La souveraineté numérique s'est imposée comme un sujet incontournable dans les discussions des DSI, RSSI et décideurs publics. Localisation des données, nationalité des fournisseurs, dépendance technologique : les débats sont nombreux et souvent passionnés. Pourtant, sur le terrain, une réalité plus immédiate mérite toute notre attention : la capacité réelle d'une organisation à résister à une compromission.
Chez MIEL, nous accompagnons quotidiennement des entreprises et des administrations dans le renforcement de leur posture de cybersécurité. Une observation revient régulièrement : les risques les plus critiques proviennent rarement de considérations géopolitiques abstraites. Ils sont souvent liés à des vulnérabilités bien plus concrètes, présentes au cœur même des infrastructures.
Parmi les technologies que nous distribuons figure Horizon3, une plateforme autonome de tests d'intrusion (pentest) qui permet d'identifier et de valider les chemins d'attaque exploitables au sein d'un système d'information.
Les résultats observés sont parfois édifiants. Sur les nombreux audits réalisés avec cette solution, le temps nécessaire pour compromettre un domaine n'est souvent que de quelques minutes.
Lors d'une mission réalisée au sein d'un établissement financier, la compromission complète d'un domaine a été obtenue en seulement 77 secondes.
Soixante-dix-sept secondes.
Face à ce constat, une question fondamentale se pose : quelle doit être la priorité de l'organisation ? Concentrer l'essentiel de ses efforts sur l'origine nationale des technologies utilisées ou réduire immédiatement les risques concrets déjà présents dans son environnement ?
Dans ce cas précis, pas question de réquisition judiciaire étrangère. Les causes étaient malheureusement classiques :
un compte de service protégé par un mot de passe faible ;
des privilèges excessifs jamais réévalués ;
des mouvements latéraux non détectés ;
des chemins d'attaque présents depuis plusieurs mois.
Le sujet de la souveraineté est parfaitement légitime. Certaines données stratégiques, souvent qualifiées de « joyaux de la couronne », nécessitent des garanties particulières en matière de contrôle et de gouvernance.
Cependant, la souveraineté ne constitue pas une mesure de sécurité en soi.
Débattre pendant des mois du pays d'hébergement de leurs données, et de la nationalité de l'éditeur alors que des chemins d'attaque critiques restent ouverts, c'est inverser les urgences.
La réalité est que la souveraineté ne se résume pas à l'adresse d'un datacenter.
Prenons l'exemple du Cloud Act américain, adopté en 2018. Ce texte permet aux autorités américaines de demander l'accès à certaines données détenues par des fournisseurs relevant de leur juridiction, indépendamment du lieu où ces données sont physiquement stockées.
Dans ce contexte, héberger des données à Francfort, Paris ou Amsterdam n'est pas une mesure de souveraineté, c'est une mesure de latence...
La véritable interrogation devient alors : quelles informations un fournisseur est-il techniquement capable de fournir ?
La réponse passe notamment par l'architecture, la maîtrise des clés de chiffrement et le contrôle effectif des données.
Cette réflexion explique en partie une tendance que nous observons de plus en plus fréquemment : le retour de certains projets vers des architectures on-premise.
Il ne s'agit pas d'un mouvement guidé par la nostalgie ou par une opposition systématique au cloud. Il répond à une logique de maîtrise du risque.
Lors de diverses conférences de cybersécurité dans le monde comme RSAC ou Black Hat, l'une des tendances marquantes concernait précisément l'émergence de nouvelles plateformes de cybersécurité conçues autour de ce principe.
Parmi elles figure CYLAKE, une plateforme de cybersécurité IA-native développée sous l'impulsion de Nir Zuk, fondateur de Palo Alto Networks. L'approche est particulièrement intéressante : déploiement local, infrastructure dédiée et absence totale de transfert de données vers un cloud public.
Le message est clair : certaines organisations souhaitent bénéficier de la puissance des technologies d'intelligence artificielle tout en conservant une maîtrise complète de leurs informations les plus sensibles.
Cette approche démontre que la souveraineté peut être obtenue non pas par la nationalité d'un fournisseur, mais par les choix architecturaux réalisés dès la conception.
Une autre illustration de cette philosophie peut être observée avec Aikido Security, entreprise européenne spécialisée dans la sécurité applicative et cloud.
L'une de ses approches consiste à proposer des capacités avancées d'analyse de code et de simulation de tests d'intrusion assistés par IA, tout en conservant les traitements au sein de l'environnement du client.
Le code source ne quitte pas le réseau de l'organisation. Les données sensibles restent sous contrôle. L'architecture elle-même réduit considérablement les risques liés à l'externalisation de l'information.
Cette logique marque une évolution importante du marché.
Pendant longtemps, les discussions ont opposé les fournisseurs selon leur origine géographique. Aujourd'hui, un nombre croissant d'acteurs cherchent plutôt à neutraliser cette question à travers des architectures conçues pour minimiser la dépendance et maximiser le contrôle. Et c'est un enjeu d'autant plus critique dans les mois et années à venir : la dépendance aux variations des coûts des infrastructures Cloud et des coûts de consommation de l'IA.
La souveraineté numérique restera un sujet majeur dans les années à venir. Mais elle ne doit pas faire oublier les fondamentaux.
Une organisation réellement résiliente est avant tout une organisation capable de :
détecter ses chemins d'attaque ;
corriger rapidement ses vulnérabilités ;
limiter les privilèges excessifs ;
protéger ses identités ;
surveiller les mouvements latéraux ;
maintenir une visibilité continue sur son exposition au risque.
La localisation des données et le choix des fournisseurs participent à cette stratégie, mais ne la remplacent pas.