Le cloud souverain est un type de cloud computing qui aide les organisations à se conformer à des lois spécifiques régionales et nationales.
Alors que de plus en plus d’entreprises se tournent vers les solutions de cloud hybride pour mener à bien leurs initiatives de transformation numérique, les environnements cloud jouent un rôle de plus en plus important (notamment la manière dont les utilisateurs accèdent aux données, les stockent et les utilisent). Le cloud computing continue de se développer dans le monde entier et les zones géographiques traditionnelles que sont notamment les frontières physiques ne sont plus suffisantes pour protéger les données sensibles.
Découvrez le cloud souverain, une solution qui contribue à garantir la souveraineté des données, elle-même composant clé d’une souveraineté numérique plus large. Le cloud souverain aide les entreprises à gagner la confiance de leurs clients et à développer leurs activités tout en se conformant aux lois et aux réglementations dans les régions où elles opèrent.
Un cloud souverain protège principalement les données des consommateurs et des organisations. Bien que de nombreuses réglementations se concentrent principalement sur la protection des informations personnelles identifiables (PII), selon le secteur, la région ou le cas d’utilisation commercial, elles peuvent également protéger la propriété intellectuelle (PI), les logiciels, les secrets commerciaux, les informations financières et plus encore. Les réglementations relatives à la confidentialité des données dans le cloud variant d’un pays et d’une région à l’autre, il n’existe pas de définition unique et reconnue de ce qu’un cloud souverain peut protéger. Les approches varient généralement selon le secteur, le lieu et les besoins de l’entreprise.
Certains frameworks cloud souverains prennent en charge l’hébergement des données, où les données sont soumises aux lois et réglementations du pays dans lequel elles sont stockées. D’autres traitent de la souveraineté des données, où les données stockées sont soumises aux lois du pays où elles ont été collectées. En fin de compte, les approches de cloud souverain aident non seulement les entreprises à se conformer aux lois entourant leurs données les plus sensibles, mais les aident également à préserver leur résilience.
À mesure que les entreprises déplacent plus d’applications vers le cloud, celui-ci devient rapidement une infrastructure critique.
L’environnement cloud a désormais autant d’importance pour une entreprise que son usine, ses bureaux ou un actif majeur de propriété intellectuelle. De plus, alors que les secteurs hautement réglementés des secteurs privé et public transfèrent leurs services de base vers le cloud, la nécessité de préserver la sécurité des données devient critique.
En outre, l’essor des technologies à forte intensité de données, telles que l’intelligence artificielle (IA) et le machine learning (ML), qui reposent sur un accès rapide et sécurisé aux données, oblige les entreprises à prendre des décisions plus stratégiques en ce qui concerne la technologie cloud. L’IA, et en particulier l’IA générative, ont le potentiel d’alimenter de précieuses innovations commerciales, mais sans un écosystème cloud souverain et solide, elles ne peuvent pas obtenir les résultats escomptés.
Les entreprises dans les secteurs hautement réglementés, tels que la santé et les services financiers, sont confrontées à des difficultés importantes. Dans l’Union européenne, le Règlement général sur la protection des données (RGPD) établit déjà des règles strictes sur la manière dont les données personnelles sont collectées, stockées et transférées à travers les frontières. Également en Europe, une proposition appelée le Système européen de certification de cybersécurité pour les services cloud (EUCS) vise à établir des exigences communes en matière de cybersécurité et des normes de certification pour les services cloud à l’échelle de l’Union européenne. La Digital Operational Resilience Act (DORA) est entrée en vigueur en janvier 2025 et établit des règles sur la gestion des risques TIC, le rapport d’incidents, les tests de résilience opérationnelle et la surveillance des risques tiers TIC. De solides solutions de cloud souverain aident les entreprises à rester au fait des organismes de réglementation et des nouvelles législations, ainsi qu’à prendre des décisions plus stratégiques concernant les risques, les données et un environnement de menaces en constante évolution. Examinons certains des avantages les plus importants du cloud souverain pour les entreprises.
Les entreprises qui souhaitent investir dans un cadre de cloud souverain solide dans le cadre élargi d’un parcours de transformation numérique bénéficient généralement de plusieurs avantages importants. Qu’il s’agisse de mieux contrôler leurs données, d’améliorer la connectivité, la résilience des données et les performances des applications, voici les cinq principales raisons pour lesquelles les entreprises adoptent une approche de cloud souverain.
