Cloud souverain : la grande hypocrisie de l’État français
La France a bâti, de 2021 à 2026, l'un des cadres de souveraineté numérique les plus exigeants d'Europe : doctrine « cloud au centre », qualification SecNumCloud, article 31 de la loi SREN et son décret d'application. Ce cadre s'adresse d'abord à l'État lui-même. C'est pourtant pour l'administration que le régime de dérogation est le plus explicitement organisé, tandis que plusieurs jeux de données, systèmes et outils sensibles ou stratégiques restent, à l'été 2026, liés à des acteurs soumis au droit américain. Le présent document reprend la méthode et le registre d'un rapport de la Cour des comptes, dont il prolonge le diagnostic d'octobre 2025, pour établir l'écart entre la règle et la pratique, en mesurer le coût, et formuler trois recommandations opérationnelles.
Par Rédaction SensPo · 1 juillet 2026 · 44 min de lecture
Synthèse
L'État français a produit, en cinq ans, un appareil normatif de souveraineté numérique cohérent sur le papier et salué à l'étranger. Il a dans le même temps perpétué, par une accumulation de décisions ministérielles non coordonnées, une dépendance structurelle aux fournisseurs extra-européens pour ses données et ses outils les plus courants. Ce n'est pas d'abord un problème de capacité technique : c'est un problème de pilotage, de reddition de comptes et de volonté d'exécution.
Le diagnostic n'est pas propre à la présente rédaction. Il recoupe celui de la Cour des comptes, qui dans son rapport S2025-1479 du 31 octobre 2025, « Les enjeux de souveraineté des systèmes d'information civils de l'État », constate que la doctrine de souveraineté est devenue, dans les faits, l'exception plutôt que la norme, faute d'un pilotage interministériel chiffré. Il recoupe celui de la commission d'enquête sénatoriale sur la commande publique (rapport Uzenat-Wattebled, juillet 2025), qui a qualifié le choix d'hébergement du Health Data Hub, selon les termes rapportés lors de ses travaux, d'« erreur caractérisée, si ce n'est une faute politique ». Il sera enfin éclairé par les conclusions de la commission d'enquête de l'Assemblée nationale sur les dépendances numériques, présidée par Philippe Latombe, dont Cyrielle Chatelain est rapporteure, attendues en 2026.
Six constats structurent ce rapport. Premièrement, l'obligation la plus contraignante ne pèse pas sur les entreprises privées mais sur l'État : la règle et son premier destinataire coïncident, ce qui rend l'écart mesurable. Deuxièmement, cet écart est documenté au plus haut niveau, la Cour des comptes elle-même relevant une gouvernance éclatée et l'absence d'une cartographie des données sensibles. Troisièmement, trois dossiers font désormais jurisprudence de la contradiction : le Health Data Hub, l'accord-cadre de l'Éducation nationale et la bureautique collaborative. Quatrièmement, le « cloud de confiance » adossé à des technologies américaines sous licence procure une immunité juridique réelle mais non une indépendance industrielle. Cinquièmement, la dépendance a un coût annuel mesurable et un coût de sortie croissant, tandis que des administrations européennes comparables démontrent la faisabilité et la rentabilité d'une trajectoire alternative. Sixièmement, l'inexécution tient à des ressorts identifiables : un régime de dérogation potentiellement permanent, un référentiel technique dont le régime d'application reste à stabiliser, et des reconductions contractuelles tacites.
Sur cette base, trois recommandations sont formulées. La première vise à rendre l'exception mesurable et réversible, par un registre public consolidé des dérogations et une cartographie opposable des données sensibles. La deuxième vise à fermer les échappatoires de la commande publique, en publiant sans délai le référentiel de l'ANSSI, en bornant la dérogation renouvelable et en encadrant les reconductions tacites de contrats extra-européens portant sur des données sensibles. La troisième vise à industrialiser l'alternative bureautique souveraine et à l'imposer par défaut, en convergeant les clouds interministériels et en généralisant la suite collaborative de l'État, sur le modèle des administrations allemandes.
Récapitulatif des recommandations.
R1. Rendre l'exception mesurable et réversible : registre public consolidé des dérogations, cartographie opposable des données sensibles, clause d'extinction. Destinataires : DINUM, ANSSI, Secrétariat général du Gouvernement.
