Dépendance au cloud non européen : les ordres de grandeur que retiennent les travaux publics
Les rapports publics chiffrent désormais la dépendance européenne au cloud et aux logiciels non européens. Ce que ces ordres de grandeur mesurent, et ce qu'ils changent pour la veille.
À retenir
- Les travaux publics consacrés à la souveraineté numérique situent la dépendance européenne aux acteurs étrangers entre 80 et 90 % sur les logiciels et les services cloud, segment largement capté par Microsoft, Amazon et Google, rapporte Horizons Publics.
- La dépendance d'usage a un pendant financier : l'Europe ne capte que 5 % du capital-risque mondial contre 52 % pour les États-Unis, et la France fait face à un manque de 105 milliards d'euros pour ses infrastructures technologiques.
- La réponse portée dans ces travaux passe par la commande publique, avec un « Buy European Tech Act » couplé à un « Small Business Act » réservant une part des marchés aux entreprises locales.
- Pour une équipe de veille, ces bornes chiffrées servent au cadrage et à la hiérarchisation des fournisseurs à surveiller, pas d'indicateur de pilotage mensuel.
La dépendance des administrations et des entreprises européennes à des fournisseurs de cloud non européens a cessé d'être un sujet d'opinion. Elle est devenue un objet de mesure, avec des ordres de grandeur publiés, discutés puis repris d'un rapport à l'autre dans les travaux publics consacrés à la souveraineté numérique. Ce déplacement change la nature du débat : la question n'est plus de savoir si la dépendance existe, mais de dire où elle se situe, à quelle hauteur, et sur quels segments elle devient un risque de continuité pour une organisation donnée.
Pour une équipe de veille, cette bascule a une conséquence très concrète. Les chiffres cités dans les documents institutionnels deviennent des repères de cadrage : ils servent à hiérarchiser les fournisseurs à surveiller, à justifier une cartographie de dépendances auprès d'une direction générale, et à qualifier un signal faible quand un contrat, une décision de justice ou une annonce réglementaire touche l'un de ces acteurs. Sans ces bornes, chaque alerte arrive sans échelle, et une information mineure occupe la même place qu'une information structurante.
Cet article reprend les ordres de grandeur effectivement publiés, précise ce qu'ils mesurent et ce qu'ils ne mesurent pas, puis décrit le travail de veille qu'ils rendent possible. Il ne prétend pas trancher un débat industriel dont les acteurs sont en désaccord sur les méthodes de calcul. Il donne les bornes chiffrées disponibles et les précautions d'interprétation qui doivent les accompagner dans un livrable de veille.
Ce que recouvre exactement la notion de dépendance au cloud non européen
La formule agrège trois couches distinctes. L'infrastructure d'abord, c'est-à-dire la capacité de calcul et de stockage louée à un opérateur. La plateforme ensuite, avec les briques techniques qui servent à développer et exécuter des applications. Les logiciels enfin, consommés en mode service, de la messagerie à la bureautique en passant par les outils métier. Une organisation peut être faiblement dépendante sur la première couche et massivement dépendante sur la troisième, ce qui suffit à rendre trompeuse toute mesure globale non décomposée.
Une seconde distinction, souvent escamotée, sépare la dépendance technique de l'exposition juridique. Un service hébergé sur le territoire national mais opéré par une entreprise soumise à une législation extraterritoriale reste exposé à des demandes d'accès formulées hors du cadre européen. Inversement, un service opéré par un acteur européen depuis une infrastructure louée à un fournisseur non européen déplace le problème sans le résoudre. La cartographie utile décrit donc à la fois l'implantation physique, la chaîne capitalistique et le droit applicable.
Reste le critère qui fait basculer une dépendance ordinaire en dépendance critique : la réversibilité. Une dépendance est supportable quand le coût de sortie est connu, provisionné et testé. Elle devient critique quand personne dans l'organisation ne sait chiffrer le délai de migration, quand les formats de données sont propriétaires, ou quand la concentration est telle qu'aucune alternative n'absorberait la charge. C'est ce triple critère, et non le seul nom du fournisseur, qui doit orienter la surveillance.
