 4 prises protection parafoudre uniquement Protection téléphone/box/modem/réseau 10/100 (RJ45) Le ventilateur fonctionne sur batterie + mode buck/boost 36 mois de garantie Eaton, batteries incluses

Puces, GPU et chaînes d’approvisionnement

La dépendance la plus critique concerne les semi-conducteurs. La quasi-totalité des GPU utilisés pour l’entraînement de modèles d’IA générative provient de fournisseurs américains, dont les feuilles de route technologiques échappent totalement au contrôle européen. Aucun acteur souverain français ne maîtrise aujourd’hui la conception ou la production de puces IA à l’échelle nécessaire. Cette dépendance matérielle limite structurellement la capacité d’un cloud souverain à proposer des services d’IA générative compétitifs, quelle que soit la qualité de la couche logicielle développée par ailleurs. Cette fragilité industrielle se double d’une fragilité juridique tout aussi déterminante : le verrou juridique, extraterritorialité, contrôle et audits.

Lire plus  L'IA : un remède contre la médiocrité du réel ?

Le verrou juridique: extraterritorialité, contrôle et audits

Le risque juridique constitue le cœur historique du débat sur la souveraineté cloud, et il reste largement sous-estimé par les entreprises qui raisonnent uniquement en termes de localisation géographique des serveurs.

Le CLOUD Act et ses effets concrets

Adopté aux États-Unis le 23 mars 2018, le CLOUD Act (Clarifying Lawful Overseas Use of Data Act) permet aux autorités américaines d’exiger l’accès à des données détenues par des entreprises américaines, y compris lorsque ces données sont stockées physiquement en Europe. Concrètement, des données d’entreprises françaises hébergées en France peuvent devenir juridiquement accessibles aux autorités américaines si l’opérateur — ou l’un des sous-traitants de sa chaîne technique — dépend du droit des États-Unis. La section 702 du FISA renforce ce risque en élargissant les possibilités de surveillance extraterritoriale.

Les garanties attendues d’un opérateur souverain

Face à ce risque, les garanties recherchées portent sur plusieurs points vérifiables :

  • l’entité opératrice est de droit français ou européen, sans filiale de contrôle soumise à une loi extraterritoriale ;
  • la chaîne de sous-traitance est intégralement auditée et documentée ;
  • le chiffrement des données sensibles est réalisé hors de la plateforme cloud elle-même, avec des clés maîtrisées par le client ;
  • des audits réguliers, indépendants, viennent confirmer la conformité RGPD et NIS2.

Le RGPD encadre strictement le transfert de données personnelles hors Union européenne, NIS2 élargit les obligations de cybersécurité à un périmètre étendu de secteurs critiques, et DORA impose une résilience opérationnelle renforcée aux établissements financiers — tous les prestataires cloud ne sont pas en mesure de garantir ce niveau d’exigence aujourd’hui. Ces garanties théoriques doivent ensuite être vérifiées dans les faits, ce qui amène au test du réel, sécurité, opérations et réversibilité.

Le test du réel: sécurité, opérations et réversibilité

Un cadre juridique solide ne suffit pas si l’exécution opérationnelle fait défaut. C’est là que se joue la crédibilité réelle d’un cloud souverain face aux équipes techniques.

Qualification, IAM et chiffrement

La certification SecNumCloud de l’ANSSI reste la référence pour qualifier un niveau de sécurité robuste : gestion rigoureuse des identités et des accès (IAM), usage de modules de sécurité matériels (HSM) pour la gestion des clés de chiffrement, et cloisonnement strict des environnements. La souveraineté des données suppose que l’utilisateur garde un contrôle exclusif : aucun accès, copie ou suppression par un tiers non autorisé sans son accord explicite.

Continuité, supervision et réversibilité contractuelle

Au-delà de la sécurité statique, les entreprises exigent une supervision continue, une capacité de réponse rapide en cas d’incident, et surtout des garanties de réversibilité et de portabilité : pouvoir quitter un fournisseur sans perte de données ni coût prohibitif. C’est précisément sur ce point que beaucoup d’offres, y compris souveraines, restent insuffisamment formalisées dans leurs contrats. L’interopérabilité technique, via des standards ouverts et des outils comme Kubernetes, conditionne directement la faisabilité de cette réversibilité. Ces exigences pratiques dessinent une grille de lecture utile pour comparer les offres disponibles : quelles options de cloud souverain en France, et comment les évaluer.

Quelles options de cloud souverain en France, et comment les évaluer

Quelles options de cloud souverain en france, et comment les évaluer

Plutôt qu’un classement figé, rapidement dépassé par l’évolution du marché, une grille de critères objectifs permet de comparer sérieusement les offres disponibles.

