Souveraineté

Cloud souverain français : le contrôle avant tout

Pourquoi un cloud hébergé en France, opéré sous droit français et pensé zero trust protège mieux entreprises, salariés et données sensibles.

8 min de lectureL'équipe UltiSuite
Drapeau français derrière un cloud protégé par un bouclier et des contrôles zero trust

Vendredi soir, le cloud devient politique

Scène banale : vendredi, 18 h 42. Le comité de direction finit une visio sur un rachat possible. Dans le drive, il y a le mémo fiscal. Dans la messagerie, les échanges avec l'avocat. Dans le calendrier, les rendez-vous avec deux banques. Dans le CRM, les clients qui ne doivent surtout pas apprendre la nouvelle avant signature.

Sur le papier, ce sont des fichiers. En réalité, c'est une cartographie complète du rapport de force : qui négocie, qui finance, qui hésite, qui dépend de qui.

Une donnée sensible n'a pas besoin d'être publiée pour faire mal. Il suffit qu'un tiers puisse menacer d'y accéder, de la bloquer ou de la livrer au mauvais moment.

Le cloud souverain part de là. Pas d'un réflexe anti-américain. Pas d'un logo bleu-blanc-rouge. D'une question plus froide : qui tient le levier quand la situation se tend ?

Le vrai risque : perdre le levier

Une entreprise française ne stocke pas seulement des documents dans son cloud. Elle y met ses négociations, ses brevets, ses litiges, ses feuilles de paie, ses clients sensibles, ses carnets d'adresses politiques. Ces données racontent la stratégie avant qu'elle soit publique.

Quand ce cloud dépend d'un droit étranger, d'une maison mère étrangère ou d'une chaîne d'administration opaque, le risque ne ressemble pas toujours à un film d'espionnage. Il peut prendre une forme très administrative :

  • une injonction judiciaire adressée au fournisseur ;
  • un accès support difficile à auditer ;
  • une suspension de compte au pire moment ;
  • une pression diplomatique sur un acteur qui a plus à perdre à Washington, Londres ou Berlin qu'à Paris ;
  • un transfert de données couvert par un contrat que personne ne relit après signature.

La CNIL le rappelle clairement : pour les traitements sensibles, le sujet n'est pas seulement la localisation des serveurs. Il faut aussi éviter l'exposition aux lois extra-européennes. La qualification SecNumCloud de l'ANSSI existe pour matérialiser ce niveau de confiance, avec des exigences techniques, opérationnelles et juridiques.

Alstom, Gemplus, Gemalto : le précédent existe

L'affaire Alstom reste le cas que beaucoup de dirigeants gardent en tête. Frédéric Pierucci, cadre du groupe, est arrêté aux États-Unis en 2013 dans une procédure FCPA. Un an plus tard, Alstom vend sa branche énergie à General Electric. Pierucci y voit un outil de guerre économique ; d'autres y voient d'abord une affaire de corruption.

On n'a pas besoin de trancher tout le dossier pour retenir la leçon utile ici : un levier juridique américain a pesé sur un actif industriel stratégique français. Quand l'actif touche aux turbines, à l'énergie, aux contrats internationaux, la procédure judiciaire n'est plus seulement judiciaire. Elle devient un paramètre de négociation.

Gemplus raconte une autre fragilité, plus proche du numérique. Champion français de la carte à puce, l'entreprise portait un savoir-faire en cryptographie et sécurité mobile. Au début des années 2000, l'arrivée du fonds américain TPG puis d'Alex Mandl, lié à In-Q-Tel, déclenche en interne des craintes fortes d'espionnage industriel. La bataille se joue dans la gouvernance, pas dans un datacenter.

Gemalto, héritier de ce secteur, revient ensuite dans les révélations Snowden. NSA et GCHQ auraient ciblé des clés de chiffrement SIM. Gemalto a reconnu des intrusions sophistiquées probablement liées à l'opération, tout en contestant une fuite massive de clés. La nuance compte. Mais le signal reste lourd : les alliés aussi collectent quand l'intérêt stratégique est suffisant.

