Aller au contenu
SensPoObservatoire politique indépendant
Réarmer la souveraineté numérique : un plan quinquennal open source pour la France

Analyse

Réarmer la souveraineté numérique : un plan quinquennal open source pour la France

La souveraineté numérique ne peut plus se construire sur des promesses. Elle exige des **preuves techniques**, des **métriques de réversibilité** et une **gouvernance par résultats**. Ce plan quinquennal propose une trajectoire cohérente pour reconstruire des piles IaaS/PaaS/SaaS ouvertes, auditées et véritablement souveraines.

Par Rédaction SensPo · 24 septembre 2025 · 32 min de lecture

Chapitre 1 : État des lieux - Inventaire national des capacités

1.1. Pourquoi un inventaire national ? La nécessité d'une photographie exacte

Avant de reconstruire, il faut savoir ce qui existe. La France dispose d'un patrimoine numérique dispersé mais substantiel : data centers universitaires, clusters de calcul, équipes SRE/DevOps, projets open source méconnus, compétences pointues dans des laboratoires isolés. Sans recensement systématique, nous pilotons à l'aveugle.

Les erreurs à éviter :

  • Réinventer l'existant : des piles OpenStack tournent déjà dans 15+ universités, souvent ignorées des décideurs
  • Sous-estimer les gaps : croire disposer de compétences MLOps alors que 80% des sites n'ont aucun ingénieur formé
  • Surinvestir certaines zones : concentrer les moyens en Île-de-France alors que Grenoble ou Toulouse ont des capacités GPU sous-utilisées

L'inventaire en 90 jours constitue donc la pierre angulaire de tout le plan : c'est la carte qui permet de naviguer, la baseline qui permet de mesurer le progrès, et la preuve que nous construisons sur du solide plutôt que des promesses.

1.2. Méthodologie d'audit en 90 jours : rigueur et pragmatisme

L'inventaire national suit un processus structuré en phases successives, permettant une collecte systématique et une validation rigoureuse des données. Chaque phase a des livrables précis et des critères de passage (gates).

Planning d'audit national (90 jours)

    Préparation

    • Cadrage et charte
      Cadrage et charte : du 1er janvier 2025 au 8 janvier 2025, moins d'un mois
    • Liste des sites
      Liste des sites : du 8 janvier 2025 au 11 janvier 2025, moins d'un mois

    Collecte

    • Formulaires standard
      Formulaires standard : du 11 janvier 2025 au 3 février 2025, 1 mois
    • Scripts d'inventaire
      Scripts d'inventaire : du 11 janvier 2025 au 3 février 2025, 1 mois
    • Entretiens ciblés
      Entretiens ciblés : du 3 février 2025 au 10 février 2025, moins d'un mois

    Contrôles

    • Cohérence des données
      Cohérence des données : du 15 janvier 2025 au 14 février 2025, 1 mois
    • Normalisation
      Normalisation : du 14 février 2025 au 1er mars 2025, 1 mois

    Scoring

    • Évaluation maturité
      Évaluation maturité : du 30 janvier 2025 au 1er mars 2025, 1 mois
    • Validation croisée
      Validation croisée : du 1er mars 2025 au 8 mars 2025, moins d'un mois

    Restitution

    • Consolidation nationale
      Consolidation nationale : du 28 février 2025 au 23 mars 2025, 1 mois
    • Cartes et tableaux
      Cartes et tableaux : du 23 mars 2025 au 30 mars 2025, moins d'un mois
    Voir les données
    Données du graphique « Planning d'audit national (90 jours) »
    Période
    Cadrage et chartedu 1er janvier 2025 au 8 janvier 2025, moins d'un mois
    Liste des sitesdu 8 janvier 2025 au 11 janvier 2025, moins d'un mois
    Formulaires standarddu 11 janvier 2025 au 3 février 2025, 1 mois
    Scripts d'inventairedu 11 janvier 2025 au 3 février 2025, 1 mois
    Entretiens ciblésdu 3 février 2025 au 10 février 2025, moins d'un mois
    Cohérence des donnéesdu 15 janvier 2025 au 14 février 2025, 1 mois
    Normalisationdu 14 février 2025 au 1er mars 2025, 1 mois
    Évaluation maturitédu 30 janvier 2025 au 1er mars 2025, 1 mois
    Validation croiséedu 1er mars 2025 au 8 mars 2025, moins d'un mois
    Consolidation nationaledu 28 février 2025 au 23 mars 2025, 1 mois
    Cartes et tableauxdu 23 mars 2025 au 30 mars 2025, moins d'un mois

    Explication du processus (pédagogie) :

    Phase 1 - Préparation (J0-J7) : On ne se lance pas tête baissée ! Les 7 premiers jours servent à :

