Aller au contenu
SensPoObservatoire politique indépendant
Souveraineté numérique : quand l’État ne possède plus la clé de ses propres systèmes

Analyse

Souveraineté numérique : quand l’État ne possède plus la clé de ses propres systèmes

Depuis quinze ans, la France traite la souveraineté technologique comme un sujet périphérique, technique ou juridique, alors qu’il s’agit d’un enjeu de contrôle, de continuité et de décision. La sécurisation des données a progressivement été substituée à l’indépendance des infrastructures, au point que des dispositifs présentés comme des réponses stratégiques n’adressent plus le cœur du problème. L’émergence de l’IA générative bouleverse pourtant les contraintes historiques. Ce qui nécessitait autrefois des décennies et des investissements colossaux devient atteignable dans des horizons compatibles avec l’action publique. Mais cette fenêtre est étroite, et elle se referme rapidement. Cet article analyse quinze années de choix politiques, démonte le glissement sémantique entre sécurité et souveraineté, et pose une question simple mais décisive : un État peut-il encore se dire souverain lorsqu’il ne maîtrise pas l’infrastructure qui fait fonctionner son économie, ses services publics et sa capacité de décision ?

Par Rédaction SensPo · 7 janvier 2026 · 33 min de lecture

Résumé exécutif

Entre 2009 et 2026, la France a fait un choix politique implicite : accepter une dépendance croissante à l'infrastructure technologique américaine. Ce choix n'était pas inévitable ; il a été documenté comme problématique dans plusieurs rapports officiels (Lemoine 2014, Villani 2018, Tirel 2020, Breton 2020). L'annonce de la certification SecNumCloud 3.2 en décembre 2025 par l'ANSSI, clarifiée publiquement en janvier 2026, marque un tournant : une certification qui résout la sécurité des données, pas l'indépendance technologique, présentée comme réponse au problème d'indépendance.

Clarifications importantes (janvier 2026) :

  • SecNumCloud 3.2 a été certifié pour S3NS (Thales/Google) le 19 décembre 2025, avec plus de 1 000 points de contrôle
  • Budgets réels alloués (2017-2026) : Contrairement aux affirmations précédentes, la France a investi environ 15 milliards d'euros cumulés depuis 2021 via France 2030 et les budgets défense/numérique
  • L'IA en 2026 : Les modèles SOTA fin 2025/début 2026 (Anthropic, OpenAI, open source) permettent une réduction estimée de 40-50% des coûts de développement

Cet article propose une analyse révisée des choix politiques passés, une évaluation technique de SecNumCloud 3.2, et une cartographie des possibilités créées par l'IA.


PARTIE I : CONTEXTE HISTORIQUE RÉVISÉ (2009-2026)

Les rapports d'experts et leur réception

Quatre diagnostics, des réponses graduelles

Rapports majeurs : Recommandations vs Budget effectivement alloué

Comparaison entre les budgets recommandés par les experts et les allocations gouvernementales réelles

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Rapports majeurs : Recommandations vs Budget effectivement alloué »
Budget recommandé (Md€)Budget alloué (Md€)
Lemoine 201400
Villani 20180.41.5
Breton 202017.50.1
Latombe 2022250
France 2030 2021-20263015

Précisions sur les rapports :

Rapport Lemoine (2014) : N'a pas chiffré de budget spécifique pour l'indépendance technologique, mais recommandait une accélération de la transformation numérique publique.

Rapport Latombe (2022) : Recommandait 25 milliards d'euros d'investissement en infrastructure cloud indépendante. Aucune suite budgétaire directe.

Rapport Villani (mars 2018) : "Donner un sens à l'IA". Recommandait 400 millions d'euros par an pour la recherche en IA (et non 7,5 milliards comme parfois cité), avec un focus sur les instituts interdisciplinaires et un supercalculateur. Budget partiellement alloué : environ 1,5 milliard d'euros sur la période 2018-2022 (soit environ 300 M€/an, inférieur aux 400 M€ recommandés).

Rapport Breton (2020) : Commission Européenne. Avertissait que la fenêtre se fermerait entre 2025-2027. Recommandait 15-20 milliards d'euros. Budget alloué à l'époque : environ 100 millions d'euros.

