Cloud souverain français : le contrôle avant tout
Pourquoi un cloud hébergé en France, opéré sous droit français et pensé zero trust protège mieux entreprises, salariés et données sensibles.

Vendredi soir, le cloud devient politique
Scène banale : vendredi, 18 h 42. Le comité de direction finit une visio sur un rachat possible. Dans le drive, il y a le mémo fiscal. Dans la messagerie, les échanges avec l'avocat. Dans le calendrier, les rendez-vous avec deux banques. Dans le CRM, les clients qui ne doivent surtout pas apprendre la nouvelle avant signature.
Sur le papier, ce sont des fichiers. En réalité, c'est une cartographie complète du rapport de force : qui négocie, qui finance, qui hésite, qui dépend de qui.
Une donnée sensible n'a pas besoin d'être publiée pour faire mal. Il suffit qu'un tiers puisse menacer d'y accéder, de la bloquer ou de la livrer au mauvais moment.
Le cloud souverain part de là. Pas d'un réflexe anti-américain. Pas d'un logo bleu-blanc-rouge. D'une question plus froide : qui tient le levier quand la situation se tend ?
Le vrai risque : perdre le levier
Une entreprise française ne stocke pas seulement des documents dans son cloud. Elle y met ses négociations, ses brevets, ses litiges, ses feuilles de paie, ses clients sensibles, ses carnets d'adresses politiques. Ces données racontent la stratégie avant qu'elle soit publique.
Quand ce cloud dépend d'un droit étranger, d'une maison mère étrangère ou d'une chaîne d'administration opaque, le risque ne ressemble pas toujours à un film d'espionnage. Il peut prendre une forme très administrative :
- une injonction judiciaire adressée au fournisseur ;
- un accès support difficile à auditer ;
- une suspension de compte au pire moment ;
- une pression diplomatique sur un acteur qui a plus à perdre à Washington, Londres ou Berlin qu'à Paris ;
- un transfert de données couvert par un contrat que personne ne relit après signature.
La CNIL le rappelle clairement : pour les traitements sensibles, le sujet n'est pas seulement la localisation des serveurs. Il faut aussi éviter l'exposition aux lois extra-européennes. La qualification SecNumCloud de l'ANSSI existe pour matérialiser ce niveau de confiance, avec des exigences techniques, opérationnelles et juridiques.
Alstom, Gemplus, Gemalto : le précédent existe
L'affaire Alstom reste le cas que beaucoup de dirigeants gardent en tête. Frédéric Pierucci, cadre du groupe, est arrêté aux États-Unis en 2013 dans une procédure FCPA. Un an plus tard, Alstom vend sa branche énergie à General Electric. Pierucci y voit un outil de guerre économique ; d'autres y voient d'abord une affaire de corruption.
On n'a pas besoin de trancher tout le dossier pour retenir la leçon utile ici : un levier juridique américain a pesé sur un actif industriel stratégique français. Quand l'actif touche aux turbines, à l'énergie, aux contrats internationaux, la procédure judiciaire n'est plus seulement judiciaire. Elle devient un paramètre de négociation.
Gemplus raconte une autre fragilité, plus proche du numérique. Champion français de la carte à puce, l'entreprise portait un savoir-faire en cryptographie et sécurité mobile. Au début des années 2000, l'arrivée du fonds américain TPG puis d'Alex Mandl, lié à In-Q-Tel, déclenche en interne des craintes fortes d'espionnage industriel. La bataille se joue dans la gouvernance, pas dans un datacenter.
Gemalto, héritier de ce secteur, revient ensuite dans les révélations Snowden. NSA et GCHQ auraient ciblé des clés de chiffrement SIM. Gemalto a reconnu des intrusions sophistiquées probablement liées à l'opération, tout en contestant une fuite massive de clés. La nuance compte. Mais le signal reste lourd : les alliés aussi collectent quand l'intérêt stratégique est suffisant.
Crypto AG pousse le raisonnement plus loin. Selon l'enquête Washington Post/ZDF/SRF de 2020, la CIA et le BND allemand ont contrôlé pendant des décennies une société suisse vendant des machines de chiffrement à plus de 120 pays. Les clients pensaient acheter de la confidentialité ; certains achetaient une porte d'entrée.
La souveraineté numérique commence quand la chaîne de confiance ne repose plus sur la bonne volonté d'un autre État.
