Libre et responsable Libre et responsable
Cloud

La réponse européenne

Huit ans de bataille du cloud souverain en douze dates — un marché perdu par la demande, un label qui déraille, et une reconquête qui commence par l'achat public :

2018
Le CLOUD Act change la donne

Les autorités américaines peuvent exiger des données des entreprises sous leur juridiction, où que soient leurs serveurs. La localisation cesse d'être une protection.

Oct. 2019
Gaia-X, le pari franco-allemand

Paris et Berlin annoncent un cloud fédéré — des règles, pas un hyperscaler rival. Les médias comprendront l'inverse, et le malentendu poursuivra le projet.

2020
L'EUCS s'écrit, Bruxelles achète américain

Le label européen s'élabore avec un niveau « souverain » à la SecNumCloud — pendant que le marché Cloud II place 70 % des charges des institutions chez AWS, Azure et Google.

2021-22
La crise du cheval de Troie

Gaia-X admet Amazon, Microsoft, Google, Huawei et Alibaba ; Scaleway claque la porte. Le projet est accusé de n'être plus qu'un label de marketing.

2022
Le creux : 15 %

La part des Européens est divisée par deux en cinq ans. Trois hyperscalers contrôlent plus de 70 % du marché européen.

2024
L'EUCS déraille

Sous pression, le critère de souveraineté est retiré du label ; son adoption est gelée. Un service certifié pourra reposer sur un hyperscaler exposé au CLOUD Act.

Oct. 2025
La souveraineté devient une note

La Commission publie son Cadre de souveraineté du cloud : huit domaines, cinq niveaux. Ce que le label n'a pas imposé, l'acheteur va le mesurer.

Janv. 2026
L'EUCS reprend, en sourdine

Les travaux reprennent dans un cadre moins explosif politiquement — pendant qu'AWS déploie son « European Sovereign Cloud » à 7,8 milliards.

17 avr. 2026
Bruxelles achète souverain

Premier marché où la souveraineté est notée et pondérée : 180 M€ à quatre Européens — Post Telecom, StackIT, Scaleway, Proximus. Les hyperscalers écartés.

3 juin 2026
Le CADA, la leçon apprise

Quatre niveaux de souveraineté obligatoires dans les achats publics, le niveau 4 écartant les non-Européens. La souveraineté abandonnée dans le label, réintroduite par la loi — accord visé fin 2027.

Gaia-X : des règles plutôt que des serveurs
Le cloud est le dossier où l'Europe a le plus appris de ses échecs — et 2026 est l'année où sa stratégie a enfin trouvé sa forme : après avoir raté le label, elle passe par la commande publique.

L'histoire que raconte cette page tient en trois actes. Le premier est un marché perdu à domicile : trois hyperscalers américains contrôlent plus de 70 % du cloud européen, et l'Union elle-même hébergeait ses propres institutions chez eux. Le deuxième est celui des tentatives — Gaia-X, le cadre de confiance franco-allemand pris à tort pour un cloud rival, et l'EUCS, le label qui a perdu son critère de souveraineté en route : deux écoles de l'échec dont chaque leçon a servi. Le troisième est le retournement de 2026 : la souveraineté devenue mesurable — huit domaines, des niveaux, des scores —, un premier marché public de 180 millions d'euros attribué à quatre Européens, et le CADA qui inscrit dans la loi ce que le volontariat n'avait pas pu imposer. Le fil rouge : ce marché n'a pas été perdu faute d'offre, mais par la demande — et c'est donc la demande, publique d'abord, que la réponse européenne rééduque.

Trois hyperscalers non européens contrôlent plus de 70 % du marché européen du cloud — et pendant des années, l'Union elle-même a prêché la souveraineté sans la pratiquer.

Un marché perdu à domicile. Les chiffres qui fondent toute la réponse européenne tiennent en une phrase : AWS, Microsoft Azure et Google Cloud contrôlent plus de 70 % du marché européen, tandis que la part des fournisseurs européens a chuté de 29 % en 2017 à 15 % en 2022 — un marché divisé par deux en cinq ans, sur son propre continent. Ce n'est pas une domination héritée : c'est un décrochage récent, contemporain des années où l'Europe multipliait discours et stratégies de souveraineté.

