Libre et responsable Libre et responsable
Internet Exchange Point (IXP)

La réponse européenne

Protéger une position forte

Pour les points d'échange Internet, l'Europe est bien placée : plusieurs des plus grands au monde sont européens, comme DE-CIX à Francfort ou AMS-IX à Amsterdam. Elle n'a donc pas besoin de construire une alternative, mais de protéger ce qu'elle a. Elle agit sur trois points : classer ces infrastructures comme critiques, sécuriser les câbles qui y mènent, et défendre leur modèle de gestion neutre.

Les classer comme critiques : NIS 2

La directive NIS 2 range les fournisseurs de points d'échange Internet dans le secteur des infrastructures numériques. Selon leur taille, ils sont considérés comme entités essentielles ou importantes : ils doivent gérer leurs risques, déclarer leurs incidents et sont contrôlés par les autorités nationales. Le droit européen reconnaît ainsi que ces lieux d'échange du trafic sont aussi critiques que l'énergie ou les transports. Une panne ou une attaque sur un grand point d'échange n'est plus une affaire interne à ses membres : c'est un incident de sécurité suivi à l'échelle de l'Union.

Sécuriser les câbles qui y mènent

Un point d'échange ne sert à rien si les câbles qui le relient au reste du réseau sont coupés. Le plan d'action européen sur la sécurité des câbles, présenté en février 2025, et les financements qui l'accompagnent visent donc aussi à protéger les accès aux grands points d'échange : surveillance, moyens de réparation et diversité des routes.

Défendre un modèle neutre

L'Europe défend aussi, sans l'avoir inscrit dans un texte, un modèle de point d'échange neutre, souvent associatif ou coopératif. Les membres y paient leur raccordement, mais échangent leur trafic sans se le facturer entre eux. Ces points d'échange sont regroupés au sein de l'association européenne Euro-IX. Aux États-Unis, ils sont plus souvent commerciaux et liés aux opérateurs de centres de données. Ce modèle permet de garder le trafic européen sur des points d'échange européens. Il est fragilisé de deux façons : les centres de données qui hébergent ces points d'échange appartiennent souvent à des opérateurs non européens, et les grands fournisseurs de contenus font passer une part croissante de leur trafic par des liaisons privées, en dehors des points d'échange publics.

Un modèle qui fonctionne sans intervention

L'Union européenne n'a ni politique, ni programme, ni règles propres aux points d'échange Internet. C'est un choix : les points d'échange européens sont devenus parmi les plus grands au monde grâce à des accords privés entre réseaux, sans régulateur, et l'Union a longtemps préféré ne pas intervenir. Deux textes commencent à faire évoluer cette situation.

Ce que l'Europe a fait : imposer la sécurité, sans réglementer

Le seul texte qui vise directement les points d'échange est la directive NIS 2. Leurs fournisseurs y figurent dans le secteur des infrastructures numériques, comme entités essentielles ou importantes selon leur taille : ils doivent gérer leurs risques, déclarer leurs incidents et sont contrôlés par les autorités nationales. L'Union impose donc la sécurité de ces infrastructures devenues critiques, mais ne touche ni à leur fonctionnement, ni à leur modèle économique, ni aux accords d'échange de trafic (peering). Elle protège l'infrastructure sans réglementer les échanges.

Ce qui commence à changer : le Digital Networks Act

La proposition de règlement sur les réseaux numériques (Digital Networks Act) est le premier texte européen qui aborde l'interconnexion. Elle prévoit un mécanisme volontaire de coopération entre acteurs sur l'interconnexion et l'acheminement du trafic, ainsi qu'une procédure de conciliation en cas de litige sur l'échange de trafic. Le texte évite le mot « régulation ». Mais créer une médiation dans un domaine qui fonctionne par accords privés depuis trente ans fait débat : des défenseurs de l'Internet ouvert craignent que ce soit un premier pas vers un contrôle de l'interconnexion, qui pourrait fragiliser un système qui a toujours fonctionné sans arbitre.

La question de fond : faut-il intervenir ?

Le modèle européen, avec des points d'échange neutres, souvent associatifs, qui gardent le trafic en Europe, s'est construit sans intervention de l'Union. Mais ses faiblesses actuelles ne sont couvertes par aucun texte : les centres de données qui hébergent ces points d'échange appartiennent souvent à des opérateurs non européens, et les grands fournisseurs de contenus font passer une part croissante de leur trafic par des liaisons privées, en dehors des points d'échange publics. L'Europe doit choisir entre laisser faire, comme elle l'a fait jusqu'ici avec succès, et intervenir pour protéger ce modèle. Le Digital Networks Act est le premier texte où ce choix se pose.