France 2030 (octobre 2021) : 54 milliards d'euros au total, dont 2,5 milliards d'euros spécifiquement alloués à l'IA (incluant 360-500 M€ pour les IA Clusters et 560 M€ pour la formation). Plus 6,7 milliards d'euros pour la défense incluant la cybersécurité. Total cumulé effectivement investi depuis 2021 : environ 15 milliards d'euros.

Chronologie des investissements réels

Investissements publics français en souveraineté numérique (2014-2026)

Budget annuel effectivement alloué en milliards d'euros

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Investissements publics français en souveraineté numérique (2014-2026) »
Budget alloué (Md€/an)Budget recommandé cumulé (Md€/an)
20140.10
20150.10
20160.150
20170.22.5
20180.32.9
20190.42.9
20200.54.5
20211.54.5
20222.55
202335
20243.55.5
202546
20264.56

Constat révisé : L'écart entre recommandations et réalisations reste significatif, mais n'est plus de zéro. La France a progressivement augmenté ses investissements, avec une accélération notable depuis 2021. Toutefois, le retard accumulé entre 2009 et 2020 (environ 35-40 milliards d'euros de sous-investissement cumulé) n'a pas été rattrapé.

Les deux options qui existaient (et existent encore)

En 2009, la France et l'Europe faisaient face à une question technologique binaire :

Option A : Investissement souverain

  • Investissement visible : 5-10 milliards d'euros par an pendant 10 ans
  • Dépense politique : débats budgétaires, opposition des lobbies, justifications
  • Résultat attendu : 50-60% d'autonomie technologique vers 2019
  • Timing : douloureux mais immédiat

Option B : Laisser faire (inaction relative)

  • Dépense visible : minimale (décisions laissées au marché privé)
  • Dépense réelle : 200-300 milliards d'euros par décennie vers les GAFAM (invisible)
  • Dépense politique : faible (le problème reste hors débat public)
  • Résultat : autonomie très limitée, dépendance croissante

Visibilité des coûts : Deux approches opposées

Coûts visibles (politiquement douloureux) vs invisibles (socialement acceptés)

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Visibilité des coûts : Deux approches opposées »
Option A : Investir (coûts visibles, Md€)Option B : Inaction (coûts invisibles, Md€)
Année 1100
Année 5500
Année 101000
Année 20100400

La France a majoritairement suivi l'Option B jusqu'en 2020, avant de s'engager progressivement vers l'Option A avec France 2030.


PARTIE II : SECNUMCLOUD 3.2 DÉCRYPTÉ (JANVIER 2026)

Ce que SecNumCloud 3.2 certifie réellement

La certification SecNumCloud 3.2, accordée à S3NS (Thales/Google) le 19 décembre 2025, représente une avancée technique majeure.

SecNumCloud 3.2 : Éléments certifiés vs non certifiés

Couverture de la certification sur différentes dimensions de souveraineté

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « SecNumCloud 3.2 : Éléments certifiés vs non certifiés »
Niveau de certification (%)
Données localisation FR100
Encryption standards100
Personnel habilité FR100
RGPD conformité100
Contrôle code source30
Autonomie mises à jour20
Protection Cloud Act40
Résilience >365j25

SecNumCloud 3.2 certifie :

  • Données stockées exclusivement en France (localisation)
  • Standards de chiffrement conformes aux exigences ANSSI
  • Personnel français habilité pour les opérations
  • Conformité RGPD complète
  • Plus de 1 000 points de contrôle techniques et organisationnels

SecNumCloud 3.2 ne certifie pas :

  • Absence de dépendance au code source Google/Microsoft
  • Capacité à fonctionner sans mises à jour du fournisseur US
  • Protection juridique complète contre le Cloud Act américain
  • Résilience supérieure à 365 jours sans correctifs éditeur ni accès aux services du provider

La clarification de l'ANSSI (janvier 2026)

L'ANSSI a précisé en janvier 2026 que SecNumCloud 3.2 :

  1. Résout la question de la sécurité des données au repos et en transit sur le territoire français
  2. Ne prétend pas résoudre l'intégralité de la question de souveraineté technologique
  3. Constitue une étape vers une autonomie plus complète, pas une destination finale

Cette clarification est importante car elle recentre le débat : SecNumCloud est un outil de sécurité, pas un certificat d'indépendance.