R2. Fermer les échappatoires de la commande publique : publication du référentiel ANSSI, bornage de la dérogation « un an renouvelable », encadrement des reconductions tacites. Destinataires : DINUM, Direction des achats de l'État, ANSSI.
R3. Industrialiser l'alternative et l'imposer par défaut : convergence des clouds Pi et Nubo, généralisation de la suite collaborative souveraine avec calendrier chiffré. Destinataire : DINUM, en lien avec les secrétariats généraux ministériels.
Introduction : périmètre, méthode et sources
Le présent rapport porte sur les systèmes d'information civils de l'État et de ses opérateurs, à l'exclusion du périmètre classifié de défense. Il traite trois objets liés : l'hébergement des données sensibles dans l'informatique en nuage, les outils bureautiques et collaboratifs des agents, et la gouvernance interministérielle qui devrait articuler les deux. Il ne traite qu'incidemment des collectivités territoriales, encore largement hors du champ contraignant, et du secteur privé, pour lequel les exigences de souveraineté relèvent de réglementations sectorielles distinctes (NIS2, DORA, hébergement de données de santé).
La méthode consiste à confronter le cadre normatif publié (circulaires, loi SREN, décret n° 2026-272, référentiel SecNumCloud de l'ANSSI) à l'exécution observable, telle qu'elle ressort des travaux de contrôle et d'enquête récents et des auditions parlementaires. Les faits de calendrier, de montant et de procédure sont établis à partir de sources primaires (Cour des comptes, Légifrance, sites gouvernementaux, comptes rendus d'auditions) et de relais de presse spécialisée dûment attribués. Les lectures analytiques et les inférences éditoriales sont signalées comme telles et distinguées des faits. Aucune intention n'est prêtée nominativement à un acteur ; seuls les effets observables sont décrits. Une note sur les registres épistémiques figure en annexe.
I. Un édifice normatif parmi les plus exigeants d'Europe
I.1 De la circulaire à la loi
Il faut d'abord dissiper un malentendu répandu. Lorsqu'on reproche à la puissance publique d'imposer SecNumCloud « aux organisations » tout en logeant ses propres données chez les hyperscalers américains, on décrit mal l'asymétrie. L'obligation la plus contraignante ne pèse pas d'abord sur les entreprises privées : elle pèse sur l'État.
La doctrine dite « cloud au centre », introduite par la circulaire n° 6282-SG du 5 juillet 2021 puis actualisée par la circulaire n° 6404/SG du 31 mai 2023 signée par la Première ministre Élisabeth Borne, fait du cloud le mode d'hébergement par défaut des services numériques de l'État. Elle pose surtout une règle pour les données « d'une sensibilité particulière » : leur hébergement doit s'effectuer soit sur l'un des deux clouds interministériels internes (Pi et Nubo), soit sur une offre commerciale qualifiée SecNumCloud par l'Agence nationale de la sécurité des systèmes d'information (ANSSI), immunisée contre tout accès non autorisé par une autorité d'un État tiers à l'Union.
Cette exigence a été élevée au rang législatif par l'article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et réguler l'espace numérique (SREN), qui prévoit, pour les marchés publics comportant l'hébergement de données sensibles, des conditions d'exécution excluant les prestataires exposés aux lois extraterritoriales. Après deux ans d'attente, le décret d'application n° 2026-272 du 14 avril 2026, entré en vigueur le 17 avril, a précisé le dispositif : il liste six groupements d'intérêt public soumis à l'obligation (dont l'Agence du numérique en santé et le Centre d'accès sécurisé aux données), confie à l'ANSSI l'élaboration d'un référentiel de sécurité approuvé par arrêté du Premier ministre, et organise un régime de dérogation. La direction des Affaires juridiques de Bercy a accompagné le texte d'une fiche technique et de clauses-types pour les acheteurs publics.
