Cybersécurité : pour une souveraineté numérique réelle et citoyenne
On entend beaucoup parler de « souveraineté numérique » depuis quelques années en cybersécurité.

On entend beaucoup parler de « souveraineté numérique » depuis quelques années en cybersécurité. Mais soyons honnêtes : c'est devenu un mot-valise, usé jusqu'à la corde. Tout le monde l'agite, peu agissent vraiment.
La réalité ? On a raté le coche. Plusieurs fois. Par manque de vision, de courage, ou de cohérence. Et pendant ce temps, la France et l'Europe ont transféré plus de 75 % de leurs dépenses IT vers des solutions non-européennes, principalement américaines.
On a organisé notre propre dépendance
Les chiffres sont têtus. Le cloud « souverain » français est resté lettre morte. Les grandes administrations et les entreprises du CAC 40 hébergent leurs données critiques sur Azure, AWS ou Google Cloud.
Et la tendance ne se retourne pas, elle s'aggrave. En 2025, les trois géants américains, Amazon, Microsoft et Google, captaient environ 70 % du marché européen du cloud, quand l'ensemble des fournisseurs européens plafonnait à 15 %, en recul par rapport aux 29 % de 2017, selon Synergy Research Group. Autrement dit : plus le marché grossit, plus notre part se réduit. À l'échelle du continent, l'initiative EuroStack estime que 264 milliards d'euros quittent chaque année l'Europe au titre du cloud et des logiciels.
Pourtant, les compétences existent en France. Les solutions aussi. Des acteurs sérieux, solides, innovants. Mais ils ne reçoivent pas le soutien qu'ils méritent. Pas assez de références, pas assez de commandes, donc pas assez de poids.
C'est un cercle vicieux, mais surtout une stratégie à courte vue.

Le cloud « souverain » français a-t-il vraiment échoué ?
On nous promet un cloud de confiance depuis des années. Où en est-on, concrètement ? Fin 2025, S3NS, coentreprise de Thales adossée à la technologie de Google, a obtenu la qualification SecNumCloud. Bleu, portée par Orange et Capgemini sur la base d'Azure, a franchi une étape intermédiaire à l'automne. Deux offres bâties sur des technologies américaines, opérées depuis la France, avec plusieurs années de retard sur le calendrier annoncé en 2022.
C'est là tout le paradoxe : notre « cloud souverain » repose encore, pour l'essentiel, sur les briques de ceux dont on cherche à s'affranchir. La Cour des comptes ne dit pas autre chose. Dans son rapport du 31 octobre 2025, elle décrit un État dépendant, une gouvernance éclatée et une stratégie sans cap clair, et relève que la doctrine « cloud au centre » a fait de la souveraineté l'exception plutôt que la règle.
La souveraineté, une posture ou une infrastructure ?
Ce mot a été dépolitisé au point d'en devenir flou. Mais la vérité est simple : pas de souveraineté sans capacité à choisir, à comprendre, à réagir.
Aujourd'hui, une bonne partie de nos données, de nos décisions, de nos services essentiels transitent par des plateformes que nous ne contrôlons ni juridiquement, ni techniquement, ni économiquement.
Le « ni juridiquement » n'est pas une abstraction. En juin 2025, devant une commission d'enquête du Sénat, le directeur des affaires juridiques de Microsoft France a reconnu ne pas pouvoir garantir que les données de citoyens français ne seraient jamais transmises aux autorités américaines : sous l'empire du CLOUD Act, une entreprise de droit américain peut y être contrainte, où que soient stockées les données. Aucune clause contractuelle, aucun centre de données « en France » n'efface cette réalité.
Et ce n'est pas qu'un sujet de « protection des données ». C'est une question de pouvoir. De compétence. De rapport de force.
La cybersécurité sans maîtrise des outils, c'est une illusion
On peut empiler les chartes, les règles, les audits. Si l'on ne maîtrise pas les bases techniques de nos propres systèmes, on s'expose. Point.
Et si l'on continue à dépendre massivement d'écosystèmes étrangers, dont les priorités ne sont ni les nôtres ni celles de nos citoyens, alors toute notre chaîne de confiance repose sur un pari.
Ce n'est pas du pessimisme. C'est du réalisme.
Peut-on encore reconquérir une souveraineté numérique ?
