La réponse européenne
Les centres de données, des infrastructures désormais critiques
Longtemps considérés comme de simples bâtiments techniques, les centres de données sont aujourd'hui reconnus par le droit européen pour ce qu'ils sont : des infrastructures critiques, au même titre que les réseaux d'énergie ou les câbles sous-marins.
NIS 2 : le volet cyber
La directive (UE) 2022/2555, dite NIS 2, classe les fournisseurs de services de centres de données dans le secteur hautement critique des « infrastructures numériques », aux côtés des points d'échange Internet, du DNS ou des fournisseurs de cloud. Les plus importants relèvent des entités essentielles, le niveau d'exigence le plus élevé du texte. Concrètement, cela impose :
- Analyse et gestion des risques
- Continuité d'activité
- Sécurité de la chaîne d'approvisionnement
- Chiffrement et contrôle d'accès
- Notification des incidents (24 h / 72 h)
- Responsabilité des dirigeants
Tout incident important doit faire l'objet d'une alerte précoce sous 24 heures, d'une notification détaillée sous 72 heures puis d'un rapport final — sous le contrôle des autorités nationales (l'ANSSI en France), avec des sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles.
CER : le volet physique
La directive (UE) 2022/2557 sur la résilience des entités critiques (CER) — celle-là même qui protège les câbles sous-marins — couvre aussi le secteur des infrastructures numériques : les États membres devaient identifier leurs entités critiques au plus tard en juillet 2026. Pour un centre de données, la menace n'est pas seulement cyber : elle est aussi physique.
- Sabotage et intrusion
- Coupure électrique
- Incendie, inondation
- Événements climatiques extrêmes
- Défaillance des refroidissements
Les entités identifiées doivent réaliser leur évaluation des risques, adopter un plan de résilience (sécurité des sites, redondance, gestion de crise), notifier les incidents perturbant significativement leurs services et se soumettre aux contrôles des autorités nationales.
Deux directives, une même logique
NIS 2 et CER forment un couple indissociable, adopté le même jour de décembre 2022 : la première protège les systèmes, la seconde les murs, l'énergie et les hommes. Une entité critique au sens de la CER est automatiquement considérée comme essentielle au sens de NIS 2. Pour les centres de données — où une coupure électrique a les mêmes effets qu'une cyberattaque —, cette double couverture consacre leur statut : le bâtiment qui héberge les données est devenu aussi stratégique que les données elles-mêmes.
Un retard devenu stratégique. Plus de 70 % du marché européen du cloud est aujourd'hui contrôlé par trois fournisseurs non européens, et la demande de calcul explose avec l'intelligence artificielle. Or, en Europe, les projets de centres de données butent toujours sur les mêmes obstacles : des procédures d'autorisation interminables, un accès limité à l'énergie, au foncier et au financement. Pièce maîtresse du paquet « souveraineté technologique » de la Commission européenne, le CAIDA s'attaque frontalement à ces blocages.
Des « zones d'accélération » dans chaque État membre. Le règlement impose à chaque État membre de désigner, dans les six mois suivant son entrée en vigueur, au moins une « zone d'accélération » pour les centres de données : des territoires où les démarches administratives sont simplifiées et où s'appliquent des exigences de durabilité harmonisées — efficacité énergétique, réutilisation de la chaleur, approvisionnement en énergie décarbonée.
Un permis unique, douze mois maximum. Pour accélérer les chantiers, le texte crée un permis unique regroupant la plupart des autorisations nécessaires à la construction d'un centre de données, avec un délai d'instruction plafonné à douze mois. Les projets jugés stratégiques bénéficieront d'un accès facilité aux financements européens. Chaque État membre devra par ailleurs adopter, dans l'année, une stratégie nationale cloud et IA cohérente avec ces objectifs.
