Aller au contenu
SensPoObservatoire politique indépendant
Le Cloud and AI Development Act, ou la souveraineté par niveaux

Analyse

Le Cloud and AI Development Act, ou la souveraineté par niveaux

Présenté comme une réponse européenne à la domination des hyperscalers, le Cloud and AI Development Act introduit quatre niveaux de souveraineté pour les usages publics. Mais en privilégiant la localisation, le contrôle capitalistique et l’immunité juridique, le texte laisse ouverte une question décisive : qui maîtrise réellement le logiciel et peut maintenir le service sans son éditeur ? Confrontée aux recommandations de Draghi, à l’open source et à SecNumCloud, cette architecture révèle ses avancées, ses angles morts et les amendements nécessaires pour transformer une souveraineté déclarée en capacité effective.

Par Rédaction SensPo · 1 septembre 2026 · 42 min de lecture

Résumé exécutif

Proposé le 3 juin 2026 (COM(2026) 502), le Cloud and AI Development Act inscrit pour la première fois dans un règlement européen une préférence conditionnelle pour des fournisseurs de cloud établis, détenus et contrôlés dans l’Union, organisée en quatre niveaux d’assurance et rendue obligatoire pour les achats publics via des évaluations nationales des risques. Selon les estimations communiquées par la Commission, la préférence effective porterait sur environ un dixième des marchés publics de cloud, les niveaux 3 et 4 étant réservés aux usages les plus sensibles.

Confronté au rapport Draghi qui l’avait commandé, le texte livre le vocabulaire et retient les moyens : l’application est déléguée à vingt-sept évaluations nationales là où le rapport demandait une politique unique, aucun instrument de financement n’accompagne l’objectif de triplement des capacités, le quota PME disperse là où Draghi appelait à consolider, et ni le prix de l’énergie ni la dépendance aux accélérateurs ne sont traités. Confronté à un souverainisme attaché au logiciel libre, il révèle sa colonne faible : les niveaux mesurent la géographie du capital et du personnel, non la maîtrise du logiciel. Un « logiciel auditable » n’est pas un logiciel maîtrisé, et le sort des coentreprises françaises adossées à Microsoft et Google, dont S3NS qualifiée SecNumCloud en décembre 2025, dépendra de deux mots, « auditable » et « effectif », que les annexes ne définissent pas encore. Deux soupapes bornent enfin la portée du dispositif : la dérogation pour absence d’alternative (art. 30) et la reconnaissance d’un pays tiers par simple acte d’exécution de la Commission (art. 18), point de défaillance unique de l’architecture.

Six amendements sont proposés : définir le contrôle effectif du niveau 4 par la capacité de fork, sortir l’article 18 de l’acte d’exécution, borner la dérogation de l’article 30 à vingt-quatre mois renouvelables une fois, faire de la centrale d’achat le socle de demande de l’infrastructure de niveau 3 et 4, adosser un fonds de maintenance du logiciel libre à l’achat conjoint, et intégrer l’électricité décarbonée sous contrat de long terme aux critères des zones d’accélération. Des critères de réfutation datés sont donnés en fin d’article.

Le 3 juin 2026, la Commission européenne a adopté sa proposition de règlement « établissant un cadre de mesures pour le renforcement de l’écosystème européen du cloud et de l’intelligence artificielle », référencée COM(2026) 502 final et engagée sous la procédure législative ordinaire 2026/0138(COD) 1Commission européenne, Proposition de règlement établissant un cadre de mesures pour le renforcement de l’écosystème européen du cloud et de l’IA (Cloud and AI Development Act), COM(2026) 502 final, 3 juin 2026, procédure 2026/0138(COD), EUR-Lex 52026PC0502. Le texte, désigné par son acronyme anglais CADA, est la pièce maîtresse du « paquet souveraineté technologique » présenté le même jour avec la révision du Chips Act et une stratégie européenne du logiciel libre 6Commission européenne, communiqué de presse IP/26/1187, « European Technological Sovereignty Package », 3 juin 2026. Le support de présentation utilisé par la DG CONNECT devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, dont cet article part, condense en une vingtaine de diapositives l’architecture du dispositif : quatre niveaux d’assurance, un mécanisme de reconnaissance, une approche commune des achats publics, des zones d’accélération pour les centres de données, une fédération cloud publique, une procédure d’achat conjoint et un volet logiciel libre 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY.

