Aller au contenu
SensPoObservatoire politique indépendant
EUCS : chronique d'une capitulation européenne sur la souveraineté numérique

Analyse

EUCS : chronique d'une capitulation européenne sur la souveraineté numérique

L’Europe n’a pas perdu EUCS : elle l’a lâché. En renonçant à toute exigence d’immunité face au Cloud Act et au FISA, elle transforme une certification “cyber” en label de confort pour hyperscalers. Ce texte raconte une capitulation politique maquillée en débat technique et ce que cette dépendance coûte déjà en sécurité, en compétitivité et en autonomie stratégique.

Par Rédaction SensPo · 28 janvier 2026 · 48 min de lecture

RÉSUMÉ EXÉCUTIF

Thèse centrale

Le 20 janvier 2026, le Cybersecurity Act 2 a acté l'abandon des critères de souveraineté dans la certification cloud européenne EUCS. Derrière l'habillage technique : une capitulation face aux pressions américaines (lettre Blinken, lobbying GAFAM) qui expose les données sensibles européennes aux lois extraterritoriales (Cloud Act, FISA 702).

Séquence des renoncements

DateÉvénementEffet
2019ENISA lance l'EUCS avec niveau "High+"Ambition souveraineté
Sept. 2023Lettre Blinken menace les "relations bilatérales"Pression US
Oct. 2023L'Allemagne lâche la FranceFront brisé
Mars 2024EUCS publié sans High+Victoire US
Jan. 2026Cybersecurity Act 2Abandon formalisé

Chiffres clés

IndicateurValeur
Part cloud US en Europe (IaaS+PaaS)65-72%
Dépenses FR vers US3-4 Mds€/an
Fournisseurs EUCS High certifiés0

Note méthodologique : quand une source primaire n'est pas publique (note diplomatique), nous citons les documents institutionnels qui en font état. Les chiffres de marché sont des ordres de grandeur (Synergy Research, Gartner).

Ce qu'il faut retenir

L'Europe a préféré ses relations commerciales avec Washington à la protection des données de ses citoyens. Ce n'est pas un échec technique mais un choix politique.


Objections fréquentes et réponses

"La souveraineté n'a rien à voir avec la cybersécurité"

→ Faux. L'accès légal aux données par une puissance étrangère est un risque de sécurité (espionnage économique, pression politique). La cybersécurité ne peut ignorer le vecteur juridique.

"Des critères de souveraineté fragmenteraient le marché"

→ L'optionnalité (High+ facultatif pour données sensibles) évitait ce risque. C'est la position maximaliste US qui a bloqué tout compromis.

"Les critères juridiques sont impraticables"

→ Le SecNumCloud français fonctionne depuis 2016. La qualification S3NS prouve que des montages hybrides peuvent satisfaire des exigences élevées.


I. Genèse et promesses de l'EUCS

Mini-glossaire des niveaux EUCS

- Basic : exigences minimales, auto-évaluation possible

- Substantial : audit par tiers, mesures renforcées

- High : audit approfondi, résilience aux attaques sophistiquées

- High+ : niveau High + critères de souveraineté (immunité lois extraterritoriales, localisation EU, contrôle capitalistique EU)

Statut du High+ : option proposée par la France et l'Italie dès 2019, présente dans les versions de travail ENISA jusqu'en 2023, soutenue par un front franco-germano-italien jusqu'en octobre 2023. Disparaît du schéma officiel en mars 2024 après le retournement allemand sous pression américaine. Jamais formellement adopté.

On parle ici de souveraineté juridique : protéger les données contre l'accès légal par une puissance étrangère (Cloud Act, FISA). Cette dimension est distincte de la souveraineté opérationnelle (qui opère le service) et technologique (qui fournit les briques logicielles).

1.1 Le Cybersecurity Act de 2019 : une ambition européenne

Le règlement européen sur la cybersécurité (Cybersecurity Act), adopté le 17 avril 2019, a créé un cadre de certification harmonisé à l'échelle de l'Union. L'objectif affiché était de dépasser la fragmentation des certifications nationales (SecNumCloud en France, C5 en Allemagne, ENS en Espagne) pour établir un standard européen reconnu.