NIS 2 : la cybersécurité change d'échelle, les dirigeants de responsabilité
Après les attaques contre des hôpitaux et des collectivités, l'Europe a élargi ses règles : avec NIS 2, le nombre d'organisations soumises à des obligations de cybersécurité passe en France d'environ 500 à près de 15 000.

Pourquoi NIS 2. La première directive NIS, de 2016, ne visait en France qu'environ 500 opérateurs de services essentiels. Mais les attaques ont touché bien au-delà : rançongiciels contre des hôpitaux, des collectivités et des PME sous-traitantes. Les attaquants passent souvent par le maillon le plus faible. NIS 2 étend donc les obligations à 18 secteurs, de l'énergie à l'agroalimentaire, des transports au numérique. Elle distingue deux catégories, les entités essentielles et les entités importantes, selon le secteur et la taille. Elle couvre aussi explicitement la chaîne d'approvisionnement, c'est-à-dire les fournisseurs et sous-traitants.

Ce qui change concrètement.

  • la gestion des risques porte sur l'ensemble du système d'information, et plus seulement sur quelques systèmes jugés critiques ;
  • chaque entité doit s'enregistrer auprès de l'ANSSI ;
  • les incidents importants doivent être signalés avec une première alerte sous 24 heures, une notification sous 72 heures et un rapport final sous un mois ;
  • les dirigeants sont personnellement responsables : la cybersécurité devient un sujet de direction générale, et plus seulement de la DSI. Les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions ou 1,4 % pour les entités importantes.

En France : la loi Résilience et le ReCyF. La France transpose la directive par un texte unique, qui regroupe aussi la directive sur la résilience des entités critiques et le volet DORA. Ce texte est en cours d'adoption au Parlement en 2026. Sans attendre, l'ANSSI a publié le Référentiel Cyber France (ReCyF), qui liste les mesures à mettre en place pour atteindre les objectifs de la directive. Son message est simple : se mettre en conformité dès maintenant permet d'anticiper l'obligation, mais surtout de se protéger contre une menace déjà réelle. Du point de vue de la souveraineté, NIS 2 oblige chaque organisation à examiner ses sous-traitants, ce qui l'incite à choisir des prestataires qualifiés et des solutions de confiance.

DIRECTIVE EUROPÉENNE Dir. (UE) 2022/2555
NIS 2 — la directive européenne de cybersécurité
Measures for a high common level of cybersecurity across the Union

Adoptée en décembre 2022, NIS 2 change l'échelle de la cybersécurité réglementée : environ 15 000 entités françaises concernées dans 18 secteurs, contre 500 opérateurs sous la première directive. Classées entités essentielles ou importantes selon leur secteur et leur taille, elles doivent gérer leurs risques sur l'ensemble de leur système d'information, s'enregistrer auprès de l'ANSSI (MonEspaceNIS2), notifier leurs incidents — alerte précoce sous 24 heures — sous la responsabilité personnelle de leurs dirigeants, avec des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial. La France transpose par un texte unique — la loi Résilience, qui fusionne NIS 2, la directive REC et le volet DORA, l'approche la plus intégrée de l'Union — en toute fin de parcours parlementaire en 2026 ; sans attendre, l'ANSSI a publié en mars 2026 le Référentiel Cyber France (ReCyF), la liste des mesures recommandées pour atteindre les objectifs de NIS 2.

Édition : directive (UE) 2022/2555 du 14 décembre 2022
Statut : en vigueur ; transposition française (loi Résilience) en voie d'adoption en 2026, ReCyF disponible depuis mars 2026
Usage : cadre de gestion des risques et de notification d'incidents pour les entités essentielles et importantes — l'ANSSI en autorité nationale
Source : ANSSI — cyber.gouv.fr
Digital Networks Act : l'Europe remet ses réseaux à niveau
Présenté le 21 janvier 2026, le Digital Networks Act doit remplacer trente ans de règles sur les télécoms par un seul règlement. Ses objectifs : passer du cuivre à la fibre, et d'un marché découpé en vingt-sept à un marché unique.

