Souveraineté numérique : quand l’État ne possède plus la clé de ses propres systèmes
Depuis quinze ans, la France traite la souveraineté technologique comme un sujet périphérique, technique ou juridique, alors qu’il s’agit d’un enjeu de contrôle, de continuité et de décision.
La sécurisation des données a progressivement été substituée à l’indépendance des infrastructures, au point que des dispositifs présentés comme des réponses stratégiques n’adressent plus le cœur du problème.
L’émergence de l’IA générative bouleverse pourtant les contraintes historiques.
Ce qui nécessitait autrefois des décennies et des investissements colossaux devient atteignable dans des horizons compatibles avec l’action publique.
Mais cette fenêtre est étroite, et elle se referme rapidement.
Cet article analyse quinze années de choix politiques, démonte le glissement sémantique entre sécurité et souveraineté, et pose une question simple mais décisive :
un État peut-il encore se dire souverain lorsqu’il ne maîtrise pas l’infrastructure qui fait fonctionner son économie, ses services publics et sa capacité de décision ?
Par Rédaction SensPo · 7 janvier 2026 · 33 min de lecture
Résumé exécutif
Entre 2009 et 2026, la France a fait un choix politique implicite : accepter une dépendance croissante à l'infrastructure technologique américaine. Ce choix n'était pas inévitable ; il a été documenté comme problématique dans plusieurs rapports officiels (Lemoine 2014, Villani 2018, Tirel 2020, Breton 2020). L'annonce de la certification SecNumCloud 3.2 en décembre 2025 par l'ANSSI, clarifiée publiquement en janvier 2026, marque un tournant : une certification qui résout la sécurité des données, pas l'indépendance technologique, présentée comme réponse au problème d'indépendance.
Clarifications importantes (janvier 2026) :
SecNumCloud 3.2 a été certifié pour S3NS (Thales/Google) le 19 décembre 2025, avec plus de 1 000 points de contrôle
Budgets réels alloués (2017-2026) : Contrairement aux affirmations précédentes, la France a investi environ 15 milliards d'euros cumulés depuis 2021 via France 2030 et les budgets défense/numérique
L'IA en 2026 : Les modèles SOTA fin 2025/début 2026 (Anthropic, OpenAI, open source) permettent une réduction estimée de 40-50% des coûts de développement
Cet article propose une analyse révisée des choix politiques passés, une évaluation technique de SecNumCloud 3.2, et une cartographie des possibilités créées par l'IA.
PARTIE I : CONTEXTE HISTORIQUE RÉVISÉ (2009-2026)
Les rapports d'experts et leur réception
Quatre diagnostics, des réponses graduelles
Rapports majeurs : Recommandations vs Budget effectivement alloué
Comparaison entre les budgets recommandés par les experts et les allocations gouvernementales réelles
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Rapports majeurs : Recommandations vs Budget effectivement alloué »
Budget recommandé (Md€)
Budget alloué (Md€)
Lemoine
2014
0
0
Villani
2018
0.4
1.5
Breton
2020
17.5
0.1
Latombe
2022
25
0
France 2030
2021-2026
30
15
Précisions sur les rapports :
Rapport Lemoine (2014) : N'a pas chiffré de budget spécifique pour l'indépendance technologique, mais recommandait une accélération de la transformation numérique publique.
Rapport Latombe (2022) : Recommandait 25 milliards d'euros d'investissement en infrastructure cloud indépendante. Aucune suite budgétaire directe.
Rapport Villani (mars 2018) : "Donner un sens à l'IA". Recommandait 400 millions d'euros par an pour la recherche en IA (et non 7,5 milliards comme parfois cité), avec un focus sur les instituts interdisciplinaires et un supercalculateur. Budget partiellement alloué : environ 1,5 milliard d'euros sur la période 2018-2022 (soit environ 300 M€/an, inférieur aux 400 M€ recommandés).
Rapport Breton (2020) : Commission Européenne. Avertissait que la fenêtre se fermerait entre 2025-2027. Recommandait 15-20 milliards d'euros. Budget alloué à l'époque : environ 100 millions d'euros.
