Qu'est-ce qu'un cloud souverain ?
Un cloud dont les données, l'exploitation et le contrôle relèvent entièrement du droit européen — sans accès possible par des pays tiers. Il combine résidence des données, souveraineté opérationnelle et maîtrise des clés.
Le US CLOUD Act s’applique-t-il aux centres de données UE ?
Oui. Si un groupe américain exploite le centre, il peut être contraint en vertu du CLOUD Act de communiquer les données — que les serveurs soient à Francfort ou en Virginie.
La résidence des données en UE suffit-elle à la souveraineté ?
Non. La résidence ne régit que le lieu de stockage. La souveraineté exige en plus une protection contre l'accès étranger, une exploitation par du personnel de l'UE et la maîtrise des clés.
En quoi BSI C5, EUCS et SecNumCloud diffèrent-ils ?
BSI C5 (Allemagne) est un catalogue d’audit de sécurité cloud, SecNumCloud (France) exige en plus une immunité vis-à-vis des lois non européennes, et EUCS est le schéma de certification prévu à l’échelle de l’UE.
Que signifient BYOK et HYOK ?
BYOK (Bring Your Own Key) signifie que vous fournissez votre propre clé de chiffrement. HYOK (Hold Your Own Key) va plus loin : la clé ne quitte jamais votre contrôle et le fournisseur ne voit jamais les données en clair.
Un cloud souverain est-il plus cher ?
Pas nécessairement. Des fournisseurs européens comme OVHcloud ou Hetzner sont souvent moins chers que les hyperscalers, surtout sur les frais de sortie. Les fonctions de souveraineté dédiées peuvent toutefois entraîner un supplément.
Quels fournisseurs UE souverains existent ?
Notamment STACKIT, OVHcloud, IONOS, Scaleway, T Cloud Public (Telekom), SysEleven, Hetzner et Infomaniak — avec des profils de souveraineté, de portefeuille et de certification différents.
« Non souverain » signifie-t-il aussi « non sécurisé » ?
Non. La souveraineté et la sécurité sont deux dimensions différentes. La sécurité repose sur le chiffrement, le contrôle d'accès, les certifications et une exploitation rigoureuse – ce que les hyperscalers assurent aussi à un haut niveau dans les régions UE. La souveraineté décrit en plus l'indépendance juridique et opérationnelle vis-à-vis des pays tiers. Un fournisseur peut donc être très sécurisé sans pour autant être pleinement souverain.
Chaque workload doit-il vraiment être souverain ?
Non. Le niveau de souveraineté dont un workload a besoin dépend de la classification des données, de la réglementation et du risque. Pour des données publiques ou non critiques, l'étendue du portefeuille, la portée mondiale, le rythme d'innovation ou les coûts comptent souvent davantage. Pour des données réglementées, personnelles ou particulièrement sensibles, la souveraineté passe au premier plan. Mieux vaut un classement au cas par cas, workload par workload, plutôt qu'une décision globale.
Les hyperscalers sont-ils non sécurisés et les fournisseurs européens automatiquement meilleurs ?
Non – les deux ont leur légitimité. Les hyperscalers se distinguent par l'étendue de leurs services, une mise à l'échelle mondiale et une sécurité éprouvée, mais, en tant que groupes américains, ils relèvent d'une juridiction étrangère. Les fournisseurs européens se distinguent par leur souveraineté, la juridiction UE et des prix souvent plus transparents, avec un portefeuille plus ciblé. Il ne s'agit pas de bien ou de mal, mais de choisir le fournisseur adapté à chaque workload.