    • Rédiger la Charte d'audit : qui fait quoi, avec quels accès, quelle confidentialité (les sites ont peur de partager leurs faiblesses)
    • Établir la liste exhaustive des sites : universités, IUT, écoles, labos CNRS/INRIA, opérateurs, ESN spécialisées
    • Préparer les formulaires standardisés : mêmes questions pour tous, sinon impossible de comparer
    • Constituer les équipes d'auditeurs : 1 coordinateur régional pour 5-10 sites, mix de profils tech/juridique

    Phase 2 - Collecte (J7-J30) : C'est le cœur de l'audit. Pendant 23 jours :

    • Chaque site remplit le formulaire standard (infrastructure, piles logicielles, RH, datasets, contrats)
    • Des scripts d'inventaire tournent automatiquement pour capturer versions, capacités, configs (k8s_info.sh, ceph_info.sh, etc.)
    • Les entretiens ciblés permettent de lever les ambiguïtés : "Vous dites avoir du Kubernetes, mais c'est quelle version ? Avec quels Operators ?"

    Pourquoi c'est important : Sans preuves automatisées, on obtient du déclaratif biaisé. Les scripts forcent l'honnêteté.

    Phase 3 - Contrôles (J15-J45) : Là, on vérifie que les données tiennent la route :

    • Cohérence : si un site déclare 500 GPU, on croise avec ses contrats d'énergie (un GPU A100 consomme 400W)
    • Complétude : manque-t-il des pièces jointes ? Les SBOM sont-elles présentes ? Les rapports DR datent de quand ?
    • Normalisation : unifier les formats (certains parlent en To, d'autres en TiB), corriger les fautes de frappe dans les noms de logiciels

    Phase 4 - Scoring (J30-J60) : On évalue la maturité de chaque site sur 5 domaines (voir section suivante). C'est crucial car ça permet de :

    • Identifier les sites pilotes (maturité ≥4/5) qui peuvent devenir des Cloud Labs rapidement
    • Repérer les quick wins : un site à 2/5 qui pourrait passer à 3/5 avec 3 mois d'efforts
    • Détecter les gaps critiques : aucun site en France ne dépasse 2/5 en MLOps ? Problème stratégique !

    Phase 5 - Restitution (J60-J90) : On produit les livrables finaux :

    • Cartes nationales : heatmaps des capacités GPU, des clusters K8s prod, des HSM, etc.
    • Tableaux de bord : capacités agrégées par région et par type d'entité
    • Plan d'actions : 3-5 quick wins par site, besoins en compétences/financements

    Résultat à J90 : nous savons exactement où sont les forces, où sont les trous, et comment prioriser les investissements. Plus d'approximations, que des faits.

    1.3. Scores de maturité par domaine : une grille objective

    La grille de scoring évalue chaque site sur 5 domaines clés (Infrastructure, PaaS, Sécurité, Données, IA/ML), permettant d'identifier les forces et les faiblesses de l'écosystème national. L'échelle va de 1 (initial/bricolage) à 5 (référence/industriel).

    Scores de maturité moyens par domaine

    Évaluation sur une échelle de 1 à 5 pour chaque domaine technique

    Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

    Données

    Données du graphique « Scores de maturité moyens par domaine »
    Score moyen national
    Infrastructure3.2
    PaaS2.8
    Sécurité3.5
    Données2.5
    IA/ML2.1

    Analyse des résultats : L'infrastructure et la sécurité présentent les meilleurs niveaux de maturité (≥3/5), tandis que les domaines IA/ML et données nécessitent des investissements prioritaires. Cette photographie révèle un écosystème hétérogène avec des poches d'excellence à consolider.

    Comprendre les scores (pédagogie par l'exemple) :

    Infrastructure à 3.2/5 - Opérationnel mais fragile :

    • ✅ Forces : des data centers existent, KVM/VMware déployés, réseaux 10-100 Gbps
    • ⚠️ Faiblesses : PRA/PCA rarement testés, redondance limitée, PUE médiocres (>1.8)
    • 📈 Pour passer à 4/5 : drills DR trimestriels, multi-AZ effectif, monitoring proactif

    Sécurité à 3.5/5 - Le meilleur score, mais insuffisant pour du critique :

    • ✅ Forces : PKI en place, firewalls L7, IAM basique
    • ⚠️ Faiblesses : secrets souvent en clair dans Git, pas de Vault, journaux non immuables
    • 📈 Pour passer à 4/5 : Vault déployé, rotation automatique, bastions Zero-Trust

    IA/ML à 2.1/5 - Le point noir national :

    • ⚠️ Problème majeur : GPU présents mais aucune pile MLOps structurée
    • Constat : beaucoup de GPU A100/H100 tournent en "mode notebook Jupyter" sans traçabilité
    • 📈 Plan d'urgence : 10 Cloud Labs avec Kubeflow/Ray en 12 mois, formation de 200 MLOps Engineers

    Pourquoi ces scores comptent : un score de 2/5 en IA/ML signifie qu'on ne peut pas confier de workloads critiques (santé, défense, finance) sur ces piles. Le gap est stratégique, pas cosmétique.