La lecture qui suit décrit ce que le texte dit et qui l’a porté, puis le confronte à deux grilles critiques : celle du rapport Draghi de septembre 2024, qui avait recommandé un « EU Cloud and AI Development Act » et dont on peut mesurer l’écart entre la commande et la livraison 5Mario Draghi, « The future of European competitiveness », rapport remis à la Commission européenne, septembre 2024, partie B, chapitre consacré au calcul et à l’intelligence artificielle, et celle d’un souverainisme technologique attaché au logiciel libre, pour qui la propriété juridique d’un fournisseur ne dit rien de la maîtrise effective de sa pile. Elle propose enfin six amendements structurels, chacun assorti d’un critère de réfutation daté.

L’hypothèse de travail est la suivante. Le CADA opère un déplacement réel de la doctrine européenne en inscrivant pour la première fois dans un règlement une préférence conditionnelle pour des fournisseurs établis, détenus et contrôlés dans l’Union. Mais l’architecture retenue mesure la souveraineté par la géographie du capital et du personnel, non par la maîtrise du logiciel et du matériel ; elle délègue aux vingt-sept États l’application d’une grammaire commune ; et elle concentre dans une décision unilatérale de la Commission, celle de l’article 18, la clé qui peut rouvrir le niveau 3 aux fournisseurs de pays tiers. Ces trois traits ne sont pas des défauts de rédaction. Ce sont les conditions politiques qui ont permis au texte d’exister.

Une trajectoire de vingt-un mois

Le rapport sur l’avenir de la compétitivité européenne, remis par Mario Draghi en septembre 2024, recommande un « nouveau EU Cloud and AI Development Act » destiné à renforcer les capacités européennes de calcul, à harmoniser les exigences d’architecture cloud et les procédures d’achat public, et à coordonner des initiatives prioritaires pour mobiliser l’investissement privé 5Mario Draghi, « The future of European competitiveness », rapport remis à la Commission européenne, septembre 2024, partie B, chapitre consacré au calcul et à l’intelligence artificielle. La Boussole de compétitivité de janvier 2025 reprend l’intitulé, un appel à contributions est ouvert du 9 avril au 4 juin 2025 10Commission européenne, Appel à contributions pour une analyse d’impact, « EU Cloud and AI Development Act », 9 avril au 4 juin 2025, et le programme de travail de la Commission pour 2026 annonce la proposition pour le premier trimestre 7Parlement européen, Legislative Train Schedule, fiche « Cloud and AI Development Act », consultée le 1er septembre 2026. Elle glisse au deuxième : mentionnée comme point possible du collège du 27 mai, elle est adoptée le 3 juin 7Parlement européen, Legislative Train Schedule, fiche « Cloud and AI Development Act », consultée le 1er septembre 2026. Le Conseil Télécommunications du 8 juin en prend connaissance et la présidence irlandaise l’inscrit parmi les dossiers du second semestre 12SUSE, « EU Cloud and AI Development Act: A Major Step for Open Source », blog d’entreprise, juin 2026. Partie prenante.

Du rapport Draghi à la procédure législative

Graphique interactif.

