Cloud Souverain
L'essentiel
AWS en Europe, ce n'est pas du cloud souverain. Même si vos données sont dans un datacenter à Paris, Amazon reste une entreprise américaine soumise aux lois américaines. Le gouvernement américain peut légalement exiger d'Amazon l'accès à vos données hébergées à Paris. C'est ça, le CLOUD Act. Cloud souverain = hébergeur 100 % européen, capital européen, sans actionnaire américain pouvant exercer une influence. En France, l'ANSSI (l'agence nationale de cybersécurité) a créé la qualification SecNumCloud pour certifier les opérateurs qui respectent ces règles. OVHcloud, fondé par Octave Klaba à Roubaix en 1999, est aujourd'hui l'opérateur cloud souverain de référence en France : il héberge des systèmes sensibles pour des ministères, des hôpitaux, des banques. C'est pour ça que Nehos a fait ce choix dès 2023.
Détails Techniques
Le cloud souverain est une infrastructure cloud caractérisée par trois critères cumulatifs : (1) localisation physique des données sur le territoire français ou européen, (2) opérateur juridiquement 100 % européen (capital, gouvernance, actionnariat sans entité extraeuropéenne détenant un contrôle effectif), (3) imperméabilité aux lois extraterritoriales étrangères, notamment le CLOUD Act américain (Clarifying Lawful Overseas Use of Data Act, 2018) et le FISA 702 (Foreign Intelligence Surveillance Act). En France, la qualification SecNumCloud de l'ANSSI est le label de référence. Elle évalue l'opérateur sur 3 domaines : gouvernance et organisation, techniques et infrastructure, conformité réglementaire. Les niveaux EAL (Evaluation Assurance Level) de critères communs s'appliquent aux composants logiciels. La directive NIS2, applicable depuis octobre 2024, renforce les obligations de cybersécurité des opérateurs d'importance vitale, dont le recours à des prestataires qualifiés. Le règlement DORA (Digital Operational Resilience Act, applicable depuis janvier 2025) impose des exigences spécifiques de résilience et de concentration des risques fournisseurs pour les entités financières.
#Définition Cloud Souverain
Le cloud souverain est une infrastructure cloud caractérisée par trois critères cumulatifs : (1) localisation physique des données sur le territoire français ou européen, (2) opérateur juridiquement 100 % européen (capital, gouvernance, actionnariat sans entité extraeuropéenne détenant un contrôle effectif), (3) imperméabilité aux lois extraterritoriales étrangères, notamment le CLOUD Act américain (Clarifying Lawful Overseas Use of Data Act, 2018) et le FISA 702 (Foreign Intelligence Surveillance Act). En France, la qualification SecNumCloud de l'ANSSI est le label de référence. Pour approfondir, consultez la page service Souveraineté Numérique Responsable Nehos.
Sur le terrain, Elle évalue l'opérateur sur 3 domaines : gouvernance et organisation, techniques et infrastructure, conformité réglementaire. Les niveaux EAL (Evaluation Assurance Level) de critères communs s'appliquent aux composants logiciels. La directive NIS2, applicable depuis octobre 2024, renforce les obligations de cybersécurité des opérateurs d'importance vitale, dont le recours à des prestataires qualifiés. Le règlement DORA (Digital Operational Resilience Act, applicable depuis janvier 2025) impose des exigences spécifiques de résilience et de concentration des risques fournisseurs pour les entités financières.
On voit trop de projets échouer par méconnaissance de Cloud Souverain. La théorie compte — mais la mise en pratique encore plus.
#Cloud Souverain expliqué simplement
AWS en Europe, ce n'est pas du cloud souverain. Même si vos données sont dans un datacenter à Paris, Amazon reste une entreprise américaine soumise aux lois américaines. Le gouvernement américain peut légalement exiger d'Amazon l'accès à vos données hébergées à Paris. C'est ça, le CLOUD Act. Cloud souverain = hébergeur 100 % européen, capital européen, sans actionnaire américain pouvant exercer une influence. En France, l'ANSSI (l'agence nationale de cybersécurité) a créé la qualification SecNumCloud pour certifier les opérateurs qui respectent ces règles. OVHcloud, fondé par Octave Klaba à Roubaix en 1999, est aujourd'hui l'opérateur cloud souverain de référence en France : il héberge des systèmes sensibles pour des ministères, des hôpitaux, des banques. C'est pour ça que Nehos a fait ce choix dès 2023.
