Qu’est-ce qu’un cloud souverain ? Définition, critères et offres en France
Hébergé en France ne veut pas dire souverain. Localisation, droit applicable, maîtrise technologique : ce que garantit la qualification SecNumCloud, où en sont Bleu et S3NS, et comment évaluer une offre.
Réponse immédiate : un cloud souverain est un service d’informatique en nuage dont les données restent dans un territoire choisi, dont l’opérateur relève uniquement du droit de ce territoire (en pratique, le droit européen) et dont le client garde la maîtrise technique. En France, aucun texte ne définit l’expression. Le repère officiel est la qualification SecNumCloud de l’ANSSI, qui impose notamment une immunité aux lois extra-européennes.
En bref
- « Hébergé en France » ne suffit pas : un cloud n’est souverain que si la localisation, le droit applicable à l’opérateur et la maîtrise technologique vont dans le même sens.
- Le vocabulaire officiel français parle de « cloud de confiance », fondé sur la qualification SecNumCloud (référentiel en version 3.2 du 8 mars 2022).
- Depuis le décret du 14 avril 2026 et l’arrêté du 12 août 2026, l’État, ses opérateurs et six groupements d’intérêt public doivent recourir à un cloud conforme à ce référentiel pour leurs données d’une sensibilité particulière.
- Au catalogue de l’ANSSI mis à jour le 15 septembre 2026, l’offre de S3NS (Thales, technologie Google) est qualifiée ; Bleu (Capgemini et Orange, technologie Microsoft) figure parmi les offres en cours de qualification.
- Au niveau européen, le schéma de certification EUCS n’est toujours pas adopté : la question de la souveraineté a été renvoyée à une proposition de règlement présentée le 3 juin 2026.
Définition : les trois dimensions d’un cloud souverain
Le cloud (informatique en nuage) consiste à louer, par le réseau, des serveurs, du stockage ou des logiciels. La souveraineté pose une question simple : qui peut, en dernier ressort, accéder à ces données ou couper ce service ? Trois dimensions, souvent confondues, y répondent. Le cadre général est détaillé dans notre dossier souveraineté numérique : définition et enjeux.
1. La localisation des données
Où sont stockées et traitées les données, y compris les sauvegardes et les journaux techniques, et depuis où l’infrastructure est-elle administrée ? C’est la dimension la plus mise en avant commercialement. Elle est nécessaire, mais ne protège pas à elle seule.
2. Le droit applicable à l’opérateur
Un opérateur peut stocker des données à Paris tout en étant soumis au droit d’un autre pays, parce que son siège ou sa maison mère s’y trouve. Certaines lois étrangères permettent à des autorités d’exiger d’une entreprise les données qu’elle contrôle, où qu’elles soient stockées. Le cas le plus cité est celui du droit américain, expliqué dans notre article qu’est-ce que le CLOUD Act ?. C’est cette dimension que vise le critère d’« immunité aux lois extra-européennes ».
3. La maîtrise technologique
Qui a conçu le logiciel qui fait tourner le cloud, qui livre les mises à jour, qui détient les clés de chiffrement ? Un opérateur européen peut exploiter une technologie étrangère sous licence. Il reste alors dépendant de son fournisseur pour les évolutions, les correctifs et parfois le prix. Cette dépendance ne donne pas forcément accès aux données, mais elle limite la capacité de changer de solution.
Cloud souverain ou cloud de confiance : ce que dit la doctrine française
L’expression « cloud souverain » n’a pas de définition juridique en France. Les textes publics emploient plutôt « cloud de confiance ».
La stratégie nationale pour le cloud (17 mai 2021)
Le 17 mai 2021, le Gouvernement a présenté une stratégie nationale pour le cloud en trois piliers : un label « cloud de confiance », la politique « Cloud au centre » de l’administration et une stratégie industrielle. Selon le communiqué de presse, ce label « repose notamment sur le visa SecNumCloud délivré par l’ANSSI » et doit protéger à la fois sur le plan technique et sur le plan juridique, contre « les risques d’application de lois extraterritoriales ». Le même texte précise qu’il permettra « la création d’entreprises alliant actionnariat européen et technologies étrangères sous licence ».
C’est la différence de fond avec l’idée intuitive de « cloud souverain » : la confiance, au sens de l’État, porte sur la localisation et sur le droit applicable. Elle n’exige pas que la technologie soit européenne.
La circulaire « Cloud au centre » (2021, actualisée en 2023)
La circulaire n° 6282-SG du 5 juillet 2021 relative à la doctrine d’utilisation de l’informatique en nuage par l’État fait du cloud le mode d’hébergement par défaut des projets numériques de l’État. Elle a été actualisée par la circulaire n° 6404/SG du 31 mai 2023, signée par la Première ministre, qui en précise l’application.
