L’Europe engage des milliards de dollars dans une infrastructure cloud souveraine, mais cette dépense laisse les entreprises face à une question plus difficile : que doivent-elles exactement contrôler ? L’emplacement des données, la propriété du fournisseur, l’autorité opérationnelle et la juridiction légale peuvent pointer dans des directions différentes. Pour les DSI et les responsables infrastructure, la souveraineté doit être établie charge de travail par charge de travail, avec des preuves montrant qui peut accéder à chaque environnement et l’exploiter, quelles lois s’appliquent et où ses données peuvent circuler.
L’Europe dépense massivement pour la souveraineté, mais dépense et souveraineté sont deux résultats différents
La pression derrière cette question est considérable, car la Commission européenne estime que l’UE dépend de pays extérieurs au bloc pour « plus de 80 % des produits, services, infrastructures et propriétés intellectuelles numériques clés ». Réduire les risques créés par cette dépendance est devenu un élément de la stratégie économique de l’Europe. Les entreprises qui prennent des décisions sur le cloud et l’IA sont donc confrontées à la souveraineté comme à un enjeu actuel d’achats, d’architecture et de conformité, tandis que la politique européenne continue d’évoluer.
Cette politique est déjà passée d’une ambition générale à des mesures concrètes. En juin 2026, la Commission a présenté le paquet européen sur la souveraineté technologique, couvrant les semi-conducteurs, l’IA, le cloud et l’open source. Deux mois plus tôt, elle avait attribué un contrat de cloud souverain pouvant atteindre 180 millions d’euros sur six ans à quatre fournisseurs européens. Cet appel d’offres marquait la première fois que les institutions de l’UE appliquaient des critères explicites et mesurés de souveraineté lors de l’achat de services cloud.
Les dépenses cloud progressent encore plus vite. Gartner, société commerciale de recherche et de conseil technologique qui vend des études sur des marchés tels que l’infrastructure cloud, a évalué les dépenses européennes en infrastructure-as-a-service de cloud souverain à 6,9 milliards de dollars en 2025. Elle prévoit des dépenses de 12,6 milliards de dollars en 2026 et de 23,1 milliards de dollars en 2027.
| Année | Dépenses européennes en IaaS de cloud souverain |
|---|---|
| 2025 | 6,9 milliards de dollars |
| 2026 | 12,6 milliards de dollars |
| 2027 | 23,1 milliards de dollars |
La hausse européenne s’inscrit dans un basculement régional plus large dans les prévisions de Gartner, porté principalement par les gouvernements et les secteurs réglementés. Ses prévisions de croissance pour 2026 montrent une accélération similaire dans trois régions.
| Région | Prévision de croissance Gartner en 2026 |
|---|---|
| Europe | Environ 83 % |
| Moyen-Orient et Afrique | 89 % |
| Asie/Pacifique mature | 87 % |
D’ici 2027, Gartner prévoit que l’Europe dépassera pour la première fois l’Amérique du Nord en dépenses IaaS de cloud souverain. Ces chiffres montrent une demande croissante pour des services commercialisés autour de la souveraineté, mais la demande et le contrôle sont deux questions distinctes. L’achat d’une offre souveraine laisse encore à l’acheteur le soin d’établir le degré d’autorité dont il dispose sur les charges de travail, les données et les accès.
Cette distinction compte, car Gartner a mis en doute le degré de souveraineté réelle offert par certaines offres souveraines exploitées par des fournisseurs, y compris des services de hyperscalers américains. En tant que société de recherche commerciale, Gartner a intérêt à ce que les organisations achètent des analyses sur les choix du marché du cloud ; son jugement doit donc lui rester clairement attribué. Sa préoccupation donne aussi aux acheteurs un test concret : dépenser pour une infrastructure souveraine n’établit pas l’autorité juridique et opérationnelle qu’une architecture donnée procure.
Le test de propriété ne tient plus lorsque juridiction et contrôle divergent
L’écart entre dépense et contrôle est devenu concret en juin 2025, lorsque des témoignages devant le Sénat français ont établi qu’un grand fournisseur cloud américain ne pouvait pas garantir que des données stockées dans ses régions de centres de données en France ne seraient jamais divulguées aux autorités américaines dans certaines circonstances juridiques. La question pertinente inclut l’exposition au CLOUD Act américain. Le stockage physique en France peut donc satisfaire une exigence de localisation tout en laissant subsister une voie distincte pour une autorité juridique étrangère.
Cette voie juridique fait de la résidence des données et de la souveraineté juridique deux tests distincts. La résidence indique à une entreprise où les données sont stockées ou traitées dans l’architecture concernée, mais la résidence seule ne permet pas d’établir si une autorité étrangère dispose d’une voie légale pour contraindre l’organisation qui exploite le service à fournir un accès. Pour les entreprises réglementées, cette distinction influe sur les garanties qu’elles peuvent donner de manière crédible aux régulateurs, aux clients et à leur propre conseil d’administration.
