Cloud souverain et données sensibles : pourquoi le CADA introduit 4 niveaux de souveraineté
La Commission européenne a présenté le 3 juin 2026 sa proposition de règlement CADA (Cloud and AI Development Act).
Au-delà des aspects data centers et énergie déjà couverts dans un précédent article, ce texte introduit quatre niveaux de souveraineté pour classer les offres cloud.
Dans cet article, on revient sur pourquoi cette logique a émergé, comment le règlement a évolué pour y répondre, et ce que ces niveaux vont changer pour les données sensibles et les acteurs du cloud.
————————————————————————
En résumé : l’essentiel en 30 secondes
Le CADA transforme la souveraineté cloud en critère concret d’achat et de conformité. Pour les organisations, ça se traduit par trois actions clés :
- Cartographier les données sensibles (santé, défense, services essentiels, industrie critique) et les applications qui les traitent
- Vérifier le niveau de souveraineté de leurs offres cloud actuelles (localisation, contrôle, exposition aux lois extraterritoriales)
- Intégrer la souveraineté dans les appels d’offres et les politiques d’achat, en exigeant un niveau adapté à la sensibilité des données
Pour les fournisseurs cloud, l’enjeu est de se positionner clairement sur l’un des 4 niveaux de souveraineté et de documenter leur conformité pour répondre aux marchés sensibles.
————————————————————————
Une dépendance qui devient stratégique
Le cloud est devenu l’infrastructure de base de l’économie numérique, mais sa concentration entre les mains de quelques hyperscalers non européens pose un risque géopolitique.
Les données sensibles (santé, défense, services essentiels…) sont de plus en plus hébergées chez des fournisseurs soumis à des législations extraterritoriales, notamment américaines.
En cas de tension internationale ou de changement législatif, cela peut créer des risques d’accès, de contrôle ou de réquisition des données.
Un marché européen du cloud qui s’érode
Parallèlement selon Synergy Research Group, la part de marché des fournisseurs de cloud européens a reculé de :
- 29% en 2017
- 15% en 2022
- toujours autour de 15% en 2026
Cette érosion rend l’Europe plus dépendante, tout en affaiblissant sa capacité à proposer des alternatives crédibles pour les usages sensibles.
De la prise de conscience au cadre réglementaire
Face à ce double constat, la Commission a fait évoluer son approche :
- passer d’une logique purement compétitive et industrielle à une logique de souveraineté numérique
- ne plus se contenter de recommandations, mais créer un cadre contraignant pour les marchés publics et les données critiques
- donner aux acheteurs une grille de lecture commune pour évaluer le niveau de souveraineté de chaque offre cloud.
Le CADA est l’aboutissement de cette évolution. Il transforme la souveraineté cloud en critère objectif, mesurable et opposable.
————————————————————————
1. Quatre niveaux de souveraineté pour classer les offres cloud
Le cœur du dispositif, c’est la création de quatre niveaux d’assurance du plus souple au plus strict.
Ces niveaux évaluent notamment :
- la localisation des données et des infrastructures (UE / hors UE)
- le contrôle opérationnel et juridique du fournisseur (siège, gouvernance, droit applicable)
- la propriété du capital et l’exposition aux lois extraterritoriales ;
- la chaîne logicielle et matérielle (composants, hyperviseurs, fournisseurs de briques critiques).
Chaque offre cloud pourra ainsi être positionnée sur un niveau de souveraineté clair, lisible par les acheteurs publics et privés.
————————————————————————
2. Des exigences croissantes pour les données sensibles
Le CADA ne s’applique pas de la même manière à tous les usages. Plus les données sont sensibles, plus le niveau de souveraineté requis sera élevé.
Cela concerne notamment :
- les données de santé et médico-sociales
- les données de défense, de sécurité et de renseignement
- les services essentiels (énergie, transports, eau, télécoms, services financiers…)
- certaines données industrielles critiques (aéronautique, spatial, nucléaire, etc.).
Pour ces cas d’usage, l’idée est de privilégier des infrastructures hébergées dans l’UE, contrôlées par des entités européennes, protégées des lois extraterritoriales et reposant sur une chaîne de confiance maîtrisée.
3. Un cadre lisible pour les acheteurs et les fournisseurs
Le règlement apporte également davantage de clarté :
- aux fournisseurs de cloud, qui savent désormais quels critères respecter pour chaque niveau de souveraineté
- aux acheteurs publics et privés, qui disposent d’une grille commune pour choisir leur infrastructure en fonction de la sensibilité des données.
La Commission prévoit que le respect de référentiels et labels reconnus (par exemple SecNumCloud en France) pourra constituer un moyen simple et pratique de démontrer la conformité aux niveaux les plus élevés.
Le CADA n’impose pas tout, tout de suite. La logique est plutôt celle d’une montée en puissance progressive :
- d’abord un cadre commun et des niveaux de souveraineté définis
- ensuite une intégration progressive dans les appels d’offres et les politiques d’achat
- enfin, une application opérationnelle attendue vers 2028-2029, une fois le texte adopté et les référentiels alignés.
Un avantage pour les acteurs déjà positionnés sur le cloud souverain
Les fournisseurs qui ont déjà investi sur la souveraineté (data centers en Europe, contrôle européen, conformité SecNumCloud…) sont naturellement avantagés.
Des acteurs comme OVHcloud, Scaleway, Cloud Temple ou d’autres fournisseurs locaux peuvent ainsi :
- se positionner clairement sur les niveaux les plus élevés
- répondre aux appels d’offres sensibles avec un argumentaire objectif ;
- bénéficier d’une différenciation forte par rapport aux hyperscalers internationaux.
Une meilleure visibilité pour les DSI et les RSSI
Pour les directions informatiques et sécurité, le CADA offre :
- une grille de lecture unique pour évaluer les risques de souveraineté
- la possibilité de cartographier les applications sensibles et de les associer à un niveau de souveraineté adapté
- un levier concret pour justifier des choix d’infrastructure plus souverains, même si ils sont parfois plus chers ou moins riches fonctionnellement.
Ce qu’il faut retenir
Le CADA marque un tournant dans la manière dont l’Europe encadre le cloud :
- Quatre niveaux de souveraineté pour classer les offres cloud de façon objective
- Orientation progressive des contrats publics sensibles vers des infrastructures à haut niveau de souveraineté
- Cadre clair pour les données sensibles (santé, défense, services essentiels, industrie critique)
- Avantage structurel pour les fournisseurs locaux capables de prouver leur indépendance vis-à-vis des lois extraterritoriales
La souveraineté cloud devient un critère d’achat à part entière, au même titre que la sécurité, la performance ou le coût.
Pour aller plus loin, la proposition de règlement CADA (Cloud and AI Development Act) de la Commission européenne est disponible ici.
————————————————————————
Chez Jissen, nous accompagnons les CTO, DSI, VP Engineering et Head of Tech dans la mise en œuvre concrète de leur vision technique, de la stratégie à l’exécution et jusqu’à la production.
Nous intervenons sur la structuration des organisations tech et produit, l’alignement des équipes, le delivery et la mise en place de pratiques d’ingénierie robustes pour améliorer la performance sans perdre en qualité.
Si ces enjeux de transformation, de pilotage et d’industrialisation résonnent avec vos projets, nos équipes seront ravies d’en discuter avec vous.
