Nehos Groupe
Définition & Concepts

Cloud Souverain

Version Décideur

L'essentiel

AWS en Europe, ce n'est pas du cloud souverain. Même si vos données sont dans un datacenter à Paris, Amazon reste une entreprise américaine soumise aux lois américaines. Le gouvernement américain peut légalement exiger d'Amazon l'accès à vos données hébergées à Paris. C'est ça, le CLOUD Act. Cloud souverain = hébergeur 100 % européen, capital européen, sans actionnaire américain pouvant exercer une influence. En France, l'ANSSI (l'agence nationale de cybersécurité) a créé la qualification SecNumCloud pour certifier les opérateurs qui respectent ces règles. OVHcloud, fondé par Octave Klaba à Roubaix en 1999, est aujourd'hui l'opérateur cloud souverain de référence en France : il héberge des systèmes sensibles pour des ministères, des hôpitaux, des banques. C'est pour ça que Nehos a fait ce choix dès 2023.

Version Expert

Détails Techniques

Le cloud souverain est une infrastructure cloud caractérisée par trois critères cumulatifs : (1) localisation physique des données sur le territoire français ou européen, (2) opérateur juridiquement 100 % européen (capital, gouvernance, actionnariat sans entité extraeuropéenne détenant un contrôle effectif), (3) imperméabilité aux lois extraterritoriales étrangères, notamment le CLOUD Act américain (Clarifying Lawful Overseas Use of Data Act, 2018) et le FISA 702 (Foreign Intelligence Surveillance Act). En France, la qualification SecNumCloud de l'ANSSI est le label de référence. Elle évalue l'opérateur sur 3 domaines : gouvernance et organisation, techniques et infrastructure, conformité réglementaire. Les niveaux EAL (Evaluation Assurance Level) de critères communs s'appliquent aux composants logiciels. La directive NIS2, applicable depuis octobre 2024, renforce les obligations de cybersécurité des opérateurs d'importance vitale, dont le recours à des prestataires qualifiés. Le règlement DORA (Digital Operational Resilience Act, applicable depuis janvier 2025) impose des exigences spécifiques de résilience et de concentration des risques fournisseurs pour les entités financières.

#Définition Cloud Souverain

Le cloud souverain est une infrastructure cloud caractérisée par trois critères cumulatifs : (1) localisation physique des données sur le territoire français ou européen, (2) opérateur juridiquement 100 % européen (capital, gouvernance, actionnariat sans entité extraeuropéenne détenant un contrôle effectif), (3) imperméabilité aux lois extraterritoriales étrangères, notamment le CLOUD Act américain (Clarifying Lawful Overseas Use of Data Act, 2018) et le FISA 702 (Foreign Intelligence Surveillance Act). En France, la qualification SecNumCloud de l'ANSSI est le label de référence. Pour approfondir, consultez la page service Souveraineté Numérique Responsable Nehos.

Sur le terrain, Elle évalue l'opérateur sur 3 domaines : gouvernance et organisation, techniques et infrastructure, conformité réglementaire. Les niveaux EAL (Evaluation Assurance Level) de critères communs s'appliquent aux composants logiciels. La directive NIS2, applicable depuis octobre 2024, renforce les obligations de cybersécurité des opérateurs d'importance vitale, dont le recours à des prestataires qualifiés. Le règlement DORA (Digital Operational Resilience Act, applicable depuis janvier 2025) impose des exigences spécifiques de résilience et de concentration des risques fournisseurs pour les entités financières.

On voit trop de projets échouer par méconnaissance de Cloud Souverain. La théorie compte — mais la mise en pratique encore plus.

#Cloud Souverain expliqué simplement

AWS en Europe, ce n'est pas du cloud souverain. Même si vos données sont dans un datacenter à Paris, Amazon reste une entreprise américaine soumise aux lois américaines. Le gouvernement américain peut légalement exiger d'Amazon l'accès à vos données hébergées à Paris. C'est ça, le CLOUD Act. Cloud souverain = hébergeur 100 % européen, capital européen, sans actionnaire américain pouvant exercer une influence. En France, l'ANSSI (l'agence nationale de cybersécurité) a créé la qualification SecNumCloud pour certifier les opérateurs qui respectent ces règles. OVHcloud, fondé par Octave Klaba à Roubaix en 1999, est aujourd'hui l'opérateur cloud souverain de référence en France : il héberge des systèmes sensibles pour des ministères, des hôpitaux, des banques. C'est pour ça que Nehos a fait ce choix dès 2023.