Deux remarques. L’analyse d’impact mentionne des tables rondes avec les dirigeants des fournisseurs européens de cloud, avec des investisseurs financiers et avec la chambre de commerce américaine 2Commission européenne, Analyse d’impact accompagnant la proposition, SWD(2026) 502, 3 juin 2026, EUR-Lex 52026SC0502. On ne peut en déduire la paternité des clauses de sauvegarde examinées plus bas ; on peut seulement constater que le texte est issu d’un dialogue qui n’était pas exclusivement européen, ce qui n’a rien d’anormal pour un instrument de marché intérieur. La seconde tient à la base juridique : la proposition s’appuie sur l’article 114 du traité sur le fonctionnement de l’Union, c’est-à-dire sur l’harmonisation nécessaire au marché intérieur, non sur une compétence de sécurité 1Commission européenne, Proposition de règlement établissant un cadre de mesures pour le renforcement de l’écosystème européen du cloud et de l’IA (Cloud and AI Development Act), COM(2026) 502 final, 3 juin 2026, procédure 2026/0138(COD), EUR-Lex 52026PC0502. La Commission doit donc présenter un instrument de souveraineté comme un instrument d’ouverture, et le texte s’expose à un contrôle de proportionnalité.

Anatomie du texte : trois piliers, quatre niveaux, deux soupapes

Le règlement s’organise en trois piliers. Le premier, consacré à la recherche, n’apparaît pas dans le deck et ne sera qu’évoqué. Le deuxième, dit de capacité, vise à tripler la capacité européenne de centres de données en cinq à sept ans 3Wilson Sonsini, « European Commission Publishes Proposal for Act to Reduce Reliance on Foreign Cloud and AI », 5 juin 2026. Analyse de cabinet. Le troisième, dit d’autonomie, est le cœur politique du texte.

Capacité : zones d’accélération et projets stratégiques

Les articles 10 à 13 imposent à chaque État de désigner au moins une zone d’accélération pour les centres de données, sélectionnée selon la capacité du réseau électrique, la connectivité, la réutilisation de la chaleur fatale et une préférence pour les friches 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY. Un point d’information unique y accompagne l’investisseur, un permis de référence agrégé est délivré et la procédure d’autorisation est plafonnée à douze mois 11Egle Markeviciute, « EU’s cloud and AI development act gets mixed reception », EU Tech Loop via Euronews, 22 juin 2026. Presse. L’article 14 permet à la Commission de désigner des projets stratégiques remplissant deux conditions parmi cinq, dont l’intégration de technologies produites dans l’Union 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY. Ce pilier rencontre peu d’opposition de principe et beaucoup de scepticisme pratique : le plafond de douze mois se heurte au petit nombre de constructeurs certifiés, à la durée réelle des chantiers et à la file d’attente au raccordement 11Egle Markeviciute, « EU’s cloud and AI development act gets mixed reception », EU Tech Loop via Euronews, 22 juin 2026. Presse. Le texte traite la procédure, non le prix de l’énergie.

Souveraineté : la grammaire des quatre niveaux

L’article 16 et les annexes II et III établissent un cadre en quatre niveaux d’assurance. Le tableau ci-dessous en retient les cinq dimensions qui portent le débat ; le deck en compte neuf, les autres portant sur la localisation de l’infrastructure, les données d’inférence, le niveau de cybersécurité et le mode d’évaluation 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY.

DimensionNiveau 1Niveau 2Niveau 3Niveau 4
ContrôleÉtabli dans l’UEÉtabli, sans interférence d’un pays tiersÉtabli, détenu, contrôlé dans l’UE (dérog. art. 18)Établi, détenu, contrôlé dans l’UE
PersonnelDans l’UEDans l’UE, citoyens si le client l’exigeCitoyens de l’UE, habilitésCitoyens de l’UE, habilités
LogicielAucune exigenceAuditableAuditableContrôle effectif
Sous-traitantsTransparenceDans l’UE, sans interférenceIdemDétenus et contrôlés dans l’UE
VulnérabilitésPas de divulgation cachéeIdemIdemSans objet

Trois lignes concentrent les enjeux. La ligne « contrôle » distingue le niveau 1, accessible à toute filiale européenne d’un groupe étranger, des niveaux 3 et 4, réservés aux entités établies, détenues et contrôlées dans l’Union. La ligne « vulnérabilités », présente dès le niveau 1, exige qu’un fournisseur soumis au contrôle d’un pays tiers garantisse qu’aucune loi de ce pays ne l’oblige à signaler à ses autorités des vulnérabilités non encore exploitées ; la formulation vise sans le nommer le régime américain de signalement des incidents et, par symétrie, le régime chinois de 2021 9Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv. La ligne « logiciel » monte d’aucune exigence à un « contrôle effectif » au niveau 4 en passant par un logiciel « auditable » aux niveaux 2 et 3 ; c’est sur cette gradation, et sur la définition que l’annexe III donnera de ces deux mots, que portera la critique d’inspiration libre.