Prêcher sans pratiquer. Le plus révélateur est ailleurs : l'Union elle-même achetait américain. Le précédent marché-cadre Cloud II, notifié en 2020, hébergeait encore 70 % des charges de travail des institutions européennes sur AWS, Azure et Google Cloud. La leçon commande toute la suite du dossier : le marché n'a pas été perdu faute d'offre — il a été perdu par la demande, à commencer par la demande publique. C'est donc par elle que la réponse de 2026 commence.

Gaia-X n'a jamais été le « cloud européen » que les médias ont annoncé — et c'est ce malentendu fondateur qui a nourri tous les procès qu'on lui fait depuis.

Le malentendu fondateur. Annoncée en octobre 2019 par les ministères de l'Économie allemand et français, lancée officiellement en juin 2020 puis structurée en association de droit belge à Bruxelles, l'initiative n'a jamais eu pour objet de bâtir un hyperscaler rival : c'est un cloud fédéré — un cadre de règles communes, pour que les acteurs du cloud et de la donnée interopèrent sur des bases de confiance, de transparence et de portabilité. Non pas remplacer les fournisseurs, mais rendre possible d'en changer.

La crise du cheval de Troie. Le projet a connu sa crise de positionnement en 2021-2022, avec l'adhésion d'acteurs non européens — Amazon, Microsoft, Google, Huawei, Alibaba —, certains y voyant un cheval de Troie : le Français Scaleway a claqué la porte dès fin 2021, et des acteurs souverains continuent de considérer le label comme du marketing tant que des services d'hyperscalers peuvent en bénéficier sans que leur exposition extraterritoriale change. La direction assume l'ouverture — en rappelant que les hyperscalers avaient d'abord essayé d'enrayer la création de Gaia-X, sans y parvenir — mais le débat reste vif jusqu'au sein de l'association.

Le recentrage : des labels qui mordent enfin. Depuis 2023, Gaia-X produit du concret : des spécifications techniques, un catalogue de services pour comparer les offres — et surtout des labels à trois niveaux. Le niveau 3, celui de la souveraineté pleine, est réservé aux fournisseurs dont le siège est dans l'UE, opérant sous droit européen et à l'abri des accès extraterritoriaux — par construction, les hyperscalers ne peuvent pas l'atteindre. Les trois premiers labellisés, nommés en avril 2026, sont tous français : Cloud Temple, Thésée DataCenter et OVHcloud.

La vraie réussite : les espaces de données. Là où le volet cloud avance lentement, l'étage donnée fonctionne : Catena-X, l'espace de données de l'automobile européenne bâti sur les règles Gaia-X, est en production dans toute la chaîne d'approvisionnement — huit des dix plus grands équipementiers mondiaux y échangent leurs données — et les déclinaisons sectorielles suivent, de la mobilité (Eona-X pour l'aérien) à l'agriculture (Agdatahub). Partager ses données industrielles sans les céder à une plateforme : c'est la promesse tenue.

Le bilan honnête. Gaia-X n'a pas déplacé les parts de marché — les fournisseurs européens tiennent toujours environ 15 % de leur propre marché — et un label reste un thermomètre, pas un remède : le problème n'a jamais été l'absence de norme, mais l'absence d'alternative industrielle à l'échelle. Son vrai legs est ailleurs : avoir défini et outillé la souveraineté mesurable — des critères vérifiables, des niveaux, un vocabulaire — que le CADA rend aujourd'hui obligatoires dans la commande publique, là où Gaia-X ne pouvait que les proposer. Le volontariat a écrit la grille ; la loi commence à l'imposer.

