Le Cloud and AI Development Act, ou la souveraineté par niveaux
Présenté comme une réponse européenne à la domination des hyperscalers, le Cloud and AI Development Act introduit quatre niveaux de souveraineté pour les usages publics. Mais en privilégiant la localisation, le contrôle capitalistique et l’immunité juridique, le texte laisse ouverte une question décisive : qui maîtrise réellement le logiciel et peut maintenir le service sans son éditeur ? Confrontée aux recommandations de Draghi, à l’open source et à SecNumCloud, cette architecture révèle ses avancées, ses angles morts et les amendements nécessaires pour transformer une souveraineté déclarée en capacité effective.
Par Rédaction SensPo · 1 septembre 2026 · 42 min de lecture
Résumé exécutif
Proposé le 3 juin 2026 (COM(2026) 502), le Cloud and AI Development Act inscrit pour la première fois dans un règlement européen une préférence conditionnelle pour des fournisseurs de cloud établis, détenus et contrôlés dans l’Union, organisée en quatre niveaux d’assurance et rendue obligatoire pour les achats publics via des évaluations nationales des risques. Selon les estimations communiquées par la Commission, la préférence effective porterait sur environ un dixième des marchés publics de cloud, les niveaux 3 et 4 étant réservés aux usages les plus sensibles.
Confronté au rapport Draghi qui l’avait commandé, le texte livre le vocabulaire et retient les moyens : l’application est déléguée à vingt-sept évaluations nationales là où le rapport demandait une politique unique, aucun instrument de financement n’accompagne l’objectif de triplement des capacités, le quota PME disperse là où Draghi appelait à consolider, et ni le prix de l’énergie ni la dépendance aux accélérateurs ne sont traités. Confronté à un souverainisme attaché au logiciel libre, il révèle sa colonne faible : les niveaux mesurent la géographie du capital et du personnel, non la maîtrise du logiciel. Un « logiciel auditable » n’est pas un logiciel maîtrisé, et le sort des coentreprises françaises adossées à Microsoft et Google, dont S3NS qualifiée SecNumCloud en décembre 2025, dépendra de deux mots, « auditable » et « effectif », que les annexes ne définissent pas encore. Deux soupapes bornent enfin la portée du dispositif : la dérogation pour absence d’alternative (art. 30) et la reconnaissance d’un pays tiers par simple acte d’exécution de la Commission (art. 18), point de défaillance unique de l’architecture.
Six amendements sont proposés : définir le contrôle effectif du niveau 4 par la capacité de fork, sortir l’article 18 de l’acte d’exécution, borner la dérogation de l’article 30 à vingt-quatre mois renouvelables une fois, faire de la centrale d’achat le socle de demande de l’infrastructure de niveau 3 et 4, adosser un fonds de maintenance du logiciel libre à l’achat conjoint, et intégrer l’électricité décarbonée sous contrat de long terme aux critères des zones d’accélération. Des critères de réfutation datés sont donnés en fin d’article.
L’hypothèse de travail est la suivante. Le CADA opère un déplacement réel de la doctrine européenne en inscrivant pour la première fois dans un règlement une préférence conditionnelle pour des fournisseurs établis, détenus et contrôlés dans l’Union. Mais l’architecture retenue mesure la souveraineté par la géographie du capital et du personnel, non par la maîtrise du logiciel et du matériel ; elle délègue aux vingt-sept États l’application d’une grammaire commune ; et elle concentre dans une décision unilatérale de la Commission, celle de l’article 18, la clé qui peut rouvrir le niveau 3 aux fournisseurs de pays tiers. Ces trois traits ne sont pas des défauts de rédaction. Ce sont les conditions politiques qui ont permis au texte d’exister.