Pourquoi ce texte. Pour la Commission, l'Europe est en retard sur la fibre, sur la 5G autonome (qui ne s'appuie plus sur le réseau 4G) et sur l'intégration du cloud et de l'edge dans les réseaux. Le marché reste divisé en vingt-sept régimes nationaux, ce qui pénalise les opérateurs européens. Le DNA regroupe et remplace plusieurs textes : le Code européen des communications électroniques, le règlement sur l'ORECE (l'organe des régulateurs européens), les règles sur les fréquences, ainsi que des parties du règlement sur l'Internet ouvert et de la directive ePrivacy. Surtout, il remplace une directive par un règlement : les mêmes règles s'appliqueront directement dans toute l'Union, sans transposition nationale.

Ce que le texte prévoit.

  • la fin du réseau cuivre, avec des plans nationaux obligatoires de passage à la fibre et des règles d'accès aux réseaux mises à jour ;
  • une gestion plus européenne des fréquences : procédure commune, guichets uniques, autorisations délivrées au niveau de l'Union et règles propres aux réseaux satellitaires ;
  • un passeport unique : un opérateur déclare son activité dans un seul État membre et peut ensuite proposer ses services dans toute l'Union ;
  • un plan européen de préparation pour protéger les réseaux contre les catastrophes naturelles et les ingérences étrangères.

Ce qu'il ne prévoit pas, et la suite. Deux sujets attendus sont absents. Le texte n'impose pas de contribution (« fair share ») aux grandes plateformes qui génèrent une grande partie du trafic. Il reste aussi très prudent sur les fusions entre opérateurs. Il change donc moins de choses que ce que le secteur espérait ou craignait, même si la concurrence n'y est plus présentée comme un objectif en soi, mais comme un moyen parmi d'autres. Le texte doit maintenant être adopté par le Parlement européen et le Conseil ; le calendrier prévoit un accord d'ici fin 2027.

Proposition de règlement — en négociation COM(2026) 16 final

Digital Networks Act — règlement sur les réseaux numériques

La refonte du droit européen des télécommunications : un cadre unique pour la connectivité fixe, mobile et satellitaire

Présentée le 21 janvier 2026, la proposition remplace et fusionne l'essentiel du droit des télécoms — le code des communications électroniques de 2018, le règlement BEREC, des pans du règlement sur l'Internet ouvert et de la directive « vie privée et communications électroniques » — en un règlement directement applicable. Au menu : un « passeport unique » pour opérer dans toute l'Union avec une notification dans un seul État, une autorisation satellitaire à l'échelle européenne, le partage du spectre (« use it or share it »), la sortie du cuivre d'ici 2035 avec plans nationaux de bascule vers la fibre, et — première historique — un mécanisme volontaire de coopération sur l'interconnexion IP et l'efficacité du trafic, assorti de conciliations pour les litiges d'échange. C'est ce dernier volet qui fait débat : les défenseurs de l'Internet ouvert y voient la porte entrouverte à une supervision du peering, qui fonctionne par accords privés depuis trente ans.

Présentation : 21 janvier 2026    Nature : proposition de règlement — procédure législative ordinaire (Parlement et Conseil), non adoptée à ce jour
Suite : négociations en cours ; le Sénat français a adopté en juin 2026 un avis motivé questionnant la conformité du texte au principe de subsidiarité

Source : Commission européenne, COM(2026) 16 final — DG CONNECT ; Sénat, proposition de résolution européenne n° 731 (10 juin 2026). Fiche à mettre à jour au fil de la négociation.

Internet Exchange Point (IXP)
La réponse française
France-IX, SFINX, Marseille : les carrefours où l'Internet français se serre la main
En France, le principal point d'échange Internet est France-IX : plus de 500 réseaux (opérateurs, hébergeurs, plateformes) y échangent directement leur trafic, à Paris, Marseille et Lyon.

France-IX, un point d'échange neutre. France-IX a été créé en 2010 pour regrouper des points d'échange français jusque-là dispersés, sur le modèle des grands points d'échange de Londres, Amsterdam et Francfort. C'est une association à but non lucratif : ce statut garantit sa neutralité et donne la parole à ses membres. C'est aujourd'hui le premier point d'échange en France : plus de 500 acteurs y sont raccordés à Paris, Marseille et Lyon, dont 441 réseaux à Paris pour une capacité totale de près de 19 térabits par seconde. France-IX est aussi présent à Lille, Toulouse, Bordeaux et Grenoble.

