Aller au contenu
SensPoObservatoire politique indépendant
"Pour la Patrie, les Sciences et la Gloire" : une devise oubliée ?

Analyse

"Pour la Patrie, les Sciences et la Gloire" : une devise oubliée ?

On présente l’ANSSI comme le bouclier cyber de la France. Mais derrière l’excellence technique affichée, une autre mécanique s’est installée : celle d’un État qui protège, tout en organisant sa dépendance. Du « cloud de confiance » aux vitrines S3NS et BLEU, la souveraineté est devenue un mot valise, souvent réduite à une promesse marketing posée sur des briques américaines. Cet article ne fait pas un procès en corruption : il dissèque un système d’incitations, une sociologie de réseaux et une doctrine publique qui, au nom du pragmatisme, transforme la cybersécurité en gestion du risque plutôt qu’en reconquête de capacité. En filigrane, une question simple et dérangeante : quand les gardiens finissent par alimenter l’écosystème qu’ils étaient censés contenir, qui garde encore la porte ?

Par Rédaction SensPo · 10 janvier 2026 · 70 min de lecture

RÉSUMÉ EXÉCUTIF (lecture 5 minutes)

Thèse centrale

L'Agence nationale de la sécurité des systèmes d'information (ANSSI), censée protéger la France des cybermenaces et garantir sa souveraineté numérique, a été dirigée par deux polytechniciens successifs. Le parcours du premier, Guillaume Poupard (2014-2023), illustre un phénomène systémique : le pantouflage des hauts fonctionnaires vers les intérêts qu'ils étaient censés réguler. Le second, Vincent Strubel, poursuit pour l'heure sa mission au sein de l'État. Au-delà des trajectoires individuelles, c'est un système d'incitations qu'il convient d'interroger.

Périmètre de l'analyse. L'ANSSI ne décide pas des achats publics ni de la politique industrielle. Elle conseille, certifie, recommande. L'article vise la doctrine et les incitations systémiques, non les individus en tant que tels. Les décisions d'achat relèvent des ministères et des administrations.

Bilan factuel

Sous la direction de ces deux polytechniciens, la France a :

  • Subi une explosion des cyberattaques contre ses infrastructures critiques (hôpitaux, collectivités, entreprises)
  • Vu sa "souveraineté numérique" se réduire à un exercice de communication autour de partenariats avec Microsoft et Google
  • Assisté au départ de son directeur de l'ANSSI vers Docaposte, filiale numérique de La Poste, quelques mois après avoir validé des architectures cloud "de confiance" impliquant des acteurs américains
  • Constaté l'échec répété des projets de cloud souverain authentique
  • Vu émerger S3NS (Thales + Google) et BLEU (Orange/Capgemini + Microsoft), présentés comme "souverains" alors qu'ils reposent intégralement sur des technologies américaines soumises au Cloud Act

Le cas S3NS : la nouvelle génération du renoncement

Cyprien Falque (X2008), CEO de S3NS, incarne la génération polytechnicienne qui n'a même plus connu les ambitions souveraines. Parcours BCG puis startup puis CEO d'une "filiale souveraine" de Google, il résume l'idéologie du renoncement en une phrase : "Il faudrait plusieurs dizaines voire centaines de milliards d'euros pour reconstruire un service équivalent à celui de Google Cloud." Ce raisonnement, appliqué au nucléaire, au spatial ou au TGV, aurait privé la France de ses fleurons industriels.

La devise de Polytechnique

"Pour la Patrie, les Sciences et la Gloire" : telle est la devise de l'École polytechnique, dont sont issus Guillaume Poupard (X1992) et Vincent Strubel. Cette devise suggère un engagement au service de la nation, une excellence scientifique mise au profit de l'intérêt général. Le parcours de Guillaume Poupard, documenté jusqu'à son départ vers le secteur privé, conduit à s'interroger sur la compatibilité entre cet idéal proclamé et les incitations réelles du système.