La doctrine vise les données « d’une sensibilité particulière et dont la violation est susceptible d’engendrer une atteinte à l’ordre public, à la sécurité publique, à la santé et la vie des personnes ou à la protection de la propriété intellectuelle ». Pour ces données, une offre commerciale doit respecter la qualification SecNumCloud, selon la page de la DINUM consacrée à la doctrine.
De la doctrine à l’obligation : loi SREN, décret et arrêté de 2026
Le législateur a repris le principe dans l’article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique, dite loi SREN. Deux textes l’ont rendu applicable :
- le décret n° 2026-272 du 14 avril 2026, publié au Journal officiel du 16 avril 2026. Il énumère les dix domaines d’exigences imposés au prestataire, parmi lesquels la localisation des données, la localisation et le contrôle du siège du prestataire, la protection contre les accès non autorisés d’autorités étrangères et la réversibilité. Il désigne aussi six groupements d’intérêt public concernés, dont l’Agence du numérique en santé, et encadre les dérogations pour les projets déjà engagés ;
- l’arrêté du 12 août 2026, publié au Journal officiel du 14 août 2026, qui approuve le référentiel d’exigences applicable, c’est-à-dire SecNumCloud en version 3.2. La conformité s’atteste par la qualification de l’ANSSI ou par une certification européenne jugée équivalente par l’ANSSI.
Ces textes concernent l’État, ses opérateurs et les groupements désignés. Pour une entreprise privée ou une collectivité hors de ce périmètre, SecNumCloud reste un choix, pas une obligation générale, sauf règle sectorielle propre.
La qualification SecNumCloud de l’ANSSI
SecNumCloud est le référentiel d’exigences de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) pour les prestataires de services d’informatique en nuage. La version en vigueur est la version 3.2 du 8 mars 2022. Selon son historique des versions, elle intègre « principalement des critères de protection vis-à-vis du droit extra-européen ». Selon la FAQ de l’ANSSI, la qualification est valable trois ans, avec des audits de surveillance annuels. L’évaluation est confiée à des organismes habilités ; le catalogue de l’ANSSI en cite quatre pour ce domaine (AFNOR Certification, BYCYB, Certi-Trust France et LSTI).
Le critère d’immunité aux lois extra-européennes (chapitre 19.6)
Le chapitre 19.6 du référentiel, intitulé « Protection vis-à-vis du droit extra-européen », fixe notamment ces exigences :
- le siège statutaire, l’administration centrale et le principal établissement du prestataire sont établis dans un État membre de l’Union européenne ;
- le capital et les droits de vote ne peuvent être détenus, directement ou indirectement, par des entités hors Union européenne à plus de 24 % individuellement et à plus de 39 % collectivement (source : référentiel SecNumCloud 3.2 de l’ANSSI, chapitre 19.6) ; ces entités ne peuvent disposer d’un droit de veto ni désigner la majorité des dirigeants ;
- un sous-traitant ou fournisseur non européen ne doit pas avoir « la possibilité technique d’obtenir les données opérées au travers du service », y compris les données techniques (identités des administrateurs, journaux, annuaire, certificats) ;
- le prestataire garde une « autonomie d’exploitation continue » vis-à-vis de ces sociétés tierces ;
- le client est informé sous un mois de tout changement pouvant affecter ces garanties.
Le chapitre 19.2 complète ce dispositif : les données du client et les données techniques sont stockées et traitées dans l’Union européenne, et l’administration du service est réalisée depuis l’Union. Le support peut intervenir depuis l’extérieur, mais la liste des opérations autorisées doit être documentée et contrôlée depuis l’Union.
SecNumCloud couvre donc explicitement les deux premières dimensions. Il n’impose pas que la technologie soit européenne : il exige que son fournisseur ne puisse pas techniquement accéder aux données. Pour la définition courte, voir la fiche SecNumCloud du lexique.
