L'essentiel sur la Méthode Stack Souveraine Nehos™
La Méthode Stack Souveraine Nehos™ (acronyme MSS) est notre méthode propriétaire pour basculer une organisation d'une stack technologique 100 % US (AWS pour le cloud, OpenAI ou Anthropic pour l'IA, Workday pour la paie et les RH, Salesforce pour le CRM, Google Analytics pour le mesure d'audience) vers une stack 100 % souveraine France/UE (OVHcloud SecNumCloud pour le cloud, Mistral auto-hébergé pour l'IA, Lucca ou Silae pour la paie, Cegid pour l'ERP, Plausible pour l'analytics). Le principe : bascule progressive workload par workload sur 12 à 36 mois, sans interruption d'activité, avec mesure ROI souveraineté à chaque étape. Marque déposée à l'INPI en juin 2025 par KBC Solutions SAS.
Six étapes : (1) audit de la stack actuelle et classification de la sensibilité des données par workload, (2) cartographie des alternatives souveraines pour chaque outil US identifié, (3) priorisation de la bascule selon la matrice criticité × effort, (4) bascule progressive workload par workload avec phase de coexistence, (5) mesure du ROI souveraineté en continu (pourcentage données UE, marchés publics gagnés, économies vs hyperscaler), (6) revue annuelle de conformité RGPD/DORA/NIS2/AI Act. Chaque étape a des livrables documentés, une durée fixe et des KPIs mesurables.
Origine : la doctrine Cloud au centre de la DINUM (publiée en 2021, mise à jour 2024) impose aux administrations publiques de l'État français d'héberger leurs données sensibles sur un cloud qualifié SecNumCloud par l'ANSSI. En parallèle, le règlement européen AI Act (entré en vigueur en août 2024), le règlement DORA (applicable depuis janvier 2025 sur le secteur financier) et la directive NIS2 (transposition française attendue 2025) ont poussé les ETI européennes à reconsidérer leur dépendance aux hyperscalers américains. Chez Nehos, on a constaté entre 2023 et 2024 que la majorité des grandes ETI françaises (banques mutualistes, mutuelles santé, collectivités, scale-ups financées par capitaux européens) ne savaient pas par quel bout prendre cette bascule. On a formalisé la méthode entre 2024 et 2025, dépôt INPI en juin 2025.
Différence vs intégrateurs traditionnels (IBM Consulting, Atos, Capgemini, Sopra Steria) : ces acteurs proposent souvent le maintien sur AWS ou Azure avec une couche 'conformité' par-dessus (chiffrement client-side, region UE Azure, etc.). La Méthode Stack Souveraine Nehos™ va plus loin : 100 % souverain par défaut, mesure d'équivalence fonctionnelle et de performance documentée (Mistral Large 2 vs GPT-4 fin 2024 = parité sur la plupart des cas d'usage entreprise), tarification compétitive (OVHcloud SecNumCloud souvent 20 à 40 % moins cher qu'Azure region UE à iso-performance). Pour aller plus loin, lien direct avec le [service Souveraineté numérique et responsable Nehos](/services/souverainete-numerique-responsable).
Méthode Stack Souveraine Nehos™ — Sortir d'AWS et OpenAI sans casser la production
Méthode propriétaire en 6 étapes pour basculer une organisation d'une stack US (AWS + OpenAI + Workday + Salesforce + Google Analytics) à une stack souveraine France/UE (OVHcloud SecNumCloud + Mistral + Lucca + Plausible) sur 12 à 36 mois. Marque déposée INPI juin 2025. Qualiopi enseignable.