L'ENISA (Agence de l'Union européenne pour la cybersécurité) s'est vue confier la mission d'élaborer des schémas de certification sectoriels. Pour le cloud computing, le projet EUCS (European Union Cybersecurity Certification Scheme for Cloud Services) devait constituer la pierre angulaire d'une souveraineté numérique européenne.

Le projet initial prévoyait trois niveaux de certification (Basic, Substantial, High) auxquels s'ajoutait un niveau "High+" incluant des exigences de souveraineté : localisation des données en Europe, immunité aux lois extraterritoriales, contrôle capitalistique européen. Ce niveau High+ s'inspirait directement du référentiel SecNumCloud 3.2 de l'ANSSI française.

1.2 La justification stratégique : le risque des lois extraterritoriales

L'inclusion de critères de souveraineté dans l'EUCS répondait à une menace juridique identifiée et documentée : l'extraterritorialité du droit américain.

Le Cloud Act (2018) : Cette loi autorise les autorités américaines à exiger la communication de données stockées par des entreprises américaines, quel que soit le lieu de stockage dans le monde. Une filiale européenne d'AWS, Microsoft ou Google reste soumise à cette obligation.

Le FISA 702 : La section 702 du Foreign Intelligence Surveillance Act permet aux agences de renseignement américaines d'accéder aux données de non-Américains stockées par des fournisseurs américains, sans contrôle judiciaire préalable et sans notification au détenteur des données. Cette disposition a été prolongée en avril 2024 puis à nouveau en avril 2026.

Un rapport juridique commandé par le ministère de l'Intérieur allemand à l'Université de Cologne (décembre 2025) a confirmé cette analyse : le Stored Communications Act, combiné au Cloud Act et au FISA 702, permet aux autorités américaines d'accéder aux données hébergées hors des États-Unis dès lors que le service est géré par une entreprise américaine, filiale ou non.

Citation pivot n°1 : Anton Carniaux (Microsoft France), sous serment devant le Sénat, juin 2025 :

"Je ne peux pas garantir que les données françaises ne seront pas saisies par les autorités américaines."

Flux de données européennes vers les juridictions américaines

Exposition aux lois extraterritoriales via le cloud américain

Graphique interactif.

1.3 Le précédent SecNumCloud : la France pionnière

En mars 2022, l'ANSSI a publié la version 3.2 du référentiel SecNumCloud, intégrant des exigences juridiques strictes. Pour obtenir la qualification, un fournisseur doit :

  • Avoir son siège social dans l'Union européenne
  • Stocker et traiter les données exclusivement en Europe
  • Ne pas être contrôlé directement ou indirectement par une entité extra-européenne
  • Être immunisé contre les lois extraterritoriales de pays tiers

Ces exigences visaient explicitement à protéger les données françaises du Cloud Act et du FISA. La France souhaitait voir ces critères repris au niveau européen dans l'EUCS, ce qui aurait créé un standard continental de protection.

L'Italie et l'Espagne soutenaient initialement cette approche. En octobre 2023, lors d'un sommet ministériel, l'Allemagne, l'Italie et la France ont réaffirmé conjointement leur intention de renforcer la protection des données sensibles en Europe.


II. L'offensive américaine et le retournement européen

On parle ici de souveraineté politique : la capacité de l'Europe à décider ses propres normes sans céder à la pression d'une puissance étrangère.

2.1 Le lobbying industriel américain

Dès 2022, les représentants de l'industrie technologique américaine ont engagé une campagne méthodique contre les exigences de souveraineté de l'EUCS.

L'American Chamber of Commerce to the European Union (AmCham EU), la Computer & Communications Industry Association (CCIA Europe, dont sont membres Google et Amazon), et l'Information Technology Industry Council (ITI) ont rédigé des lettres ouvertes critiquant le projet :

"Les exigences relatives à la souveraineté numérique sont purement motivées par des considérations politiques qui créeront une conformité juridique complexe et ne contribueront pas à accroître les niveaux de cybersécurité."