Chiffres structurants (actualisés janvier 2026)

IndicateurValeurSource/Précision
Cyberattaques signalées à l'ANSSIOrdre de grandeur : 1 350 incidents (2025)Selon estimation provisoire, rapport ANSSI 2025 à paraître
Attaques contre les hôpitauxOrdre de grandeur : 45 établissements touchés (2024-2025)Selon signalements publics recensés (ANS, presse spécialisée)
Part des hyperscalers US en Europe~72% (IaaS/PaaS)Selon Synergy Research Group, Q3 2025
Effectifs ANSSIOrdre de grandeur : 700 agentsSelon communication officielle de l'agence (2025)
Budget ANSSIOrdre de grandeur : 230 M EURSelon PLF 2025 (montant exact sujet à ajustements en exécution)

Introduction : l'ANSSI, agence stratégique ou vivier de talents pour le privé ?

Une mission régalienne par excellence

Créée en 2009, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) constitue l'autorité nationale en matière de cybersécurité. Rattachée au Secrétariat général de la défense et de la sécurité nationale (SGDSN), lui-même placé sous l'autorité du Premier ministre, elle remplit une mission régalienne par excellence : protéger les systèmes d'information de l'État et des infrastructures critiques nationales contre les cybermenaces.

Cette mission suppose une indépendance vis-à-vis des intérêts commerciaux, notamment ceux des grands acteurs du numérique. L'ANSSI délivre des certifications de sécurité, qualifie des prestataires, édicte des recommandations que les administrations et entreprises stratégiques doivent suivre. Elle dispose d'un pouvoir normatif considérable sur l'écosystème numérique français.

Le paradoxe du gardien

Or, l'ANSSI présente un paradoxe : alors qu'elle est censée garantir l'autonomie numérique française, ses dirigeants successifs ont rejoint le secteur privé dans des conditions qui soulèvent des questions légitimes sur les conflits d'intérêts potentiels.

Guillaume Poupard, directeur général de l'ANSSI de mars 2014 à janvier 2023, a rejoint Docaposte (filiale numérique de La Poste) en tant que directeur général adjoint quelques mois après son départ. Vincent Strubel, son successeur depuis janvier 2023, est actuellement en fonction et entame sa troisième année à la tête de l'agence. Son parcours futur n'est pas l'objet de cette analyse, qui se concentre sur les faits établis et les mécanismes systémiques.

Cette analyse ne prétend pas établir de corruption ou de manquement à la légalité. Elle interroge un système qui permet, voire encourage, la circulation des élites entre régulateur et régulé, entre gardien et gardé. Elle questionne l'adéquation entre les parcours individuels de ces hauts fonctionnaires et la devise de leur école : "Pour la Patrie, les Sciences et la Gloire".


Partie I : Guillaume Poupard, itinéraire d'un polytechnicien au service de... qui ?

1.1 Formation et ascension

Guillaume Poupard incarne le parcours type de l'élite technique française. Polytechnicien (X1992), ingénieur du corps de l'armement, docteur en cryptographie, il cumule les attributs de l'excellence à la française. Son parcours au sein de la Direction générale de l'armement (DGA) puis à l'ANSSI (d'abord comme sous-directeur, puis directeur général) semblait le destiner à une carrière au service de l'État.

Sa nomination à la tête de l'ANSSI en 2014 intervenait dans un contexte de prise de conscience des enjeux cyber, quelques mois après les révélations d'Edward Snowden sur l'ampleur de la surveillance américaine. La France avait besoin d'un chef crédible pour son agence de cybersécurité. Poupard semblait l'homme de la situation.

1.2 Neuf années à la tête de l'ANSSI : quel bilan ?

Le mandat de Guillaume Poupard à l'ANSSI (2014-2023) couvre une période d'explosion des cybermenaces. L'évaluation de son action doit distinguer ce qui relevait de sa responsabilité directe et ce qui échappait à son contrôle.

Ce qui peut lui être crédité :

  • Professionnalisation de l'agence et augmentation de ses effectifs (de 350 à plus de 600 agents)
  • Développement du cadre réglementaire (directive NIS, certification SecNumCloud)
  • Communication efficace sur les enjeux cyber auprès des décideurs
  • Structuration de l'écosystème français de la cybersécurité
  • Gestion de crises majeures (NotPetya 2017, WannaCry 2017) saluée par les professionnels
  • Montée en compétence reconnue des équipes techniques de l'agence
  • Positionnement de la France comme acteur crédible au niveau européen (NIS2)

Le bilan n'est donc pas univoque. Plusieurs observateurs du secteur, y compris des critiques de la politique de souveraineté numérique, reconnaissent que l'ANSSI sous Poupard a gagné en professionnalisme et en influence. La question n'est pas de nier ces acquis, mais de les mettre en balance avec les renoncements stratégiques.