Les articles 17 à 28 organisent la reconnaissance des services par les autorités nationales après consultation des autres États, l’auto-évaluation au niveau 1, les audits indépendants des niveaux 2 à 4, un registre central public, les sanctions et l’assistance mutuelle 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY. Les destinataires de services disposent d’un droit à indemnisation pour tout dommage résultant d’une infraction du fournisseur 8DSIH, « Cloud et IA, un nouveau cadre européen de souveraineté en construction », 31 août 2026. Presse spécialisée santé. Les articles 29 et 30 forment la partie contraignante : les États conduisent une évaluation nationale des risques qui détermine quels usages publics relèvent de quel niveau, la Commission en fixe la méthodologie par actes d’exécution, et les organismes publics « n’utilisent que » des services ayant obtenu l’un des quatre niveaux 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY. L’article 31 étend ce raisonnement, en mode facultatif, aux entités essentielles de NIS 2 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY.

Les deux soupapes

L’article 30 autorise les acheteurs, à titre exceptionnel, à recourir à un service ne satisfaisant pas le niveau requis lorsqu’ « aucune alternative adéquate ou raisonnable » n’existe 9Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv. Le Health Data Hub, où la CNIL puis le Conseil d’État ont admis en 2023 qu’aucun acteur autre que Microsoft n’offrait les capacités requises avant que l’État ne décide en 2025 d’une migration vers Scaleway, montre comment une telle clause fonctionne dans la durée 9Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv.

L’article 18 permet à la Commission de décider qu’un pays tiers « offre des garanties suffisantes de souveraineté et de réciprocité », ce qui autorise un fournisseur contrôlé depuis ce pays à être audité au niveau 3. Six critères : une décision d’adéquation au titre du RGPD ; l’absence de mesures contraires à l’article 32 du Data Act 22Règlement (UE) 2023/2854 du 13 décembre 2023 (Data Act), article 32, accès et transfert internationaux par les autorités publiques ; l’absence de mesures permettant de dégrader ou d’interrompre le service, y compris par sanctions ; l’absence d’entraves aux technologies de pointe ; un marché ouvert aux services cloud de l’Union ; un accès équivalent aux marchés publics 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY. Les États-Unis satisfont le premier critère par le cadre de protection des données UE-États-Unis ; la condition sur l’interruption de service, que la vice-présidente Virkkunen a résumée en disant que personne ne doit disposer d’un « interrupteur » 9Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv, leur fait obstacle en l’état du droit américain des sanctions. La décision appartient à la Commission seule, par acte d’exécution : l’architecture présente là un point de défaillance unique. Le deck cite FedRAMP comme inspiration 4DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY ; la comparaison a une limite que la Commission ne signale pas, le niveau le plus élevé de FedRAMP restant accessible à des entreprises étrangères 9Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv.

Ordre de grandeur

La Commission a fait savoir par voie de presse que la répartition attendue des marchés publics de cloud serait d’environ 70 % au niveau 1, 20 % au niveau 2, moins de 10 % au niveau 3 et de l’ordre de 1 % au niveau 4, ce dernier concernant principalement la défense 9Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv. Ces chiffres relèvent de la communication institutionnelle, non de l’analyse d’impact.

Répartition attendue des marchés publics de cloud par niveau d'assurance

Estimation communiquée par la Commission, relayée par Euractiv et Lawfare (juin 2026). Ordres de grandeur, non issus de l'analyse d'impact.