Le Centre européen d'économie politique internationale a publié en mars 2023 un rapport commandé par la CCIA appelant l'ENISA et la Commission à abandonner les exigences d'immunité au droit étranger, évoquant le risque d'une "boîte de Pandore" menant à l'exclusion des entreprises américaines.

2.2 L'intervention du secrétaire d'État Blinken

En septembre 2023, l'offensive est passée au niveau gouvernemental. Le secrétaire d'État américain Anthony Blinken a adressé une lettre à la présidente de la Commission européenne Ursula von der Leyen.

Le message était explicite : l'inclusion d'exigences de souveraineté dans l'EUCS "pourrait nuire aux relations bilatérales économiques et sécuritaires" entre les États-Unis et l'Union européenne.

Cette menace diplomatique directe a été documentée par plusieurs médias (Tagesspiegel Background, CIO Online, Portail de l'IE). Elle constitue une ingérence caractérisée dans un processus réglementaire européen, effectuée au plus haut niveau de l'administration américaine.

L'Europe négociait alors plusieurs dossiers sensibles avec Washington : sanctions contre la Russie, accès au GNL américain, coordination sur la Chine, renouvellement du cadre de transfert de données (successeur du Privacy Shield invalidé). Cette dépendance multidimensionnelle a fourni aux États-Unis un levier considérable.

2.3 La fracturation du front européen

Suite à l'intervention Blinken, le front européen s'est fracturé. L'Allemagne, pourtant signataire de la déclaration d'octobre 2023, s'est progressivement éloignée de la position française.

Les Pays-Bas ont mené l'opposition, rejoints par la Pologne, l'Irlande et douze autres États membres. Leurs arguments :

  • Les exigences de souveraineté seraient "trop fortes"
  • Elles relèveraient de "motivations politiques" et non de cybersécurité
  • Elles constitueraient un "protectionnisme déguisé"
  • Elles risqueraient de "fragmenter le marché"

La France s'est retrouvée isolée. Comme le note la Cour des comptes dans son rapport 2025 : "La France a plaidé pour introduire un niveau supérieur inspiré de SecNumCloud. Cette démarche est restée isolée."

Positions des États membres sur les critères de souveraineté EUCS

Cartographie du rapport de forces en 2024

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Positions des États membres sur les critères de souveraineté EUCS »
Position (Pro-souveraineté = 100, Opposition = -100)
France100
Italie40
Espagne30
Allemagne-20
Pays-Bas-100
Pologne-80
Irlande-90
Autres (12)-60

2.4 La version mars 2024 : l'EUCS vidé de sa substance

En mars 2024, l'ENISA a publié une nouvelle version du schéma EUCS de 221 pages. Le niveau High+ avait disparu. Les critères de souveraineté et d'immunité aux lois extraterritoriales étaient supprimés, y compris à titre optionnel.

L'ENISA a justifié cette suppression en considérant que les critères de souveraineté constituaient des exigences "non techniques" hors de son mandat. Cette interprétation restrictive du Cybersecurity Act permettait d'éviter l'affrontement politique tout en entérinant la défaite.

La CNIL a immédiatement réagi par un avis sans ambiguïté :

"La possibilité de s'assurer, pour les traitements les plus sensibles, que l'hébergeur des données n'est pas soumis à une législation extra-européenne ne figure plus dans le projet de certification européenne EUCS, même dans les niveaux de certification les plus élevés, et même à titre optionnel."

L'autorité de protection des données a appelé à "l'inclusion, à titre optionnel, de critères d'immunité aux lois extra-européennes" pour protéger les données personnelles les plus sensibles. Cet appel est resté lettre morte.


III. Le Cybersecurity Act 2 : la capitulation formalisée

3.1 La proposition du 20 janvier 2026

On parle ici d'asymétrie géopolitique : qui est désigné "à risque" et qui ne l'est pas.

Le 20 janvier 2026, la Commission européenne a présenté le Cybersecurity Act 2 (COM(2026) 11), révision majeure du règlement de 2019. Ce texte formalise l'abandon de toute ambition de souveraineté cloud au niveau européen.