Et maintenant ? La proposition suit la procédure législative ordinaire : un accord entre le Parlement européen et le Conseil est visé fin 2027, pour une application attendue entre 2028 et 2029. Le CAIDA ne se limite d'ailleurs pas aux infrastructures : il instaure aussi un cadre européen de souveraineté cloud à quatre niveaux, abordé dans le dossier consacré au cloud. Mais les critères sont d'ores et déjà connus — et les acteurs du secteur ont tout intérêt à les anticiper.
— Objectif : tripler la capacité des centres de données de l'UE en 5 à 7 ans.
— Au moins une zone d'accélération par État membre, désignée sous 6 mois.
— Permis unique et instruction plafonnée à 12 mois.
— Financements européens facilités pour les projets stratégiques.
Présenté le 3 juin 2026 dans le paquet « souveraineté technologique », le CAIDA vise à tripler la capacité des centres de données de l'Union en cinq à sept ans : au moins une zone d'accélération par État membre, un permis unique instruit en douze mois maximum et des exigences de durabilité harmonisées. Il instaure aussi un cadre de souveraineté cloud à quatre niveaux pour les achats publics et une fédération européenne du cloud public.
Quatre indicateurs pour tout dire. La directive européenne sur l'efficacité énergétique et son règlement délégué de mars 2024 ont créé une base de données européenne des centres de données : les sites d'au moins 500 kW y déclarent, avant le 15 mai de chaque année, quatre indicateurs clés — l'efficacité d'utilisation de l'énergie (PUE), celle de l'eau (WUE), la réutilisation de l'énergie (ERF) et la part d'énergie renouvelable (REF). Le premier bilan, publié par la Commission en juillet 2025, pointe des marges de progrès sur l'énergie et l'eau, un réel engagement sur les renouvelables et un immense gisement inexploité : la chaleur fatale.
Une étiquette de A à G dès 2027. Prochaine étape : un système de notation obligatoire, à la manière de l'étiquette énergie de l'électroménager. Chaque centre de données recevra une étiquette électronique de A à G, fondée sur ses résultats PUE et WUE, complétée par l'origine de l'énergie, la flexibilité offerte au réseau et l'aptitude à réutiliser la chaleur. Générée automatiquement par la base de données européenne, elle sera publique, valable un an — les premières sont attendues au 15 août 2027.
En France : déclarer… et publier. La loi du 30 avril 2025 (DADDUE 5) et son décret du 29 décembre 2025 transposent la directive dans le Code de l'énergie. Les exploitants de centres de données d'au moins 500 kW doivent transmettre aux pouvoirs publics, avant le 15 mai de chaque année, leurs informations administratives, environnementales et énergétiques — également mises à la disposition du public. Les nouveaux centres se déclarent dans les deux mois suivant leur mise en service.
La chaleur fatale ne doit plus se perdre. Les sites d'au moins 1 MW qui ne valorisent pas la chaleur produite par leurs serveurs doivent réaliser une analyse coûts-avantages, à transmettre avant le 1er octobre 2027, pour évaluer sa réutilisation sur site ou à l'extérieur (réseaux de chaleur, bâtiments voisins…). L'exemption ne joue que si les conditions technico-économiques ne permettent pas d'atteindre le seuil de réutilisation de 0,20. En cas de manquement aux obligations de transparence : mise en demeure d'un an maximum, puis amende administrative pouvant atteindre 50 000 €.
Couper les délais de moitié. Construire un centre de données prend aujourd'hui de cinq à sept ans en France, contre trois à quatre ans chez nos voisins européens. Le statut de projet d'intérêt national majeur (PINM), jusqu'alors réservé aux lignes à très haute tension ou à certains terminaux portuaires, vise à réduire ces délais de moitié : il facilite le raccordement au réseau électrique, simplifie les procédures de consultation publique et permet la reconnaissance anticipée de la raison impérative d'intérêt public majeur.