Adapté à toute taille de structure
#Méthode Stack Souveraine Nehos™ : notre approche
La Méthode Stack Souveraine Nehos™ est née d'un faisceau de signaux convergents observé entre 2023 et 2024 sur le marché français. Premier signal : la doctrine 'Cloud au centre' de la Direction interministérielle du numérique (DINUM), publiée en 2021 et durcie dans sa mise à jour de 2024, qui impose aux administrations publiques de l'État français d'héberger leurs données sensibles sur un cloud qualifié SecNumCloud par l'ANSSI. Deuxième signal : l'entrée en vigueur progressive du règlement européen AI Act en août 2024, qui prévoit des obligations de transparence et de gouvernance applicables aussi aux fournisseurs d'IA non européens. Troisième signal : l'application du règlement DORA en janv
Acronyme interne : MSS.
#Les principes fondateurs
#Souverainete des donnees
Toutes les donnees restent sur territoire europeen (ou francais selon le niveau de sensibilite). On utilise OVH, Scaleway ou Exoscale selon le contexte. Pas de cloud US pour les donnees sensibles.
#LLMs souverains
On deploie Mistral Large 2 en on-premise ou sur cloud souverain pour les cas d'usage ou la confidentialite est critique. Les LLMs cloud (Claude, GPT-4o) sont reserves aux cas non-sensibles.
#Open source privilegie
A performance egale, on choisit la brique open source. Payload CMS, Medusa, LangGraph, PostgreSQL, Redis : des composants que vous pouvez auditer, modifier et heberger sans dependance editeur.
#Interoperabilite
La stack souveraine n'est pas un silo. On s'assure que chaque composant expose des APIs standards pour permettre l'integration avec les outils existants du client.
#En pratique : comment ca se passe
La methode se deroule en 6 etapes documentees, chacune avec des livrables precis, une duree fixe et des KPIs mesurables.
#Etape 1 : Audit stack actuelle et classification sensibilité des données
Première étape, et la plus structurante. On rencontre la DSI, le DPO, le RSSI et la direction métier sponsor. On inventorie l'ensemble des outils SaaS et cloud en place : cloud d'infrastructure (typiquement AWS, Azure ou GCP), IA générative (OpenAI, Anthropic, Google), suite collaborative (Microsoft 365 ou Google Workspace), CRM (Salesforce, HubSpot), ERP et paie (Workday, SAP SuccessFactors), analytics (Google Analytics, Mixpanel), email marketing (Mailchimp, Sendgrid), paiement (Stripe US, Ady
Duree : 7 à 12 jours ouvrés selon scope
Objectifs :
- Inventorier exhaustivement les outils SaaS et cloud en place (typiquement 30 à 80 outils par ETI)
- Classifier la sensibilité des données traitées par chaque outil (4 niveaux Nehos)
- Identifier les dépendances bloquantes (intégrations, contrats, compétences internes)
- Aligner DSI, DPO, RSSI et direction sur les enjeux de souveraineté prioritaires
Livrables :
- Cartographie 'stack actuelle' complète (Excel propriétaire Nehos)
- Matrice de classification des données par outil (4 niveaux × dimensions RGPD/SecNumCloud)
- Note de cadrage 10-15 pages signée DSI et sponsor exec
- Liste des dépendances bloquantes avec plan de remédiation préliminaire
KPIs :
- 100 % des outils SaaS et cloud inventoriés (pas de Shadow IT non documenté)
- 100 % des données classifiées selon la grille Nehos
- Sponsor DSI signataire identifié et engagé
- Baseline souveraineté disponible (pourcentage de données hors UE, nombre d'outils US, valeur contractuelle annuelle US)
#Etape 2 : Cartographie des alternatives souveraines par workload
À partir de l'inventaire de l'étape 1, on cartographie pour chaque outil US identifié les alternatives souveraines France ou UE pertinentes. Cette cartographie n'est pas une simple liste : pour chaque alternative, on documente la qualification ANSSI (SecNumCloud qualifié, en cours, non qualifié), l'hébergement géographique (France métropolitaine, UE, dépendances tierces), l'actionnariat (français, européen, dépendances US ou chinoises via fonds), l'équivalence fonctionnelle vs l'outil US remplac
Duree : 5 à 8 jours ouvrés
Objectifs :
- Identifier pour chaque outil US une à trois alternatives souveraines pertinentes
- Documenter la qualification ANSSI et l'hébergement de chaque alternative
- Mesurer l'équivalence fonctionnelle et la performance par cas d'usage
- Évaluer la maturité commerciale et le risque fournisseur pour chaque alternative
Livrables :
- Matrice 'alternatives souveraines par workload' (Excel propriétaire Nehos)
- Fiches d'évaluation détaillées des alternatives prioritaires (5-10 outils clés)
- Benchmark de performance documenté (Mistral vs GPT-4, OVHcloud vs AWS, etc.)