Une fois la résidence dissociée de la juridiction, le siège du fournisseur devient un facteur parmi d’autres. Dans un modèle de colocation neutre, par exemple, le client peut conserver la possession, la garde et le contrôle de son infrastructure et de ses données, tandis que le fournisseur d’infrastructure n’exploite ni ses charges de travail ni ne contrôle sa couche de données. La nationalité d’un fournisseur reste pertinente pour l’analyse juridique, mais une équipe risque doit aussi savoir quelle organisation dispose d’un accès opérationnel à l’environnement client concerné.
Le Cloud Sovereignty Framework de la Commission européenne rend explicite ce test juridique plus large. Son évaluation prend en compte les voies juridiques, contractuelles et techniques par lesquelles des autorités extérieures à l’UE pourraient imposer un accès, y compris un examen direct du CLOUD Act américain. Examiner séparément ces voies fait d’une adresse de centre de données dans l’UE un élément parmi d’autres des preuves nécessaires pour établir le contrôle.
Les clouds souverains exploités par des fournisseurs exigent le même niveau d’examen, car leur structure opérationnelle détermine quelles entités conservent l’autorité. La préoccupation de Gartner concernant les services souverains exploités par des hyperscalers américains n’établit pas que chacun de ces services échoue à satisfaire une exigence de souveraineté. Les acheteurs doivent toujours déterminer quelle entité peut exploiter l’environnement, quelles protections contractuelles l’encadrent, quelles barrières techniques limitent l’accès et quelles obligations juridiques peuvent s’appliquer aux entités concernées.
Ces questions expliquent aussi ce qui change lorsque le client exploite l’environnement. L’exploitation par le client peut modifier de manière significative la garde et l’accès opérationnel, même si le droit étranger peut rester pertinent selon les entreprises, l’infrastructure et les services concernés. La propriété et la nationalité sont des éléments utiles dans un examen de souveraineté, tandis que l’ensemble du dispositif juridique, contractuel, technique et opérationnel détermine quel contrôle peut être démontré pour chaque charge de travail.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.
Un meilleur test de souveraineté demande ce que l’entreprise peut réellement contrôler
Une fois dissociés la propriété, l’exploitation, la localisation et la juridiction, la décision de l’entreprise devient plus précise : quelle part de la stack technologique doit être détenue, et quelle part doit relever d’un contrôle démontrable ? Un contrôle démontrable signifie que l’organisation peut établir qui gouverne ses données, son infrastructure, ses autorisations d’accès, son autorité opérationnelle et ses flux de données. L’exposition juridique et contractuelle relève du même test, car l’autorité technique ne peut pas annuler une obligation juridique externe.
Ce test devient concret pour un établissement financier européen à forte intensité technologique servant des clients dans l’UE et dans le monde entier. Ses services dépendent de la circulation des données entre les systèmes, tandis que les régulateurs et les clients veulent des réponses précises sur qui contrôle ses données et son infrastructure, comment cette autorité s’exerce et quelles lois s’appliquent. Remplacer chaque fournisseur technologique externe répondrait à certaines de ces questions par la propriété, mais des charges de travail présentant des niveaux de sensibilité et des exigences réglementaires différents ne nécessitent pas des protections identiques.
Ces différences font de la charge de travail l’unité d’analyse utile. L’établissement peut commencer par la sensibilité et les exigences réglementaires de chaque système, puis déterminer quelles données doivent rester dans une juridiction, qui peut administrer l’infrastructure, quelles parties peuvent accéder à la couche de données, comment l’accès est gouverné et où l’information peut circuler. Les contrats et les lois applicables doivent ensuite être vérifiés au regard de ce modèle opérationnel afin que la conception technique et la position juridique soutiennent le niveau de contrôle requis.
Le cadre de la Commission soutient cette approche au niveau de la charge de travail, car il examine les multiples canaux par lesquels le contrôle ou l’accès contraint peuvent apparaître. La conception de l’infrastructure aboutit au même point du côté opérationnel, puisque la garde, les droits d’accès et la responsabilité d’exploitation d’un environnement dépendent de la manière dont cet environnement est structuré. Pour les décideurs publics et les équipes de gouvernance d’entreprise, ces deux points de vue fournissent une base pour calibrer les protections selon la sensibilité de chaque charge de travail.