Comparaison S3NS et Bleu

Comparaison S3NS (Google) vs Bleu (Microsoft) - Janvier 2026

Évaluation sur 7 critères de souveraineté (0-100)

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Comparaison S3NS (Google) vs Bleu (Microsoft) - Janvier 2026 »
S3NS (Thales/Google)Bleu (Orange-Capgemini/Microsoft)
Localisation données100100
Certification ANSSI10085
Contrôle code3530
Autonomie updates2520
Protection Cloud Act4540
Résilience long terme3025
Personnel FR100100
ÉlémentS3NSBleuCommentaire
Certification SecNumCloud 3.2Oui (19 déc. 2025)En cours (jalons validés, cible S1 2026)S3NS premier certifié
Points de contrôle>1 000>1 000Standards équivalents
Localisation donnéesFranceFranceÉquivalent
Contrôle mises à jourGoogle (US)Microsoft (US)Dépendance identique
Protection Cloud ActPartiellePartielleRisque juridique résiduel

Note : Les indices du radar (0-100) sont des ordres de grandeur qualitatifs, pas des mesures officielles.

Définition des indices 0-100

Critère0-2525-5050-7575-100
Localisation donnéesHors UEUE hors FranceFrance, DC tiersFrance, DC souverain
Contrôle codeCode propriétaire ferméAccès lecture seulFork possible, maintenance externeFork actif, maintenance interne
Autonomie updatesDépendance totaleDélai validationValidation + adaptationProduction autonome
Protection juridiqueDroit étranger exclusifDroit mixte, recours limitésDroit EU, incertitude résiduelleDroit EU exclusif, recours exécutables
Résilience long termeDéfaillance < 7j si coupureDéfaillance < 30jFonctionnement dégradé > 90jAutonomie > 12 mois sans updates non-EU

Lecture : un score de 45 en "Protection Cloud Act" signifie "droit EU applicable, mais incertitude juridique résiduelle sur l'extraterritorialité".

Le malentendu ANSSI

Le problème n'est pas que l'ANSSI fasse de la sécurité. C'est qu'on ait laissé croire qu'un référentiel de sécurité pouvait servir de politique industrielle. Une serrure parfaite sur une porte dont on ne possède ni la clé, ni l'usine, ni les pièces détachées reste une dépendance certifiée.

SecNumCloud 3.2 est un excellent référentiel de sécurité. Il ne peut pas, par construction, être un outil de souveraineté technologique.

Réponse au directeur de l'ANSSI : le puzzle des contradictions

Fin 2025, Vincent Strubel, directeur général de l'ANSSI, a publié une tribune défendant SecNumCloud face aux critiques. Ce texte mérite une lecture attentive, car il contient, dans ses propres termes, la confirmation de l'essentiel de notre analyse. Procédons méthodiquement.

Pièce n°1 : L'aveu fondamental

"C'est un outil de cybersécurité, pas de politique industrielle."

— Vincent Strubel, ANSSI

Cette phrase, à elle seule, valide notre thèse centrale. Le directeur de l'ANSSI reconnaît explicitement que SecNumCloud n'est pas conçu pour répondre aux enjeux de souveraineté technologique. Nous n'avons jamais dit autre chose.

Mais alors, pourquoi ce référentiel est-il systématiquement présenté dans le débat public comme la réponse française à la dépendance cloud ? Qui a "laissé croire" (pour reprendre notre formule) qu'une certification de sécurité pouvait tenir lieu de stratégie industrielle ? La confusion ne vient pas des critiques. Elle vient du cadrage politique qui a entouré SecNumCloud.

Pièce n°2 : La protection temporaire

*"Une coupure de l'accès à ces fournisseurs, et aux mises à jour associées, entraînerait une…

Réservé aux membres

La suite est réservée aux abonnés

SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.

Partager
Votre avis

Commentaires

Connectez-vous pour participer a la discussion.

Se connecter

Chargement des commentaires...

L’essentiel de la vie politique, une fois par semaine

Une synthèse sourcée et sans parti pris. Désinscription en un clic, aucune revente d’adresse.

Vous cherchez un compte ? Créer un compte SensPo : pour commenter, suivre vos élus et garder vos analyses.