Héberger en France ne suffit plus
XY Magazine

Héberger en France ne suffit plus

·12 min
Télécharger
Le grand casse-tête du Cloud Souverain et de la conformité Par Régis BAUDOUIN Pendant près d’une décennie, la souveraineté numérique semblait rassurante dans le cloud. Cependant, pour protéger ses données stratégiques, il suffisait qu’elles résidaient physiquement dans un datacentre sur le territoire français ou européen. Cette approche géographique est complètement obsolète. Analysons ce qui a changé et comment intégrer ce changement. Sous la pression des réglementations européennes renforcées, les entreprises font face à un changement de paradigme. De plus, pour le cloud, la directive NIS 2, le règlement DORA et la loi SREN imposent des exigences supplémentaires. Ainsi, le durcissement des qualifications imposées par l’ANSSI (SecNumCloud 3.2) est visible. Aussi, la localisation du serveur n’est plus qu’une condition nécessaire. Elle est largement insuffisante. Désormais, la véritable question est devenue. Votre fournisseur cloud est-il immunisé contre le droit extraterritorial et techniquement réversible ? Seconde question : les logiciels que vous hébergez sont-ils eux-mêmes souverains ? D’autre part, pouvez-vous sortir avec vos données cloud sans dommages ? Le piège de la juridiction : L’illusion de l’« hébergement local » L’erreur la plus fréquente commise par les comités de direction réside dans la confusion entre localisation physique et soumission juridique. Un contrat souscrit auprès d’une filiale européenne d’un hyperscaler américain (AWS, Microsoft Azure, Google Cloud) garantit que les données restent stockées dans des centres de données basés à Paris ou Francfort. Néanmoins, sur le plan du droit, la société mère américaine reste soumise aux lois d’interception de son pays d’origine, notamment le CLOUD Act (Clarifying Lawful Overseas Use of Data Act). Cela a été affirmé par le directeur juridique de Microsoft Anton Carniaux lors de son audition au parlement. Si les USA me demandent d’accéder aux données on le donnera “,si nous y sommes contraints“. En vertu de cette législation extraterritoriale, les autorités fédérales américaines peuvent exiger la communication de données gérées par une entreprise américaine, peu importe le pays où ces données sont physiquement hébergées. Pour répondre aux exigences de souveraineté opérationnelle, le droit européen exige désormais une immunité juridique stricte. C’est le cœur de la qualification SecNumCloud portée par l’ANSSI : non seulement les serveurs et les équipes d’exploitation doivent être basés dans l’Union européenne, mais le capital du prestataire doit être préservé de tout contrôle par des entités non-européennes. Pour être clair, tous les services délivrés par une entreprise américaine sont contaminés par le droit américain. Le Secnumcloud ne protège pas, il isole totalement vos données de ces textes. Le choc réglementaire : Pourquoi NIS 2 et DORA changent la donne La question du cloud de confiance n’est plus réservée aux ministères ou aux seuls Opérateurs d’Importance Vitale (OIV). L’entrée en vigueur prochaine de la directive NIS 2 en France va élargir le périmètre de régulation à des milliers d’ETI et de PME (sous la catégorie des Entités Essentielles et Entités Importantes) mais aussi d’administrations. Avec les cyberattaques attaques de la DGFIP cet été c’est plus que nécessaire d’avoir une norme de sécurité formalisée. NIS 2 logo De leur côté, les acteurs de la banque et de l’assurance doivent se conformer au règlement DORA (Digital Operational Résilience Act), qui impose un contrôle strict des risques liés aux tiers technologiques. Au quotidien pour nous, on peut constater que les mesures de sécurité sont de plus ne plus fortes. Maintenant les banques vérifient les RIB avec le propriétaire. c’est un peu la base mais ce n’était pas fait avant. Ce que la réglementation exige désormais : La maîtrise de la chaîne de sous-traitance : Il ne suffit plus de vérifier le niveau de sécurité de votre fournisseur principal ; vous devez cartographier l’ensemble des sous-traitants et briques logicielles tierces qu’il utilise. A cette étape c’est très dur d’être souverain à 100% entre ce qui dépend des USA et ce qui dépend de la Chine. L’auditabilité continue : Les entreprises doivent être en mesure de prouver aux régulateurs qu’elles conservent le contrôle de leurs clés de chiffrement (idéalement via des architectures Hold Your Own Key – HYOK). Encore faut-il mettre en place le chiffrement de ses données ce qui n’est pas toujours fait, loin de là. Le plan de continuité d’activité (PCA) multi-fournisseurs : En cas d’interruption majeure ou de litige géopolitique, l’entreprise doit démontrer sa capacité à faire fonctionner ses services critiques sur une infrastructure alternative sans délai