Établi, détenu, contrôlé dans l’UE (dérog. art. 18)
Établi, détenu, contrôlé dans l’UE
Personnel
Dans l’UE
Dans l’UE, citoyens si le client l’exige
Citoyens de l’UE, habilités
Citoyens de l’UE, habilités
Logiciel
Aucune exigence
Auditable
Auditable
Contrôle effectif
Sous-traitants
Transparence
Dans l’UE, sans interférence
Idem
Détenus et contrôlés dans l’UE
Vulnérabilités
Pas de divulgation cachée
Idem
Idem
Sans objet
Trois lignes concentrent les enjeux. La ligne « contrôle » distingue le niveau 1, accessible à toute filiale européenne d’un groupe étranger, des niveaux 3 et 4, réservés aux entités établies, détenues et contrôlées dans l’Union. La ligne « vulnérabilités », présente dès le niveau 1, exige qu’un fournisseur soumis au contrôle d’un pays tiers garantisse qu’aucune loi de ce pays ne l’oblige à signaler à ses autorités des vulnérabilités non encore exploitées ; la formulation vise sans le nommer le régime américain de signalement des incidents et, par symétrie, le régime chinois de 2021 9Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv. La ligne « logiciel » monte d’aucune exigence à un « contrôle effectif » au niveau 4 en passant par un logiciel « auditable » aux niveaux 2 et 3 ; c’est sur cette gradation, et sur la définition que l’annexe III donnera de ces deux mots, que portera la critique d’inspiration libre.
[1] Commission européenne, Proposition de règlement établissant un cadre de mesures pour le renforcement de l’écosystème européen du cloud et de l’IA (Cloud and AI Development Act), COM(2026) 502 final, 3 juin 2026, procédure 2026/0138(COD), EUR-Lex 52026PC0502.
[2] Commission européenne, Analyse d’impact accompagnant la proposition, SWD(2026) 502, 3 juin 2026, EUR-Lex 52026SC0502.
[3] Wilson Sonsini, « European Commission Publishes Proposal for Act to Reduce Reliance on Foreign Cloud and AI », 5 juin 2026. Analyse de cabinet.
[4] DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY.
[5] Mario Draghi, « The future of European competitiveness », rapport remis à la Commission européenne, septembre 2024, partie B, chapitre consacré au calcul et à l’intelligence artificielle.
[6] Commission européenne, communiqué de presse IP/26/1187, « European Technological Sovereignty Package », 3 juin 2026.
[7] Parlement européen, Legislative Train Schedule, fiche « Cloud and AI Development Act », consultée le 1er septembre 2026.
[8] DSIH, « Cloud et IA, un nouveau cadre européen de souveraineté en construction », 31 août 2026. Presse spécialisée santé.
[9] Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv.
[10] Commission européenne, Appel à contributions pour une analyse d’impact, « EU Cloud and AI Development Act », 9 avril au 4 juin 2025.
[11] Egle Markeviciute, « EU’s cloud and AI development act gets mixed reception », EU Tech Loop via Euronews, 22 juin 2026. Presse.
[12] SUSE, « EU Cloud and AI Development Act: A Major Step for Open Source », blog d’entreprise, juin 2026. Partie prenante.
[13] Solutions Numériques, « Open source dans le CADA : le signal est là, la contrainte manque », 9 juin 2026. Presse spécialisée.
[14] Open-Xchange, SUSE, Nextcloud et alii, lettre ouverte « Open Source First » adressée aux vice-présidents exécutifs Virkkunen et Séjourné, mai 2026.
[15] CCIA et associations professionnelles internationales, déclaration conjointe sur le Cloud and AI Development Act en amont du Conseil Télécommunications du 8 juin 2026.
[16] Cloud Security Alliance, « EU CADA: Enterprise Sovereignty Compliance for Cloud AI », note de recherche, 7 juin 2026.
[17] ASD, « ASD Input on the Cloud and AI Development Act », position paper, 2025.
[18] Connect Europe, « Input to the Call for Evidence for the Cloud and AI Development Act », juillet 2025.