Encadré n°1. Cloud Act et FISA, la raison d'être du dispositif. Le Clarifying Lawful Overseas Use of Data Act (2018) autorise les autorités américaines à requérir, sous conditions, des données détenues par un prestataire relevant de leur juridiction, quelle que soit leur localisation physique, y compris en France. La section 702 du Foreign Intelligence Surveillance Act organise, elle, une surveillance des communications de personnes non américaines. C'est contre cette exposition, et non contre un risque de fuite ordinaire, que la qualification SecNumCloud construit une immunité fondée sur des critères d'actionnariat et de localisation.
I.2 SecNumCloud, un référentiel d'immunité
La qualification SecNumCloud, dans sa version 3.2 publiée en mars 2022, impose plus de 360 critères répartis en une quinzaine de thématiques. Elle dépasse les certifications ISO 27001 et « hébergeur de données de santé » sur le seul volet qui compte ici, la souveraineté, en exigeant que le prestataire échappe structurellement à toute juridiction extra-européenne. Le catalogue des offres qualifiées s'est étoffé : OVHcloud, Outscale, Oodrive pour le logiciel en tant que service depuis 2019, et plus récemment S3NS, coentreprise de Thales et Google. Le décret de 2026 laisse ouverte la porte à une certification européenne d'un niveau au moins équivalent, en pratique le futur schéma EUCS de niveau élevé, qui n'existe pas encore sur le marché et dont le volet souveraineté a été affaibli au cours des négociations européennes.
Encadré n°2. Ce que recouvre une « donnée d'une sensibilité particulière ». Le périmètre combine deux définitions cumulatives : d'une part les secrets protégés par la loi (secret médical, fiscal, des affaires, de la défense au niveau non classifié, secret des délibérations gouvernementales), d'autre part les données nécessaires aux missions essentielles de l'État dont la violation porterait une atteinte caractérisée à l'ordre public, à la sécurité publique, à la santé ou à la vie des personnes. Le décret de 2026 précise que le risque doit être concret et non hypothétique, et que la contamination joue : si une donnée déclenche les deux conditions, l'ensemble hébergé sur la même infrastructure doit être protégé au même niveau, sauf cloisonnement technique efficace.
L'arbre de décision qui en résulte est simple dans son principe. Sa faille tient à la branche de droite.
Doctrine cloud au centre : arbre de decision et echappatoire
Graphique interactif.
Constat n°1. Le cadre normatif de souveraineté numérique de l'État est parmi les plus complets d'Europe et fait de l'administration son premier destinataire. L'écart entre la règle et la pratique y est donc pleinement imputable au prescripteur, et pleinement mesurable.
II. Une application défaillante : le diagnostic de la Cour des comptes
II.1 Une souveraineté devenue l'exception
Le rapport de la Cour des comptes du 31 octobre 2025, fruit d'une enquête menée entre 2023 et 2025 auprès de la direction interministérielle du numérique (DINUM) et de plusieurs ministères, dresse un constat sans concession. La Cour observe d'abord que la France, et plus largement l'Europe, a perdu la bataille du matériel et du logiciel, et que la position dominante des acteurs américains, conjuguée à la portée extraterritoriale de leur droit, fragilise le contrôle public des données. Elle relève ensuite un effet de la révision de 2023 : en réservant l'obligation de souveraineté aux seules données dont la violation menacerait l'ordre public ou la sécurité nationale, la doctrine a, selon l'analyse de la Cour, inversé la logique et fait de la souveraineté l'exception plutôt que la norme.
II.2 Une gouvernance éclatée
Le deuxième axe du diagnostic porte sur le pilotage. La Cour juge que la DINUM, chargée d'élaborer les stratégies interministérielles de cloud et de données, n'assume pas pleinement son rôle de stratège : sa feuille de route n'est assortie ni d'un pilotage transversal ni d'un chiffrage des investissements. Les arbitrages entre performance et dépendance sont laissés à chaque ministère, sans doctrine interministérielle opposable, de sorte que l'État demeure incapable de garantir une maîtrise cohérente de ses données les plus sensibles. La Cour reconnaît par ailleurs deux réussites, le réseau interministériel de l'État (RIE) et le dispositif d'identité FranceConnect, tout en notant des marges de progrès en résilience et une dépendance de la DINUM à ses propres prestataires.