Il est trop tard pour être les premiers. Mais il n'est pas trop tard pour reprendre du terrain. Le contexte a d'ailleurs changé : en 2025, plus de deux cents acteurs européens ont signé l'appel EuroStack pour rebâtir une infrastructure numérique du continent, et le sujet a quitté les colloques pour entrer dans les rapports officiels.
Cela commence par donner du poids aux solutions locales. Pas par patriotisme aveugle, mais parce que c'est stratégique. Parce que c'est sain. Parce que cela recrée de la compétence, de la résilience, et de la responsabilité.
Cela continue par former les citoyens, les professionnels, les décideurs à comprendre ce qu'ils utilisent. Pas à tout savoir, mais à savoir poser les bonnes questions.
Cela implique aussi de remettre la confiance au centre : pas dans les outils, mais dans les relations, les processus, et la capacité à dire non quand il le faut.
Par où commencer, concrètement ?
Vous dirigez une collectivité ? Une entreprise ? Un service public ? Regardez vos dépendances. Posez la question à vos prestataires. Soutenez des acteurs à taille humaine. Investissez dans la compétence, pas seulement dans la conformité.
Et si vous êtes citoyen, usager, professionnel : soyez curieux. Exigez de la transparence. Parlez de ces sujets, même simplement. Parce qu'à force de banaliser l'externalisation systématique, on finit par sous-traiter notre capacité à exister.
La souveraineté numérique ne sera jamais parfaite. Mais elle doit être une direction. Un cap clair.
Pas un mot dans les communiqués. Un acte dans les choix.
En savoir plus sur Mes ressources et mon livre
Sources
- Parts de marché du cloud en Europe (environ 70 % pour Amazon, Microsoft et Google ; 15 % pour les fournisseurs européens, contre 29 % en 2017) : Synergy Research Group, 24 juillet 2025.
- AWS, Google et Microsoft captent 72 % des dépenses cloud en Europe : Le Monde Informatique.
- Audition de Microsoft France devant la commission d'enquête du Sénat, juin 2025 (données françaises et CLOUD Act) : The Register, 25 juillet 2025.
- « Les enjeux de souveraineté des systèmes d'information civils de l'État », rapport du 31 octobre 2025 : Cour des comptes.
- Qualification SecNumCloud de S3NS (Thales et Google) et avancement de Bleu (Orange, Capgemini et Microsoft) : L'Usine Digitale.
- Initiative EuroStack et estimation des 264 milliards d'euros quittant chaque année l'Europe pour le cloud et les logiciels : EuroStack, 2025.
Questions fréquentes
Qu'est-ce que la souveraineté numérique selon cet article ?
Ce n'est pas une posture ni un slogan, mais une infrastructure : la capacité concrète à choisir, comprendre et réagir sur ses propres systèmes, juridiquement, techniquement et économiquement.
Pourquoi parle-t-on d'une dépendance organisée ?
Parce que les administrations et les entreprises du CAC 40 hébergent leurs données critiques sur Azure, AWS ou Google Cloud, faute de soutien suffisant aux acteurs locaux, ce qui entretient un cercle vicieux.
Le cloud souverain français existe-t-il vraiment ?
Des offres qualifiées SecNumCloud existent, comme S3NS (Thales et Google) fin 2025, mais elles reposent encore largement sur des technologies américaines opérées depuis la France, avec plusieurs années de retard. La Cour des comptes juge, dans son rapport d'octobre 2025, que la souveraineté reste l'exception plutôt que la règle.
Microsoft peut-il transmettre les données françaises aux États-Unis ?
Oui. En juin 2025, devant une commission d'enquête du Sénat, Microsoft France a reconnu ne pas pouvoir le garantir : le CLOUD Act permet aux autorités américaines de contraindre une entreprise de droit américain à livrer des données, où qu'elles soient stockées.
Quelle part du cloud européen est aux mains des acteurs américains ?
En 2025, Amazon, Microsoft et Google captaient environ 70 % du marché européen du cloud, tandis que l'ensemble des fournisseurs européens plafonnait à 15 %, contre 29 % en 2017, selon Synergy Research Group.
Est-il trop tard pour la souveraineté numérique ?
Il est trop tard pour être les premiers, mais pas pour reprendre du terrain. Cela commence par donner du poids aux solutions locales, former les décideurs et les citoyens, et remettre la confiance au centre.
Que peut faire concrètement un dirigeant ou une collectivité ?
Examiner ses dépendances, interroger ses prestataires, soutenir des acteurs à taille humaine et investir dans la compétence, pas seulement dans la conformité.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