Pourquoi ces réussites ne suffisent pas

Les acquis mentionnés relèvent de la gestion courante d'une agence en croissance. Professionnaliser une structure, augmenter ses effectifs, gérer des crises : ce sont des compétences managériales attendues de tout directeur compétent. La vraie question porte sur la vision stratégique : l'ANSSI sous Poupard a-t-elle renforcé ou affaibli la souveraineté numérique française ?

Un ancien cadre de l'agence, sous couvert d'anonymat, résume le malaise : "On a bâti une excellente équipe technique, capable de répondre aux incidents. Mais la doctrine de fond, celle qui détermine si la France reste maître de son destin numérique, a été abandonnée sans combat. Le 'pragmatisme' était un alibi pour ne pas affronter les arbitrages politiques difficiles."

Cette analyse rejoint celle de chercheurs spécialisés. Julien Nocetti, chercheur à l'IFRI et spécialiste des enjeux numériques internationaux, notait dès 2020 que "la France oscille entre une rhétorique souverainiste et une pratique d'accommodement avec les géants américains, faute de capacités industrielles alternatives". Le rôle de l'ANSSI dans cet "accommodement" mérite d'être questionné.

Le contexte politique : contraintes réelles ou alibis commodes ?

L'ANSSI n'opère pas dans le vide. Rattachée au SGDSN, elle dépend des arbitrages interministériels et des priorités politiques du moment. Son budget, bien qu'en croissance (environ 230 millions d'euros en 2025), reste modeste comparé aux enjeux. Les moyens alloués à la cybersécurité française représentent une fraction de ceux des États-Unis ou même du Royaume-Uni.

Faut-il pour autant exonérer la direction de l'ANSSI ? Plusieurs observations tempèrent cet argument :

  1. Le rôle de conseil : L'ANSSI conseille le gouvernement sur la politique de cybersécurité. Elle a donc contribué à façonner les arbitrages, pas seulement à les subir.
  1. Le pouvoir normatif : La certification SecNumCloud, les recommandations de l'ANSSI font autorité. Elle disposait d'un levier pour orienter différemment la doctrine.
  1. L'absence de résistance publique : Contrairement à d'autres hauts fonctionnaires qui démissionnent ou s'expriment quand ils estiment leurs missions compromises, Poupard n'a jamais signalé publiquement une incompatibilité entre les moyens alloués et les objectifs affichés.
  1. La trajectoire post-mandat : Un directeur convaincu que sa mission était sabotée par le politique aurait pu rejoindre un think tank, l'université, ou une structure publique. Le choix de Docaposte, acteur commercial du numérique, suggère d'autres motivations.

Ce qui interroge :

  • Explosion du nombre de cyberattaques réussies malgré les moyens accrus
  • Échec à préserver une véritable souveraineté numérique
  • Validation d'architectures "cloud de confiance" impliquant Microsoft et Google
  • Incapacité à empêcher la dépendance croissante aux solutions américaines

Évolution des incidents cyber traités par l'ANSSI (2017-2025)

Nombre d'incidents de sécurité signalés annuellement

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Évolution des incidents cyber traités par l'ANSSI (2017-2025) »
Incidents signalésIncidents critiques
201728952
201839178
201943295
2020478128
2021607203
2022831287
20231112358
20241247412
20251350465

1.3 Le tournant du "cloud de confiance" : compromission ou pragmatisme ?

L'épisode le plus révélateur du mandat Poupard concerne la doctrine du "cloud de confiance". Face à l'incapacité de l'Europe à développer des alternatives aux hyperscalers américains (AWS, Azure, Google Cloud), l'ANSSI a élaboré un cadre permettant de labelliser comme "de confiance" des offres cloud basées sur des technologies américaines, pourvu qu'elles soient opérées par des entités françaises.

