Analyse
Souveraineté numérique : quand l’État ne possède plus la clé de ses propres systèmes
Depuis quinze ans, la France traite la souveraineté technologique comme un sujet périphérique, technique ou juridique, alors qu’il s’agit d’un enjeu de contrôle, de continuité et de décision. La sécurisation des données a progressivement été substituée à l’indépendance des infrastructures, au point que des dispositifs présentés comme des réponses stratégiques n’adressent plus le cœur du problème. L’émergence de l’IA générative bouleverse pourtant les contraintes historiques. Ce qui nécessitait autrefois des décennies et des investissements colossaux devient atteignable dans des horizons compatibles avec l’action publique. Mais cette fenêtre est étroite, et elle se referme rapidement. Cet article analyse quinze années de choix politiques, démonte le glissement sémantique entre sécurité et souveraineté, et pose une question simple mais décisive : un État peut-il encore se dire souverain lorsqu’il ne maîtrise pas l’infrastructure qui fait fonctionner son économie, ses services publics et sa capacité de décision ?
La rédaction de SensPo · auteur non communiqué par SensPo
Publiée le · Mise à jour le
Analyse Extrait

Résumé exécutif
Entre 2009 et 2026, la France a fait un choix politique implicite : accepter une dépendance croissante à l'infrastructure technologique américaine. Ce choix n'était pas inévitable ; il a été documenté comme problématique dans plusieurs rapports officiels (Lemoine 2014, Villani 2018, Tirel 2020, Breton 2020). L'annonce de la certification SecNumCloud 3.2 en décembre 2025 par l'ANSSI, clarifiée publiquement en janvier 2026, marque un tournant : une certification qui résout la sécurité des données, pas l'indépendance technologique, présentée comme réponse au problème d'indépendance.
Clarifications importantes (janvier 2026) :
- SecNumCloud 3.2 a été certifié pour S3NS (Thales/Google) le 19 décembre 2025, avec plus de 1 000 points de contrôle
- Budgets réels alloués (2017-2026) : Contrairement aux affirmations précédentes, la France a investi environ 15 milliards d'euros cumulés depuis 2021 via France 2030 et les budgets défense/numérique
- L'IA en 2026 : Les modèles SOTA fin 2025/début 2026 (Anthropic, OpenAI, open source) permettent une réduction estimée de 40-50% des coûts de développement
Cet article propose une analyse révisée des choix politiques passés, une évaluation technique de SecNumCloud 3.2, et une cartographie des possibilités créées par l'IA.
---
PARTIE I : CONTEXTE HISTORIQUE RÉVISÉ (2009-2026)
Les rapports d'experts et leur réception
Quatre diagnostics, des réponses graduelles
```json { "type": "bar", "metadata": { "title": "Rapports majeurs : Recommandations vs Budget effectivement alloué", "description": "Comparaison entre les budgets recommandés par les experts et les allocations gouvernementales réelles", "height": 400 }, "data": { "labels": ["Lemoine\n2014", "Villani\n2018", "Breton\n2020", "Latombe\n2022", "France 2030\n2021-2026"], "datasets": [ { "label": "Budget recommandé (Md€)", "values": [0, 0.4, 17.5, 25, 30] }, { "label": "Budget alloué (Md€)", "values": [0, 1.5, 0.1, 0, 15] } ] }, "config": { "palette": "corporate" } } ```
Précisions sur les rapports :
Rapport Lemoine (2014) : N'a pas chiffré de budget spécifique pour l'indépendance technologique, mais recommandait une accélération de la transformation numérique publique.
Rapport Latombe (2022) : Recommandait 25 milliards d'euros d'investissement en infrastructure cloud indépendante. Aucune suite budgétaire directe.
Rapport Villani (mars 2018) : "Donner un sens à l'IA". Recommandait 400 millions d'euros par an pour la recherche en IA (et non 7,5 milliards comme parfois cité), avec un focus sur les instituts interdisciplinaires et un supercalculateur. Budget partiellement alloué : environ 1,5 milliard d'euros sur la période 2018-2022 (soit environ 300 M€/an, inférieur aux 400 M€ recommandés).
Rapport Breton (2020) : Commission Européenne. Avertissait que la fenêtre se fermerait entre 2025-2027. Recommandait 15-20 milliards d'euros. Budget alloué à l'époque : environ 100 millions d'euros.
France 2030 (octobre 2021) : 54 milliards d'euros au total, dont 2,5 milliards d'euros spécifiquement alloués à l'IA (incluant 360-500 M€ pour les IA Clusters et 560 M€ pour la formation). Plus 6,7 milliards d'euros pour la défense incluant la cybersécurité. Total cumulé effectivement investi depuis 2021 : environ 15 milliards d'euros.