- Analyse de risque fournisseur (concentration, pérennité, dépendances)
KPIs :
- 100 % des outils US prioritaires ont au moins une alternative souveraine cartographiée
- Qualification ANSSI documentée pour chaque alternative cloud et IA
- Équivalence fonctionnelle chiffrée (taux de couverture des fonctionnalités utilisées)
- Benchmark performance documenté avec données client (pas générique)
#Etape 3 : Priorisation bascule par criticité multipliée par effort
Étape de priorisation. On construit une matrice à deux axes : criticité métier de l'outil (faible, moyenne, forte, vitale) et effort de bascule estimé (faible, moyen, fort, très fort). On positionne chaque outil US et son alternative souveraine sur cette matrice, puis on définit un plan de bascule par vagues. Logique typique : commencer par les outils à criticité faible-moyenne et effort faible (quick wins crédibilité), puis attaquer les outils à criticité forte-vitale en parallèle d'investissem
Duree : 4 à 6 jours ouvrés
Objectifs :
- Positionner chaque outil sur la matrice criticité × effort de bascule
- Définir un plan de bascule par vagues sur 12 à 36 mois
- Chiffrer le budget de bascule par vague (licences + prestations + formation)
- Faire valider le plan formellement par le CODIR client
Livrables :
- Matrice criticité × effort positionnée (Excel propriétaire Nehos)
- Plan de bascule par vagues 12-36 mois (Gantt projet)
- Budget pluriannuel chiffré et validé DAF
- Procès-verbal CODIR de validation du plan
KPIs :
- 100 % des outils positionnés sur la matrice (pas d'oubli)
- Plan budgétaire validé par DAF et CODIR
- Vagues séquencées avec dépendances documentées
- Sponsor DSI et CODIR alignés sur les attendus
#Etape 4 : Bascule progressive workload par workload
Étape opérationnelle, la plus longue. On exécute le plan défini en étape 3 outil par outil. Pour chaque bascule, le schéma standard est : phase 1 de paramétrage et configuration de l'alternative souveraine (typiquement 2 à 6 semaines), phase 2 de migration des données depuis l'outil US (1 à 4 semaines selon volume et complexité), phase 3 de coexistence parallèle des deux outils avec une cohorte pilote d'utilisateurs (4 à 8 semaines pour valider l'équivalence en conditions réelles), phase 4 de ba
Duree : 12 à 36 mois pour l'ensemble du programme
Objectifs :
- Exécuter le plan de bascule outil par outil sans interruption d'activité
- Maintenir une phase de coexistence pour valider l'équivalence en conditions réelles
- Former les équipes internes du client sur la stack souveraine cible
- Capitaliser les apprentissages pour optimiser les vagues suivantes
Livrables :
- Outil souverain déployé en production pour chaque bascule
- Données migrées et validées (audit de conformité post-migration)
- Documentation utilisateur et procédures internes mises à jour
- Formation des équipes IT et utilisateurs métier (sessions documentées Qualiopi)
KPIs :
- Bascule effective sans interruption d'activité (mesurée en taux d'incident)
- Adoption utilisateurs métier mesurée par enquête (NPS interne)
- Performance post-bascule mesurée vs benchmark étape 2
- Volume de données rapatrié sur infrastructure souveraine documenté
#Etape 5 : Mesure ROI souveraineté
La méthode impose des dashboards souveraineté mensuels dès le début du programme. Le sponsor exécutif et le CODIR reçoivent chaque mois un rapport synthétique avec : pourcentage de données traitées sur infrastructure souveraine UE (objectif 100 % en fin de programme), pourcentage d'outils SaaS souverains dans le portefeuille, conformité SecNumCloud sur les workloads sensibles, économies financières mesurées vs scénario maintien hyperscaler (souvent 15 à 35 % d'économies récurrentes documentées p
