
change de nom...
Avez-vous vraiment besoin d'un hyperscaler (AWS, Azure, Google Cloud Platform…) ?
Découvrez les avantages du sur-mesure souverain.
SOMMAIRE
Introduction : l’autonomie est plus que stratégique !
Conclusion : Quel choix pour votre infrastructure ?
Introduction : l’autonomie est plus que stratégique !
En 2026, dans un contexte géopolitique de tensions croissantes, confier son système d'information à des acteurs extra-européens peut présenter des risques. La géopatriation, à savoir le fait de rapatrier ses données et sa gouvernance en Europe devient la nouvelle norme pour les entreprises qui souhaitent garder le contrôle.
Certains pensent, à tort, que le fait d'héberger leurs données dans un datacenter situé en France suffit à les protéger, or la souveraineté est une question de juridiction. (La juridiction signifie le pouvoir d’un état et de ses tribunaux d’appliquer ses propres lois.)
Le Cloud Act est une loi de 2018 qui permet au gouvernement américain d’accéder aux données où qu’elles soient dans le monde du moment que le fournisseur de cloud est américain.
L’extra-territorialité du droit américain peut donc à tout moment devenir un risque de rupture d'activité immédiate.
Scénario possible : Imaginez une ETI française, leader dans l'énergie. Ses données R&D sont sur un cloud US. Suite à des tensions diplomatiques, Washington émet un gag order (ordonnance de non publication) L'hébergeur suspend les accès. L'usine s'arrête, le site est HS, et le support technique ne peut rien vous dire. Votre SLA s'efface devant la loi américaine. Confier ses données à un acteur soumis au Cloud Act, c’est accepter que votre "bouton on/off" puisse être activé depuis Washington.
Côté Européen et Français, la loi NIS 2 enfonce le clou.
Avec NIS 2, la souveraineté devient un impératif pénal, en effet, NIS 2 impose une maîtrise totale de la chaîne d'approvisionnement.
NIS 2est une directive européenne qui succède à NIS 1. Son but est d'harmoniser et d'élever le niveau de cybersécurité au sein de l'Union Européenne face à l'augmentation des cyberattaques. Elle a été transposée dans le droit français pour entrer en application pleine en 2025-2026.
Contrairement au RGPD qui protège les données personnelles, NIS 2 protège les réseaux et les Systèmes d'Information indispensables au fonctionnement de l'économie et de la société.
C'est le grand changement par rapport à NIS 1. On passe de quelques centaines d'opérateurs à des milliers d'entreprises en France.
| Critères | Avant Nis 2 | Avec Nis 2 (Obligations 2025-2026) |
| Périmètre | Environ 500 opérateurs critiques. | Des milliers d'ETI et PME (secteurs santé, industrie, énergie, public). |
| Responsabilité | Déléguée aux équipes techniques ou au DSI. | Responsabilité légale et personnelle des dirigeants. |
| Chaîne d'approvisionnement | Confiance implicite envers les hébergeurs. | Obligation de garantir la sécurité de ses prestataires et de leurs infrastructures. |
| Gestion des incidents | Notification facultative ou limitée aux données personnelles (RGPD). | Déclaration obligatoire à l'ANSSI sous 24h pour tout incident significatif. |
| Continuité d'activité | PRA/PCA souvent théoriques ou non testés. | Obligation de plans de secours documentés, testés et résilients. |
| Sanctions | Risques principalement réputationnels. | Amendes jusqu'à 10 m€ ou 2 % du chiffre d'affaires mondial. |
Dans le cadre de NIS 2, une entreprise est désormais responsable des failles de ses sous-traitants. Si vous utilisez un hyperscaler soumis au Cloud Act, vous introduisez une "faille juridique" dans votre conformité. En cas de gel de vos services par une autorité étrangère, vous ne seriez plus en mesure de justifier la maîtrise de votre continuité d'activité auprès de l'ANSSI.
Conclusion : Vous ne pouvez pas garantir la sécurité de votre chaîne d'approvisionnement exigée par NIS 2 si votre infrastructure dépend d'un acteur soumis à des lois extra-territoriales.
Codéin infogère Datasure, autorité de certification qualifiée QTSP. Pour garantir une souveraineté absolue, nous avons déployé une architecture multi-cloud sur des régions SecNumCloud (OVHcloud et Outscale). Si nous pouvons sécuriser une autorité de certification, nous pouvons sécuriser votre SI.
Mais, au-delà des aspects légaux, le choix d’un hyperscaler n’est peut être pas adapté aux besoins de votre organisation.
Cahier des charges Hosting
Définissez facilement vos besoins d'hébergement et d'infogérance en téléchargement notre modèle de cahier des charges
Télécharger le modèle
Définissez facilement vos besoins d'hébergement et d'infogérance en téléchargement notre modèle de cahier des charges
Télécharger le modèle
Besoin de conseils concernant votre hébergement web ?
Contactez-nous !