Les objectifs affichés sont :

  • Renforcer la résilience de la chaîne d'approvisionnement ICT
  • Accélérer la certification cybersécurité
  • Étendre le mandat de l'ENISA

Mais le texte introduit une distinction cruciale : il vise les fournisseurs "à haut risque" en permettant à la Commission de désigner des pays "posant des risques de cybersécurité". Les entités de ces pays seraient interdites de marchés publics et de certifications européennes.

La cible implicite : Huawei et ZTE. Les GAFAM américains, eux, ne sont pas concernés par ces restrictions.

3.2 L'asymétrie révélatrice

Le Cybersecurity Act 2 révèle une asymétrie structurante :

Sont considérés comme "à risque" : Les équipementiers chinois (Huawei, ZTE), qui peuvent être exclus des infrastructures critiques européennes.

Ne sont PAS considérés comme "à risque" : Les fournisseurs cloud américains (AWS, Microsoft, Google), bien qu'ils soient juridiquement contraints par le Cloud Act et le FISA de communiquer les données européennes aux autorités américaines sur simple demande.

Cette asymétrie traduit une hiérarchie implicite des menaces où la Chine est désignée comme adversaire systémique tandis que les États-Unis conservent le statut d'allié de confiance, malgré l'extraterritorialité de leur droit et la surveillance documentée de leurs agences de renseignement.

Henna Virkkunen, commissaire européenne à la souveraineté technologique, a justifié le texte par l'échec des "recommandations volontaires", rendant nécessaire le passage à une "obligation juridique". Mais cette obligation ne s'applique qu'aux acteurs chinois.

3.3 Le report sine die des discussions EUCS

Le Cybersecurity Act 2 ne tranche pas la question de l'EUCS. Il la reporte. La Commission indique que les travaux "devraient reprendre" mais sans calendrier précis.

Guillaume Poupard, ancien directeur de l'ANSSI et figure de la cybersécurité française, a commenté : "Ça va prendre des mois et des mois."

Le processus théorique serait le suivant :

  1. Adoption du CSA 2 révisé (permettant des critères "non techniques")
  2. Réécriture du schéma EUCS par l'ENISA
  3. Intégration possible de critères d'immunité au niveau High
  4. Examen par la Commission
  5. Vote des États membres à la majorité qualifiée

Chaque étape offre des opportunités de blocage aux opposants. Rien ne garantit que des critères de souveraineté soient finalement inclus.

3.4 Le Cloud and AI Development Act : un horizon incertain

La Commission a annoncé pour le premier trimestre 2026 une proposition de Cloud and AI Development Act (CADA), articulée autour de trois piliers :

  1. Recherche et innovation en IA
  2. Conditions d'investissement pour les datacenters (objectif : tripler la capacité européenne en 5-7 ans)
  3. Capacité cloud/IA "hautement sécurisée" pour usages critiques

Ce troisième pilier pourrait relancer la conversation sur la souveraineté après le blocage de l'EUCS. Mais les termes restent vagues : "highly secure" n'est pas défini, et rien ne garantit que ce niveau exclura les fournisseurs soumis aux lois extraterritoriales américaines.


IV. Les avertissements ignorés

On parle ici de souveraineté juridique : la capacité à garantir que les données ne soient pas accessibles à une juridiction étrangère.

4.1 L'alerte de la CNIL

Citation pivot n°2 : CNIL, avis été 2024 :

"Cette certification ne permet pas d'externaliser dans le cloud les projets les plus sensibles."

L'autorité a souligné la "régression" par rapport au SecNumCloud français et le risque pour la doctrine "Cloud au centre" de l'État.

4.2 L'avis de la Commission supérieure numérique et postes

La CSNP (Commission supérieure du numérique et des postes) a appelé le gouvernement français à :

  • Présenter au Parlement l'état des négociations EUC…

Réservé aux membres

La suite est réservée aux abonnés

SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.

Votre avis

Commentaires

Connectez-vous pour participer à la discussion.

Se connecter

Chargement des commentaires…

L’essentiel de la vie politique, une fois par semaine

Une synthèse sourcée et sans parti pris. Désinscription en un clic, aucune revente d’adresse.

Vous cherchez un compte ? Créer un compte SensPo : pour commenter, suivre vos élus et garder vos analyses.