France 2030 (octobre 2021) : 54 milliards d'euros au total, dont 2,5 milliards d'euros spécifiquement alloués à l'IA (incluant 360-500 M€ pour les IA Clusters et 560 M€ pour la formation). Plus 6,7 milliards d'euros pour la défense incluant la cybersécurité. Total cumulé effectivement investi depuis 2021 : environ 15 milliards d'euros.
Chronologie des investissements réels
Investissements publics français en souveraineté numérique (2014-2026)
Budget annuel effectivement alloué en milliards d'euros
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Investissements publics français en souveraineté numérique (2014-2026) »
Budget alloué (Md€/an)
Budget recommandé cumulé (Md€/an)
2014
0.1
0
2015
0.1
0
2016
0.15
0
2017
0.2
2.5
2018
0.3
2.9
2019
0.4
2.9
2020
0.5
4.5
2021
1.5
4.5
2022
2.5
5
2023
3
5
2024
3.5
5.5
2025
4
6
2026
4.5
6
Constat révisé : L'écart entre recommandations et réalisations reste significatif, mais n'est plus de zéro. La France a progressivement augmenté ses investissements, avec une accélération notable depuis 2021. Toutefois, le retard accumulé entre 2009 et 2020 (environ 35-40 milliards d'euros de sous-investissement cumulé) n'a pas été rattrapé.
Les deux options qui existaient (et existent encore)
En 2009, la France et l'Europe faisaient face à une question technologique binaire :
Option A : Investissement souverain
Investissement visible : 5-10 milliards d'euros par an pendant 10 ans
Dépense politique : débats budgétaires, opposition des lobbies, justifications
Résultat attendu : 50-60% d'autonomie technologique vers 2019
Timing : douloureux mais immédiat
Option B : Laisser faire (inaction relative)
Dépense visible : minimale (décisions laissées au marché privé)
Dépense réelle : 200-300 milliards d'euros par décennie vers les GAFAM (invisible)
Dépense politique : faible (le problème reste hors débat public)
Résultat : autonomie très limitée, dépendance croissante
Visibilité des coûts : Deux approches opposées
Coûts visibles (politiquement douloureux) vs invisibles (socialement acceptés)
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Visibilité des coûts : Deux approches opposées »
Option A : Investir (coûts visibles, Md€)
Option B : Inaction (coûts invisibles, Md€)
Année 1
10
0
Année 5
50
0
Année 10
100
0
Année 20
100
400
La France a majoritairement suivi l'Option B jusqu'en 2020, avant de s'engager progressivement vers l'Option A avec France 2030.
PARTIE II : SECNUMCLOUD 3.2 DÉCRYPTÉ (JANVIER 2026)
Ce que SecNumCloud 3.2 certifie réellement
La certification SecNumCloud 3.2, accordée à S3NS (Thales/Google) le 19 décembre 2025, représente une avancée technique majeure.
SecNumCloud 3.2 : Éléments certifiés vs non certifiés
Couverture de la certification sur différentes dimensions de souveraineté
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « SecNumCloud 3.2 : Éléments certifiés vs non certifiés »
Niveau de certification (%)
Données
localisation FR
100
Encryption
standards
100
Personnel
habilité FR
100
RGPD
conformité
100
Contrôle
code source
30
Autonomie
mises à jour
20
Protection
Cloud Act
40
Résilience
>365j
25
SecNumCloud 3.2 certifie :
Données stockées exclusivement en France (localisation)
Standards de chiffrement conformes aux exigences ANSSI
Personnel français habilité pour les opérations
Conformité RGPD complète
Plus de 1 000 points de contrôle techniques et organisationnels
SecNumCloud 3.2 ne certifie pas :
Absence de dépendance au code source Google/Microsoft
Capacité à fonctionner sans mises à jour du fournisseur US
Protection juridique complète contre le Cloud Act américain
Résilience supérieure à 365 jours sans correctifs éditeur ni accès aux services du provider
La clarification de l'ANSSI (janvier 2026)
L'ANSSI a précisé en janvier 2026 que SecNumCloud 3.2 :
Résout la question de la sécurité des données au repos et en transit sur le territoire français
Ne prétend pas résoudre l'intégralité de la question de souveraineté technologique
Constitue une étape vers une autonomie plus complète, pas une destination finale
Cette clarification est importante car elle recentre le débat : SecNumCloud est un outil de sécurité, pas un certificat d'indépendance.
