Aller au contenu
Intelligence Stratégique
DERNIÈRE PUBLICATION 27.09.26
023

Souveraineté numérique

La souveraineté numérique désigne la capacité d'un État, ou d'une organisation, à garder la maîtrise de ses données et de ses outils numériques, y compris face aux lois extraterritoriales d'États tiers.

RÉVISÉ LE 27.09.2026 · D. HERNANDEZ6 SOURCES DE RÉFÉRENCEGEO & IA

La souveraineté numérique désigne la maîtrise, par un État, de ses données et outils numériques. Aucun texte français consulté pour cette fiche n’en donne une définition légale. Le décret n° 2019-206 du 20 mars 2019 l’intègre pourtant à la politique de sécurité économique, qui « inclut la défense de la souveraineté numérique ». Cette mention date du décret n° 2020-1270 du 19 octobre 2020. Le débat touche aussi les entreprises qui confient leurs données à des prestataires étrangers.

Comment ça fonctionne ?

La souveraineté numérique repose sur trois leviers de maîtrise. Il s’agit du lieu d’hébergement, du droit applicable au prestataire et de la dépendance technologique. Le risque le plus discuté est juridique : une autorité d’un État tiers peut exiger l’accès à des données confiées à un fournisseur soumis à sa loi. Le Cloud Act américain figure parmi les textes cités dans ce débat.

L’ANSSI traduit cet objectif en exigences avec la qualification SecNumCloud. Selon l’ANSSI, SecNumCloud reconnaît des offres cloud dites « de confiance », qui reçoivent un visa de sécurité. Le référentiel vise à protéger les données sensibles face à la menace cybercriminelle et « à l’application de lois extraterritoriales ». La qualification couvre les offres IaaS, PaaS et SaaS.

Exemple

La doctrine « cloud au centre » applique la souveraineté numérique au cloud de l’État. La circulaire n° 6282-SG du 5 juillet 2021, signée par Jean Castex, l’a instituée. Élisabeth Borne l’a actualisée le 31 mai 2023. Selon la DINUM, une offre commerciale retenue pour des données sensibles doit « impérativement respecter la qualification SecNumCloud ». Ces données « doivent être immunisées contre toute demande d’autorité publique d’États tiers », selon la même doctrine.

À ne pas confondre avec

  • Sécurité économique : politique publique de protection des intérêts économiques, industriels et scientifiques de la Nation. La souveraineté numérique en forme une composante depuis 2020.
  • Localisation des données : héberger en France ou dans l’Union européenne ne suffit pas. La doctrine « cloud au centre » exige aussi l’immunité aux demandes d’États tiers pour les données sensibles.
  • Cybersécurité : protection contre les attaques informatiques. Un service très sécurisé reste exposé à une loi étrangère ; SecNumCloud traite les deux risques.

Ce que dit le droit

La loi SREN du 21 mai 2024 donne une base légale à l’immunité. Il s’agit de la loi n° 2024-449. Son article 31 vise les administrations de l’État, leurs opérateurs et certains groupements d’intérêt public. Il s’applique quand ces entités confient à un cloud privé des données « d’une sensibilité particulière ». Le prestataire doit protéger ces données « contre tout accès par des autorités publiques d’Etats tiers non autorisé par le droit de l’Union européenne ou d’un Etat membre ». L’article renvoie à un décret en Conseil d’État pour préciser les critères, y compris la détention du capital. À jour au 27/09/2026.

Questions fréquentes

Qu'est-ce que la souveraineté numérique ?

La souveraineté numérique est la capacité d'un État ou d'une organisation à garder la maîtrise de ses données et de ses outils numériques. Aucune loi française ne la définit, mais le décret n° 2019-206 l'inclut dans la politique de sécurité économique.

Qu'est-ce que SecNumCloud ?

SecNumCloud est une qualification de l'ANSSI qui reconnaît des offres cloud « de confiance ». Elle vise à protéger les données sensibles contre la cybercriminalité et l'application de lois extraterritoriales.

Qu'est-ce que la doctrine « cloud au centre » ?

La doctrine « cloud au centre » fixe les règles d'usage du cloud par l'État depuis la circulaire du 5 juillet 2021, actualisée le 31 mai 2023. Les données sensibles doivent être hébergées sur une offre qualifiée SecNumCloud.

SOURCES

  1. Décret n° 2019-206 du 20 mars 2019 relatif à la gouvernance de la politique de sécurité économique, article 1er, Légifrance, version en vigueur depuis le 22/10/2020 (décret n° 2020-1270), consultée le 27/09/2026
  2. Loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique, article 31, Légifrance, version en vigueur consultée le 27/09/2026
  3. SecNumCloud pour les fournisseurs de services cloud, ANSSI (cyber.gouv.fr), consulté le 27/09/2026
  4. Les règles de la doctrine « cloud au centre », DINUM (numerique.gouv.fr), consulté le 27/09/2026
  5. Circulaire n° 6282-SG du 5 juillet 2021 relative à la doctrine d'utilisation de l'informatique en nuage par l'État, Légifrance (circulaires), 05/07/2021
  6. Actualisation de la doctrine d'utilisation de l'informatique en nuage par l'État (« cloud au centre »), NOR PRMG2314778C, Légifrance (circulaires), 31/05/2023