Accélérer, mais sous conditions. Le statut est accordé au cas par cas, sous conditions, et la loi pose un garde-fou inédit : un régime particulier de refus du permis de construire pour un centre de données implanté dans un territoire connaissant des tensions structurelles sur sa ressource en eau. Les centres de données restent par ailleurs soumis aux règles de sobriété foncière (ZAN), dans les quotas locaux ou régionaux selon la taille du projet.
Promulguée le 26 mai 2026, la loi ouvre aux centres de données de dimension industrielle le statut de projet d'intérêt national majeur (titre VII, « Faciliter l'essor de projets industriels et d'infrastructures ») : raccordement électrique facilité, consultation publique simplifiée et reconnaissance anticipée de la raison impérative d'intérêt public majeur, avec un objectif de réduction de moitié des délais d'implantation. Elle crée aussi un régime de refus du permis de construire en territoire en tension sur la ressource en eau.
L'État facilitateur. Dès début 2025, dans le cadre du Sommet de Paris pour l'action sur l'IA, un groupe de travail dédié à l'implantation de centres de données a été mis en place, piloté par la Direction générale des entreprises avec Business France et RTE — c'est de là que viennent les sites « clés en main » proposés aux investisseurs. En novembre 2025, le gouvernement a complété le dispositif en publiant un guide d'implantation des centres de données.
L'argument massue est énergétique. La France a exporté 90 TWh d'électricité en 2024, soit neuf fois la consommation de l'ensemble de ses installations numériques. RTE parle d'une abondance d'électricité décarbonée très favorable à l'accueil de nouveaux usages — un atout que peu de pays peuvent revendiquer à l'heure où l'IA fait exploser les besoins en calcul.
La vague d'investissements. Les chiffres sont spectaculaires : Choose France 2026 a réuni 93 milliards d'euros d'annonces, dépassant à elle seule le cumul des huit éditions précédentes. Le bilan Trendeo du premier semestre 2026 place les centres de données en tête des investissements annoncés en France avec 88,3 milliards d'euros, et RTE recense près de 18 GW de demandes de raccordement pour environ 80 projets.
Les projets phares. SoftBank engage une première phase de 45 milliards d'euros et 3,1 GW dans les Hauts-de-France (Loon-Plage, Le Bosquel, Bouchain). Le Campus IA de Fouju, porté par MGX, Bpifrance, Mistral et Nvidia, peut monter jusqu'à 1,4 GW. Data4 prépare un campus de 700 MW à Escaudain, et OpCore (groupe Iliad) une AI Factory de 400 MW près de Montereau.
Localisation n'est pas maîtrise. Un centre de données implanté en France mais exploité par un acteur soumis au CLOUD Act américain reste juridiquement exposé à une injonction d'accès aux données, même hébergées à Paris. Multiplier les capacités en laissant les hyperscalers capter l'essentiel de la demande ne ferait que déplacer la dépendance sur le sol français, sans la résoudre : la case « localisation des données » est cochée, mais l'actionnariat, l'exploitation et le cadre juridique restent, pour la plupart des projets, hors de portée européenne.
Les chiffres qui fâchent. La commission d'enquête de l'Assemblée nationale sur les dépendances numériques (rapport du 15 juillet 2026) a posé les ordres de grandeur : 15 GW de capacité électrique sont déjà réservés pour des projets de data centers, soit 24 % de la puissance du parc nucléaire national — et 1,4 GW seulement revient à des acteurs européens. La commission y voit le risque de mobiliser le foncier, le réseau et l'électricité bas carbone de la France pour héberger la puissance de calcul d'autrui.
Vers des garde-fous ? Le rapport propose un moratoire sur les projets ne répondant pas à un impératif de souveraineté, le conditionnement des aides publiques et la protection des acteurs stratégiques — des recommandations qui s'ajoutent au contrôle des investissements étrangers déjà exercé par la Direction générale du Trésor. Avec une grille de lecture utile : la nationalité de l'investisseur ne suffit pas, ce qui compte est qui exploite l'infrastructure et la difficulté de s'en passer.