Comparaison S3NS et Bleu
Comparaison S3NS (Google) vs Bleu (Microsoft) - Janvier 2026
Évaluation sur 7 critères de souveraineté (0-100)
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Comparaison S3NS (Google) vs Bleu (Microsoft) - Janvier 2026 »
S3NS (Thales/Google)
Bleu (Orange-Capgemini/Microsoft)
Localisation données
100
100
Certification ANSSI
100
85
Contrôle code
35
30
Autonomie updates
25
20
Protection Cloud Act
45
40
Résilience long terme
30
25
Personnel FR
100
100
Élément
S3NS
Bleu
Commentaire
Certification SecNumCloud 3.2
Oui (19 déc. 2025)
En cours (jalons validés, cible S1 2026)
S3NS premier certifié
Points de contrôle
>1 000
>1 000
Standards équivalents
Localisation données
France
France
Équivalent
Contrôle mises à jour
Google (US)
Microsoft (US)
Dépendance identique
Protection Cloud Act
Partielle
Partielle
Risque juridique résiduel
Note : Les indices du radar (0-100) sont des ordres de grandeur qualitatifs, pas des mesures officielles.
Définition des indices 0-100
Critère
0-25
25-50
50-75
75-100
Localisation données
Hors UE
UE hors France
France, DC tiers
France, DC souverain
Contrôle code
Code propriétaire fermé
Accès lecture seul
Fork possible, maintenance externe
Fork actif, maintenance interne
Autonomie updates
Dépendance totale
Délai validation
Validation + adaptation
Production autonome
Protection juridique
Droit étranger exclusif
Droit mixte, recours limités
Droit EU, incertitude résiduelle
Droit EU exclusif, recours exécutables
Résilience long terme
Défaillance < 7j si coupure
Défaillance < 30j
Fonctionnement dégradé > 90j
Autonomie > 12 mois sans updates non-EU
Lecture : un score de 45 en "Protection Cloud Act" signifie "droit EU applicable, mais incertitude juridique résiduelle sur l'extraterritorialité".
Le malentendu ANSSI
Le problème n'est pas que l'ANSSI fasse de la sécurité. C'est qu'on ait laissé croire qu'un référentiel de sécurité pouvait servir de politique industrielle. Une serrure parfaite sur une porte dont on ne possède ni la clé, ni l'usine, ni les pièces détachées reste une dépendance certifiée.
SecNumCloud 3.2 est un excellent référentiel de sécurité. Il ne peut pas, par construction, être un outil de souveraineté technologique.
Réponse au directeur de l'ANSSI : le puzzle des contradictions
Fin 2025, Vincent Strubel, directeur général de l'ANSSI, a publié une tribune défendant SecNumCloud face aux critiques. Ce texte mérite une lecture attentive, car il contient, dans ses propres termes, la confirmation de l'essentiel de notre analyse. Procédons méthodiquement.
Pièce n°1 : L'aveu fondamental
"C'est un outil de cybersécurité, pas de politique industrielle."
— Vincent Strubel, ANSSI
Cette phrase, à elle seule, valide notre thèse centrale. Le directeur de l'ANSSI reconnaît explicitement que SecNumCloud n'est pas conçu pour répondre aux enjeux de souveraineté technologique. Nous n'avons jamais dit autre chose.
Mais alors, pourquoi ce référentiel est-il systématiquement présenté dans le débat public comme la réponse française à la dépendance cloud ? Qui a "laissé croire" (pour reprendre notre formule) qu'une certification de sécurité pouvait tenir lieu de stratégie industrielle ? La confusion ne vient pas des critiques. Elle vient du cadrage politique qui a entouré SecNumCloud.
Pièce n°2 : La protection temporaire
*"Une coupure de l'accès à ces fournisseurs, et aux mises à jour associées, entraînerait une…
Réservé aux membres
La suite est réservée aux abonnés
SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.