INITIATIVE FRANCO-ALLEMANDE Bruxelles — 2019
Gaia-X
A federated and secure data infrastructure for Europe — le cadre de confiance du cloud européen

Annoncée en 2019 par les ministères de l'Économie allemand et français, structurée en association de droit belge à Bruxelles, Gaia-X n'est pas un cloud mais un cadre de règles communes : le Trust Framework, des critères vérifiables de transparence, de portabilité et de protection des données, et des labels à trois niveaux — le niveau 3, réservé aux fournisseurs sous droit européen et à l'abri des accès extraterritoriaux, étant par construction inaccessible aux hyperscalers (premiers labellisés en 2026 : Cloud Temple, Thésée DataCenter et OVHcloud). Sa réussite la plus concrète est l'étage donnée : les espaces sectoriels bâtis sur ses règles, dont Catena-X, en production dans l'automobile mondiale. Critiquée pour avoir admis les géants américains en membres, l'initiative a légué l'essentiel : la souveraineté mesurable, la grille que le CAIDA rend aujourd'hui obligatoire.

Création : annoncée en octobre 2019 (France-Allemagne), association internationale sans but lucratif à Bruxelles depuis 2021
Statut : association multi-acteurs — labels opérationnels, catalogue de services, espaces de données sectoriels en production
Usage : vérifier la conformité d'une offre cloud (labels 1 à 3) et bâtir des espaces de données interopérables sans capture par une plateforme
Source : Gaia-X AISBL — gaia-x.eu
CADA : quand l'Europe achète enfin souverain
Présenté le 3 juin 2026, le Cloud and AI Development Act est l'un des premiers textes contraignants à lier la commande publique cloud à des critères de souveraineté.

Un changement de philosophie. Pièce maîtresse du paquet « souveraineté technologique » du 3 juin 2026 — le même texte que celui du dossier centres de données, vu ici sous son angle cloud —, le CADA marque une inflexion dans la législation européenne : là où les réglementations récentes (RGPD, AI Act, Data Act) étaient centrées sur la protection des droits, la gouvernance des données ou la conformité, celui-ci place la compétitivité, la souveraineté et l'autonomie stratégique au cœur du dispositif. L'Europe ne se contente plus d'encadrer le numérique des autres : elle légifère pour bâtir le sien.

Le cœur opérationnel : quatre niveaux de souveraineté. Pour le cloud, le texte instaure un cadre unique d'assurance articulé autour de quatre niveaux que les administrations devront prendre en compte lors de leurs achats — de la simple localisation européenne des infrastructures jusqu'à l'absence d'ingérence d'un pays tiers et au contrôle capitalistique européen du fournisseur. L'exigence se calibre selon la sensibilité de l'usage : un site communal n'appelle pas les mêmes garanties qu'un système de santé ou de défense.

Le niveau 4 : la porte qui se ferme. Au sommet de l'échelle, le niveau 4 — celui des marchés les plus sensibles, défense et santé en tête — écarte de fait les entreprises non européennes : aucune interdiction nominative, aucune discrimination affichée, simplement des exigences de contrôle européen qu'un fournisseur soumis à une loi extraterritoriale ne peut pas satisfaire. C'est la logique que la France applique depuis des années avec SecNumCloud — portée cette fois par un règlement, par l'achat plutôt que par le certificat : là où le label EUCS a perdu son critère de souveraineté sous la pression, la commande publique le réintroduit par une autre porte.

Ce que ça change — et ce qui reste à jouer. Pour les fournisseurs européens, les niveaux 3 et 4 dessinent un marché que seuls ils peuvent pleinement servir — la partition des charges les plus régulées, précisément celles où les qualifiés SecNumCloud français ont dix ans d'avance. Pour les hyperscalers, ils fixent la limite de leurs offres « souveraines » : la localisation ne fera jamais l'immunité. Reste le chemin : le CADA est une proposition en négociation au Parlement et au Conseil, et son ambition dépendra de ce que les États membres — dont certains ont fait dérailler l'EUCS — accepteront d'en conserver.