Duree : Continue tout au long du programme (étape transversale)
Objectifs :
- Mesurer le ROI souveraineté en continu via dashboards mensuels
- Documenter les économies vs scénario hyperscaler maintenu
- Quantifier le revenu additionnel généré par l'argument souveraineté commerciale
- Suivre la conformité réglementaire (RGPD, DORA, NIS2, AI Act, SecNumCloud)
Livrables :
- Dashboard mensuel souveraineté (Tableau ou Power BI hébergé en France)
- Rapport trimestriel CODIR avec économies et ROI documentés
- Documentation conformité à jour (registre RGPD, plan DORA, conformité SecNumCloud)
- Cas commerciaux gagnés grâce à la souveraineté tracés en CRM
KPIs :
- Pourcentage de données sur infrastructure souveraine suivi mensuellement
- Économies mensuelles vs scénario hyperscaler documentées
- Marchés gagnés via argument souveraineté tracés (en nombre et en valeur)
- Conformité SecNumCloud maintenue sur les workloads sensibles
#Etape 6 : Revue annuelle conformité et adaptation
Audit annuel obligatoire dans la méthode. À chaque date anniversaire du démarrage du programme, on conduit une revue complète : conformité aux référentiels en vigueur (RGPD, AI Act, DORA, NIS2, SecNumCloud), évolution du paysage des alternatives souveraines (nouveaux acteurs, qualifications ANSSI obtenues par de nouveaux fournisseurs, consolidation du marché), ajustement de la stack en fonction des évolutions techniques et réglementaires, mise à jour de la cartographie des données (les usages év
Duree : Continue (revue annuelle structurée sur 5 à 8 semaines)
Objectifs :
- Réaliser un audit annuel complet de conformité réglementaire
- Adapter la stack souveraine aux évolutions du marché et de la réglementation
- Mettre à jour la cartographie des données et des outils
- Préparer le cycle annuel suivant avec recommandations chiffrées
Livrables :
- Audit annuel souveraineté (rapport 20-30 pages)
- Plan d'adaptation de la stack pour l'année à venir
- Cartographie des données et outils mise à jour
- Recommandations de gouvernance souveraineté
KPIs :
- Conformité RGPD, AI Act, DORA, NIS2, SecNumCloud maintenue
- Adaptation de la stack documentée annuellement
- Gouvernance souveraineté interne au client active
- ROI souveraineté cumulé sur 12 mois documenté et présenté CODIR
#Resultats typiques
#Métropole 500 000 habitants — Bascule Azure vers OVHcloud SecNumCloud en 24 mois
Métropole française de 500 000 habitants, environ 8 000 agents répartis sur la collectivité et ses satellites (régie de l'eau, transports urbains, office HLM). Stack historique : Azure West Europe pour l'infrastructure cloud, Microsoft 365 pour la collaboration, Power BI pour l'analytics, divers SaaS US pour les fonctions support. Problématique : la doctrine Cloud au centre de la DINUM impose la q
#Mutuelle santé 1 200 collaborateurs — Sortie d'Azure sur 24 mois et argument commercial sur 8 marchés gagnés
Mutuelle santé française, 1 200 collaborateurs, 2.1 millions d'adhérents. Stack historique : Azure North Europe pour l'infrastructure, Salesforce Health Cloud pour la relation adhérents, Microsoft 365 pour la collaboration. Problématique : double pression réglementaire (RGPD sur les données de santé, perspective NIS2 sur les opérateurs essentiels) et pression concurrentielle (les mutuelles concurr