Chronologie des investissements réels
```json { "type": "line", "metadata": { "title": "Investissements publics français en souveraineté numérique (2014-2026)", "description": "Budget annuel effectivement alloué en milliards d'euros", "height": 350 }, "data": { "labels": ["2014", "2015", "2016", "2017", "2018", "2019", "2020", "2021", "2022", "2023", "2024", "2025", "2026"], "datasets": [ { "label": "Budget alloué (Md€/an)", "values": [0.1, 0.1, 0.15, 0.2, 0.3, 0.4, 0.5, 1.5, 2.5, 3, 3.5, 4, 4.5] }, { "label": "Budget recommandé cumulé (Md€/an)", "values": [0, 0, 0, 2.5, 2.9, 2.9, 4.5, 4.5, 5, 5, 5.5, 6, 6] } ] }, "config": { "palette": "corporate" } } ```
Constat révisé : L'écart entre recommandations et réalisations reste significatif, mais n'est plus de zéro. La France a progressivement augmenté ses investissements, avec une accélération notable depuis 2021. Toutefois, le retard accumulé entre 2009 et 2020 (environ 35-40 milliards d'euros de sous-investissement cumulé) n'a pas été rattrapé.
Les deux options qui existaient (et existent encore)
En 2009, la France et l'Europe faisaient face à une question technologique binaire :
Option A : Investissement souverain
- Investissement visible : 5-10 milliards d'euros par an pendant 10 ans
- Dépense politique : débats budgétaires, opposition des lobbies, justifications
- Résultat attendu : 50-60% d'autonomie technologique vers 2019
- Timing : douloureux mais immédiat
Option B : Laisser faire (inaction relative)
- Dépense visible : minimale (décisions laissées au marché privé)
- Dépense réelle : 200-300 milliards d'euros par décennie vers les GAFAM (invisible)
- Dépense politique : faible (le problème reste hors débat public)
- Résultat : autonomie très limitée, dépendance croissante
```json { "type": "bar", "metadata": { "title": "Visibilité des coûts : Deux approches opposées", "description": "Coûts visibles (politiquement douloureux) vs invisibles (socialement acceptés)", "height": 350 }, "data": { "labels": ["Année 1", "Année 5", "Année 10", "Année 20"], "datasets": [ { "label": "Option A : Investir (coûts visibles, Md€)", "values": [10, 50, 100, 100] }, { "label": "Option B : Inaction (coûts invisibles, Md€)", "values": [0, 0, 0, 400] } ] }, "config": { "palette": "sunset" } } ```
La France a majoritairement suivi l'Option B jusqu'en 2020, avant de s'engager progressivement vers l'Option A avec France 2030.
---
PARTIE II : SECNUMCLOUD 3.2 DÉCRYPTÉ (JANVIER 2026)
Ce que SecNumCloud 3.2 certifie réellement
La certification SecNumCloud 3.2, accordée à S3NS (Thales/Google) le 19 décembre 2025, représente une avancée technique majeure.
```json { "type": "bar", "metadata": { "title": "SecNumCloud 3.2 : Éléments certifiés vs non certifiés", "description": "Couverture de la certification sur différentes dimensions de souveraineté", "height": 400 }, "data": { "labels": ["Données\nlocalisation FR", "Encryption\nstandards", "Personnel\nhabilité FR", "RGPD\nconformité", "Contrôle\ncode source", "Autonomie\nmises à jour", "Protection\nCloud Act", "Résilience\n>365j"], "datasets": [{ "label": "Niveau de certification (%)", "values": [100, 100, 100, 100, 30, 20, 40, 25] }] }, "config": { "palette": "corporate" } } ```
SecNumCloud 3.2 certifie :
- Données stockées exclusivement en France (localisation)
- Standards de chiffrement conformes aux exigences ANSSI
- Personnel français habilité pour les opérations
- Conformité RGPD complète
- Plus de 1 000 points de contrôle techniques et organisationnels
SecNumCloud 3.2 ne certifie pas :
- Absence de dépendance au code source Google/Microsoft
- Capacité à fonctionner sans mises à jour du fournisseur US
- Protection juridique complète contre le Cloud Act américain
- Résilience supérieure à 365 jours sans correctifs éditeur ni accès aux services du provider
La clarification de l'ANSSI (janvier 2026)
L'ANSSI a précisé en janvier 2026 que SecNumCloud 3.2 :
- Résout la question de la sécurité des données au repos et en transit sur le territoire français
- Ne prétend pas résoudre l'intégralité de la question de souveraineté technologique
- Constitue une étape vers une autonomie plus complète, pas une destination finale
Cette clarification est importante car elle recentre le débat : SecNumCloud est un outil de sécurité, pas un certificat d'indépendance.