Une infrastructure cloud souveraine solide permet aux entreprises de contrôler l’endroit où leurs données sont stockées (résidence des données), par exemple une région ou un pays, ou même le centre de données d’un fournisseur de cloud en particulier.
Les solutions cloud souveraines peuvent aider les entreprises de toutes tailles à répondre aux exigences de conformité réglementaire et à suivre l’évolution rapide des lois relatives aux données et à la souveraineté numérique, quel que soit le nombre de pays ou de régions dans lesquels elles exercent leurs activités.
L’adoption d’une approche cloud souveraine permet aux organisations de limiter facilement l’accès de leurs employés, de leurs partenaires commerciaux et même de leurs fournisseurs de services cloud (CSP) aux données en fonction de leur citoyenneté, de leur localisation physique et d’autres facteurs.
Les CSP qui exploitent des écosystèmes de cloud souverain aident les entreprises accroître leur résilience opérationnelle en adoptant une approche stratégique qui part du principe que les perturbations sont inévitables. En offrant des services hautement disponibles et en sauvegardant les données critiques sur l’infrastructure souveraine, les CSP aident les organisations à mieux absorber les chocs et à s’y adapter.
Les meilleurs systèmes de cloud souverains déploient les niveaux de sécurité des données les plus sophistiqués qui soient, garantissant que les applications, les employés, les clients et les consommateurs peuvent accéder rapidement et en toute sécurité aux données dont ils ont besoin.
Il est utile de prendre du recul pour avoir une vue d’ensemble des objectifs du cloud souverain. Dans une entreprise mature, un cloud souverain n’est qu’un composant d’un cadre plus large, la « souveraineté numérique ». La souveraineté numérique comprend quatre concepts interdépendants : la souveraineté opérationnelle, la souveraineté technologique, la souveraineté de l’IA et la souveraineté des données. Le cloud souverain est une approche parmi d’autres pour atteindre le dernier de ces quatre objectifs : la souveraineté des données. Mais pour avoir une vue d’ensemble, il convient d’examiner chaque changement de concept.
La souveraineté opérationnelle est le contrôle exercé sur la manière dont les environnements sont exploités.
La souveraineté opérationnelle permet de garantir que l’infrastructure critique associée aux applications riches en données est permanente et accessible. De plus, la souveraineté opérationnelle aide les entreprises à garder le contrôle de leurs processus opérationnels et à repérer les inefficacités. Grâce à une approche rigoureuse en matière de souveraineté opérationnelle, même si une région donnée est touchée par une catastrophe, une entreprise peut garantir la résilience de ses infrastructures critiques grâce à un plan de continuité d’activité et de reprise après sinistre (BCDR) ou un plan de reprise après sinistre en tant que service (DRaaS) . Enfin, la souveraineté opérationnelle aide les entreprises à se conformer aux réglementations locales régissant l’infrastructure nécessaire pour prendre en charge les environnements cloud dans une région donnée.
La souveraineté technologique repose sur une architecture ouverte et modulaire qui évite l’enfermement propriétaire.
La souveraineté technologique peut également favoriser la gouvernance et la transparence : les entreprises qui utilisent le contrôle d’accès à leurs actifs numériques doivent définir des règles concernant les personnes autorisées. Ces contrôles souverains doivent être mises en place de manière à être facilement applicables, comme la politique en tant que code, un processus qui permet aux entreprises de gérer leur infrastructure et leurs procédures de manière reproductible.
La transparence, autre aspect important de la souveraineté numérique, fait référence à la capacité d’une organisation à contrôler ses processus et ses résultats. La transparence permet aux organisations d’identifier ce qui fonctionne et ce qui doit être amélioré dans leurs workflows opérationnels.
La souveraineté de l’IA fait référence au contrôle de l’emplacement où les modèles s’exécutent et à la façon dont l’inférence est gouvernée. Les formes d’IA les plus souveraines auraient gouverné l’exécution d’IA, avec des modèles, des inférences et des opérations d’agent fonctionnant à l’intérieur de frontières définies. Le sujet suscite un intérêt croissant : une récente enquête de McKinsey a montré que sur 300 personnes interrogées, 71 % d’entre elles considéraient l’IA souveraine soit comme un « impératif stratégique », soit, plus grave, comme une « préoccupation existentielle ».