Prenez un cas concret : une entreprise de 50 personnes qui accélère sa croissance. La différence entre théorie et terrain ? Les chiffres. Et les chiffres, on les a.
#Cas d'usage concrets
Collectivité territoriale — portail citoyen et données RH sur OVHcloud SecNumCloud — Déploiement d'un portail citoyen Next.js + agent IA conversationnel pour une métropole de 400 000 habitants. Données personnelles citoyens et données RH agents publics hébergées sur OVHcloud Cloud Public Sensitive (qualification SecNumCloud). Conformité RGPD et recommandations ANSSI pour les systèmes traitant des données de catégorie 3 (données sensibles personnes physiques). Audit de sécurité PASSI inclus. Délai mise en conformité hébergement : 6 semaines.
Établissement de santé — plateforme télémédecine avec hébergement HDS sur OVHcloud — Plateforme de télémédecine pour un réseau de 12 cliniques. Hébergement de données de santé (HDS) sur OVHcloud Healthcare — certification HDS + localisation France. Conformité PGSSI-S (Politique Générale de Sécurité des Systèmes d'Information en Santé). Données patients strictement cloisonnées. Aucune réplication hors Union Européenne contractuellement garantie. Audit ASIP Santé passé en 14 semaines projet.
Scale-up FinTech — conformité DORA avec réduction dépendance AWS (migration vers OVHcloud) — Migration d'une FinTech parisienne depuis AWS eu-west-1 vers OVHcloud Managed Kubernetes pour se conformer au règlement DORA sur la concentration des risques fournisseurs. Migration en 16 semaines sans interruption de service. Économie mensuelle sur les coûts cloud : -28 % (licences et egress traffic). Rapport de concentration des risques DORA conforme soumis au superviseur (ACPR). Zéro dépendance restante envers un hyperscaler américain.
#Cloud Souverain chez Nehos Groupe
Chez Nehos, on a testé, échoué, ajusté — et documenté les résultats. Sur les 3 derniers projets impliquant Cloud Souverain, on a documenté les résultats avec des KPIs précis. Notre service Souveraineté Numérique Responsable Nehos couvre ce périmètre de A à Z.
Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. Les résultats mesurés sur nos clients : 14 semaines est un ordre de grandeur courant. On livre, on mesure, on itère. Pas de slides sans livrable.
#Termes associés
Comprendre ce terme implique de maîtriser son écosystème.
- SecNumCloud
- Zero Trust Architecture
- AI Act
- DORA (Digital Operational Resilience Act)
- NIS2
- OVHcloud vs AWS
- LLM Souverain
Chaque terme est défini dans notre glossaire avec la même approche : définition technique, vulgarisation, cas concrets et méthode Nehos.
Applications Concrètes
"Déploiement d'un portail citoyen Next.js + agent IA conversationnel pour une métropole de 400 000 habitants. Données personnelles citoyens et données RH agents publics hébergées sur OVHcloud Cloud Public Sensitive (qualification SecNumCloud). Conformité RGPD et recommandations ANSSI pour les systèmes traitant des données de catégorie 3 (données sensibles personnes physiques). Audit de sécurité PASSI inclus. Délai mise en conformité hébergement : 6 semaines."
"Plateforme de télémédecine pour un réseau de 12 cliniques. Hébergement de données de santé (HDS) sur OVHcloud Healthcare — certification HDS + localisation France. Conformité PGSSI-S (Politique Générale de Sécurité des Systèmes d'Information en Santé). Données patients strictement cloisonnées. Aucune réplication hors Union Européenne contractuellement garantie. Audit ASIP Santé passé en 14 semaines projet."
"Migration d'une FinTech parisienne depuis AWS eu-west-1 vers OVHcloud Managed Kubernetes pour se conformer au règlement DORA sur la concentration des risques fournisseurs. Migration en 16 semaines sans interruption de service. Économie mensuelle sur les coûts cloud : -28 % (licences et egress traffic). Rapport de concentration des risques DORA conforme soumis au superviseur (ACPR). Zéro dépendance restante envers un hyperscaler américain."