Skip to main content
Rangées de baies de serveurs dans une salle informatique, câblage et refroidissement visibles
TENDANCES DE L'INDUSTRIE
12 min de lecture

Le cloud souverain est désormais la loi. La capacité qualifiée est la contrainte

Depuis le 15 août 2026, l'État doit héberger ses données les plus sensibles sur un cloud qualifié. Les fournisseurs européens détenaient 15 % de leur propre marché en 2022. Ce que la loi, le capital et le calendrier de qualification changent pour ceux qui le construisent.

Dossier vérifié · 27 septembre 2026 · 10 sources

Le 15 août 2026, un arrêté approuvant le référentiel SecNumCloud 3.2 est entré en vigueur en France, achevant une chaîne juridique ouverte par l'article 31 de la loi SREN du 21 mai 2024. Il s'applique à un marché où les fournisseurs européens détenaient 15 % de leur propre marché du cloud en 2022, contre 29 % en 2017.

Le cloud souverain est désormais une obligation légale pour les données les plus sensibles de l'État français. La demande n'est plus la question : la capacité qualifiée l'est, tout comme les personnes qui la construisent et l'exploitent.

Ce dossier lit les trois textes juridiques dans l'ordre de leur publication, puis le marché dans lequel ils s'inscrivent, puis le bilan du plus grand fournisseur européen qui vend sur ce segment, puis le calendrier d'un nouvel entrant qui cherche à se qualifier. Il se termine par les métiers que cette arithmétique crée, et par ce qu'elle ne prouve pas.

La loi a avancé en trois étapes

Pendant l'essentiel de la dernière décennie, le « cloud de confiance » était une doctrine. Elle relevait de la politique du gouvernement et revenait dans les discours, mais aucune loi ne disait qui était tenu ni quel test un fournisseur devait réussir. Cela a changé avec l'article 31 de la loi SREN, publiée au Journal officiel le 22 mai 2024. L'article impose une obligation aux administrations de l'État et à certains opérateurs : lorsqu'ils confient leurs données les plus sensibles à un cloud commercial, le fournisseur doit protéger ces données contre tout accès des autorités publiques d'États extérieurs à l'Union européenne.

Une loi de ce type produit peu d'effets par elle-même. Il lui faut un décret pour dire qui est concerné et à quelles conditions, et un référentiel technique pour dire ce que « protégé » signifie en pratique. Le décret est venu en premier. Le décret n° 2026-272 du 14 avril 2026 a été publié le 16 avril et est entré en vigueur le 17 avril. Il désigne les entités concernées : les administrations de l'État, ses opérateurs publics et six groupements d'intérêt public nommément cités. Il fixe aussi la règle applicable aux projets déjà engagés.

Le référentiel technique est venu en dernier. Le 12 août 2026, le Premier ministre a signé un arrêté approuvant la version 3.2 des exigences SecNumCloud, le référentiel de l'ANSSI pour les fournisseurs de cloud. Il a été publié le 14 août et a pris effet le 15 août. Aux termes de l'arrêté, la conformité est attestée soit par une qualification de l'ANSSI, soit par une équivalence reconnue délivrée dans un autre État membre de l'Union européenne ou de l'Espace économique européen. Une partie de la presse spécialisée a retenu le 22 août comme date de départ. Le Journal officiel dit autre chose, et ce dossier suit le Journal officiel.

Trois textes ont fait d’une doctrine du cloud une loi contraignante

  1. 21 mai 2024

    Loi SREN, article 31

    Les services de l’État doivent héberger leurs données les plus sensibles sur un cloud protégé des lois extra-européennes.

  2. 17 avril 2026

    Entrée en vigueur du décret n° 2026-272

    Désigne les entités tenues et fixe la règle de dérogation pour les projets antérieurs.

  3. 15 août 2026

    Entrée en vigueur de l’arrêté approuvant SecNumCloud 3.2

    La conformité est attestée par la qualification ANSSI ou un équivalent reconnu dans l’UE ou l’EEE.

