Aller au contenu
Cloud souverain : choisir et justifier

Cloud souverain : choisir et justifier

À la fin, vous saurez

  • Distinguer les dimensions de la souveraineté (juridique, opérationnelle, technique, économique) et les menaces que chacune couvre
  • Expliquer ce que permettent le Cloud Act, la section 702 du FISA et les décisions Schrems, et ce que la localisation des données ne règle pas
  • Lire le référentiel SecNumCloud et vérifier la qualification réelle d'une offre
  • Identifier les textes qui imposent un niveau de confiance à un client donné (doctrine « cloud au centre », loi SREN, HDS, NIS2, DORA)
  • Réduire la dépendance par le chiffrement avec des clés maîtrisées, les standards ouverts et un plan de sortie
  • Choisir un hébergement par une analyse de risques proportionnée, et le justifier par écrit

Prérequis

Ce cours prolonge Le cloud : les fondamentaux. Il s'adresse aux personnes qui doivent choisir un hébergement pour un client ou pour leur organisation, et défendre ce choix : architectes, responsables techniques, responsables de la sécurité, chefs de projet dans le secteur public ou la santé, consultants. Il est de niveau 300 (Concevoir) : il ne demande pas de connaissances juridiques, mais une bonne compréhension des briques du cloud.

L'approche

« Souverain » est devenu un argument commercial, que chacun définit à sa façon. Ce cours remplace le slogan par des questions vérifiables : quel droit s'applique à ce fournisseur, et à sa maison mère ? Qui peut accéder aux données, aux clés, à la console, et sur quel fondement ? Que se passe-t-il si le fournisseur arrête son service ou se voit interdire de le rendre ? Quel texte impose quoi à ce client précis ? Chaque leçon s'appuie sur les textes eux-mêmes (règlements européens, lois, arrêts, référentiels de l'ANSSI) plutôt que sur des résumés, et date ce qu'elle affirme : ce domaine change vite, et une affirmation juste en 2023 peut être fausse aujourd'hui.

Le cours ne fait pas de droit à la place des juristes. Il donne à une équipe technique de quoi poser les bonnes questions, lire les réponses, et écrire une décision qui tient.

Le fil rouge reste Signalements, l'application que des mairies utilisent pour remonter les incidents de voirie, et que Lyneko héberge chez Scaleway. Un nouveau client, une métropole, puis un groupement hospitalier qui veut l'utiliser pour ses bâtiments, posent chacun leurs exigences. À la fin du cours, vous savez rédiger la note qui répond à chacun.

Ce qu'il faut

Pas d'installation. Le cours Le cloud : les fondamentaux (régions et zones, identités, chiffrement du stockage, réversibilité) est supposé acquis. La leçon 5 utilise la ligne de commande scw pour le chiffrement avec des clés maîtrisées.

Les leçons

  1. Ce que « souverain » veut dire
  2. Les lois extraterritoriales et les transferts de données
  3. SecNumCloud
  4. Les textes qui imposent un niveau de confiance
  5. Réduire la dépendance : clés, standards et plan de sortie
  6. Choisir et justifier

Pour valider : le quiz et le projet relu par un pair (niveau 300).

Plan du cours

  1. Ce que « souverain » veut dire 1 h 200 Pratiquer
    Le mot « souverain » recouvre au moins quatre questions différentes : quel droit s'applique au fournisseur, qui opère réellement le service, qui maîtrise les clés et les logiciels, et ce qui se passe si le service s'arrête. Une grille pour remplacer le slogan par des questions vérifiables, et la cartographie des dépendances de Signalements.
  2. Les lois extraterritoriales et les transferts de données 1 h 15 300 Concevoir
    Ce que permettent réellement le CLOUD Act, la section 702 du FISA et l'Executive Order 12333, ce que le RGPD exige pour tout transfert hors de l'Union, ce qu'ont jugé les arrêts Schrems et le Tribunal de l'Union en 2025, et ce que la localisation et le chiffrement changent ou ne changent pas. Mise en pratique : trois transferts de Signalements passés à la grille du Comité européen de la protection des données.
  3. SecNumCloud 1 h 15 300 Concevoir
    Ce que garantit la qualification SecNumCloud de l'ANSSI et ce qu'elle ne garantit pas : l'origine du référentiel, les exigences qui le distinguent (localisation, protection vis-à-vis du droit extra-européen, autonomie d'exploitation), le périmètre d'une qualification, le processus, les offres réellement qualifiées au 5 octobre 2026, le cas des offres hybrides et le lien avec le schéma européen EUCS. Mise en pratique : vérifier une qualification dans le catalogue de l'ANSSI pour l'hébergement de Signalements.
  4. Les textes qui imposent un niveau de confiance 1 h 15 300 Concevoir
    Quels textes imposent réellement un hébergement de confiance, à qui et pour quelles données : la doctrine « cloud au centre », l'article 31 de la loi SREN et son décret d'avril 2026, la certification HDS, la directive NIS2 et sa transposition, le règlement DORA, le RGPD et le Data Act. Mise en pratique : la matrice d'obligations des trois clients de Signalements, et les questions à faire trancher par un juriste.
  5. Réduire la dépendance : clés, standards et plan de sortie 1 h 30 300 Concevoir
    Ce que le chiffrement avec des clés maîtrisées protège vraiment, et ce qu'il ne protège pas : chiffrement d'enveloppe, BYOK et HYOK, HSM, informatique confidentielle. Puis les standards ouverts qui rendent le départ possible, les dépendances cachées de la chaîne de livraison, et un plan de sortie écrit et testé pour Signalements.
  6. Choisir et justifier 2 h 300 Concevoir
    Une méthode pour choisir un hébergement cloud et défendre ce choix : classer les données, identifier les obligations, analyser les menaces de façon proportionnée, traduire en exigences, comparer les offres avec une matrice, puis écrire une note de décision datée et la réexaminer. Appliquée de bout en bout aux trois clients de Signalements.

Sources