Cette année, la tendance pour les éditeurs cloud est de proclamer partout leur souveraineté.

L’illusion du cloud souverain

Par Régis BAUDOUIN

Cette année, la tendance pour les éditeurs cloud est de proclamer partout leur souveraineté.

Ainsi, la communication des acteurs du numérique et des pouvoirs publics vante sans cesse les mérites de la souveraineté numérique.

Multipliant les labels et les certifications, l’Europe a établi un cadre juridique et réglementaire pour le cloud.

Ainsi, elle couvre SecNumCloud 3.2 et EUCS, puis NIS 2 et DORA.

Cloud souverain
cloud souverain

Sur le papier, l’objectif est atteint : des datacentres situés sur le sol européen, gérés par des entreprises de droit local, immunisés en apparence contre le CLOUD Act américain. Ouf on est saufs. Mais en fait non.

Mais derrière ce bilan de conformité impeccable se cache une hypocrisie industrielle majeure : une dépendance quasi totale au matériel et au logiciel d’infrastructure américains, chinois et taïwanais.

Le paradoxe du « souverain de surface »

Pour un DSI ou un directeur de la conformité, valider un hébergeur souverain revient aujourd’hui à cocher des cases juridiques. Pourtant, lorsqu’on ouvre la baie d’un serveur dans un centre de données « souverain » à Paris, Francfort ou Amsterdam, la réalité matérielle rattrape les discours :

  • Les puces de calcul (GPU / CPU) : Plus de 90 % des traitements d’intelligence artificielle et de calcul intensif reposent sur des processeurs Nvidia, Intel ou AMD. dont la conception fermées ne permet pas de s’assurer que des failles ne sont pas incluses par design.
  • Les composants réseau et mémoire : Les commutateurs et cartes d’interconnexion haut débit restent très largement dominés par des acteurs comme Cisco ou Arista, Samsung. LE plus sensible sont les composant réseaux qui contiennent des logiciels actifs et routent le trafic de point en point.
  • Les firmwares et micro-codes : Les couches d’instructions bas niveau qui orchestrent le matériel sont très majoritairement sous propriété intellectuelle étasunienne. La aussi le code n’est pas accessible.

En synthèse

Coté juridique on case toutes les contraintes SecNumCLoud 3.2

Sous la surface on trouve Intel, Samsung, CicSO, Huawei

Ainsi, la puissance de calcul brute de nos clouds souverains repose sur du matériel conçu à Santa Clara ou Austin. Ce matériel fonctionne avec des micro-codes propriétaires fermés.

En cas de conflit géopolitique ou de décision politique à Washington, cela imposerait des restrictions d’exportation. Ensuite, elles porteraient sur les mises à jour de ces micro-codes. De plus, sur le renouvellement de ces composants clés, nos clouds souverains deviendraient des coquilles vides en quelques semaines.



Le projet RHEA : Le premier pas réel vers une souveraineté matérielle


C’est précisément pour briser cette dépendance critique à la racine qu’a été initié le projet RHEA (Research for European Processor Architecture), au cœur du consortium européen EPI (European Processor Initiative).

RHEA vient de franchir une étape historique en mettant à disposition son processeur d’accélération haute performance. Conçue sur une architecture ouverte et souveraine, la puce RHEA vise à équiper les supercalculateurs et les futurs datacentres européens sans dépendre des architectures propriétaires brevetées aux États-Unis.

Cette avancée prouve qu’une alternative industrielle est techniquement possible. Néanmoins, elle met aussi en lumière l’immense décalage temporel : alors que les puces américaines équipent déjà 98 % des fermes de serveurs actuelles, l’industrialisation à grande échelle et l’adoption par les hébergeurs commerciaux de solutions comme RHEA prendront encore plusieurs années.

D’autant que pour fonctionner à pleine puissance le processeur a besoin de composants GPU Nvidia.

Le défi du “Full-Stack Sovereignty”

La souveraineté numérique européenne ne peut plus se limiter à une adresse postale ou à la nationalité de l’actionnaire d’un hébergeur. Pour être réelle, elle doit être Full-Stack (de la puce jusqu’à l’interface utilisateur). Pour l’Europe, c’est bien le problème. Comme pour la défense, pendant des années, on a fait le calcul que les USA seront toujours nos alliées. Quelle erreur !

La chine de son coté développe un écosystème autonome sur toute la stack. Elle est en cours de parvenir à une totale autonomie

Quelles industrie l’Europe doit développer pour atteindre cet objectif ?