Un héritage public et une présence dans les territoires. Les acteurs publics ont joué un rôle au départ, sans diriger le secteur. SFINX, le point d'échange créé par RENATER, le réseau de l'enseignement et de la recherche, a été l'un des premiers points d'échange français et s'est raccordé à France-IX dès sa création. Outre-mer, des points d'échange comme REUNIX, à La Réunion, permettent de garder le trafic local sur place au lieu de le faire passer par la métropole. Enfin, Marseille, point d'arrivée de nombreux câbles sous-marins venant d'Afrique, du Moyen-Orient et d'Asie, est devenu un point d'échange de dimension internationale ; le dossier consacré aux câbles revient sur ce sujet.

L'État mesure et arbitre. La France se distingue par une transparence rare en Europe : depuis 2012, l'Arcep recueille auprès des principaux opérateurs des données sur l'interconnexion et publie chaque année un baromètre. Sur plus de dix ans, le trafic observé a été multiplié par vingt. Les autorités interviennent aussi en cas de conflit : en 2012, l'Autorité de la concurrence a rendu, dans le litige entre Cogent et Orange, l'une des premières décisions au monde sur un différend de peering. Enfin, les points d'échange sont protégés comme infrastructures critiques, du régime NIS à la loi Résilience.

Comprendre le chiffre de 1,4 %. Selon le baromètre, seul 1,4 % du trafic entrant chez les quatre grands opérateurs passe par un point d'échange situé en France. Ce chiffre ne traduit pas un échec des points d'échange français : il montre que les grands flux passent par des liaisons privées. Netflix représente à lui seul 12,3 % du trafic, et les cinq grands acteurs américains 25 %. Ces volumes sont livrés directement aux opérateurs, par des interconnexions privées, sans passer par les points d'échange publics. C'est un aspect souvent oublié du débat sur la souveraineté : qui contrôle les chemins empruntés par les données.

La réponse de France-IX : Peering Essentiel. Pour faire entrer le transport des données dans le débat sur la souveraineté, France-IX a lancé en juin 2026 Peering Essentiel : une seconde plateforme d'échange totalement indépendante de son infrastructure actuelle, avec des équipements, des composants et un système d'exploitation différents. L'objectif est qu'une même panne ou une même faille ne puisse pas toucher les deux plateformes à la fois : c'est une résilience par la diversité, et pas seulement par la duplication. Selon France-IX, aucun autre point d'échange français ne propose cette architecture. Les points d'échange publics ne rivaliseront pas en volume avec les livraisons directes des grands acteurs, mais ils restent la solution de secours neutre de l'Internet français. Ils doivent donc être particulièrement solides.

RÉPONSE FRANÇAISE — INTERCONNEXION Baromètre Arcep — année 2024, publié juil. 2025
Où passe (vraiment) le trafic Internet français
Le baromètre de l'interconnexion de l'Arcep — une transparence unique en Europe — mesure par où le trafic entre chez les quatre principaux opérateurs français.
2010
création de France-IX, la place d'échange associative française, sur le modèle de Londres et Amsterdam
×20
la croissance du trafic à l'interconnexion en dix ans de baromètre Arcep — une série sans équivalent
441
réseaux membres de France-IX à Paris, pour près de 19 Tbit/s de capacité cumulée
Juin 2026
France-IX lance « Peering Essentiel », seconde plateforme décorrélée — la résilience par l'indépendance
TRAFIC ENTRANT CHEZ LES QUATRE GRANDS FAI : QUI ET PAR OÙ ?
Interconnexions privées et transit (livraison directe des contenus)98,6 %
… dont les cinq géants américains (Amazon, Google, Meta, Microsoft, Apple)25 %
… dont Netflix, à lui seul12,3 %
Par un point d'échange situé en France1,4 %
La leçon du chiffre : le 1,4 % ne dit pas que les places françaises échouent — il dit que les chemins se privatisent : les géants du contenu livrent leur trafic en direct chez les opérateurs, hors des places publiques. Celles-ci restent le filet de sécurité neutre de l'Internet français — d'où la seconde plateforme décorrélée lancée par France-IX : la souveraineté du carrefour se joue sur sa solidité, pas sur son volume.
Sources : Arcep, baromètre de l'interconnexion de données (année 2024, publié le 4 juillet 2025) et rapport « L'état de l'internet en France » ; France-IX, communiqué du 3 juin 2026 ; PeeringDB / Internet Society, mai 2026. Dernière révision : septembre 2026.