Quel cloud souverain en France ?

Plusieurs types d’acteurs se distinguent, chacun avec un positionnement différent :

  • OVHcloud : infrastructure IaaS complète, présence historique, certification SecNumCloud sur une partie de son offre ;
  • Clever Cloud : PaaS français orienté développeurs, avec une automatisation forte du déploiement applicatif ;
  • Oodrive : stockage et partage sécurisé de documents sensibles, avec une forte orientation conformité ;
  • des offres de cloud de confiance associant technologies d’hyperscalers et entité juridique française, pour les organisations qui acceptent ce compromis intermédiaire.

Une grille d’évaluation, pas un classement

Pour choisir sérieusement, il convient de vérifier successivement :

  • le droit applicable à l’opérateur et à toute sa chaîne de sous-traitance, sans exception ;
  • le contrôle capitalistique réel de l’entreprise, capital et gouvernance compris ;
  • la certification effective (SecNumCloud, HDS si secteur santé) et sa portée exacte sur le catalogue proposé ;
  • la richesse du catalogue de services face aux besoins réels du projet ;
  • les clauses contractuelles de réversibilité et de portabilité, chiffrées et testées.
Critère Cloud de confiance Cloud souverain strict
Droit applicable Français, via entité locale Français ou européen exclusivement
Technologie Souvent issue d’un hyperscaler Développée ou contrôlée localement
Certification SecNumCloud SecNumCloud + audits renforcés
Indépendance technologique Partielle Recherchée totale

Cette grille révèle en creux tout ce qui reste à construire pour transformer ces offres ponctuelles en solution de masse : la feuille de route, ce qui manque pour passer à l’échelle en 24 mois.

Feuille de route: ce qui manque pour passer à l’échelle en 24 mois

Le passage à l’échelle ne dépend pas d’un seul acteur ni d’une seule décision politique. Il suppose une combinaison d’actions coordonnées, mesurables, sur un horizon court.

Mutualiser la commande et standardiser

  • Mutualiser les achats publics entre ministères et collectivités pour créer un volume critique capable de financer l’investissement des acteurs souverains ;
  • imposer des standards d’interopérabilité ouverts, notamment autour de Kubernetes et des API, pour réduire mécaniquement le coût de la portabilité ;
  • exiger contractuellement la réversibilité dans tous les marchés publics dépassant un certain seuil, avec des clauses testées, pas seulement déclaratives.

Investir dans le PaaS, la formation et le matériel

  • soutenir massivement le développement du PaaS managé français, pour combler l’écart d’expérience développeur avec les hyperscalers ;
  • former les équipes techniques aux outils souverains dès le cursus initial, pour réduire le biais d’habitude vers les plateformes américaines ;
  • sécuriser un accès à des capacités GPU européennes, via des partenariats industriels, pour permettre des offres d’IA générative crédibles ;
  • privilégier des trajectoires hybrides et multi-cloud réalistes, plutôt qu’une bascule totale immédiate, en isolant d’abord les données les plus sensibles sur une infrastructure souveraine qualifiée.

Ces cinq leviers, activés simultanément, dessinent une trajectoire crédible : non pas remplacer les hyperscalers du jour au lendemain, mais construire progressivement une alternative utilisable à grande échelle, secteur critique par secteur critique.

FAQ

Quel cloud souverain en France ?

Plusieurs acteurs se positionnent selon des logiques différentes : OVHcloud pour l’infrastructure IaaS, Clever Cloud pour le PaaS, Oodrive pour le stockage sécurisé de documents. Le choix dépend du besoin précis et du niveau de certification requis.

Quels sont les 3 piliers de la stratégie nationale pour le cloud ?

Un cadre de confiance basé sur la certification SecNumCloud, une politique d’achat public favorisant les offres qualifiées, et un soutien à l’écosystème industriel français et européen du cloud.

Quel est le cloud le plus utilisé en France ?

Les hyperscalers américains dominent, avec AWS en tête, suivi de Microsoft Azure et Google Cloud, portés par la richesse de leur catalogue de services et leur intégration à l’IA générative.

Qui est le leader du cloud en France ?

En parts de marché globales, les hyperscalers américains restent leaders. Parmi les acteurs français, OVHcloud occupe la position la plus significative en infrastructure cloud.

La France dispose des briques juridiques et des labels nécessaires pour poser un cadre de confiance solide. Ce qui manque encore, c’est l’échelle industrielle et logicielle pour transformer ce cadre en alternative réellement compétitive face aux hyperscalers.

Retour en haut