excessif. Exemple récent et grave. Les data center de Amazon au moyen orient qui ont été bombardés par l’Iran ont perdu toutes les données car ils se dupliquaient les uns les autres et sont tous détruits. De quoi faire perdre la foi en l’infaillibilité du Cloud. Amazon a tout perdu La réversibilité technique : Rompre avec l’enfermement propriétaire La souveraineté ne concerne pas uniquement la protection contre les attaques ou le piratage ; elle concerne la liberté de choix stratégique. Pendant des années, les fournisseurs d’infrastructures ont incité les entreprises à utiliser des services Cloud publics et privés propriétaires à très forte valeur ajoutée (bases de données managées spécifiques, orchestrateurs propriétaires, services serverless sur-mesure). Si ces outils accélèrent le développement initial, ils créent un enfermement technique profond (vendor lock-in). Lorsqu’une entreprise décide de quitter un fournisseur cloud dont les coûts augmentent ou dont la conformité devient bancale, la migration se transforme trop souvent en un projet coûteux étalé sur deux ans. Pourquoi ? Si lors de l’intégration, l’upload des données est offert, lors de la sortie il est facturé au prix fort. De plus certains outils propriétaires doivent être reconstruits avec les coûts associés. La réversibilité n’est plus une simple clause contractuelle inscrite en bas d’une page : c’est un livrable technique d’infrastructure exigeant des tests de migration réels et périodiques. La réponse technique : Le socle agnostique Pour conserver une réelle indépendance, les DSI privilégient désormais les architectures basées sur des standards ouverts (Open Source) et conteneurisés (Kubernetes, Terraform, formats de données standards). Ces choix permettent de déployer les mêmes applications indifféremment sur du cloud privé, du cloud souverain local ou un hyperscaler mondial. Ce point est majeur. Mettre en place des applications et services qui ne sont pas adhérents à un tiers qui détient ce pouvoir de lock-in. La grille d’auto évaluation de XY Magazine : 5 questions à poser à votre hébergeur Avant de renouveler vos engagements pluriannuels d’infrastructure, soumettez votre prestataire cloud à cette grille de contrôle opérationnelle, ou posez posez-vous les questions : Quel est le schéma d’actionnariat et la nationalité ultime de votre maison-mère ?(Pour évaluer l’exposition à la législation extraterritoriale). Disposez-vous d’une qualification SecNumCloud ou équivalente européenne (EUCS) sur le périmètre exact des services souscrits ?(Attention aux effets d’annonce où seul le datacentre est certifié, mais pas les services applicatifs managés). Secnumcloud est une qualification délivrée par l’ANSSI uniquement. Où et par qui sont gérées les clés de chiffrement de nos données ?(L’entreprise doit conserver la maîtrise exclusive des clés KMS). Quel est le coût financier et temporel simulé pour exécuter une réversibilité complète vers un autre hébergeur ?(Exiger des indicateurs précis sur les frais de sortie de données ou “egress frais“). Liste des composant utilisés pour l’infrastructure et sont-ils ouverts est disponibles chez d’autres hébergeurs aux mêmes conditions. (machine virtuelles, bases de données, sauvegardes..) Conclusion Ainsi, le mythe du cloud unique et universel qui devait rendre le monde meilleur a vécu. L’avenir appartient aux architectures hybrides et souveraines par design. Ainsi, les entreprises conciliant calcul mondial et cadre européen sécurisent leur conformité et valeur face aux blocs USA et Chine. FAQ : Infrastructure Cloud et Conformité Quelle est la différence entre SecNumCloud et la certification ISO 27001 ? La norme ISO 27001 est un standard international qui atteste de la mise en place d’un système de gestion de la sécurité de l’information (processus, gouvernance). SecNumCloud, délivré par l’ANSSI en France, va beaucoup plus loin : il impose des exigences techniques de sécurité maximales et garantit l’immunité contre le droit extraterritorial non-européen. Est-il obligatoire de migrer l’ensemble de son SI sur un cloud souverain ? Non. La démarche recommandée repose sur une classification des données. Les données publiques ou peu sensibles peuvent rester sur un cloud public standard, tandis que les données stratégiques, financières, industrielles ou de santé doivent impérativement basculer sur une infrastructure souveraine de confiance. La loi SREN en France impacte-t-elle les coûts d’infrastructures ? Oui, dans le sens où elle vise notamment à encadrer et réduire les frais de transfert de données (egress frais) et à faciliter l’interopérabilité entre fournisseurs cloud pour dynamiser la concurrence et limiter le verrouillage des clients. The post Héberger en France ne suffit plus first appeared on XY Magazine.

© 2026 FrancoPod

Language
Site