La séparation des charges de travail et la connectivité contrôlée mettent ce test en pratique
Ce calibrage devient pratique lorsque les charges de travail sensibles sont séparées des capacités externes auxquelles elles doivent accéder. Une banque européenne, par exemple, peut conserver les charges de travail réglementées et les données de marché dans la région tout en les connectant de manière privée à des services cloud d’IA et d’analytics. L’environnement réglementé peut conserver la localisation et les contrôles requis, tandis que des connexions sélectionnées donnent accès à des services situés hors de ce même périmètre opérationnel.
Ces connexions font du mouvement des données un élément de la conception de la souveraineté. L’architecture réseau et les politiques de routage peuvent suivre les exigences juridictionnelles afin que le trafic emprunte des chemins autorisés en fonctionnement normal. Les mêmes politiques doivent tenir lors d’événements de résilience, car le basculement vers une infrastructure alternative peut modifier les routes du trafic. Un chemin principal conforme n’offre qu’une protection incomplète si les dispositifs de secours envoient les données par un chemin ayant des conséquences juridictionnelles différentes.
Parce que la connectivité est gouvernée à la frontière, le rôle de l’opérateur d’infrastructure peut aussi être plus limité. Dans le modèle de colocation neutre décrit plus haut, l’entreprise conserve la possession, la garde et le contrôle de ses données et de son environnement d’infrastructure, tandis que le fournisseur de colocation n’exploite pas la charge de travail ni ne contrôle sa couche de données. L’entreprise conserve donc l’autorité opérationnelle même si une autre organisation fournit le service d’infrastructure physique.
Cette autorité opérationnelle peut aussi influer sur la manière dont les demandes légales sont traitées. Lorsque les clients conservent l’exploitation de leurs environnements, ils peuvent garder la responsabilité principale de répondre aux demandes légales concernant leurs données. Cet arrangement peut rendre la réponse à la question « qui contrôle cet environnement ? » plus concrète et vérifiable, même si la configuration juridique et d’infrastructure complète détermine toujours si une autorité étrangère peut atteindre une entité impliquée.
Conserver cette autorité côté client peut aussi préserver l’accès à plusieurs fournisseurs externes. Une infrastructure exploitée par le client peut se connecter à des clouds et réseaux mondiaux ainsi qu’à des fournisseurs souverains certifiés, tandis que l’entreprise conserve la propriété et l’exploitation de son propre environnement. Pour une entreprise utilisant plusieurs services cloud, réseau, IA et analytics, cette structure peut réduire l’enfermement infrastructurel tout en permettant de gouverner chaque connexion selon la charge de travail et les données concernées.
Ces connexions gouvernées vont au-delà des données stockées, car les données en mouvement peuvent traverser des juridictions lorsque les services interagissent. Les dispositifs de résilience peuvent rediriger ces mêmes données lorsqu’un composant tombe en panne, ce qui fait de l’exigence de basculement évoquée plus haut un élément de la gouvernance continue de la souveraineté. Une organisation peut spécifier les chemins de trafic autorisés pour le fonctionnement standard et prendre explicitement en compte les exigences juridictionnelles lorsque des systèmes alternatifs prennent le relais.
Cette combinaison de contrôle domestique et de connectivité externe soutient un modèle politique plus large d’interdépendance maîtrisée. Oxford Economics emploie ce terme pour désigner une approche qui combine supervision domestique et accès continu à l’infrastructure mondiale d’IA. En Europe, un tel dispositif peut permettre aux États membres de définir des conditions nationales tout en laissant aux secteurs réglementés la possibilité de conserver les charges de travail sensibles dans la juridiction requise et de se connecter à des capacités mondiales d’IA lorsque leurs protections le permettent.
Pour l’établissement financier, l’interdépendance maîtrisée transforme une décision de souveraineté à l’échelle de l’ensemble du parc en frontières de charges de travail gouvernées. Les données de marché et les traitements réglementés peuvent rester sous des protections dans la région ; des connexions approuvées peuvent fournir de l’IA cloud ou de l’analytics ; et des contrôles de routage peuvent gouverner la manière dont les données circulent entre eux. Les régulateurs et le conseil d’administration peuvent alors examiner où les systèmes s’exécutent, qui les exploite, qui peut accéder à leurs données et comment le trafic est gouverné.
Ces contrôles opérationnels renforcent les preuves de contrôle, mais l’architecture ne peut pas faire disparaître la juridiction. L’interconnexion contrôlée, l’exploitation par le client, la séparation des charges de travail et un basculement soigneusement conçu peuvent tous influer sur les entités pouvant atteindre une charge de travail, tandis qu’une autorité juridique peut toujours être en mesure de contraindre une entité impliquée dans une configuration donnée. Chaque architecture doit donc voir ses voies juridiques, contractuelles et techniques évaluées ensemble.