Prenez un cas concret : une entreprise de 50 personnes qui accélère sa croissance. La différence entre théorie et terrain ? Les chiffres. Et les chiffres, on les a.

#Cas d'usage concrets

Collectivité territoriale — portail citoyen et données RH sur OVHcloud SecNumCloud — Déploiement d'un portail citoyen Next.js + agent IA conversationnel pour une métropole de 400 000 habitants. Données personnelles citoyens et données RH agents publics hébergées sur OVHcloud Cloud Public Sensitive (qualification SecNumCloud). Conformité RGPD et recommandations ANSSI pour les systèmes traitant des données de catégorie 3 (données sensibles personnes physiques). Audit de sécurité PASSI inclus. Délai mise en conformité hébergement : 6 semaines.

Établissement de santé — plateforme télémédecine avec hébergement HDS sur OVHcloud — Plateforme de télémédecine pour un réseau de 12 cliniques. Hébergement de données de santé (HDS) sur OVHcloud Healthcare — certification HDS + localisation France. Conformité PGSSI-S (Politique Générale de Sécurité des Systèmes d'Information en Santé). Données patients strictement cloisonnées. Aucune réplication hors Union Européenne contractuellement garantie. Audit ASIP Santé passé en 14 semaines projet.

Scale-up FinTech — conformité DORA avec réduction dépendance AWS (migration vers OVHcloud) — Migration d'une FinTech parisienne depuis AWS eu-west-1 vers OVHcloud Managed Kubernetes pour se conformer au règlement DORA sur la concentration des risques fournisseurs. Migration en 16 semaines sans interruption de service. Économie mensuelle sur les coûts cloud : -28 % (licences et egress traffic). Rapport de concentration des risques DORA conforme soumis au superviseur (ACPR). Zéro dépendance restante envers un hyperscaler américain.

#Cloud Souverain chez Nehos Groupe

Chez Nehos, on a testé, échoué, ajusté — et documenté les résultats. Sur les 3 derniers projets impliquant Cloud Souverain, on a documenté les résultats avec des KPIs précis. Notre service Souveraineté Numérique Responsable Nehos couvre ce périmètre de A à Z.

Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. Les résultats mesurés sur nos clients : 14 semaines est un ordre de grandeur courant. On livre, on mesure, on itère. Pas de slides sans livrable.

#Termes associés

Comprendre ce terme implique de maîtriser son écosystème.

Chaque terme est défini dans notre glossaire avec la même approche : définition technique, vulgarisation, cas concrets et méthode Nehos.

Applications Concrètes

Contexte : Collectivité territoriale — portail citoyen et données RH sur OVHcloud SecNumCloud

"Déploiement d'un portail citoyen Next.js + agent IA conversationnel pour une métropole de 400 000 habitants. Données personnelles citoyens et données RH agents publics hébergées sur OVHcloud Cloud Public Sensitive (qualification SecNumCloud). Conformité RGPD et recommandations ANSSI pour les systèmes traitant des données de catégorie 3 (données sensibles personnes physiques). Audit de sécurité PASSI inclus. Délai mise en conformité hébergement : 6 semaines."

Contexte : Établissement de santé — plateforme télémédecine avec hébergement HDS sur OVHcloud

"Plateforme de télémédecine pour un réseau de 12 cliniques. Hébergement de données de santé (HDS) sur OVHcloud Healthcare — certification HDS + localisation France. Conformité PGSSI-S (Politique Générale de Sécurité des Systèmes d'Information en Santé). Données patients strictement cloisonnées. Aucune réplication hors Union Européenne contractuellement garantie. Audit ASIP Santé passé en 14 semaines projet."

Contexte : Scale-up FinTech — conformité DORA avec réduction dépendance AWS (migration vers OVHcloud)

"Migration d'une FinTech parisienne depuis AWS eu-west-1 vers OVHcloud Managed Kubernetes pour se conformer au règlement DORA sur la concentration des risques fournisseurs. Migration en 16 semaines sans interruption de service. Économie mensuelle sur les coûts cloud : -28 % (licences et egress traffic). Rapport de concentration des risques DORA conforme soumis au superviseur (ACPR). Zéro dépendance restante envers un hyperscaler américain."