II.3 L'angle mort de la cartographie
Le troisième axe est peut-être le plus lourd de conséquences. La Cour souligne l'absence d'une cartographie précise des données sensibles au sein des administrations. Or on ne protège que ce que l'on a recensé, et l'on ne pilote que ce que l'on mesure. Sans référentiel partagé des données à héberger de manière souveraine, l'obligation reste une intention dépourvue d'instrument de contrôle. La Cour relève enfin que l'adoption des clouds internes reste limitée, Pi et Nubo peinant à atteindre une masse critique et accusant un retard sur les services, la performance, l'intégration de l'intelligence artificielle et la compétitivité tarifaire, ce qui alimente mécaniquement le recours aux offres étrangères mieux outillées.
La juridiction financière a formulé cinq recommandations, résumées ci-dessous, qui constituent le socle sur lequel les recommandations du présent rapport viennent s'articuler et se durcir.
Recommandation de la Cour des comptes (oct. 2025)
Destinataire principal
Échéance visée
Intégrer une stratégie de souveraineté chiffrée dans la feuille de route
DINUM
Révision de la feuille de route
Définir une trajectoire de convergence des clouds interministériels
DINUM, DGFiP, SG Intérieur
Non datée
Cartographier l'ensemble des données sensibles à héberger en souverain
Ministères, DINUM, ANSSI
2026
Aligner la certification « hébergeur de données de santé » sur SecNumCloud
Délégation au numérique en santé
Non datée
Bâtir un calendrier de déploiement d'outils bureautiques souverains
DINUM, ministères
2026
Constat n°2. L'écart entre l'ambition affichée et la pratique n'est pas une allégation militante : il est établi par la juridiction financière, qui l'impute à un défaut de pilotage interministériel et à l'absence d'un chiffrage et d'une cartographie.
Constat n°3. L'outil de mesure fait défaut. Tant qu'aucune cartographie opposable des données sensibles n'existe, l'obligation de souveraineté demeure invérifiable et, de fait, non pilotable.
III. Trois cas qui font jurisprudence de la contradiction
III.1 Le Health Data Hub, matrice du renoncement
Aucun dossier n'illustre mieux l'écart que la Plateforme des données de santé. Créée en 2019 pour faciliter l'usage secondaire des données du Système national des données de santé, elle a été hébergée dès l'origine sur Microsoft Azure, sans mise en concurrence, au motif rapporté qu'aucun acteur européen n'offrait alors les capacités requises. Le calendrier de sortie a ensuite glissé sans discontinuer.
Réservé aux membres
La suite est réservée aux abonnés
SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.
1Cour des comptes, « Les enjeux de souveraineté des systèmes d'information civils de l'État », rapport S2025-1479, 31 octobre 2025. ccomptes.fr
2Circulaire n° 6282-SG du 5 juillet 2021 relative à la doctrine d'utilisation de l'informatique en nuage par l'État (« cloud au centre »). transformation.gouv.fr
3Circulaire n° 6404/SG du 31 mai 2023 actualisant la doctrine « cloud au centre » et précisant le périmètre des données d'une sensibilité particulière.
4Loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (SREN), article 31 (Légifrance).
5Décret n° 2026-272 du 14 avril 2026 relatif à la protection des données d'une sensibilité particulière des administrations, opérateurs et groupements d'intérêt public de l'État traitées par un service d'informatique en nuage fourni par un prestataire privé (JO du 16 avril 2026). economie.gouv.fr, DAJ
6Direction des affaires juridiques (Bercy), fiche technique de mise en œuvre de l'article 31 de la loi SREN et clauses-types associées, 2026. economie.gouv.fr, DAJ
7DINUM, « Cloud au centre : la doctrine de l'État ». numerique.gouv.fr
8ANSSI, référentiel SecNumCloud 3.2 (mars 2022) et catalogue des offres qualifiées.
9Conseil d'État, décision de mars 2026 relative au projet européen Darwin (Health Data Hub), consolidant la délibération CNIL n° 2025-014 du 13 février 2025.