RÈGLEMENT EUROPÉEN — PROPOSITION COM(2026) 502
Cloud and AI Development Act (CAIDA)
Proposal for a Regulation establishing a framework of measures for strengthening Europe's cloud and AI ecosystem

Présenté le 3 juin 2026 dans le paquet « souveraineté technologique », le CAIDA est l'un des premiers textes contraignants à lier la commande publique cloud à des critères de souveraineté : un cadre d'assurance à quatre niveaux, de la simple localisation européenne des infrastructures jusqu'à l'absence d'ingérence d'un pays tiers et au contrôle capitalistique européen du fournisseur — le niveau 4, celui de la défense et de la santé, écartant de fait les entreprises non européennes. Le texte instaure aussi une fédération européenne du cloud public et porte le volet capacitaire du paquet : tripler les centres de données de l'Union en cinq à sept ans. L'esprit SecNumCloud, généralisé au continent par l'achat plutôt que par le certificat.

Édition : Commission européenne, 3 juin 2026
Statut : proposition en cours d'examen (Parlement et Conseil) — accord visé fin 2027
Usage : anticiper les niveaux de souveraineté exigibles dans les achats publics de services cloud
Source : Commission européenne — digital-strategy.ec.europa.eu
180 millions : le jour où Bruxelles a enfin acheté souverain
Le 17 avril 2026, pour la première fois, la souveraineté numérique a été mesurée, notée et utilisée comme critère d'attribution d'un marché public européen — et les quatre lauréats sont tous européens.

D'abord, une grille : le Cadre de souveraineté du cloud. Avant d'acheter, la Commission a défini comment mesurer. Publié en octobre 2025, son Cloud Sovereignty Framework décompose la souveraineté en huit domaines — ancrage stratégique et capitalistique, exposition juridique aux lois extraterritoriales, contrôle des données et de l'IA, indépendance opérationnelle, chaîne d'approvisionnement, ouverture technologique, sécurité, durabilité — notés chacun sur une échelle de cinq niveaux d'assurance, du zéro souveraineté à la souveraineté numérique totale. La souveraineté cesse d'être un slogan : elle devient une note.

Puis, un marché : 180 millions, quatre lauréats européens. Le 17 avril 2026, la Commission a attribué sur cette grille un marché de 180 millions d'euros sur six ans, en quatre contrats parallèles : Post Telecom (Luxembourg), StackIT (Allemagne), Scaleway (France) et un consortium mené par Proximus (Belgique).

Le mécanisme : un seuil minimal de souveraineté exigé dans chaque domaine, puis un score pondéré — la chaîne d'approvisionnement pesant le plus lourd (20 %), devant l'ancrage stratégique, l'indépendance opérationnelle et l'ouverture technologique. Les hyperscalers écartés, un Français retenu : après le marché Cloud II de 2020, qui hébergeait encore 70 % des charges des institutions sur AWS, Azure et Google, le retournement est mesurable.

Après des années de textes, de labels et de discours, l'acheteur public le plus visible d'Europe a joint le geste à la parole — et démontré que la commande publique souveraine fonctionne : des offres européennes existaient, elles ont candidaté, elles ont gagné. C'est la logique du CADA appliquée avant même son adoption, et la preuve par l'exemple que le marché n'était pas perdu faute d'offre, mais faute de demande.

Les réserves, à dire aussi. L'exemplarité a ses limites, documentées. Le seuil minimal retenu reste permissif : il tolère des dépendances non européennes significatives — le consortium Proximus intègre ainsi de la technologie Google Cloud via le partenariat S3NS-Thales. L'exposition juridique aux lois extraterritoriales — le cœur du sujet CLOUD Act — ne pèse que 10 % du score, moins que la chaîne d'approvisionnement. Et la Commission n'a publié que les niveaux globaux des lauréats, sans le détail par domaine : difficile, pour un client, de choisir selon son propre profil de risque. La grille existe et le retournement est réel ; la transparence de la mesure, elle, reste à conquérir.

EUCS : le label qui a perdu sa souveraineté en route
L'EUCS devait être le SecNumCloud de l'Europe. Sous la pression, son critère de souveraineté a été retiré et le label reste gelé — l'échec dont le CADA est la leçon directe.

