Souveraineté numérique : et si la vraie question n'était pas le cloud, mais les données ?

Keepit

L'Europe dépend du cloud, mais la souveraineté n'est plus une idéologie : c'est la maîtrise de la donnée. Séparer l'application de sa protection est la clé pour garder le contrôle face aux risques.

Portées par la transformation numérique, l'essor de l'intelligence artificielle et la recherche de davantage d'agilité, les entreprises européennes n'ont jamais autant investi dans le cloud. En France, le recours aux services cloud payants a progressé de 13,7 points entre 2023 et 2025, l'une des plus fortes hausses enregistrées dans l'Union européenne, selon Eurostat. En quelques années, les hyperscalers sont devenus les fondations de leurs environnements numériques : messagerie, collaboration, applications métiers, infrastructures ou encore stockage. Cette évolution a permis aux organisations d'innover plus rapidement, de gagner en efficacité et d'accélérer leur compétitivité.

Le cloud est désormais au cœur des systèmes d’information. Pour les entreprises, il ne s’agit pas de remettre en cause les hyperscalers, mais d’éviter une dépendance qui pourrait fragiliser leur résilience. Les tensions géopolitiques, les cyberattaques et les nouvelles exigences réglementaires rendent cet enjeu de plus en plus important. C'est sous cet angle qu'il faut aujourd'hui aborder la souveraineté numérique. Les entreprises européennes ne remplaceront pas du jour au lendemain les suites collaboratives, les applications métiers ou les plateformes cloud qui structurent leur fonctionnement. Ces technologies sont devenues indispensables à leur activité. Il ne s’agit donc pas de s'en affranchir, mais d'éviter qu'un même acteur concentre les fonctions les plus critiques. La souveraineté numérique ne consiste pas à rompre avec les hyperscalers, mais à conserver la maîtrise de ses données et sa liberté de choix.

Aucune entreprise n'accepterait de confier l'ensemble de sa chaîne logistique à un seul prestataire. Les données, devenues l'un des actifs les plus stratégiques des organisations, méritent le même niveau d'exigence. Lorsqu'un seul acteur contrôle les applications, l'hébergement, la sauvegarde et la récupération, un incident peut affecter l'ensemble de la chaîne. La dépendance ne naît pas d'une technologie, elle apparaît lorsqu'une organisation ne dispose plus d'alternatives. Il faut d'ailleurs distinguer deux notions souvent confondues. La souveraineté applicative consiste à développer des alternatives européennes aux grands environnements logiciels internationaux. C'est une ambition légitime, mais qui nécessitera du temps et des investissements considérables. La souveraineté des données répond à une logique plus immédiate, qui consiste à garantir que les informations critiques d'une organisation restent accessibles, protégées et récupérables, indépendamment de l'application qui les héberge.

Une entreprise peut ainsi continuer à utiliser les solutions les plus performantes du marché tout en protégeant ses données de manière indépendante. Si sa suite collaborative devient inaccessible, elle doit pouvoir récupérer ses données sans dépendre du fournisseur concerné. Et si elle décide d'en changer, elle doit pouvoir emporter ses données avec elle. Séparer l'hébergement des applications, la protection des données et leur restauration permet ainsi de réduire le risque qu’un incident unique ne compromette l’ensemble de l’environnement numérique. L'actualité montre que cette approche relève désormais de la gestion des risques. Les cyberattaques se multiplient, les interruptions de service peuvent avoir des conséquences majeures et les tensions géopolitiques renforcent les incertitudes autour des infrastructures numériques. Aucune organisation ne peut considérer la disponibilité permanente d'un environnement cloud comme acquise.

Au-delà de la fiabilité d'un fournisseur, le véritable enjeu est de savoir comment une organisation poursuit son activité lorsqu'un incident affecte son environnement principal. La résilience ne consiste pas à empêcher tous les incidents, mais à garantir qu'aucun d'entre eux ne puisse priver durablement une entreprise de l'accès à ses données. La souveraineté numérique ne devrait donc plus être abordée comme un débat idéologique, mais comme une démarche concrète de gestion des risques : Qui contrôle réellement mes données ? Où sont-elles stockées ? Suis-je capable de les restaurer rapidement ? Puis-je changer de fournisseur si je le décide ?

La réglementation européenne va, elle aussi, dans ce sens. NIS2 renforce les obligations en matière de gestion des risques cyber et de continuité d'activité, tandis que le Data Act vise notamment à faciliter le changement de fournisseur de services cloud et la portabilité des données. L'AI Act complète ce cadre avec des exigences de gouvernance et de gestion des risques liées à l'intelligence artificielle. Ces textes ont des objectifs différents, mais poussent les entreprises à mieux maîtriser leurs environnements numériques et leurs données. C'est également une opportunité de renforcer l'écosystème européen sur des briques stratégiques comme la sauvegarde, la cybersécurité, la gestion des identités, le chiffrement et la résilience des données. L'objectif n'est pas de remplacer les acteurs internationaux, qui resteront incontournables, mais de disposer d'alternatives pour éviter de concentrer les risques sur un nombre limité de plateformes, de juridictions et de centres de décision. Cette diversité contribue directement à la résilience des organisations.

Dans le cloud, la véritable souveraineté ne consiste pas à tout contrôler ou à opposer des modèles technologiques, mais à ne jamais perdre la capacité de reprendre le contrôle. Pour les données critiques, les organisations doivent pouvoir assurer leur protection et leur récupération sans dépendre uniquement de l'acteur qui héberge leurs applications. Cette indépendance réduit les risques, renforce la résilience et préserve leur liberté d'action.