Crypto AG pousse le raisonnement plus loin. Selon l'enquête Washington Post/ZDF/SRF de 2020, la CIA et le BND allemand ont contrôlé pendant des décennies une société suisse vendant des machines de chiffrement à plus de 120 pays. Les clients pensaient acheter de la confidentialité ; certains achetaient une porte d'entrée.

La souveraineté numérique commence quand la chaîne de confiance ne repose plus sur la bonne volonté d'un autre État.

Le ransomware ne demande pas votre passeport

La menace hostile, elle, n'a même plus besoin d'État. Dans son panorama 2025, l'ANSSI recense 1 366 incidents portés à sa connaissance, 128 compromissions par rançongiciel et une hausse nette des exfiltrations de données. Les attaquants chiffrent moins systématiquement ; ils volent, puis ils négocient.

Ce détail change tout. Une sauvegarde restaure un serveur. Elle n'annule pas la publication d'un dossier RH, d'une liste de clients défense, d'une négociation d'acquisition ou d'un échange avec une préfecture. Le cloud souverain n'est donc pas seulement une question de disponibilité. C'est une question de chantage possible.

Un prestataire étranger ne crée pas le ransomware. Mais plus la chaîne est longue, plus les dépendances sont floues : support externalisé, sous-traitants, consoles d'admin, clés de chiffrement, API connectées, exports automatiques. L'attaquant cherche l'endroit où le contrôle est le plus faible.

Zero trust : utile seulement s'il mord

Le zero trust évite le piège classique : "c'est chez nous, donc c'est sûr". Non. Même hébergé en France, un service doit vérifier chaque accès, limiter chaque rôle et tracer chaque action sensible.

Le bon test est simple : si un administrateur, un sous-traitant ou un compte compromis tente d'exporter 40 Go de mails à 2 h du matin, qui le voit, qui bloque, qui explique ?

Un cloud souverain sérieux devrait prouver au minimum :

ContrôleCe qu'on attend
IdentitéMFA obligatoire, SSO maîtrisé, comptes admin séparés
DroitsMoindre privilège, expiration des accès, revue régulière
CloisonnementTenants séparés, réseau segmenté, secrets isolés
ChiffrementTLS, chiffrement au repos, clés contrôlables par le client
JournalisationLogs d'accès exploitables, alertes sur exports et admin
RésilienceBackups hors ligne ou immuables, restauration testée
ExploitationÉquipes et sous-traitants soumis au droit français ou européen

Le point dur est souvent le dernier. Beaucoup d'offres "cloud de confiance" réduisent le risque, mais ne le suppriment pas si la technologie, la licence, le support ou la maison mère restent exposés à une autre juridiction.

Made in France ne suffit pas, mais ça compte

"Made in France" n'est pas magique. Une suite française peut être mal codée. Un hébergeur local peut rater ses backups. Une équipe peut brancher un LLM américain sur tous les mails entrants et recréer le transfert qu'elle voulait éviter.

Mais quand le logiciel, l'hébergement, l'exploitation et la gouvernance restent sous contrôle français ou européen, les décisions redeviennent négociables localement. Le DSI peut auditer. Le DPO peut documenter. Le dirigeant sait quel tribunal tranche. L'État ne découvre pas qu'une pièce critique de son SI dépend d'un arbitrage étranger en pleine crise.

Ce point est moins glamour qu'une nouvelle IA générative. Il est plus important : savoir dire non, couper, migrer, auditer et restaurer sans demander l'autorisation à un acteur hors de portée.

C'est pour cette raison que nous construisons UltiSuite comme une suite hébergée en France, avec option on-premise pour les organisations qui l'exigent : mail, fichiers, identité et automatisations sous votre contrôle. Notre article sur la télémétrie des suites bureautiques détaille le risque côté données. Le comparatif UltiSuite vs Google Workspace pose aussi la question du coût, dès 6 €/siège en cloud, et de la migration progressive.

Critère simple pour décider

Posez cette question avant de choisir un cloud : si demain un fournisseur, un État allié ou un attaquant utilise vos données comme levier, pouvez-vous résister sans supplier ?

Si la réponse est non, votre cloud n'est pas assez souverain. Pas encore.

Sources consultées

Articles liés

D'autres lectures dans la catégorie Souveraineté .