L'ambition : continentaliser SecNumCloud. Élaboré par l'ENISA au titre du Cybersecurity Act, le schéma européen de certification des services cloud — l'EUCS — devait unifier les certifications nationales disparates derrière un référentiel commun. Son ambition initiale allait plus loin : doter son niveau d'assurance le plus élevé d'exigences de souveraineté proches du référentiel français — conditionner la certification des données les plus sensibles à l'immunité du fournisseur vis-à-vis des lois extraterritoriales. La logique SecNumCloud, portée à l'échelle des Vingt-Sept.

Le déraillement. C'est précisément ce critère qui a fait dérailler l'ensemble : retiré sous la pression conjointe de plusieurs États membres et de l'industrie — les uns craignant un label discriminatoire qui fragmenterait le marché, les autres défendant leurs partenariats avec les hyperscalers —, il a laissé derrière lui un schéma vidé de sa substance souveraine, et dont l'adoption reste gelée.

La conséquence, à écrire noir sur blanc. Le débat a mis à nu la fracture européenne : sur l'exposition au droit extraterritorial, la souveraineté est binaire — une infrastructure y est soumise ou non — et aucun compromis rédactionnel ne peut réconcilier ceux qui veulent l'exiger et ceux qui refusent de l'écrire.

Si l'EUCS aboutit en l'état, il attestera d'un niveau de sécurité technique harmonisé — ce qui a sa valeur — mais n'établira pas l'immunité aux lois extraterritoriales : un service pourra afficher une certification européenne tout en reposant sur un hyperscaler exposé au CLOUD Act. Si cette certification apparaît dans une réponse à appel d'offres comme preuve de souveraineté, la démonstration est incomplète. Pour l'immunité, seule la qualification SecNumCloud fait aujourd'hui foi en droit français.

La leçon — et la suite. La formule qui résume l'année : l'Europe a abandonné la souveraineté dans son label, et l'a réintroduite dans la commande publique. Ce que le certificat n'a pas pu imposer face aux vetos, l'acheteur l'exige par ses appels d'offres — les niveaux 3 et 4 du CADA et le marché des 180 millions sont les enfants directs de cet échec. À suivre : depuis janvier 2026, Bruxelles annonce la reprise des travaux sur l'EUCS dans un cadre révisé, plus pilotable et moins explosif politiquement — le label pourrait renaître, maintenant que la commande publique a déplacé le rapport de force.

Clouds « souverains » des hyperscalers : la localisation n'est pas l'immunité
Les hyperscalers américains vendent désormais eux aussi de la « souveraineté » : datacenters en Europe, personnel européen, garanties de localisation. La question à leur poser tient en une ligne — la localisation fait-elle l'immunité ?

L'offensive « souveraine » des géants. Le marché de la souveraineté est devenu si porteur que ses cibles s'y sont mises : AWS a lancé son European Sovereign Cloud — 7,8 milliards d'euros investis, une première région en Allemagne, des données conservées dans l'UE et une exploitation confiée exclusivement à du personnel européen, jusqu'à une structure de gouvernance dédiée. Microsoft multiplie les engagements du même ordre : frontière de données européenne, chiffrement, clauses contractuelles, promesse de contester en justice les demandes d'accès. Des efforts réels, techniquement sérieux — et qui répondent à une vraie demande des clients européens.

Ce que ces offres changent — et ce qu'elles ne peuvent pas changer. Ces architectures réduisent des risques concrets : latence juridique, accès opérationnels non européens, réversibilité technique. Mais elles butent sur un mur que ni les milliards ni l'ingénierie ne déplacent : la maison mère reste américaine. Or le CLOUD Act s'applique aux entreprises soumises à la juridiction des États-Unis quelle que soit la géographie de leurs datacenters — c'est précisément son objet. Une filiale européenne, du personnel européen et des serveurs à Francfort ne changent pas le droit qui, en dernier ressort, peut contraindre l'actionnaire.