La souveraineté des données fait référence au contrôle des données au repos, en usage et en mouvement. Et c’est là, plus que dans tout autre domaine de la souveraineté numérique, que le cloud souverain entre en jeu.
Le respect de la souveraineté des données (l’idée selon laquelle les données sont soumises aux lois du pays ou de la région où elles ont été générées) est une exigence fondamentale de la plupart des solutions de cloud souverain. Une parfaite souveraineté des données aide les entreprises à protéger les données de leurs clients contre les cyberattaques et autres menaces tout en garantissant qu’aucune personne non autorisée n’y a accès. Par exemple, selon la plupart des exigences de souveraineté des données, les CSP n’ont pas accès aux données des clients, même lorsqu’elles se trouvent dans un centre de données cloud qu’ils exploitent.
Un autre aspect important de la souveraineté des données est le concept de résidence des données, la notion selon laquelle les données sont soumises aux lois et aux réglementations de la région ou du pays où elles sont stockées. Outre le respect de la confidentialité des données, les solutions de cloud souverain doivent également respecter toutes les lois et réglementations applicables en matière de résidence des données.
Un cloud souverain est avant tout une approche propre à la « souveraineté des données », élément plus large dans le puzzle de la souveraineté numérique. Mais il convient de noter que la souveraineté des données, à proprement parler, peut être atteinte sans cloud ; certaines entreprises, par exemple, choisissent de conserver les données sur site pour assurer leur souveraineté. C’est pourquoi l’approche d’IBM en matière de souveraineté repose sur une solution appelée Sovereign Core, qui ne se prononce pas sur la question de savoir si la souveraineté des données est assurée dans le cadre d’une solution de cloud souverain ou par le biais de solutions sur site ou hybrides.
En matière de cloud souverain, il n’existe pas de solution unique. Les entreprises peuvent souhaiter le même résultat avec leur approche du cloud hybride, par exemple la transformation numérique, mais la manière dont elles s’y prennent variera en fonction de la taille, de l’emplacement, du secteur d’activité et des exigences commerciales. C’est là que les avantages d’une approche basée sur les risques apparaissent.
Une approche solide et basée sur les risques du cloud souverain permet d’équilibrer la croissance, par exemple, le potentiel d’une nouvelle technologie passionnante comme l’IA générative, et les risques, tels que l’atteinte à la réputation due à une violation de données. À mesure que les entreprises étendent ces garanties à leurs modèles IA et à leurs données d’entraînement, les mêmes principes donnent naissance à l’IA souveraine. Pour les applications critiques et les données très sensibles, les entreprises peuvent vouloir exercer un niveau de contrôle plus élevé que pour d’autres applications moins critiques. La réglementation de précision, associée à une approche fondée sur des normes en matière de règles et de normes de gouvernance, permet de s’assurer que les règles mises en place peuvent également être gérées par la technologie.
Selon les exigences en matière de risque et de croissance des entreprises, le type de données qu’elles stockent et leur emplacement, il existe deux options pour déployer et appliquer des politiques de cloud souverain : le cloud public ou le cloud distribué. Dans la plupart des pays, les déploiements de cloud public et multicloud permettent aux entreprises de déployer leurs workloads cloud tout en gardant le contrôle sur leurs données dans une région particulière. Une architecture de cloud public typique comprend une couche cloud de plateforme, par exemple une plateforme cloud hybride, qui assure un déploiement cloud stable et cohérent.
La seconde option est le modèle de déploiement cloud distribué, comme un fournisseur d’infrastructure local ou un centre de données sur site. Ces options sont intéressantes pour les entreprises qui nécessitent un contrôle accru sur leur infrastructure et leurs opérations. Elles peuvent également aider les entreprises à éviter l’enfermement propriétaire en préservant l’interopérabilité entre les fournisseurs. Fondamentalement, un modèle de déploiement cloud distribué vous permet de déployer des workloads et des plateformes dans l’infrastructure de votre choix. Pour les workloads les plus sensibles, il peut s’agir d’environnements isolés physiquement de l’Internet public.
Au moment où les gouvernements et les citoyens du monde entier se focalisent sur les données, les préoccupations opérationnelles et la souveraineté numérique, le cloud souverain aide les entreprises à garantir l’intégrité de leurs données, quel que soit l’endroit où elles opèrent.