Le ransomware ne demande pas votre passeport
La menace hostile, elle, n'a même plus besoin d'État. Dans son panorama 2025, l'ANSSI recense 1 366 incidents portés à sa connaissance, 128 compromissions par rançongiciel et une hausse nette des exfiltrations de données. Les attaquants chiffrent moins systématiquement ; ils volent, puis ils négocient.
Ce détail change tout. Une sauvegarde restaure un serveur. Elle n'annule pas la publication d'un dossier RH, d'une liste de clients défense, d'une négociation d'acquisition ou d'un échange avec une préfecture. Le cloud souverain n'est donc pas seulement une question de disponibilité. C'est une question de chantage possible.
Un prestataire étranger ne crée pas le ransomware. Mais plus la chaîne est longue, plus les dépendances sont floues : support externalisé, sous-traitants, consoles d'admin, clés de chiffrement, API connectées, exports automatiques. L'attaquant cherche l'endroit où le contrôle est le plus faible.
Zero trust : utile seulement s'il mord
Le zero trust évite le piège classique : "c'est chez nous, donc c'est sûr". Non. Même hébergé en France, un service doit vérifier chaque accès, limiter chaque rôle et tracer chaque action sensible.
Le bon test est simple : si un administrateur, un sous-traitant ou un compte compromis tente d'exporter 40 Go de mails à 2 h du matin, qui le voit, qui bloque, qui explique ?
Un cloud souverain sérieux devrait prouver au minimum :
| Contrôle | Ce qu'on attend |
|---|---|
| Identité | MFA obligatoire, SSO maîtrisé, comptes admin séparés |
| Droits | Moindre privilège, expiration des accès, revue régulière |
| Cloisonnement | Tenants séparés, réseau segmenté, secrets isolés |
| Chiffrement | TLS, chiffrement au repos, clés contrôlables par le client |
| Journalisation | Logs d'accès exploitables, alertes sur exports et admin |
| Résilience | Backups hors ligne ou immuables, restauration testée |
| Exploitation | Équipes et sous-traitants soumis au droit français ou européen |
Le point dur est souvent le dernier. Beaucoup d'offres "cloud de confiance" réduisent le risque, mais ne le suppriment pas si la technologie, la licence, le support ou la maison mère restent exposés à une autre juridiction.
Made in France ne suffit pas, mais ça compte
"Made in France" n'est pas magique. Une suite française peut être mal codée. Un hébergeur local peut rater ses backups. Une équipe peut brancher un LLM américain sur tous les mails entrants et recréer le transfert qu'elle voulait éviter.
Mais quand le logiciel, l'hébergement, l'exploitation et la gouvernance restent sous contrôle français ou européen, les décisions redeviennent négociables localement. Le DSI peut auditer. Le DPO peut documenter. Le dirigeant sait quel tribunal tranche. L'État ne découvre pas qu'une pièce critique de son SI dépend d'un arbitrage étranger en pleine crise.
Ce point est moins glamour qu'une nouvelle IA générative. Il est plus important : savoir dire non, couper, migrer, auditer et restaurer sans demander l'autorisation à un acteur hors de portée.
C'est pour cette raison que nous construisons UltiSuite comme une suite hébergée en France, avec option on-premise pour les organisations qui l'exigent : mail, fichiers, identité et automatisations sous votre contrôle. Notre article sur la télémétrie des suites bureautiques détaille le risque côté données. Le comparatif UltiSuite vs Google Workspace pose aussi la question du coût, dès 6 €/siège en cloud, et de la migration progressive.
Critère simple pour décider
Posez cette question avant de choisir un cloud : si demain un fournisseur, un État allié ou un attaquant utilise vos données comme levier, pouvez-vous résister sans supplier ?
Si la réponse est non, votre cloud n'est pas assez souverain. Pas encore.
Sources consultées
- ANSSI, Cloud et SecNumCloud
- ANSSI, Panorama de la cybermenace 2025
- CNIL, Risques d'accès par des autorités étrangères
- Cour suprême des États-Unis, United States v. Microsoft, CLOUD Act
- Le Monde, entretien Frédéric Pierucci sur Alstom
- ZDNET, Gemplus, TPG et In-Q-Tel
- Reuters, Gemalto et les intrusions NSA/GCHQ
- Washington Post, Crypto AG / Operation Rubicon
Articles liés
D'autres lectures dans la catégorie Souveraineté .