La grille de lecture : localisation n'est pas immunité. C'est la distinction que ce site applique à chaque dossier, et que le droit formalise désormais : les niveaux 3 et 4 du CADA comme la qualification SecNumCloud ne demandent pas où sont les serveurs, mais qui peut contraindre l'opérateur — exposition aux lois extraterritoriales, contrôle capitalistique, gouvernance. À cette aune, un cloud « souverain » d'hyperscaler coche la localisation, le personnel, parfois le chiffrement ; il ne cochera jamais l'immunité. Ce n'est pas un procès d'intention : c'est une lecture de l'organigramme.

Le juge de paix français. La démonstration existe déjà en droit français : OVHcloud et Scaleway disposent de la qualification SecNumCloud 3.2, la plus stricte d'Europe, qui interdit toute dépendance à un acteur soumis à une loi extraterritoriale — capital, opérateur, support et sous-traitance compris. Aucune offre d'hyperscaler, si « souveraine » soit-elle, ne l'a obtenue : le référentiel mesure exactement ce que ces offres ne peuvent pas fournir. D'où le bon usage de chaque chose : les clouds localisés des géants pour réduire les risques des charges ordinaires — les qualifiés pour les données qui ne doivent dépendre de personne d'autre .

Cloud
La réponse française
Sur le cloud, la France a une longueur d'avance sur toute l'Europe : tout ce que Bruxelles tente aujourd'hui de continentaliser — un référentiel d'immunité, une doctrine d'achat, une loi — existe déjà chez elle, et fonctionne.

La réponse française tient en un triptyque. Un référentiel d'abord : SecNumCloud, la qualification de l'ANSSI, seule en Europe à faire foi pour l'immunité aux lois extraterritoriales — celle qui a inspiré le niveau souverain de l'EUCS et dont le CADA reprend l'esprit. Une doctrine devenue loi ensuite : « cloud au centre » impose le cloud qualifié aux données sensibles de l'administration, et la loi SREN l'a gravé dans le droit tout en s'attaquant aux frais de sortie et au verrouillage commercial. Un écosystème enfin : une dizaine de qualifiés — d'OVHcloud à NumSpot — et une file d'attente qui s'allonge, preuve qu'un référentiel exigeant crée un marché au lieu de le tuer.

Cette page assume aussi les débats : la voie médiane des « clouds de confiance » Bleu et S3NS — la technologie américaine sous pavillon français, immunisée mais pas autonome — et la réponse par le logiciel libre, d'OpenStack à La Suite numérique, qui seule combine juridiction française et technologie maîtrisée. Avec une lucidité constante : les parts de marché restent modestes, les hyperscalers dominent aussi en France — mais l'alternative existe, qualifiée, opérationnelle. Reste le geste qui dépend de chacun, DSI, élu ou citoyen : la choisir.

SecNumCloud 3.2 : la souveraineté comme critère vérifiable

Là où les certifications du marché mesurent des pratiques, SecNumCloud vérifie aussi qui contrôle l'opérateur : c'est la seule manière effective d'écarter les législations extraterritoriales — et ce qui fait de cette qualification française la référence des débats européens.

Ce qu'elle atteste

Publié par l'ANSSI le 8 mars 2022, le référentiel SecNumCloud version 3.2 qualifie les prestataires de cloud — IaaS, PaaS, SaaS et conteneurs — au plus haut niveau de sécurité et de confiance pour l'hébergement de données sensibles. Bâti sur la norme ISO 27001 considérablement enrichie, il aligne 354 exigences techniques, organisationnelles et juridiques couvrant la gouvernance, la sécurité physique et logique, les personnels, le développement et l'exploitation. La qualification est délivrée pour trois ans, sous visa de sécurité ANSSI, avec audits de surveillance — elle porte sur une offre précise, jamais sur une entreprise « en général ».