Dans les années à venir, la manière dont les entreprises collecteront, sécuriseront, stockeront et contrôleront l’accès à leurs données, en particulier si elles cherchent à exploiter de nouvelles technologies enrichies en données comme l’IA et le ML, aura d’énormes répercussions sur leur réussite. Lorsqu’elles choisissent un CSP pour les aider à créer leur environnement cloud souverain, il est primordial que les entreprises comprennent comment celui-ci va stocker et traiter leurs données sensibles.
En outre, elles doivent savoir comment un CSP soutient la résilience et prévoit d’atténuer les pannes dues aux cyberattaques, aux catastrophes naturelles et à d’autres menaces. Enfin, les entreprises qui cherchent à tirer parti d’un cadre de cloud souverain doivent s’assurer que la stratégie cloud globale de leur CSP est conforme aux lois des pays ou des régions dans lesquels elles opèrent, faute de quoi elles risquent de se voir infliger des amendes ou des sanctions préjudiciables.
Voici quelques considérations importantes à prendre en compte lors du choix d’un CSP pour une architecture de cloud souverain :
Gouvernance des données : l’approche d’un CSP en matière de gouvernance des données est cruciale. Cela montre qu’il a mis en place les politiques et procédures adéquates pour gérer efficacement vos données (et leurs métadonnées) et appliquer les restrictions nécessaires. Il doit également être en mesure de fournir des audits réguliers prouvant que les directives qu’il a mises en place sont suivies.
Accords de niveau de service (SLA) : un accord de niveau de service (SLA) avec un CSP concernant un environnement de cloud souverain n’est pas très différent d’un accord concernant un environnement de cloud public ou privé. Comme pour les clouds publics et privés, les domaines les plus importants à examiner sont le contrôle (Cloud management), la disponibilité, l’évolutivité et les performances.
Conformité : les CSP qui déploient des cadres d’exigences de cloud souverain doivent posséder un niveau d’expertise élevé en matière de lois sur les données dans les régions où ils opèrent, ainsi qu’une compréhension approfondie de l’environnement de souveraineté et de conformité des données, qui est en constante évolution. Les fournisseurs et les clients partagent la responsabilité de se tenir informés des nouvelles réglementations et de développer des stratégies pour s’y conformer.
Chiffrement des données : en matière de souveraineté et de confidentialité des données, il est important de garantir la confidentialité des données. Les CSP doivent fournir des mécanismes permettant aux entreprises de chiffrer leurs données et de les gérer à l’aide de clés cryptographiques, souvent protégées par un module de sécurité matériel (HSM). Il s’agit essentiellement de transformer les données en un contenu de chiffrement qui ne peut être lu que par une personne disposant des autorisations et de la clé appropriées. En garantissant un accès exclusif à ces clés de chiffrement, les entreprises ont l’assurance technique et le contrôle complets sur qui peut accéder à leurs données à un instant donné.
Résilience : enfin, lorsque quelque chose ne va pas, vous devez mettre en place un plan pour revenir rapidement à une situation normale. Intéressez-vous uniquement aux fournisseurs de services cloud qui ont fait leurs preuves en aidant des clients à produire des efforts de résilience et de reprise dans les pays ou les régions concernés. Tous les déploiements de cloud souverain doivent disposer de capacités intégrées de récupération et de basculement, adaptées à chaque domaine de conformité spécifique où les données sont stockées.
Les approches de la souveraineté varient également selon le fournisseur. Certains, comme Microsoft avec son Microsoft Sovereign Cloud, intègrent la souveraineté dans leurs plateformes à hyperscale ; d’autres, comme IBM, adoptent une approche logicielle avec IBM Sovereign Core, conçu comme fondement pour un cloud souverain et une IA souveraine pouvant fonctionner sur plusieurs environnements cloud.
Un logiciel souverain conçu pour soutenir les entreprises, les gouvernements et les fournisseurs de services qui souhaitent créer, déployer et exploiter des environnements adaptés à l’IA.
| Gardez une longueur d’avance sur l’évolution des réglementations. IBM aide les entreprises à respecter les exigences de conformité, à gérer l’IA de manière responsable et à maintenir la visibilité sur les données, les applications et les infrastructures. |
| Élaborez une stratégie cloud qui concilie innovation et contrôle. IBM aide les entreprises à concevoir des environnements cloud hybrides qui soutiennent la souveraineté des données, la sécurité, la conformité et l’agilité commerciale. |