La souveraineté numérique ne se loge pas dans un centre de données
La stratégie nationale de cybersécurité fait de la souveraineté une priorité. Pourtant, choisir un hébergeur français ne suffit pas à la garantir.
Fin janvier 2026, le gouvernement a présenté sa stratégie nationale de cybersécurité 2026-2030, avec un pilier consacré à la souveraineté technologique. L'objectif affiché est de réduire la dépendance de l'État et des entreprises envers des solutions étrangères jugées critiques pour leur fonctionnement quotidien. Cette ambition est fondée. Une organisation qui ignore où transitent ses données, qui les héberge et qui les administre s'expose à des risques que la vigilance technique seule ne couvre jamais entièrement. Ce réflexe traverse toute l'Europe depuis plusieurs années déjà.
Une stratégie qui érige la souveraineté en condition de la confiance numérique
Ce choix politique répond à une inquiétude réelle. Administrations, hôpitaux, collectivités confient une part croissante de leur activité à des infrastructures qu'ils ne maîtrisent ni physiquement ni juridiquement. Savoir qui peut, en droit, accéder à une donnée hébergée à l'étranger reste une question sans réponse simple pour beaucoup de directions informatiques. La stratégie nationale répond à cette inquiétude en fixant un cap, des objectifs, des échéances. Peu contestent cette avancée, tant le sujet occupait jusque là un espace flou entre discours politique et pratique de terrain.
Un fournisseur français referme rarement le sujet à lui seul
Le raisonnement s'arrête souvent à la case du fournisseur. Une organisation migre vers une offre hébergée en France et considère le dossier souveraineté clos. Or la nationalité d'un hébergeur ne dit rien de la manière dont les systèmes qu'il porte sont conçus, surveillés et corrigés au quotidien. Un serveur situé sur le territoire national peut héberger un logiciel mal configuré ou une application jamais mise à jour. Le lieu protège d'un risque juridique précis, celui de l'extraterritorialité, mais laisse entier ce qui relève de la conception.
La souveraineté se mesure à une capacité de décision, pas à une adresse
La distinction qui structure ce débat est simple à énoncer et difficile à tenir : la souveraineté ne se loge pas dans un lieu, elle réside dans une capacité. Une organisation souveraine sait ce que font ses systèmes, peut les modifier sans dépendre d'un tiers pour chaque décision, et continue à les exploiter si ce tiers disparaît. Cette capacité ne s'achète pas avec un contrat d'hébergement. Elle se construit dans la durée, à mesure que les équipes reprennent la main sur ce qu'elles avaient longtemps délégué.
Cette capacité se joue dans la conception des systèmes, pas dans leur emplacement
Concrètement, cette capacité se loge dans des choix antérieurs à la question de localisation. Documenter les dépendances envers chaque brique logicielle, savoir migrer une base de données sans réécrire une application, garder la main sur les clés de chiffrement plutôt que de les confier à un prestataire : ce sont ces décisions qui déterminent si une organisation reste maîtresse de ses systèmes lors d'un changement de fournisseur dans l'urgence. Une entreprise hébergée à l'étranger peut rester plus souveraine qu'une autre, hébergée en France, qui aura délégué l'essentiel sans s'en rendre compte.
Un référentiel comme SecNumCloud sécurise l'infrastructure, pas ce qu'elle héberge
Le référentiel SecNumCloud, qualification de sécurité délivrée par l'Agence nationale de la sécurité des systèmes d'information (ANSSI) aux offres cloud jugées les plus sûres, illustre cette limite, sans qu'il s'agisse d'une faiblesse du référentiel. Il atteste qu'un hébergeur respecte des exigences strictes sur la protection de l'infrastructure et l'absence d'accès extraterritorial. Il ne dit rien de la sécurité applicative du service construit au dessus, ni de la capacité à en reprendre la main. Un socle certifié reste un socle : ce qu'on bâtit dessus relève de celui qui le conçoit.
La stratégie nationale a raison sur le fond, et l'hébergement national reste une option saine pour des données sensibles. Mais l'enjeu n'est pas de choisir entre la nationalité du fournisseur et la maîtrise des systèmes, il est de ne pas confondre les deux. La souveraineté numérique n'est ni un lieu que l'on coche, ni un slogan affiché. Elle se vérifie dans la capacité à reprendre la main sur ce qu'on a délégué.