Ce qui la distingue : l'immunité au droit extra-européen

L'apport décisif de la version 3.2 tient dans ses critères d'immunité : le prestataire doit être une société de droit d'un État membre, avoir son siège et ses services d'administration et de supervision dans l'Union, y localiser et traiter les données — et son capital est verrouillé : un actionnaire hors Union européenne ne peut détenir plus de 24 % des droits de vote, l'ensemble des actionnaires extra-européens plus de 39 %, sans droit de veto possible. C'est cette vérification du contrôle effectif qui protège des injonctions du Cloud Act ou du FISA américains — qu'aucune clause contractuelle ni aucun chiffrement géré par le fournisseur ne peut garantir seul.

QUALIFICATION ANSSI Référentiel — version 3.2
SecNumCloud 3.2
Le référentiel français des prestataires de cloud de confiance — le seul qui fasse foi pour l'immunité

Née en 2016 et durcie au fil des versions, la qualification de l'ANSSI est le référentiel le plus strict d'Europe : sa version 3.2 ajoute aux exigences techniques de haut niveau des critères d'immunité aux lois extraterritoriales — capital, opérateur, support et sous-traitance ne peuvent dépendre d'aucun acteur soumis à un droit extra-européen. Ce n'est pas un audit de sécurité de plus : c'est une lecture de l'organigramme et des contrats, doublée d'un contrôle technique continu. Rendue obligatoire pour les données sensibles de l'État par la doctrine « cloud au centre » puis par la loi SREN de 2024, elle a créé un marché : une dizaine de qualifiés — d'OVHcloud à Outscale, de Cloud Temple à NumSpot — et une file d'attente qui ne cesse de s'allonger. C'est elle qui a inspiré le niveau « souverain » de l'EUCS, et son esprit que le CADA généralise : la France a écrit dix ans plus tôt ce que l'Europe cherche à répliquer.

Édition : ANSSI — référentiel créé en 2016, version 3.2 en vigueur
Statut : qualification délivrée après audit par l'ANSSI — obligatoire pour les données sensibles de l'État (loi SREN)
Usage : vérifier qu'une offre cloud est réellement immune aux lois extraterritoriales — la liste officielle des qualifiés fait foi
Source : ANSSI — cyber.gouv.fr
Le meilleur indicateur de santé de SecNumCloud n'est pas la liste des qualifiés — c'est la file d'attente : quand les acteurs font la queue pour un référentiel exigeant, c'est qu'il a créé un marché.

Le club des qualifiés. Le cercle s'est nettement élargi : OVHcloud — jusqu'à son cloud public, qualifié en 2026 —, Outscale (Dassault Systèmes), Cloud Temple — qu'on retrouve aussi premier labellisé Gaia-X niveau 3, jolie convergence des grilles française et européenne —, Orange Business avec Cloud Avenue, Oodrive pour la collaboration, Worldline, Whaller, et NumSpot, la coentreprise Docaposte-Dassault-Bouygues-Banque des Territoires, dont l'IaaS a décroché la qualification en 2026.

La file d'attente, preuve de succès. Derrière les qualifiés, le registre des candidats de l'ANSSI dit l'essentiel : Adista, Free Pro, Cyllène, le Mipih de la santé et bien d'autres attendent leur tour — malgré un parcours de qualification long et coûteux. Quand on fait la queue pour un référentiel aussi exigeant, c'est qu'il ouvre des portes : SecNumCloud est devenu « un passage obligé pour exister sur certains marchés » — la démonstration que l'exigence, loin de tuer l'offre, la fait naître.

La qualification monte dans les couches. Le signe de maturité le plus parlant : SecNumCloud déborde l'infrastructure. Après les machines virtuelles et le stockage, la qualification gagne le collaboratif et l'applicatif — les suites d'Oodrive, le réseau social d'entreprise de Whaller, et jusqu'à Pronote, le cahier de textes de millions d'élèves, qualifié avec les solutions d'Index Éducation. La souveraineté cesse d'être une affaire de salle serveur : elle atteint les outils que tout le monde utilise — et c'est là qu'elle devient visible du grand public.