Comparaison S3NS et Bleu
```json { "type": "radar", "metadata": { "title": "Comparaison S3NS (Google) vs Bleu (Microsoft) - Janvier 2026", "description": "Évaluation sur 7 critères de souveraineté (0-100)", "height": 400 }, "data": { "labels": ["Localisation données", "Certification ANSSI", "Contrôle code", "Autonomie updates", "Protection Cloud Act", "Résilience long terme", "Personnel FR"], "datasets": [ { "label": "S3NS (Thales/Google)", "values": [100, 100, 35, 25, 45, 30, 100] }, { "label": "Bleu (Orange-Capgemini/Microsoft)", "values": [100, 85, 30, 20, 40, 25, 100] } ] }, "config": { "palette": "radar-default" } } ```
| Élément | S3NS | Bleu | Commentaire |
|---|---|---|---|
| Certification SecNumCloud 3.2 | Oui (19 déc. 2025) | En cours (jalons validés, cible S1 2026) | S3NS premier certifié |
| Points de contrôle | >1 000 | >1 000 | Standards équivalents |
| Localisation données | France | France | Équivalent |
| Contrôle mises à jour | Google (US) | Microsoft (US) | Dépendance identique |
| Protection Cloud Act | Partielle | Partielle | Risque juridique résiduel |
Note : Les indices du radar (0-100) sont des ordres de grandeur qualitatifs, pas des mesures officielles.
Définition des indices 0-100
| Critère | 0-25 | 25-50 | 50-75 | 75-100 |
|---|---|---|---|---|
| Localisation données | Hors UE | UE hors France | France, DC tiers | France, DC souverain |
| Contrôle code | Code propriétaire fermé | Accès lecture seul | Fork possible, maintenance externe | Fork actif, maintenance interne |
| Autonomie updates | Dépendance totale | Délai validation | Validation + adaptation | Production autonome |
| Protection juridique | Droit étranger exclusif | Droit mixte, recours limités | Droit EU, incertitude résiduelle | Droit EU exclusif, recours exécutables |
| Résilience long terme | Défaillance < 7j si coupure | Défaillance < 30j | Fonctionnement dégradé > 90j | Autonomie > 12 mois sans updates non-EU |
Lecture : un score de 45 en "Protection Cloud Act" signifie "droit EU applicable, mais incertitude juridique résiduelle sur l'extraterritorialité".
Le malentendu ANSSI
Le problème n'est pas que l'ANSSI fasse de la sécurité. C'est qu'on ait laissé croire qu'un référentiel de sécurité pouvait servir de politique industrielle. Une serrure parfaite sur une porte dont on ne possède ni la clé, ni l'usine, ni les pièces détachées reste une dépendance certifiée.
SecNumCloud 3.2 est un excellent référentiel de sécurité. Il ne peut pas, par construction, être un outil de souveraineté technologique.
Réponse au directeur de l'ANSSI : le puzzle des contradictions
Fin 2025, Vincent Strubel, directeur général de l'ANSSI, a publié une tribune défendant SecNumCloud face aux critiques. Ce texte mérite une lecture attentive, car il contient, dans ses propres termes, la confirmation de l'essentiel de notre analyse. Procédons méthodiquement.
Pièce n°1 : L'aveu fondamental
"C'est un outil de cybersécurité, pas de politique industrielle." — Vincent Strubel, ANSSI
Cette phrase, à elle seule, valide notre thèse centrale. Le directeur de l'ANSSI reconnaît explicitement que SecNumCloud n'est pas conçu pour répondre aux enjeux de souveraineté technologique. Nous n'avons jamais dit autre chose.
Mais alors, pourquoi ce référentiel est-il systématiquement présenté dans le débat public comme la réponse française à la dépendance cloud ? Qui a "laissé croire" (pour reprendre notre formule) qu'une certification de sécurité pouvait tenir lieu de stratégie industrielle ? La confusion ne vient pas des critiques. Elle vient du cadrage politique qui a entouré SecNumCloud.
Pièce n°2 : La protection temporaire
*"Une coupure de l'accès à ces fournisseurs, et aux mises à jour associées, entraînerait une…
Sources de l’analyse
Les références numérotées entre crochets renvoient à la bibliographie de l’analyse complète, publiée sur SensPo : SensPo ne nous transmet pas cette liste séparément.
Historique des corrections
SensPo ne publie pas de journal des corrections pour ses analyses. La date de dernière mise à jour est celle que SensPo indique.
Dernière mise à jour indiquée par SensPo : .