C'est ainsi que sont nés les projets S3NS (Thales + Google) et Bleu (Orange/Capgemini + Microsoft). Ces architectures, présentées comme "souveraines", reposent intégralement sur des technologies américaines soumises au Cloud Act et aux réglementations extraterritoriales des États-Unis.

Guillaume Poupard a défendu cette approche au nom du "pragmatisme" : puisque les alternatives européennes n'existent pas, autant encadrer l'utilisation des solutions américaines plutôt que de laisser les administrations y recourir sans garde-fous.

Cette position peut se défendre intellectuellement. Elle peut aussi s'analyser comme un renoncement stratégique présenté sous les atours du réalisme : l'objectif initial de souveraineté technologique cède la place à un objectif plus modeste de "maîtrise des risques" dans un environnement de dépendance assumée. Le rapport Longuet du Sénat (2019) sur la souveraineté numérique qualifiait déjà cette approche de "souveraineté par procuration", expression qui résume bien l'ambiguïté de la doctrine.

1.4 S3NS et BLEU : quand les polytechniciens vendent la souveraineté à Google et Microsoft

La doctrine du "cloud de confiance" ne se résume pas à des concepts abstraits. Elle s'incarne dans des projets concrets, portés par des hommes dont les trajectoires révèlent la logique du système : S3NS (Thales + Google) et BLEU (Orange/Capgemini + Microsoft).

S3NS : Cyprien Falque (X2008), le nouveau visage de la capitulation

À la tête de S3NS, on trouve Cyprien Falque. Polytechnicien (X2008), diplômé de Columbia University en recherche opérationnelle, son parcours dessine l'archétype de la nouvelle génération qui a renoncé avant même de commencer : BCG (2013-2017), puis ManoMano (2017-2019), puis Thales (2019), et enfin CEO de S3NS depuis juin 2022.

Que fait S3NS ? Une "filiale" de Thales (qui en détient 100% du contrôle, Google moins de 8% du capital) qui opère... les technologies Google Cloud. Le produit vendu comme "souverain" repose intégralement sur l'infrastructure, les logiciels, les brevets et le savoir-faire de Google. Thales fournit la façade tricolore ; Google fournit la substance.

Début 2025, S3NS a obtenu la certification SecNumCloud 3.2 de l'ANSSI pour ses services de cloud computing, marquant une étape importante dans son déploiement commercial. L'entreprise revendique désormais plus de 300 salariés et a signé plusieurs contrats avec des administrations et des entreprises du secteur de la santé.

La citation de Falque, publiée dans La Jaune et la Rouge (revue des anciens élèves de l'X, mai 2025), résume le raisonnement : "La complexité du cloud est souvent sous-estimée. [...] Créer un acteur européen capable de rivaliser en termes d'innovation et de services nécessiterait des investissements colossaux, de l'ordre de plusieurs dizaines voire centaines de milliards d'euros, et une mobilisation de dizaines de milliers d'ingénieurs sur plusieurs années." Le CEO polytechnicien quantifie ainsi le coût de l'autonomie pour justifier la dépendance.

Cette logique mérite d'être déconstruite. L'industrie nucléaire française a coûté des centaines de milliards sur plusieurs décennies. Le programme spatial européen également. Le TGV, le programme Rafale, Ariane : autant de projets qui auraient pu être abandonnés au nom du "pragmatisme". La différence, c'est que les générations précédentes ont choisi de construire plutôt que de sous-traiter.

BLEU : le pendant Microsoft du dispositif

BLEU, annoncé en 2021 et lancé commercialement en janvier 2024, reproduit le même schéma avec Microsoft. Co-entreprise 50/50 entre Orange et Capgemini, elle propose les services Microsoft Azure et Microsoft 365 "opérés" par des entités françaises. Le Cloud Act s'applique toujours (les technologies restent américaines), mais l'étiquette est tricolore.

En 2025, BLEU a accéléré son déploiement avec plusieurs contrats majeurs dans le secteur public. La société revendique désormais plus de 200 salariés et vise la certification SecNumCloud 3.2 pour l'ensemble de son portefeuille de services. Le contrat annoncé avec plusieurs ministères pour le déploiement de Microsoft 365 "souverain" illustre la consolidation de ce modèle.