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Répartition attendue des marchés publics de cloud par niveau d'assurance »
Part estimée des marchés (%)
Niveau 170
Niveau 220
Niveau 39
Niveau 41

Si ces proportions se vérifiaient, la préférence européenne porterait sur un dixième des achats publics de cloud. OVHcloud a indiqué qu’il lui faudrait environ 15 % des achats publics du continent protégés de la concurrence extra-européenne pour atteindre l’échelle nécessaire 9Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv. L’écart entre ces deux nombres mesure la distance entre l’ambition affichée et l’effet de marché organisé.

Résilience : préférence, quota, fédération, achat conjoint, logiciel libre

L’article 32 dispose que lorsque les acheteurs utilisent des cr…

Réservé aux membres

La suite est réservée aux abonnés

SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.

Sources

[1] Commission européenne, Proposition de règlement établissant un cadre de mesures pour le renforcement de l’écosystème européen du cloud et de l’IA (Cloud and AI Development Act), COM(2026) 502 final, 3 juin 2026, procédure 2026/0138(COD), EUR-Lex 52026PC0502.

[2] Commission européenne, Analyse d’impact accompagnant la proposition, SWD(2026) 502, 3 juin 2026, EUR-Lex 52026SC0502.

[3] Wilson Sonsini, « European Commission Publishes Proposal for Act to Reduce Reliance on Foreign Cloud and AI », 5 juin 2026. Analyse de cabinet.

[4] DG CONNECT, « Cloud and AI Development Act », support de présentation devant l’Alliance européenne pour les données industrielles, l’edge et le cloud, non daté, licence CC BY.

[5] Mario Draghi, « The future of European competitiveness », rapport remis à la Commission européenne, septembre 2024, partie B, chapitre consacré au calcul et à l’intelligence artificielle.

[6] Commission européenne, communiqué de presse IP/26/1187, « European Technological Sovereignty Package », 3 juin 2026.

[7] Parlement européen, Legislative Train Schedule, fiche « Cloud and AI Development Act », consultée le 1er septembre 2026.

[8] DSIH, « Cloud et IA, un nouveau cadre européen de souveraineté en construction », 31 août 2026. Presse spécialisée santé.

[9] Kenneth Propp, « The EU Cloud and AI Development Act », Lawfare, 24 juin 2026. L’auteur est ancien conseiller juridique de la mission des États-Unis auprès de l’Union ; les estimations par niveau et la déclaration d’OVHcloud y sont reprises d’Euractiv.

[10] Commission européenne, Appel à contributions pour une analyse d’impact, « EU Cloud and AI Development Act », 9 avril au 4 juin 2025.

[11] Egle Markeviciute, « EU’s cloud and AI development act gets mixed reception », EU Tech Loop via Euronews, 22 juin 2026. Presse.

[12] SUSE, « EU Cloud and AI Development Act: A Major Step for Open Source », blog d’entreprise, juin 2026. Partie prenante.

[13] Solutions Numériques, « Open source dans le CADA : le signal est là, la contrainte manque », 9 juin 2026. Presse spécialisée.

[14] Open-Xchange, SUSE, Nextcloud et alii, lettre ouverte « Open Source First » adressée aux vice-présidents exécutifs Virkkunen et Séjourné, mai 2026.

[15] CCIA et associations professionnelles internationales, déclaration conjointe sur le Cloud and AI Development Act en amont du Conseil Télécommunications du 8 juin 2026.

[16] Cloud Security Alliance, « EU CADA: Enterprise Sovereignty Compliance for Cloud AI », note de recherche, 7 juin 2026.

[17] ASD, « ASD Input on the Cloud and AI Development Act », position paper, 2025.

[18] Connect Europe, « Input to the Call for Evidence for the Cloud and AI Development Act », juillet 2025.

[19] Arrêté du 12 août 2026 portant approbation du référentiel d’exigences relatif aux prestataires de services d’informatique en nuage, JORF du 14 août 2026, Légifrance JORFTEXT000054678082 ; décret n° 2026-272 du 14 avril 2026 pris pour l’application de l’article 31 de la loi n° 2024-449 du 21 mai 2024 ; direction des affaires juridiques du ministère de l’Économie, note de publication du décret, avril 2026.