Sources 4 Légifrance (service public de la diffusion du droit) · 5 Légifrance (service public de la diffusion du droit) · 6 Légifrance (service public de la diffusion du droit)

L'ordre compte, car chaque étape a supprimé une excuse. Avant la loi, un ministère pouvait traiter la souveraineté comme une préférence. Avant le décret, il pouvait soutenir qu'il ignorait s'il était concerné. Avant l'arrêté, il pouvait dire que personne n'avait défini le test. Depuis le 15 août, aucun de ces arguments n'est disponible pour une entité concernée qui lance un nouveau projet.

Ce que le décret ne dit pas

Un lecteur attentif doit relever trois limites, car l'enthousiasme du marché tend à les passer sous silence.

D'abord, le périmètre est étroit. L'obligation couvre l'État, ses opérateurs et les six groupements cités. Les hôpitaux et les collectivités territoriales en sont exclus. Un conseil régional qui confie ses données à un hyperscaler non européen n'enfreint pas cette loi.

Ensuite, il n'existe pas de délai général de migration. Un fournisseur a affirmé que les entités concernées disposent de 18 mois pour tout déplacer. Le décret dit autre chose. Un projet engagé avant la règle peut obtenir une dérogation. Celle-ci court jusqu'à 18 mois à compter du jour où une offre acceptable existe en France, ou pour un an renouvelable lorsqu'aucune offre de ce type n'existe encore. Chaque décision de dérogation doit être publiée et motivée. C'est une règle de transparence assortie d'une horloge, pas un avis d'expulsion.

Enfin, le texte engage un acheteur, pas un marché. Il dit ce qu'une entité concernée doit acheter pour ses données les plus sensibles. Il ne dit rien de ce qu'achètent tous les autres. La demande qu'il crée est donc réelle mais bornée, et elle se concentre sur un seul test : la qualification.

Le marché visé est concentré

Synergy Research Group, qui suit les revenus du cloud par région, a publié sa lecture du marché européen le 24 juillet 2025. Le marché pesait 61 milliards d'euros en 2024. Amazon, Microsoft et Google en détenaient ensemble 70 %. Les plus grands noms européens, SAP et Deutsche Telekom, en détenaient 2 % chacun.

La tendance est le chiffre le plus important. Les fournisseurs européens détenaient 29 % de leur propre marché en 2017 et 15 % en 2022. Selon la lecture ultérieure de Synergy, la part locale s'est depuis stabilisée à peu près à ce niveau. Autrement dit, les fournisseurs européens n'ont pas rétréci. Le marché a grandi autour d'eux, et l'essentiel de la croissance est allé à trois entreprises américaines.

La part des fournisseurs européens sur leur propre marché a été divisée par deux en cinq ans

Fournisseurs locaux, 201729 %Fournisseurs locaux, 202215 %
  • Fournisseurs locaux, 2017: 29 % % du marché européen du cloud
  • Fournisseurs locaux, 2022: 15 % % du marché européen du cloud

% du marché européen du cloud

Source 3 Synergy Research Group

C'est dans ce contexte que l'arrêté a pris effet. L'État demande à un petit groupe de fournisseurs, ceux qui peuvent réussir SecNumCloud, de porter ses charges de travail les plus sensibles. Ces fournisseurs ne sont pas les leaders du marché. Ils sont la partie du marché qui a perdu des parts pendant cinq ans. La loi crée un segment protégé. Elle ne crée pas la capacité pour le servir.

La capacité souveraine est gourmande en capital

Pour comprendre ce que coûte le service de ce segment, la meilleure preuve publique est constituée par les comptes d'OVHcloud, un fournisseur européen qui exploite ses propres centres de données et vend sur le segment SecNumCloud. Ses résultats de l'exercice clos le 31 août 2025 ont été publiés le 21 octobre 2025, avec ses états financiers consolidés.

OVHcloud a déclaré un chiffre d'affaires de 1 084,6 millions d'euros1, contre 993,1 millions d'euros1 l'année précédente, et une marge d'EBITDA ajusté de 40,4 %. Ce sont de bons chiffres d'exploitation. Le problème se situe en dessous. Les investissements ont atteint 361,4 millions d'euros, soit 33,3 % du chiffre d'affaires. Les amortissements, la charge comptable qui traduit l'usure des serveurs et des bâtiments, se sont élevés à 354,4 millions d'euros. Le coût de l'endettement est passé de 30,1 millions d'euros à 53,7 millions d'euros. Le résultat net a été de 0,4 million d'euros.