10Assemblée nationale, question écrite n° 1692 (A. Le Hénanff), application de la doctrine « cloud au centre », novembre 2024. assemblee-nationale.fr
11Assemblée nationale, question écrite n° 10401 (P. Latombe), application de la doctrine « cloud au centre », décembre 2025. assemblee-nationale.fr
12Assemblée nationale, question écrite n° 5312, contrat entre l'Éducation nationale et Microsoft. assemblee-nationale.fr
13Assemblée nationale, commission d'enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique (président P. Latombe, rapporteure C. Chatelain), comptes rendus d'auditions, session 2025-2026. assemblee-nationale.fr
14Sénat, commission d'enquête sur la commande publique, compte rendu du 9 juin 2025 (audition d'A. Buzyn). senat.fr
15Sénat, exposé des motifs de la proposition de résolution n° 595 (2025) tendant à créer une commission d'enquête sur les cyberattaques, reprenant la qualification d'« erreur caractérisée, si ce n'est une faute politique » du choix d'hébergement du Health Data Hub (rapport Uzenat-Wattebled, juillet 2025). senat.fr
16L'Usine Digitale, « Health Data Hub : après Microsoft Azure, qui reprendra les rênes pour l'hébergement des données de santé des Français ? », février 2026.
17Le Monde Informatique, « Scaleway devient l'hébergeur du Health Data Hub », 23 avril 2026.
18Le Monde Informatique, « Le Conseil d'État valide l'hébergement du Health Data Hub dans Azure », mars 2026. (titre de presse ; pour la portée exacte de la décision, se reporter à la source primaire : Conseil d'État et délibération CNIL n° 2025-014, cf. [9]).
19CIO-online, « Le Health Data Hub s'explique sur le choix d'Azure devant l'Assemblée nationale », mars 2026.
20Le Monde Informatique, « La Cour des comptes recadre la souveraineté numérique de l'État », 31 octobre 2025.
21L'Usine Digitale, « Souveraineté numérique : la Cour des comptes alerte sur un État français dépendant, vulnérable et sans stratégie claire », octobre-novembre 2025.
22Mediapart, « L'Éducation nationale prolonge son contrat avec Microsoft, en dépit des risques et de ses propres consignes », 7 mars 2026.
23Acteurs publics, « L'Éducation nationale va continuer à équiper ses agents administratifs avec Microsoft », mars 2026.
24L'Usine Digitale, « Souveraineté : l'Éducation nationale prolonge son contrat avec Microsoft pour quatre ans, malgré les recommandations », 9 mars 2026.
25Silicon.fr, « Microsoft et le secteur public : les mille facettes d'un ancrage profond », mai 2026.
26Acteurs publics, « Données sensibles : très attendu, le décret Sren précise qui devra passer par un cloud SecNumCloud », 16 avril 2026.
27L'Usine Digitale, « Cloud souverain : voici les nouvelles règles du jeu pour héberger les données sensibles de l'État, avec deux ans de retard », 17 avril 2026.
28dsih.fr, « Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire », mars 2026.
29Derriennic Associés, analyse du d écret n° 2026-272 du 14 avril 2026 pris en application de l'article 31 de la loi SREN, mai 2026.
30Oodrive, « Décret SREN art. 31 : guide de mise en conformité cloud » (référentiel ANSSI, délai de mise en conformité de dix-huit mois), mai 2026.
31donneespersonnelles.fr (T. Devergranne), « SecNumCloud : la qualification ANSSI du cloud de confiance » (plus de 360 critères, surcoût de l'ordre de 20 à 50 %), avril 2026.
32The Register, « Schleswig-Holstein waves auf Wiedersehen to Microsoft stack », 15 octobre 2025.
33Cybernews, « German state replaces Microsoft with open source, saves millions each year » (économies de licences annoncées de l'ordre de 15 millions d'euros, dont environ 9 millions réinvestis), décembre 2025.
34The Document Foundation, « Updates on Schleswig-Holstein moving to LibreOffice », mars 2025.
35EuroStack Directory Project, « Schleswig-Holstein's Bold Open Source Leap » (format ODF officiel, 30 000 postes), mars 2025.
36OSS Directory, fiche openDesk / ZenDiS (plus de 100 000 utilisateurs ; sommet franco-allemand sur la souveraineté numérique de novembre 2025).
37Commission européenne, Open Source Observatory (OSOR), « Schleswig-Holstein's Open Source Strategy, a year on » (environ 15 millions d'euros d'économies de licences, dont 9 millions réinvestis), Interoperable Europe Portal, 2025.