Une restriction excessive a un coût, les contrôles doivent donc suivre la sensibilité des charges de travail
Ce besoin de protections spécifiques à chaque charge de travail a aussi une dimension économique, car des restrictions plus strictes modifient bien plus que la facture d’infrastructure. Oxford Economics a modélisé cette question en mai 2026 dans un travail commandé par l’AI Adoption Initiative, en rattachant l’analyse à une initiative ayant intérêt à l’adoption de l’IA. L’étude a réparti les politiques d’IA souveraine en cinq niveaux de restriction, allant d’approches qui préservent l’accès aux fournisseurs mondiaux tout en appliquant sélectivement des exigences de résidence aux charges de travail sensibles, jusqu’à des obligations imposant une stack technologique entièrement détenue au niveau national.
À mesure que les politiques se déplacent vers l’extrémité restrictive, elles peuvent exiger des centres de données, des processeurs et des compétences supplémentaires. Cette duplication augmente le coût récurrent d’exploitation de la technologie, tandis qu’un accès retardé à des capacités plus récentes peut réduire la productivité et ralentir l’innovation. En Europe, ces effets peuvent devenir plus difficiles à gérer lorsqu’une entreprise opère déjà à travers des juridictions nationales fragmentées.
L’effet modélisé sur l’adoption est substantiel, mais sa portée géographique compte. Oxford Economics estime que des politiques très restrictives pourraient retarder l’adoption de l’IA en entreprise d’environ trois à cinq ans. La modélisation couvre l’Asie-Pacifique ; ce chiffre est donc une estimation pour cette analyse plutôt qu’une prévision pour les entreprises européennes. Sa pertinence pour les décideurs européens tient au mécanisme identifié par Oxford Economics : des capacités dupliquées et un accès contraint à la technologie peuvent créer des coûts via des retards d’adoption autant que via des dépenses supplémentaires d’infrastructure et de talents.
Ce mécanisme change la manière dont les investissements de souveraineté peuvent être évalués alors que l’Europe oriente des ressources considérables vers l’infrastructure cloud souveraine et que les entreprises cherchent à accéder aux meilleures capacités en IA, cloud, réseau et analytics. Un contrôle qui réduit de manière significative l’exposition juridique ou opérationnelle d’une charge de travail sensible peut justifier son coût. Une charge de travail moins exposée peut permettre un choix plus large de fournisseurs sous une gouvernance appropriée, en évitant des coûts d’exploitation supplémentaires et des coûts d’adoption qui ne correspondent pas à son risque.
La conception des politiques influe donc sur l’adoption technologique autant que sur la conformité. Faire correspondre les protections à la sensibilité des charges de travail donne aux systèmes fortement réglementés des contraintes plus fortes tout en permettant à d’autres systèmes d’utiliser un éventail plus large de fournisseurs sous une gouvernance appropriée. L’exigence pratique consiste à faire correspondre chaque restriction au risque contrôlé, en particulier lorsque des restrictions plus fortes peuvent exiger une infrastructure dupliquée, des talents rares et un accès retardé à des technologies utiles.
Points clés
- Définir la souveraineté avant de dépenser : Les investissements européens dans le cloud souverain augmentent rapidement, mais les achats seuls n’établissent pas le contrôle. Les DSI et les responsables infrastructure ont besoin de preuves sur qui exploite les charges de travail, qui peut accéder aux données, quelles lois s’appliquent et où les données peuvent circuler.
- Évaluer la juridiction et l’autorité opérationnelle : Des données stockées en Europe peuvent rester exposées à une autorité juridique étrangère selon les entités impliquées. Les équipes risque et achats doivent évaluer l’accès juridique, contractuel, technique et opérationnel pour chaque architecture.
- Définir les contrôles par charge de travail : La sensibilité des charges de travail et les exigences réglementaires fournissent une base pratique pour décider du niveau de souveraineté requis. Les équipes de gouvernance peuvent cartographier la résidence, l’administration, les droits d’accès, les flux de données et les lois applicables pour chaque système.
- Gouverner la connectivité et le basculement : Les entreprises peuvent conserver les charges de travail sensibles dans la région tout en les connectant de manière privée à des services mondiaux de cloud, d’IA et d’analytics. Les équipes d’architecture ont besoin de politiques de routage et de résilience qui préservent les exigences juridictionnelles en fonctionnement normal comme en basculement.
- Faire correspondre les restrictions au risque : Des politiques de souveraineté très restrictives peuvent exiger une infrastructure dupliquée et des compétences rares tout en retardant l’accès aux nouvelles technologies. Les décideurs peuvent réserver les contrôles les plus stricts aux charges de travail les plus risquées et préserver un choix plus large de fournisseurs lorsque les protections le permettent.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.