La capacité souveraine coûte un tiers du chiffre d’affaires chaque année

PosteExercice 2025Éditeur
Chiffre d’affaires1 084,6 M EUROVHcloud
Investissements361,4 M EUR (33,3 % du chiffre d’affaires)OVHcloud
Amortissements354,4 M EUROVH Groupe SA
Résultat net0,4 M EUROVHcloud

Sources 1 OVHcloud · 2 OVHcloud

Lues ensemble, ces lignes décrivent une entreprise qui doit consacrer environ un tiers de chaque euro gagné à de nouvelles machines et à de nouveaux bâtiments simplement pour continuer à croître, et qui voit presque toute sa marge d'exploitation absorbée par le coût des machines qu'elle possède déjà et par la dette qui les a financées. Ce n'est pas une critique d'OVHcloud. C'est la physique de l'exploitation d'une infrastructure. Les hyperscalers affrontent la même physique, mais ils la répartissent sur une part de marché bien plus grande.

Pour l'argument de la souveraineté, la conséquence est directe. La capacité qualifiée n'apparaît pas parce qu'une loi la demande. Elle apparaît lorsqu'un fournisseur engage des centaines de millions d'euros de capital, des années avant les revenus, et trouve les ingénieurs pour l'exploiter. Un segment protégé aide ce pari, car il rend une partie des revenus futurs plus prévisible. Il ne supprime pas le pari.

La qualification est lente

La deuxième contrainte est le temps. SecNumCloud n'est pas un certificat qui s'achète. C'est une qualification que l'ANSSI accorde après qu'un fournisseur a démontré, par une série de jalons et d'audits, qu'il satisfait aux exigences. Le référentiel a été créé en 2016. La version approuvée par l'arrêté est la 3.2.

Le calendrier public le plus clair est celui de Bleu, l'entreprise détenue à 100 % par Capgemini et Orange. Bleu a annoncé le 17 avril 2025 la validation de son jalon J0 et visait la qualification pour le premier semestre 2026. Elle a annoncé le 17 novembre 2025 la validation de son jalon J1. Elle faisait aussi état de plus de 130 salariés depuis janvier 2024, avec un objectif de 200 à fin 2025.

Au 27 septembre 2026, jour où ce dossier a été relu face à ses sources, aucune source officielle n'indique que l'objectif de qualification de Bleu a été atteint. Cette absence n'est pas une preuve d'échec. Les calendriers de qualification peuvent glisser pour des raisons ordinaires. Mais elle illustre le point de cette section : même un fournisseur bien financé, adossé à deux des plus grandes entreprises françaises, mesure le chemin vers la qualification en années.

La qualification se mesure en années, pas en trimestres

  1. Janvier 2024

    Bleu commence à constituer son équipe

    Plus de 130 salariés depuis janvier 2024, 200 visés fin 2025.

  2. 17 avril 2025

    Jalon J0 validé

    Qualification visée au premier semestre 2026.

  3. 17 novembre 2025

    Jalon J1 validé

    Détenue à 100 % par Capgemini et Orange.

  4. 27 septembre 2026

    Aucune qualification annoncée

    Lu ce jour : aucune source officielle ne rapporte l’objectif atteint.

Sources 7 Bleu · 8 Bleu

L'hybride est la pratique

L'exemple le plus utile de la manière dont un grand acheteur se comporte réellement vient d'Orange Business. Le 25 novembre 2025, l'entreprise a annoncé qu'elle migrerait 70 % de son informatique vers Bleu, après avoir analysé plus de 400 applications. Le même communiqué précisait que ses charges de travail les plus sensibles resteraient sur Cloud Avenue, sa propre offre souveraine.

Telle est la forme réelle de la demande. Les acheteurs ne déplacent pas tout vers un seul fournisseur qualifié. Ils trient leurs applications par sensibilité, envoient le gros du volume vers la plateforme la plus capable en laquelle ils ont confiance, et gardent la partie la plus sensible sur la plateforme la plus protégée qu'ils puissent trouver. La loi formalise ce tri pour l'État. Elle n'empêchera pas les acheteurs de trier.

Le contre-argument

Un dossier qui défend la rareté doit exposer l'argument le plus solide qui s'y oppose.