Questions & Réponses

Questions fréquentes sur le cloud souverain

Cloud européen = données hébergées physiquement dans l'Union Européenne, mais l'opérateur peut être une filiale d'une entreprise américaine (AWS Europe, Azure Europe, GCP Europe). Ces filiales restent soumises au CLOUD Act américain : les autorités US peuvent exiger l'accès aux données, même celles stockées en France ou en Allemagne. Cloud souverain = entité juridique 100 % européenne, capital sans contrôle extraeuropéen, imperméable aux lois extraterritoriales américaines. En France, SecNumCloud certifie ce niveau. Conclusion : AWS en France = cloud européen, pas cloud souverain. OVHcloud qualifié SecNumCloud = cloud souverain.
Au 1er juin 2026, quatre opérateurs disposent de la qualification SecNumCloud de l'ANSSI pour des offres cloud commerciales : (1) OVHcloud — offre Cloud Public Sensitive (CPS), la plus large en termes de services managés, (2) 3DS Outscale (filiale Dassault Systèmes) — orientée grandes entreprises et défense, (3) Oodrive — spécialisé stockage et partage de fichiers sensibles, (4) Worldline (ex-Atos) — orienté secteur financier et paiement. AWS, Microsoft Azure et Google Cloud ne détiennent pas la qualification SecNumCloud et ne peuvent pas l'obtenir sans restructurer radicalement leur gouvernance — ce qui n'est pas prévu.
Pas encore obligatoire de manière générale, mais fortement recommandé et en voie de l'être. La circulaire du Premier ministre du 5 juillet 2021 recommande SecNumCloud pour les systèmes de l'État traitant des données sensibles. Les données de santé doivent être hébergées chez un opérateur HDS certifié (obligation depuis 2018). DORA impose depuis janvier 2025 aux entités financières de gérer la concentration des risques fournisseurs cloud. La tendance réglementaire 2024-2026 va clairement dans le sens d'une obligation progressive, en particulier pour les secteurs santé, finance et services publics.
Trois raisons concrètes. (1) Souveraineté : OVHcloud est qualifié SecNumCloud, ce qui nous permet de répondre aux appels d'offres secteur public, santé et finance sans restriction. AWS et Azure sont disqualifiés dans ces contextes. (2) Conformité structurelle : tous nos projets bénéficient par défaut de la localisation données en France, sans surcoût ni configuration spéciale. (3) Coût : sur les profils de charge de nos clients SaaS B2B, OVHcloud Managed Kubernetes est 22 à 35 % moins cher qu'AWS EKS ou Azure AKS à configuration équivalente. Ce n'est pas du patriotisme économique — c'est de l'ingénierie.
Le CLOUD Act (Clarifying Lawful Overseas Use of Data Act) est une loi américaine de 2018 qui autorise les agences gouvernementales américaines (FBI, CIA, NSA) à exiger des entreprises américaines l'accès à des données stockées sur leurs serveurs, quel que soit le pays d'hébergement. Concrètement : Amazon doit répondre à une demande de divulgation du FBI concernant des données hébergées dans son datacenter de Paris, même si ces données appartiennent à une entreprise française. Pour les données personnelles européennes (RGPD) ou les données sensibles (secrets industriels, données de santé), cette exposition est inacceptable. La Cour de Justice de l'UE (arrêts Schrems I et II) a confirmé cette incompatibilité avec le droit européen.
Non, pas dans les cas d'usage Nehos. OVHcloud Managed Kubernetes avec Ceph distributed storage et réseau vRack 25 Gbps offre des performances comparables à AWS EKS eu-west-3 pour les profils de charge applicatifs web et API. Sur les services managés spécialisés (bases de données vectorielles pour IA, GPU A100/H100 pour inférence LLM), AWS et GCP conservent une avance en disponibilité et richesse de l'offre. C'est pourquoi pour les charges IA lourdes, Nehos utilise OVHcloud AI Deploy pour l'inférence de LLMs souverains (Mistral, LLaMA) — Mistral AI étant une entreprise française.
L'EUCS est un schéma de certification européen pour les services cloud, développé par l'ENISA (Agence Européenne pour la Cybersécurité) dans le cadre du Cybersecurity Act (2019). Il définit trois niveaux de certification : Basic, Substantial, High. Le niveau High correspond grossièrement aux exigences SecNumCloud françaises. L'EUCS est encore en cours de finalisation (version stable attendue 2026) et devrait créer un cadre de reconnaissance mutuelle des certifications nationales en Europe. Objectif : une certification SecNumCloud française sera reconnue comme équivalente EUCS High dans toute l'UE, facilitant les marchés publics transfrontaliers.
Réserver un audit