#Banque mutualiste régionale — IA Mistral auto-hébergée pour 1 200 conseillers
Banque mutualiste française régionale, 1 200 conseillers en agences, 350 000 clients. Problématique : l'arrivée du règlement DORA en janvier 2025 et les contraintes spécifiques de l'ACPR sur la résilience opérationnelle interdisaient de fait l'utilisation d'OpenAI pour des assistants IA destinés à manipuler des données client (CLOUD Act, dépendance fournisseur étranger non qualifié SecNumCloud). A
#Fintech série B — Alternative US-EU à hyperscaler dans le cadre DORA
Fintech française série B, 120 collaborateurs, agréée Établissement de Paiement par l'ACPR. Stack historique 100 % AWS depuis la création de l'entreprise. Problématique : entrée en application de DORA en janvier 2025 et exigences ACPR sur la résilience opérationnelle, conjuguées à la pression des investisseurs européens de la série B (deux fonds néerlandais sensibles à la souveraineté technologiqu
#Positionnement vs le marche
La Méthode Stack Souveraine Nehos™ se distingue des approches des intégrateurs traditionnels (IBM Consulting, Atos, Capgemini, Sopra Steria, Devoteam) sur six points concrets mesurables. Premier point : positionnement réel vs marketing. Ces intégrateurs proposent souvent des migrations vers une 'couche de conformité' par-dessus AWS ou Azure (région UE Azure, chiffrement client-side, BYOK). Nehos défend une stack 100 % souveraine par défaut, infrastructure incluse, pas seulement une couche au-dessus d'un hyperscaler US. Deuxième point : mesure d'équivalence fonctionnelle. Les intégrateurs tradi
#Outils et stack utilises
- OVHcloud SecNumCloud (qualifié ANSSI) pour cloud d'infrastructure souverain
- Outscale (Dassault Systèmes, qualifié SecNumCloud) en alternative cloud souveraine
- IBM Cloud Pak France en alternative cloud entreprise sur sites régulés spécifiques
- Mistral Large 2 auto-hébergé pour IA générative souveraine niveau GPT-4
- Llama 3.1 auto-hébergé pour IA générative open weights
- Phi-3 en local pour cas d'usage IA edge ou embedded
- Qdrant et pgvector pour bases vectorielles auto-hébergées (RAG souverain)
- Plausible (souverain UE, hébergement allemand) pour analytics web sans tracking
- Matomo en alternative analytics on-premise pour cas d'usage très sensibles
- Brevo (ex-Sendinblue, français) pour email marketing et transactionnel
- Stripe pour paiement (UE) et Mollie en alternative souveraine UE pour fintechs
- Cegid pour ERP et finance française
- Silae pour paie française cloud
- Lucca pour SIRH français cloud
- BlueMind pour suite collaborative française en alternative Microsoft 365
- La Suite numérique de l'État (DINUM) pour collectivités et administrations
- Sellsy en alternative CRM française à Salesforce pour PME-ETI
- Crisp pour support client français en alternative Intercom ou Zendesk
- Payload CMS (open source UE) pour gestion de contenu souveraine
- Registre Stack Souveraine interne Nehos (template propriétaire suivi conformité)
#Pour qui est concue cette methode
- ETI francaises 250-2 000 collaborateurs avec un budget projet de 50 a 500 k euros
- Scale-ups serie B-D avec une ambition de transformation mais pas encore d'equipe interne mature
- Grands comptes sur un perimetre isole avant deploiement transverse
- Collectivites territoriales qui cadrent un projet avant appel d'offres public
La methode est applicable en autonomie (formation Qualiopi disponible) ou avec l'accompagnement Nehos. Reservez un creneau decouverte pour evaluer la pertinence dans votre contexte.