Guillaume Poupard, alors directeur de l'ANSSI, a explicitement soutenu ce projet. Dans le communiqué de presse Capgemini/Orange annonçant BLEU (27 mai 2021), il déclarait : "L'ambition est de pouvoir bénéficier des meilleures technologies opérées par des acteurs de confiance exclusivement soumis au droit européen, sans concessions en termes de sécurité. L'ANSSI accueille par conséquent avec enthousiasme ce projet ambitieux." Cette formulation est révélatrice : "bénéficier des meilleures technologies" signifie renoncer à les développer ; "soumis au droit européen" ignore que les technologies sous-jacentes restent soumises au droit américain.

Quelques mois après avoir validé cette doctrine, Poupard rejoint Docaposte, filiale numérique de La Poste... elle-même partenaire d'Orange dans l'écosystème de la "confiance numérique". Les cercles se resserrent.

Témoignage de première main

En novembre 2024, lors du Scality Day aux Salons de l'Aveyron (Paris), un ancien prestataire du projet Docacloud a interpellé Guillaume Poupard pour lui résumer son expérience et les dysfonctionnements constatés. La discussion s'est conclue par une phrase qui mérite d'être consignée :

"Ça va finir par se savoir."

L'ancien directeur de l'ANSSI, désormais DGA de Docaposte, semble ainsi reconnaître que certaines réalités du système qu'il a contribué à construire restent, pour l'heure, insuffisamment documentées dans l'espace public.

La filière polytechnicienne du renoncement

Ce qui frappe dans ces trajectoires, c'est la cohérence sociologique. Poupard (X1992) valide la doctrine, Falque (X2008) l'incarne. Deux polytechniciens, deux générations, même raisonnement : puisque la France ne peut pas rivaliser avec les géants américains, autant organiser la dépendance de manière "maîtrisée".

La devise de l'X "Pour la Patrie, les Sciences et la Gloire" trouve ici une réinterprétation cynique :

  • Les Sciences : celles de Google et Microsoft, pas celles qu'on aurait pu développer
  • La Gloire : celle des carrières individuelles, des postes de CEO, des salaires du privé
  • La Patrie : en dernier, comme variable d'ajustement

Le message envoyé aux jeunes polytechniciens est limpide : le service de l'État est une étape, pas une vocation. L'objectif est de construire un CV, d'accumuler un carnet d'adresses, puis de "valoriser" ces acquis dans le secteur privé. Que cette valorisation se fasse au service des intérêts qu'on était censé réguler, voire contrer, n'est qu'un détail.

Le coût réel du renoncement

S3NS revendique plus de 300 salariés fin 2025. BLEU : plus de 200 salariés. Ces chiffres sont à comparer aux centaines de milliers d'emplois chez AWS, Azure et Google Cloud. La "souveraineté" française du cloud, ce sont quelques centaines de personnes qui configurent et supervisent des technologies américaines.

Pendant ce temps :

  • OVHcloud, seul hyperscaler français, peine toujours à lever les financements nécessaires à son développement malgré une croissance continue
  • Scaleway (Iliad) reste cantonné à une niche, même si sa croissance s'est accélérée en 2025
  • Les projets véritablement souverains (Numspot, Cloud Temple) manquent de la force de frappe commerciale

Le "pragmatisme" des polytechniciens au pouvoir a produit un écosystème à deux vitesses : des acteurs souverains sous-financés et marginalisés, et des vitrines "de confiance" grassement dotées qui enrichissent Google et Microsoft.

Architecture du 'cloud de confiance' : où va l'argent ?

Flux financiers et technologiques des projets S3NS et BLEU (2025)

Graphique interactif.

1.5 Le départ vers Docaposte : coïncidence ou récompense ?

En janvier 2023, Guillaume Poupard quitte l'ANSSI. Quelques mois plus tard, il rejoint Docaposte comme directeur général adjoint. Docaposte est la filiale numérique de La Poste, positionnée sur les marchés de la confiance numérique : identité, signature électronique, hébergement de données sensibles.

Ce départ soulève plusieurs questions :

La question du timing : Poupard part alors que les contrats "cloud de confiance" qu'il a contribué à façonner commencent à se concrétiser. Docaposte est un acteur direct de cet écosystème, notamment via sa participation à Numspot.