Les offres qualifiées au 15 septembre 2026
Le catalogue des produits et services qualifiés publié par l’ANSSI, dans sa version mise à jour le 15 septembre 2026, liste les services suivants. Une qualification porte sur un service précis, pas sur une entreprise entière.
| Prestataire | Service qualifié (intitulé du catalogue) | Type | Fin de qualification |
|---|---|---|---|
| Cegedim | CegNumCloud Secured IaaS | IaaS | 04/12/2027 |
| Cloud Solutions | Wimi (8 services : agenda, chat, documents et coédition, etc.) | SaaS | mai 2029 |
| Cloud Temple | PaaS Openshift | PaaS | 30/05/2028 |
| Cloud Temple | IaaS Secure Temple (IaaS VMware, IaaS open source, stockage objet S3, HSM-KMS, Baremetal) | IaaS, PaaS | 30/05/2028 |
| Index Education | Pronote, Pronote Primaire, Hyperplanning, EDT | SaaS | 18/06/2027 |
| Numspot | Plateforme des services cloud de Numspot | IaaS | 31/07/2029 |
| OVH | Hosted Private Cloud powered by VMware | IaaS | 29/12/2026 |
| OVH | Bare Metal Pod | IaaS | 24/03/2028 |
| OVH | SNC Cloud Platform | IaaS | 31/07/2029 |
| Oodrive | Oodrive_Meet, Oodrive_Work, Oodrive_Work_Share | SaaS | 25/01/2028 |
| Orange Business Services | Cloud Avenue SecNum | IaaS | 11/07/2028 |
| Outscale | IaaS Cloud on Demand | IaaS | 30/11/2026 |
| Thales Cloud Sécurisé | Cloud de confiance S3NS | IaaS, PaaS, CaaS | 17/12/2028 |
| Whaller | Whaller Donjon SaaS | SaaS | 02/08/2027 |
| Worldline | Worldline Cloud Services, Secured IaaS | IaaS | 31/03/2028 |
Ce tableau change : des qualifications arrivent à échéance (deux en fin d’année 2026) et d’autres sont délivrées. Il faut toujours vérifier le catalogue à jour avant une décision. On note aussi que plusieurs offres qualifiées reposent, d’après leur intitulé, sur la technologie VMware, éditée par une entreprise américaine : la qualification ne dit rien de la troisième dimension.
Les offres hybrides : Bleu et S3NS
Les offres dites hybrides appliquent la voie ouverte en 2021 : une société de droit français, contrôlée par des actionnaires européens, exploite sous licence la technologie d’un grand fournisseur américain.
S3NS (Thales, avec Google Cloud)
S3NS se présente comme une société française « entièrement contrôlée par Thales », en partenariat avec Google Cloud. Son offre, renommée PREMI3NS, est qualifiée SecNumCloud 3.2 : elle figure au catalogue de l’ANSSI, sous l’intitulé « Cloud de confiance S3NS » et le nom de fournisseur « Thales Cloud Sécurisé », avec une qualification du 17 décembre 2025 au 17 décembre 2028, pour des services IaaS, PaaS et CaaS. Selon S3NS, le service est exploité et administré exclusivement par ses salariés, dans des centres de données situés en France, et les technologies de Google transitent par une zone de quarantaine où S3NS les analyse avant de les déployer.
Bleu (Capgemini et Orange, avec Microsoft)
Bleu est détenue à 100 % par Capgemini et Orange (source : communiqué de Bleu), et fournit des services Microsoft Azure et Microsoft 365 dans le cadre d’un partenariat technologique avec Microsoft. Bleu SAS figure sur la liste de l’ANSSI des prestataires en cours de qualification SecNumCloud, pour son service « Cloud de Confiance Bleu (IaaS, PaaS, CaaS) ». Elle a annoncé le 17 avril 2025 la validation du jalon J0, qui marque l’entrée formelle dans le processus. Au 15 septembre 2026, Bleu n’apparaît pas parmi les services qualifiés du catalogue.
Ce que ces offres règlent, et ce qu’elles ne règlent pas
Une offre hybride qualifiée satisfait aux exigences de localisation et de droit applicable, y compris l’absence d’accès technique pour le fournisseur étranger. Elle reste dépendante de ce fournisseur pour les mises à jour, la feuille de route et la licence. C’est tout le débat : la doctrine de l’État s’en satisfait, les tenants d’une souveraineté stricte non.
Le schéma européen EUCS et l’état du débat
L’EUCS (European Cybersecurity Certification Scheme for Cloud Services) est un projet de certification européenne des services cloud, préparé par l’ENISA, l’agence européenne pour la cybersécurité, dans le cadre du règlement sur la cybersécurité (Cybersecurity Act). Un premier projet a été soumis à consultation publique du 22 décembre 2020 au 7 février 2021.
Le point de blocage est connu : fallait-il inclure, pour le niveau le plus élevé, des critères d’immunité aux lois extra-européennes comparables à ceux de SecNumCloud ? À la date de vérification, l’EUCS n’est pas adopté : la bibliothèque de certification de l’ENISA ne cite comme schéma adopté que l’EUCC, dédié aux produits.