1. Le Silicium (Hardware) :Développer des filières de puces souveraines (via des projets comme RHEA ou des architectures ouvertes type RISC-V). Que cela soit pour le grand public ou pour les industriels.
2. Le Microcode (Firmware & Hyperviseurs) :Garantir que les couches basses qui pilotent les cartes mères sont en *Open Source* vérifiable et exemptes de portes dérobées (backdoors).
3. L’Orchestration (Software) :Privilégier des briques d’infrastructure agnostiques pour éviter l’enfermement applicatif.

4. Les services numériques : disposer d’acteurs éditeurs en mesure de proposer des logiciels et services qui respectent les règles européennes

Le véritable pouvoir : le bouton que l’on ne possède pas

La question devient particulièrement intéressante lorsqu’elle est replacée dans le contexte géopolitique.

Les semi-conducteurs sont désormais des instruments de puissance.

Les États-Unis l’ont démontré avec leurs politiques de contrôle des exportations de technologies avancées.

En janvier 2026, le Bureau of Industry et Security américain a encore modifié sa politique concernant certains accélérateurs avancés, notamment les Nvidia H200 et AMD MI325X, dont l’exportation vers la Chine est désormais soumise à un examen au cas par cas sous certaines conditions.

Ce détail est stratégique.

Car il démontre quelque chose de beaucoup plus important que la simple réglementation du commerce avec la Chine :

Un État peut transformer une technologie commerciale en instrument géopolitique.

Aujourd’hui, la cible peut être la Chine. Demain, la logique de contrôle peut concerner d’autres territoires, d’autres usages ou d’autres catégories de technologies.

Et une entreprise européenne qui dépend d’un composant stratégique étranger ne contrôle évidemment pas seule les règles qui déterminent l’accès à ce composant.

C’est là que la souveraineté devient une question de résilience.


La souveraineté à deux vitesses

Il existe donc désormais deux conceptions de la souveraineté numérique.

La première est la souveraineté juridique.

Elle répond à la question :

« Qui peut légalement accéder à mes données ? »

C’est le domaine du droit, des contrats, de la localisation, des qualifications et des mécanismes de protection.

La seconde est la souveraineté industrielle.

Elle pose une question beaucoup plus inconfortable :

« Que se passe-t-il si je n’ai plus accès aux technologies nécessaires pour faire fonctionner mon système ? »

Ces deux souverainetés ne sont pas équivalentes.

Un cloud peut être parfaitement protégé juridiquement et rester dépendant d’une chaîne technologique étrangère.

Inversement, une technologie européenne peut être maîtrisée industriellement mais ne pas offrir les garanties juridiques nécessaires à l’hébergement de données sensibles.

La souveraineté réelle se situe à l’intersection des deux.


L’Europe commence à changer de logiciel

Il serait toutefois faux de conclure que l’Europe ne fait rien. Au contraire.

2026 a marqué un changement important.

En juin 2026, la Commission européenne a présenté son paquet consacré à la souveraineté technologique européenne, couvrant précisément les différentes couches de la chaîne : semi-conducteurs, cloud, IA et logiciels open source.

Le projet Chips Act 2.0 vise notamment à renforcer la chaîne de valeur européenne des semi-conducteurs et sa résilience. Le projet de Cloud et AI Development Act doit quant à lui renforcer les capacités européennes dans le cloud et l’IA.

Le signal politique est clair :

Bruxelles commence à considérer que la souveraineté ne peut plus être construite uniquement au sommet de la pile. Elle doit commencer beaucoup plus bas.


RISC-V : le retour du droit de comprendre

C’est ici que RISC-V devient particulièrement intéressant. L’intérêt de RISC-V n’est pas simplement de créer « un processeur européen ». Ce serait une lecture trop simpliste. Son intérêt stratégique réside dans son caractère ouvert.

Une architecture ouverte permet de réduire la dépendance à l’égard de certaines propriétés intellectuelles propriétaires et offre aux concepteurs davantage de visibilité sur les fondations techniques de leurs systèmes.

L’Europe travaille depuis plusieurs années sur cette piste. La Commission avait déjà publié une feuille de route consacrée à la souveraineté européenne dans le matériel open source, les logiciels open source et RISC-V.

En 2026, cette ambition commence à se traduire par des projets plus concrets.