[20] ANSSI, Référentiel d’exigences SecNumCloud, version 3.2, 2022.

[21] ANSSI et BSI, « Joint Statement by ANSSI and BSI on Cloud Sovereignty Criteria », 17 novembre 2025, cyber.gouv.fr.

[22] Règlement (UE) 2023/2854 du 13 décembre 2023 (Data Act), article 32, accès et transfert internationaux par les autorités publiques.

[23] Solutions Magazine, « OVHcloud, certification SecNumCloud pour SNC Cloud », 1er septembre 2026. Presse spécialisée, sur le blocage de l’EUCS.

[24] Directive 2014/24/UE du 26 février 2014 sur la passation des marchés publics, article 42, spécifications techniques.

[25] International Center for Law and Economics, « Europe’s Sovereignty Stack: CADA, Compute, and the Limits of Autarky », issue brief, 15 juin 2026. Think tank d’orientation libérale.

[26] Martyna Chmura, « EU Cloud and AI Development Act: Sovereignty, AI and US Tech Dependence », Bloomsbury Intelligence and Security Institute, 7 juillet 2026.

[27] Sovereign Tech Agency (anciennement Sovereign Tech Fund), agence fédérale allemande de financement de l’infrastructure logicielle libre, créée en 2022, documents de présentation.

[28] OpenForum Europe, proposition d’un EU Sovereign Tech Fund, 2025 ; relayée par Stefane Fermigier, « European Commission Publishes a Roadmap on Open Source Software », 31 juillet 2025.

[29] Axel Laniez, « From Framework to Impact: Policy Recommendations to Turn CAIDA into a Lever for Operational Digital Sovereignty », Clever Cloud, document de position, 15 juin 2026. Partie prenante.

[30] CISPE, « CISPE assigne la Commission européenne en justice pour faire annuler le rachat de VMware par Broadcom », communiqué, 24 juillet 2025 ; Next, « VMware : nouvelle plainte contre Broadcom, le CISPE demande des actions immédiates », 23 mars 2026 ; Observatoire européen de la concurrence dans le cloud (ECCO), rapport relayant des hausses de 800 % à 1 500 %, mai 2025. Le CISPE est partie au litige.

[31] ANSSI, bulletin d’alerte CERTFR-2021-ALE-022, vulnérabilité CVE-2021-44228 dans Apache Log4j, décembre 2021.

[32] CISA, alerte relative à la compromission de XZ Utils, CVE-2024-3094, 29 mars 2024.

[33] OVHcloud, page « Option Zone de confiance UE », mentionnant la qualification SecNumCloud de la gamme Hosted Private Cloud powered by VMware, consultée le 1er septembre 2026.

[34] S3NS, « S3NS Announces SecNumCloud Qualification for PREMI3NS, its Trusted Cloud Offering », communiqué, 18 décembre 2025 ; PAC, « Thales S3NS Google Summit 2026 », 19 février 2026, sur l’architecture d’isolement et la zone de quarantaine des mises à jour. Partie prenante et analyste.

[35] AEF info, « S3ns mise sur l’obtention de la qualification SecNumCloud », 17 février 2026, citant Vincent Strubel, directeur général de l’ANSSI ; Legiscope, « SecNumCloud : définition, référentiel 3.2 et 9 prestataires », 29 juillet 2026, sur le jalon J0 de Bleu validé le 17 avril 2025. Relais de presse ; le catalogue de l’ANSSI fait foi pour l’état des qualifications.

Partager
Votre avis

Commentaires

Connectez-vous pour participer a la discussion.

Se connecter

Chargement des commentaires...

L’essentiel de la vie politique, une fois par semaine

Une synthèse sourcée et sans parti pris. Désinscription en un clic, aucune revente d’adresse.

Vous cherchez un compte ? Créer un compte SensPo : pour commenter, suivre vos élus et garder vos analyses.