La Commission a changé de méthode. Dans son paquet cybersécurité du 20 janvier 2026, elle indique que les travaux sur l’EUCS « devraient reprendre » et que, pour le cloud, les aspects de souveraineté et les risques non techniques seront traités par un texte distinct. Ce texte, la proposition de règlement Cloud and AI Development Act (CADA), a été présenté le 3 juin 2026. Il prévoit notamment un cadre d’évaluation unique, à l’échelle de l’Union, de la souveraineté des services cloud et d’IA. Il s’agit d’une proposition : elle doit encore être examinée par le Parlement européen et le Conseil.
Tableau comparatif des critères
| Critère | « Hébergé en France » (argument commercial) | Offre qualifiée SecNumCloud 3.2 | Offre hybride qualifiée (ex. S3NS) | Cloud souverain au sens strict |
|---|---|---|---|---|
| Données stockées et traitées dans l’UE | Oui pour le stockage, le reste est à vérifier | Exigé (données et données techniques) | Exigé | Oui |
| Administration du service depuis l’UE | Non garanti | Exigé | Exigé | Oui |
| Siège de l’opérateur dans l’UE | Non garanti | Exigé | Exigé | Oui |
| Capital hors UE plafonné | Non | 24 % par entité, 39 % au total (source : SecNumCloud 3.2) | Oui, par la qualification | Oui |
| Fournisseur étranger sans accès technique aux données | Non garanti | Exigé | Exigé | Sans objet ou exigé |
| Technologie conçue et maîtrisée en Europe | Non garanti | Non exigé | Non (technologie sous licence) | Oui |
| Contrôle par un tiers public | Aucun | Audit, qualification de 3 ans, surveillance annuelle | Idem | Dépend de l’offre |
La dernière colonne décrit une exigence maximale qui ne correspond à aucun label officiel : c’est une grille de lecture, pas une catégorie réglementaire.
Comment évaluer une offre de cloud dit souverain
Face à une offre présentée comme souveraine, ces questions permettent de vérifier les trois dimensions. Les réponses doivent figurer dans le contrat ou la convention de service, pas seulement sur la plaquette.
- Qui opère le service ? Quelle entité juridique signe le contrat, où est son siège, qui la contrôle au sommet de la chaîne d’actionnaires ?
- Sous quel droit ? Quel droit s’applique au contrat, et l’opérateur ou sa maison mère sont-ils soumis à une loi étrangère permettant d’exiger des données ?
- Où sont les données ? Toutes les données, y compris les sauvegardes, les journaux et les données techniques, et depuis où l’infrastructure est-elle administrée et supportée ?
- Qui détient les clés de chiffrement ? Le client, l’opérateur, ou le fournisseur de la technologie ?
- Quelle réversibilité ? Formats d’export, délais, coûts de sortie, assistance à la migration : comment récupérer ses données et partir ? Voir la fiche réversibilité.
- Quels sous-traitants ? La liste est-elle fournie, avec leur pays et leur rôle, et le client est-il prévenu en cas de changement ?
- Quelle preuve ? Le service précis (et pas seulement l’entreprise) figure-t-il au catalogue de l’ANSSI, et jusqu’à quelle date ?
Pour les usages courants (messagerie, stockage, suite bureautique), notre sélection des meilleures alternatives européennes aux GAFAM applique ces mêmes critères.
Les limites du cloud souverain
- Une qualification n’est pas un état permanent. Elle vaut pour un service, une version du référentiel et une durée. Un changement d’actionnaire ou de sous-traitant peut la remettre en cause, d’où l’obligation d’informer le client sous un mois.
- Le périmètre fonctionnel est plus étroit. Les services qualifiés ne couvrent pas forcément tout le catalogue d’un grand fournisseur : il faut vérifier que le service utilisé est bien dans le périmètre qualifié.
- La dépendance technologique demeure dans les offres hybrides et dans les offres bâties sur des logiciels étrangers, même qualifiées.
- La sécurité reste partagée. Un cloud qualifié ne protège pas un client mal configuré : gestion des accès, sauvegardes et mots de passe restent de sa responsabilité.
Questions fréquentes
Un cloud hébergé en France est-il souverain ?
Pas nécessairement. La localisation n’est qu’une des trois dimensions. Si l’opérateur ou sa maison mère sont soumis à une loi étrangère, les données peuvent être exigées malgré leur stockage en France. Il faut aussi vérifier le droit applicable et la maîtrise technologique.
Quelle différence entre cloud souverain et cloud de confiance ?