    1.4. Répartition des capacités GPU par région : déséquilibres criants

    Les capacités de calcul haute performance sont inégalement réparties sur le territoire, avec une forte concentration en Île-de-France et Auvergne-Rhône-Alpes.

    Capacités GPU par région (équivalent A100)

    Nombre de GPU haute performance disponibles dans les Cloud Labs et centres de calcul

    Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

    Données

    Données du graphique « Capacités GPU par région (équivalent A100) »
    GPU équivalent A100
    Île-de-France450
    Auvergne-RA320
    Occitanie180
    Hauts-de-France145
    PACA130
    Grand Est95
    Bretagne75
    Autre105

    Lecture pédagogique du graphique :

    Constat 1 - Hyper-concentration parisienne : L'Île-de-France capte 450 GPU (30% du total), principalement à Paris-Saclay (INRIA, CEA, Télécom Paris). C'est 3 fois plus que la Bretagne. Problème : si on veut former 2000 étudiants/an en MLOps, on ne peut pas tous les envoyer à Paris.

    Constat 2 - Auvergne-Rhône-Alpes en force : Grenoble (CEA/Leti, INRIA) + Lyon (INSA) = 320 GPU. C'est le deuxième pôle national, avec une excellence en calcul scientifique et HPC. Opportunité : en faire un hub MLOps référence pour le Sud-Est.

    Constat 3 - Occitanie sous-exploitée : Toulouse (IRT Saint-Exupéry, ISAE, Airbus) n'a que 180 GPU alors que la filière aéronautique explose en IA embarquée. Gap stratégique : il faut doubler la capacité GPU toulousaine d'ici 2 ans.

    Constat 4 - Déserts relatifs : Grand Est (95), Bretagne (75) et "Autre" (Centre-Val de Loire, Bourgogne, etc.) sont en retard. Risque : creuser les inégalités territoriales, perdre des talents locaux qui partent à Paris/Lyon.

    Plan d'action 5 ans :

    • Année 1-2 : renforcer les 3 premiers pôles (IDF, ARA, Occitanie) → atteindre 1200 GPU
    • Année 3-4 : équiper systématiquement chaque Cloud Lab de 30-50 GPU minimum
    • Année 5 : viser 2000+ GPU nationaux, répartis sur 20+ sites, avec un ratio max 1:3 entre région la mieux dotée et la moins dotée

    Chapitre 2 : Architecture de gouvernance - Qui décide quoi, et comment

    2.1. Le problème de la dispersion : pourquoi nous échouons depuis 20 ans

    La France a multiplié les initiatives cloud souverain depuis les années 2000 : Andromède (échec 2012), Cloudwatt/Numergy (échec 2015), divers projets universitaires isolés. Diagnostic commun : absence de gouvernance coordonnée.

    Les erreurs récurrentes :

    • Silos académie/industrie : les universités font de la recherche ignorée par les opérateurs, qui eux-mêmes n'ont aucun retour terrain
    • Multiplicité de piles incompatibles : chaque labo invente sa solution, aucune interopérabilité
    • Pas de standard de qualité : des "POC" sont présentés comme des solutions industrielles alors qu'ils plantent tous les 15 jours
    • Financement en stop-and-go : 50M€ ici, 30M€ là, jamais de vision long terme, donc incapacité à recruter/retenir

    Ce qui doit changer : une gouvernance permanente, multi-niveaux (national ↔ régional), multi-acteurs (État, académie, industrie), avec des règles claires et un pilotage par KPIs.

    2.2. Organisation de l'Alliance Recherche-Entreprise (ARE) : un dispositif inédit

    La gouvernance multi-niveaux garantit la cohérence nationale tout en respectant l'autonomie régionale des Cloud Labs. C'est une "fédération", pas un mammouth centralisé.

    Diagramme de flux

    Graphique interactif.

    2.3. Processus d'industrialisation (Stage-Gate)

    Le pa…

    Réservé aux membres

    La suite est réservée aux abonnés

    SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.

    Votre avis

    Commentaires

    Connectez-vous pour participer à la discussion.

    Se connecter

    Chargement des commentaires…

    L’essentiel de la vie politique, une fois par semaine

    Une synthèse sourcée et sans parti pris. Désinscription en un clic, aucune revente d’adresse.

    Vous cherchez un compte ? Créer un compte SensPo : pour commenter, suivre vos élus et garder vos analyses.