[19] Arrêté du 12 août 2026 portant approbation du référentiel d’exigences relatif aux prestataires de services d’informatique en nuage, JORF du 14 août 2026, Légifrance JORFTEXT000054678082 ; décret n° 2026-272 du 14 avril 2026 pris pour l’application de l’article 31 de la loi n° 2024-449 du 21 mai 2024 ; direction des affaires juridiques du ministère de l’Économie, note de publication du décret, avril 2026.
[20] ANSSI, Référentiel d’exigences SecNumCloud, version 3.2, 2022.
[21] ANSSI et BSI, « Joint Statement by ANSSI and BSI on Cloud Sovereignty Criteria », 17 novembre 2025, cyber.gouv.fr.
[22] Règlement (UE) 2023/2854 du 13 décembre 2023 (Data Act), article 32, accès et transfert internationaux par les autorités publiques.
[23] Solutions Magazine, « OVHcloud, certification SecNumCloud pour SNC Cloud », 1er septembre 2026. Presse spécialisée, sur le blocage de l’EUCS.
[24] Directive 2014/24/UE du 26 février 2014 sur la passation des marchés publics, article 42, spécifications techniques.
[25] International Center for Law and Economics, « Europe’s Sovereignty Stack: CADA, Compute, and the Limits of Autarky », issue brief, 15 juin 2026. Think tank d’orientation libérale.
[26] Martyna Chmura, « EU Cloud and AI Development Act: Sovereignty, AI and US Tech Dependence », Bloomsbury Intelligence and Security Institute, 7 juillet 2026.
[27] Sovereign Tech Agency (anciennement Sovereign Tech Fund), agence fédérale allemande de financement de l’infrastructure logicielle libre, créée en 2022, documents de présentation.
[28] OpenForum Europe, proposition d’un EU Sovereign Tech Fund, 2025 ; relayée par Stefane Fermigier, « European Commission Publishes a Roadmap on Open Source Software », 31 juillet 2025.
[29] Axel Laniez, « From Framework to Impact: Policy Recommendations to Turn CAIDA into a Lever for Operational Digital Sovereignty », Clever Cloud, document de position, 15 juin 2026. Partie prenante.
[30] CISPE, « CISPE assigne la Commission européenne en justice pour faire annuler le rachat de VMware par Broadcom », communiqué, 24 juillet 2025 ; Next, « VMware : nouvelle plainte contre Broadcom, le CISPE demande des actions immédiates », 23 mars 2026 ; Observatoire européen de la concurrence dans le cloud (ECCO), rapport relayant des hausses de 800 % à 1 500 %, mai 2025. Le CISPE est partie au litige.
[31] ANSSI, bulletin d’alerte CERTFR-2021-ALE-022, vulnérabilité CVE-2021-44228 dans Apache Log4j, décembre 2021.
[32] CISA, alerte relative à la compromission de XZ Utils, CVE-2024-3094, 29 mars 2024.
[33] OVHcloud, page « Option Zone de confiance UE », mentionnant la qualification SecNumCloud de la gamme Hosted Private Cloud powered by VMware, consultée le 1er septembre 2026.
[34] S3NS, « S3NS Announces SecNumCloud Qualification for PREMI3NS, its Trusted Cloud Offering », communiqué, 18 décembre 2025 ; PAC, « Thales S3NS Google Summit 2026 », 19 février 2026, sur l’architecture d’isolement et la zone de quarantaine des mises à jour. Partie prenante et analyste.
[35] AEF info, « S3ns mise sur l’obtention de la qualification SecNumCloud », 17 février 2026, citant Vincent Strubel, directeur général de l’ANSSI ; Legiscope, « SecNumCloud : définition, référentiel 3.2 et 9 prestataires », 29 juillet 2026, sur le jalon J0 de Bleu validé le 17 avril 2025. Relais de presse ; le catalogue de l’ANSSI fait foi pour l’état des qualifications.