Ce que ce paysage démontre. À ceux qui objectent qu'exiger l'immunité reviendrait à se priver de cloud, le paysage français répond par les faits : une dizaine de qualifiés couvrant l'IaaS, le PaaS et le SaaS, des géants (OVHcloud, Orange, Dassault) comme des spécialistes, et une file qui s'allonge. Les limites restent réelles — un parcours long et coûteux qui pèse sur les PME candidates, des catalogues de services encore moins fournis que ceux des hyperscalers — mais l'argument de l'impossibilité est mort : pour la plupart des besoins, une alternative qualifiée existe.

Sa portée

Depuis la doctrine « cloud au centre », la qualification conditionne l'hébergement des données sensibles de l'État et s'impose comme critère structurant des appels d'offres publics — et de nombreux marchés privés, opérateurs essentiels en tête. À l'échelle européenne, elle reste la référence dont s'inspirent les discussions sur le niveau élevé du futur schéma de certification cloud (EUCS) : des négociations précisément enlisées sur ces critères de souveraineté — preuve, en creux, que c'est bien là que tout se joue.

Repères : ANSSI, référentiel SecNumCloud version 3.2 (8 mars 2022, révision 3.2.a) ; doctrine « cloud au centre ». Le décompte des exigences peut varier selon la méthode (sous-exigences comptées séparément).

Bleu, S3NS : immunisés, pas autonomes
Entre le cloud américain et le cloud 100 % français, la France a inventé une voie médiane : des sociétés françaises qui font tourner sous licence les technologies de Microsoft et de Google. Bleu et S3NS sont le cas d'école...

Le montage : la technologie sans la juridiction. Le principe des « clouds de confiance » : une société à capital et exploitation français, juridiquement distincte de l'hyperscaler, opère ses technologies sous licence dans des centres de données français. Bleu, fondée par Capgemini et Orange, sert les environnements Microsoft — Azure, Microsoft 365 ; S3NS, portée par Thales, ceux de Google Cloud. L'opérateur est français, le personnel est français, l'actionnaire est français : c'est précisément la grille de SecNumCloud — et c'est bien elle que ces montages visent, S3NS l'ayant obtenue, Bleu avançant dans la file d'attente de l'ANSSI.

La promesse. Offrir les services des hyperscalers sans leur exposition juridique directe : les données ne sont plus détenues par une entreprise soumise au CLOUD Act, mais par une société française qui a acheté le droit d'exploiter la technologie. Pour les partisans, c'est du pragmatisme à l'état pur : les usages Microsoft 365 et les compétences Azure existent massivement dans les administrations et les entreprises françaises — autant les immuniser plutôt que de prétendre les remplacer du jour au lendemain.

La critique : l'immunité juridique n'est pas l'indépendance technologique. Les critiques ne contestent pas le montage juridique — ils pointent ce qu'il ne couvre pas. La licence peut être coupée : par une décision commerciale, par une sanction, par un décret américain sur les exportations de technologie — et le cloud « de confiance » cesserait alors d'évoluer, puis de fonctionner. La feuille de route reste américaine : les fonctionnalités, les correctifs, l'architecture même du service se décident à Redmond ou Mountain View, pas à Paris. L'immunité protège les données d'aujourd'hui ; elle ne protège pas la capacité de continuer demain.

La grille du site, appliquée au cloud. C'est exactement la distinction que ce site applique aux serveurs et aux terminaux : une dépendance est acceptable quand elle est substituable — quand on peut changer de fournisseur sans tout reconstruire. Or la voie médiane immunise des services précisément choisis parce qu'ils sont difficiles à remplacer : on ne migre pas un parc Microsoft 365 en un trimestre. Bleu et S3NS sont donc à lire pour ce qu'ils sont : une immunisation de l'existant, précieuse pour les données sensibles déjà captives des usages américains — et non un chemin vers l'autonomie, qui passe, lui, par les qualifiés à technologie européenne et par le logiciel libre. Les deux réponses ne s'opposent pas : elles ne traitent simplement pas la même dépendance.