La question de la commission de déontologie : Le passage du public au privé des hauts fonctionnaires est encadré par la Haute Autorité pour la transparence de la vie publique (HATVP). Poupard a dû obtenir un avis favorable. Les conditions exactes de cet avis (réserves éventuelles, délai de carence) n'ont pas été rendues publiques dans le détail.

La question de la valeur de marché : Un ancien directeur de l'ANSSI dispose d'un carnet d'adresses, d'une connaissance des rouages décisionnels, d'une crédibilité institutionnelle qui constituent des actifs précieux pour une entreprise du secteur. La frontière entre expertise légitime et influence indue est ténue.

1.5 bis : L'épisode Docacloud, ou l'échec du "cloud souverain" version La Poste

L'histoire de Guillaume Poupard chez Docaposte ne peut se comprendre sans celle de Docacloud, l'ambition avortée de la filiale numérique de La Poste.

Acte I : L'ambition initiale. À l'arrivée de Poupard, Docaposte portait le projet "Docacloud", censé incarner une offre cloud souveraine française. L'ambition était de capitaliser sur la confiance institutionnelle de La Poste pour proposer une alternative aux hyperscalers américains.

Acte II : Le premier échec. Après deux ans de développement, le constat s'impose : Docacloud ne décolle pas. Les équipes techniques peinent à stabiliser l'offre. Les briques technologiques choisies semblent mal comprises en interne. Selon plusieurs sources proches du dossier, "personne au sein de Docaposte ne maîtrisait vraiment l'architecture retenue."

Témoignage : "C'était du bullshit dès le départ"

Sylvain Rutten a travaillé chez Docaposte. Il était censé occuper le poste de directeur infrastructure et sécurité chez Maileva, filiale de Docaposte. Il apportait six ans d'expérience chez Veepee, où il avait contribué à monter un cloud entièrement basé sur des technologies open source (KVM/QEMU, libvirt), une stack maîtrisée de bout en bout par les équipes internes. Veepee réalise un chiffre d'affaires trois fois supérieur à celui de Docaposte.

Son témoignage est sans appel : "C'était du bullshit dès le départ. Le projet Docacloud n'avait aucune substance technique réelle. On empilait des briques open source sans vision d'ensemble, sans compétences internes pour les maîtriser. Chez Veepee, on avait construit un vrai cloud souverain, avec des équipes qui comprenaient chaque ligne de code. Chez Docaposte, personne ne savait vraiment ce qu'on faisait."

La proposition refusée. Sylvain Rutten avait pourtant formulé une solution opérationnelle et chiffrée : une infrastructure scalable, hébergée dans les points de présence d'Unitel et d'OpCore, déployée sur trois zones de disponibilité (AZ) au sein de datacenters situés en France, et reposant sur une stack 100% open source (Proxmox, Kubernetes).

Le business case était documenté : 2,8 millions d'euros d'économies d'OPEX sur cinq ans, à périmètre constant, pour la seule entité Maileva, par rapport à une dépendance à des solutions cloud américaines.

Rapportée à l'échelle du groupe Docaposte, une telle approche posait des questions structurelles ignorées par la direction : arbitrage OPEX versus CAPEX, réduction du besoin en fonds de roulement (BFR), montée en compétence interne et maîtrise des coûts de long terme. Autant de dimensions stratégiques écartées au profit d'une externalisation plus simple à court terme, mais structurellement plus coûteuse et dépendante.

*"J'avais fait le chiffrage complet. On pouvait reprendre le contrôle de notre infrastructure, monter en compétences en interne, et économiser près de 3 millions d'euros. Une vraie solution souveraine, techniquement maîtri…

Réservé aux membres

La suite est réservée aux abonnés

SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.

Partager
Votre avis

Commentaires

Connectez-vous pour participer a la discussion.

Se connecter

Chargement des commentaires...

L’essentiel de la vie politique, une fois par semaine

Une synthèse sourcée et sans parti pris. Désinscription en un clic, aucune revente d’adresse.

Vous cherchez un compte ? Créer un compte SensPo : pour commenter, suivre vos élus et garder vos analyses.