La première objection porte sur le périmètre. Comme la loi n'engage que l'État, ses opérateurs et six groupements, le segment protégé pourrait être trop petit pour justifier le capital qu'il exige. Si les hôpitaux et les collectivités restent libres d'acheter ce qu'ils veulent, les fournisseurs qualifiés se disputent une clientèle étroite.

La deuxième objection porte sur la dérogation. Une entité qui a engagé son projet avant la règle peut obtenir jusqu'à 18 mois à compter du jour où une offre acceptable existe, ou un an renouvelable lorsqu'il n'en existe aucune. Si les offres qualifiées restent rares, les dérogations pourraient devenir la norme et l'obligation rester surtout théorique pendant des années.

La troisième objection porte sur l'équivalence. L'arrêté accepte une équivalence reconnue dans un autre État membre de l'UE ou de l'EEE. Cela pourrait ouvrir le segment français à des fournisseurs qualifiés ailleurs, ce qui desserrerait la contrainte de capacité au lieu de la resserrer.

Chaque objection est fondée, et aucune ne supprime le constat central. Un segment étroit a toujours besoin de capacité qualifiée. Une dérogation doit toujours être publiée et motivée, ce qui rend le retard visible. Et une qualification équivalente dans un autre État membre suppose toujours qu'un fournisseur ait réussi un test comparable, ce qui est précisément la ressource rare. Ce dossier affirme donc une rareté de la capacité qualifiée et des personnes qui la construisent et l'exploitent. Il n'affirme pas que les fournisseurs souverains sont sur le point de conquérir le marché.

Ce qui changerait la lecture

Trois événements datés feraient évoluer cette analyse, et le lecteur peut guetter chacun d'eux. Le premier est la qualification de Bleu, ou une explication publiée de son retard. Le deuxième est la publication des premières décisions de dérogation, qui montrera combien de projets concernés attendent une offre acceptable. Le troisième est la publication des résultats d'OVHcloud pour l'exercice clos le 31 août 2026, qui montrera si l'intensité capitalistique baisse à mesure que le segment protégé grandit.

Ce que cela change pour votre carrière

La structure de coûts décrite plus haut crée un travail précis, visible et difficile à automatiser. Trois familles de métiers sont nommées ou impliquées par les sources que ce dossier lit.

Les équipes de qualification. Bleu faisait état de plus de 130 salariés depuis janvier 2024 et visait 200 à fin 2025. Les communiqués ne disent pas comment cet effectif se répartit entre construire une plateforme et la vendre. Il construit, documente et audite une plateforme selon les exigences SecNumCloud. Les architectes sécurité, les ingénieurs conformité et les auditeurs capables de lire un référentiel et de le traduire en mesures de contrôle sont les personnes dont ces équipes sont faites. La compétence qui se transfère est la capacité à prouver qu'un contrôle fonctionne, pas seulement à le décrire.

L'ingénierie des centres de données et des infrastructures. Un fournisseur qui investit 361,4 millions d'euros par an a besoin de personnes capables de planifier la capacité, de construire et d'exploiter des sites, et de gérer le cycle de vie du matériel qui apparaît sous la forme de 354,4 millions d'euros d'amortissements. Ce sont des métiers d'ingénierie à long horizon, où la capacité est engagée des années avant les revenus qu'elle sert.

Les acheteurs publics de cloud. Depuis le 15 août 2026, une entité concernée qui ne peut pas encore acheter une offre qualifiée doit documenter une dérogation, et cette décision est publiée et motivée. Quelqu'un doit classer les données, sonder le marché à la recherche d'une offre acceptable, rédiger les motifs et suivre l'horloge. C'est un travail d'achat aux conséquences juridiques, et il doit désormais être fait par écrit, pour une décision publiée.

Si l'un de ces métiers est celui que vous visez, les simulations de CareerOn vous permettent de pratiquer le travail avant de postuler : lire une exigence, juger une preuve et rédiger la décision qu'un relecteur lira. Commencez par la simulation la plus proche du métier, et servez-vous des sources de ce dossier comme dossier de préparation.

Façonnez l'avenir de l'exploration de carrière

Vous voulez une simulation pour ce rôle ou secteur ?

Nous construisons la bibliothèque la plus complète de simulations de postes. Dites-nous ce que vous aimeriez pratiquer, et nous travaillerons avec nos partenaires pour le créer, entièrement gratuitement.

Demander une simulation