Le projet européen RISER, par exemple, travaille sur une infrastructure cloud fondée sur RISC-V et combinant matériel, logiciels système et services cloud européens.

Il ne s’agit évidemment pas de remplacer Nvidia ou Intel du jour au lendemain.

Et c’est précisément là que se situe l’enjeu. La souveraineté technologique n’est pas un bouton ON/OFF. C’est une capacité à disposer progressivement d’alternatives.


La vraie question n’est pas « européen ou américain ? »

Il serait tentant de transformer ce débat en affrontement simpliste :

Europe contre États-Unis.

Ce serait une erreur. L’objectif réaliste n’est pas de construire une autarcie numérique européenne.

Aucune économie moderne ne peut raisonnablement fabriquer seule l’intégralité de sa chaîne technologique.

La véritable question est différente :

Quelle dépendance pouvons-nous accepter, et quelle dépendance devons-nous absolument pouvoir réduire ?

Une DSI peut parfaitement utiliser une technologie américaine si elle sait :

  • pourquoi elle l’utilise ;
  • quelle est sa criticité ;
  • quelle alternative existe ;
  • combien de temps il faudrait pour migrer ;
  • quelles compétences sont nécessaires ;
  • quelle partie de la pile dépend réellement du fournisseur ;
  • et ce qui se passe si l’approvisionnement est interrompu.

C’est cette capacité de choix qui constitue la souveraineté.

La souveraineté n’est donc pas l’absence de dépendance. C’est la capacité à ne pas subir une dépendance critique.


La nouvelle grille de lecture des DSI

Pour les DSI et RSSI européennes, le changement de paradigme pourrait être considérable.

Demain, un audit de souveraineté ne devrait plus seulement demander :

Où sont mes données ?

Il devrait également demander :

1. Qui contrôle le matériel ?

Quelle architecture processeur ?

Quels GPU ?

Quels composants réseau ?

Quels fournisseurs critiques ?

2. Qui contrôle le firmware ?

Peut-on auditer les composants essentiels ?

Quelle dépendance existe vis-à-vis des mises à jour propriétaires ?

Que se passe-t-il si le fournisseur cesse de maintenir le matériel ?

3. Quel est le niveau de dépendance logicielle ?

Quels hyperviseurs ?

Quels systèmes d’exploitation ?

Quelles bibliothèques ?

Quels outils d’orchestration ?

Quelles API propriétaires ?

4. Existe-t-il une alternative crédible ?

Pas une alternative théorique.

Une alternative testée.

Avec des performances connues, des compétences disponibles et un véritable plan de migration.

5. Combien de temps faut-il pour sortir de la dépendance ?

24 heures ?

30 jours ?

6 mois ?

Deux ans ?

La réponse change complètement la qualification du risque.


Vers une nouvelle métrique : le « temps de souveraineté »

C’est peut-être l’indicateur qui manque aujourd’hui aux entreprises.

Appelons-le, provisoirement, Time to Sovereignty — TTS.

La question serait simple :

Si mon fournisseur technologique critique disparaissait demain, combien de temps faudrait-il pour retrouver une capacité opérationnelle équivalente ?

Un fournisseur cloud pourrait afficher un excellent niveau de conformité juridique et obtenir une très bonne note de sécurité.

Mais si son infrastructure dépend d’une technologie pour laquelle aucune alternative crédible n’existe à court terme, son temps de souveraineté peut être très élevé.

Et cela devient un risque stratégique. La Commission européenne elle-même commence à raisonner dans cette direction.

Son Cloud Sovereignty Framework, utilisé notamment dans un marché public européen de 180 millions d’euros attribué en 2026, ne se limite pas à la localisation des données. Il évalue notamment la souveraineté juridique, opérationnelle, technologique, la chaîne d’approvisionnement et la résilience. Son niveau le plus élevé, SEAL-4, correspond à la notion de « full souveraineté ».

Le changement est révélateur. L’Europe commence enfin à mesurer la souveraineté comme une propriété multidimensionnelle.


Le paradoxe Nvidia

Il existe ici une contradiction particulièrement intéressante.

L’Europe veut développer son autonomie en matière d’IA.

Mais les infrastructures nécessaires à cette ambition reposent aujourd’hui largement sur des accélérateurs de très haute performance dont le marché est dominé par des acteurs non européens.

Même les projets européens les plus ambitieux ne peuvent pas ignorer cette réalité.