« Cloud de confiance » est le terme de la stratégie de l’État de 2021, fondé sur SecNumCloud : il garantit la localisation et l’immunité aux lois extra-européennes, mais accepte une technologie étrangère sous licence. « Cloud souverain » n’a pas de définition officielle ; employé au sens strict, il ajoute la maîtrise européenne de la technologie.
SecNumCloud est-il obligatoire ?
Pour l’État, ses opérateurs et six groupements d’intérêt public, oui pour les données d’une sensibilité particulière, depuis le décret n° 2026-272 du 14 avril 2026 et l’arrêté du 12 août 2026. Des dérogations existent pour les projets déjà engagés. Pour les autres organisations, c’est un choix, sauf règle sectorielle.
Bleu est-il qualifié SecNumCloud ?
Pas à la date de vérification. Bleu figure sur la liste de l’ANSSI des prestataires en cours de qualification, et n’apparaît pas parmi les services qualifiés du catalogue mis à jour le 15 septembre 2026. S3NS, l’offre de Thales fondée sur Google Cloud, est en revanche qualifiée depuis le 17 décembre 2025.
Le schéma européen EUCS remplace-t-il SecNumCloud ?
Non. L’EUCS n’est pas adopté à la date de vérification, et la Commission a choisi de traiter la souveraineté du cloud dans une proposition distincte, le Cloud and AI Development Act, présentée le 3 juin 2026. En France, le référentiel de référence reste SecNumCloud 3.2.
Une PME a-t-elle besoin d’un cloud qualifié SecNumCloud ?
Rarement par obligation, parfois par prudence. Le bon réflexe est d’évaluer la sensibilité des données, puis d’appliquer la grille de questions ci-dessus. Pour une démarche progressive, voir notre guide pour réduire sa dépendance aux GAFAM.
Sources
- Prestataires de services d’informatique en nuage (SecNumCloud), référentiel d’exigences, version 3.2 du 8 mars 2022, ANSSI : cyber.gouv.fr (chapitres 19.2 et 19.6, historique des versions).
- Catalogue des produits, services, profils de protection et sites certifiés, qualifiés, agréés par l’ANSSI, mis à jour le 15/09/2026, ANSSI : messervices.cyber.gouv.fr (section 3.3).
- Prestataires SecNumCloud en cours de qualification, ANSSI : cyber.gouv.fr.
- FAQ avant de se lancer dans la qualification SecNumCloud, ANSSI : cyber.gouv.fr.
- Le Gouvernement annonce sa stratégie nationale pour le Cloud, communiqué de presse n° 1002, 17 mai 2021 : transformation.gouv.fr.
- Circulaire n° 6282-SG du 5 juillet 2021 relative à la doctrine d’utilisation de l’informatique en nuage par l’État, Légifrance : legifrance.gouv.fr.
- Circulaire n° 6404/SG du 31 mai 2023, Actualisation de la doctrine d’utilisation de l’informatique en nuage par l’État (« cloud au centre »), Légifrance : legifrance.gouv.fr.
- La doctrine de l’État, DINUM : numerique.gouv.fr.
- Décret n° 2026-272 du 14 avril 2026 relatif à la protection des données d’une sensibilité particulière des administrations, opérateurs et groupements d’intérêt public de l’État traitées par un service d’informatique en nuage fourni par un prestataire privé, JORF du 16 avril 2026 : legifrance.gouv.fr.
- Arrêté du 12 août 2026 portant approbation du référentiel d’exigences relatif aux prestataires de services d’informatique en nuage, JORF du 14 août 2026 : legifrance.gouv.fr.
- S3NS annonce la qualification SecNumCloud de son offre Cloud de Confiance PREMI3NS, S3NS, 17 décembre 2025 : s3ns.io.
- Bleu valide le J0 de la qualification SecNumCloud 3.2, Bleu, 17 avril 2025 : bleucloud.fr.
- EUCS, Cloud Services Scheme (projet de schéma candidat), ENISA, 22 décembre 2020 : enisa.europa.eu.
- Bibliothèque des schémas de certification, ENISA : certification.enisa.europa.eu.
- Cybersecurity Package, Questions & Answers, Commission européenne, 20 janvier 2026 : digital-strategy.ec.europa.eu.
- Proposal for the Cloud and AI Development Act (CADA), Commission européenne, 3 juin 2026 : digital-strategy.ec.europa.eu.
Dernière vérification : 25/09/2026
Il écrit GadGeek, avec l'aide d'outils d'intelligence artificielle pour la recherche documentaire et la mise en forme. Aucun texte n'est publié sans sa relecture : sources recoupées, chiffres vérifiés, erreurs corrigées en clair.