La France, par exemple, développe ses capacités de calcul souverain tout en continuant à intégrer des technologies Nvidia dans certaines infrastructures. Le constructeur français Bull, renforçant en 2026 sa capacité de production de supercalculateurs, illustre parfaitement cette transition : davantage de composants européens dans ses systèmes, mais aussi des architectures intégrant des technologies Nvidia.

Ce n’est pas un échec. C’est le reflet de la difficulté réelle du problème.

On ne devient pas souverain en abandonnant immédiatement les technologies dominantes. On le devient en construisant progressivement la capacité de les remplacer.


La souveraineté comme assurance industrielle

Il faut donc changer la manière de présenter le sujet. La souveraineté technologique n’est pas nécessairement une politique de remplacement. C’est une politique d’assurance. Une entreprise ne choisit pas toujours une technologie européenne parce qu’elle est meilleure. Elle peut la choisir parce qu’elle lui apporte quelque chose de différent :

une capacité de sortie.

C’est une distinction essentielle.

Le logiciel open source est intéressant pour cette raison.

Une architecture ouverte est intéressante pour cette raison.

La diversification des fournisseurs est intéressante pour cette raison.

La production européenne de composants est intéressante pour cette raison.

Et la réversibilité cloud est intéressante pour la même raison.

Toutes ces stratégies ont un point commun :

elles réduisent le coût de la liberté future.


La prochaine bataille sera sous le cloud

Le débat européen sur la souveraineté numérique a commencé avec les données.

Il s’est déplacé vers le cloud. Il arrive maintenant au niveau des infrastructures. Et demain, il descendra encore plus bas :

dans les processeurs, les accélérateurs, les firmwares et les chaînes de fabrication.

C’est probablement là que se jouera la prochaine bataille de la souveraineté numérique européenne. Car posséder le datacentre n’est pas suffisant. Contrôler le contrat n’est pas suffisant. Contrôler les données n’est pas suffisant.

Il faut être capable de comprendre, maintenir et, lorsque cela devient nécessaire, remplacer les briques critiques de la machine.


La conclusion XY Magazine

L’Europe a longtemps confondu hébergement souverain et technologie souveraine. La nuance devient aujourd’hui stratégique.

Un cloud situé en Europe, opéré par une entreprise européenne et protégé par le droit européen peut constituer une excellente infrastructure de confiance.

Mais cela ne signifie pas que l’Europe maîtrise toute la chaîne technologique dont dépend cette infrastructure.

Et ce n’est pas nécessairement un problème.

Le problème apparaît lorsque la dépendance devient critique, invisible et irréversible.

La véritable souveraineté numérique ne consiste donc pas à supprimer toutes les technologies étrangères.

Elle consiste à connaître ses dépendances, à les hiérarchiser et à conserver suffisamment d’alternatives pour ne jamais transformer une dépendance technologique en vulnérabilité stratégique. C’est probablement la prochaine étape du cloud de confiance.

Après la question :

« Où sont mes données ? »

vient désormais une question beaucoup plus dérangeante :

« Qui possède réellement les technologies sans lesquelles je ne peux plus les traiter ? »


FAQ : Puces européennes et Cloud Souverain

Qu’est-ce que le projet RHEA dans l’écosystème européen ?
Le projet RHEA est un composant majeur de l’European Processor Initiative (EPI). Il s’agit d’un processeur haute performance développé en Europe pour équiper les supercalculateurs et les datacentres, réduisant ainsi la dépendance stratégique vis-à-vis des fabricants de puces américains et asiatiques.

Mon entreprise peut-elle déjà acheter des serveurs équipés de puces RHEA ?
Les premières puces RHEA sont prioritairement destinées aux infrastructures de calcul haute performance (HPC) et aux centres de recherche européens. Leur intégration dans les offres commerciales des hébergeurs cloud grand public se fera progressivement dans les prochaines phases de déploiement.

Est-il possible d’être 100 % souverain sur le matériel aujourd’hui ?
Non, à l’heure actuelle, aucun cloud commercial mondial ne peut fonctionner sans composants américains ou asiatiques (fonderies TSMC). La démarche consiste donc à adopter une stratégie de réduction des risques en diversifiant les architectures et en soutenant les filières ouvertes

Régis BAUDOUIN

Producteur de XY Magazine depuis 2011, dirigeant d'un éditeur de logiciels Cloud. J'analyse le marché et vous fais part de mes opinions

voir tous les articles

Ajouter commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.

Publicité




Publicité