Les ordres de grandeur retenus par les travaux publics sur la souveraineté
Le chiffre le plus repris situe la dépendance de la France et de l'Europe aux acteurs étrangers entre 80 et 90 % pour les logiciels et les services cloud, un segment largement capté par Microsoft, Amazon et Google, rapporte Horizons Publics. La fourchette est large, et c'est en soi une information : elle traduit la difficulté à établir un périmètre stable entre dépenses contractualisées, parcs installés et usages réels, trois assiettes de calcul qui ne donnent pas le même résultat.
Ce chiffre demande trois précautions de lecture. Il porte sur un agrégat logiciels et cloud, sans détailler les couches décrites plus haut. Il décrit une part de marché captée, ce qui ne dit rien du caractère critique des charges concernées : une messagerie et un système industriel ne pèsent pas le même risque. Enfin il vaut à l'échelle continentale, alors que la situation d'une collectivité territoriale, d'un hôpital ou d'un groupe industriel diverge fortement de la moyenne.
L'usage correct de ce type de borne est donc le cadrage, pas le pilotage. Elle justifie qu'un dispositif de veille consacre une part significative de son attention à trois ou quatre fournisseurs dont la défaillance ou le changement de politique commerciale aurait un effet systémique. Elle ne remplace pas l'inventaire interne des contrats, qui seul permet de savoir ce que l'organisation elle-même consomme et sous quel droit.
Le financement, dimension la moins visible de la dépendance numérique
Les mêmes travaux déplacent l'analyse vers l'amont. L'Europe ne capte que 5 % du capital-risque mondial contre 52 % pour les États-Unis, et la France fait face à un manque de 105 milliards d'euros pour financer ses infrastructures technologiques, indique Horizons Publics. Le constat est également porté par le Conseil national de l'IA et du numérique, qui plaide pour une organisation plus explicite de la coopération entre acteurs publics et privés et pour le soutien aux communs numériques.
L'articulation entre ces deux séries de chiffres est la partie intéressante. Une part de marché ne se renverse pas par décret si l'écart de financement empêche l'émergence d'offres capables d'absorber des charges comparables. Autrement dit, la dépendance d'usage constatée en aval est en partie la trace d'un déficit de capital en amont. Cette lecture n'a rien d'automatique et reste discutée, mais elle a le mérite de désigner un levier autre que la seule contrainte réglementaire.
Pour la veille, cette dimension ouvre un terrain de surveillance distinct. Les tours de financement des éditeurs européens, les opérations de consolidation, les entrées au capital d'investisseurs extra-européens et les changements de contrôle constituent des signaux faibles directement pertinents : un fournisseur présenté comme souverain qui change d'actionnaire de référence modifie la qualification juridique de la dépendance qu'il portait, parfois sans aucune annonce technique.
De la mesure à la commande publique, ce que suivent les veilleurs réglementaires
La réponse portée dans ces travaux passe par l'achat public. Elle combine un « Buy European Tech Act », destiné à orienter la demande vers des offres européennes, et un « Small Business Act » réservant une part des marchés publics aux entreprises locales, rapporte Horizons Publics. Le principe est ancien dans d'autres secteurs, sa transposition au numérique déplace la question sur un terrain technique : celui des critères qui décident si une offre est européenne ou non.
C'est précisément là que se joue le travail de veille réglementaire. Un dispositif de préférence se lit dans ses définitions, ses seuils et ses exemptions bien davantage que dans son intitulé. La localisation du siège, la structure de l'actionnariat, le lieu de traitement des données, la nationalité du droit applicable aux clauses contractuelles, la part de valeur ajoutée produite dans l'Union : chacun de ces critères ouvre ou ferme l'accès à des marchés considérables, et chacun fait l'objet d'arbitrages pendant l'élaboration des textes.
Une veille utile suit donc les versions successives des textes plutôt que leurs annonces, repère les amendements qui touchent aux définitions, et documente les positions prises par les organisations professionnelles. Les relevés de l'Observatoire de l'Intelligence Économique sur la cartographie des dépendances fournisseurs convergent avec ce constat : l'essentiel de l'information décisive se trouve dans les annexes techniques et les documents de consultation, pas dans les communiqués.
Ce que ces chiffres changent dans le travail quotidien des équipes de veille
Premier effet, la constitution d'un corpus dédié. Surveiller la dépendance au cloud suppose de suivre en parallèle des sources hétérogènes : documents parlementaires et européens, décisions d'autorités de protection des données, contentieux, publications d'autorités de cybersécurité, communications financières des fournisseurs, et retours d'expérience de migration publiés par des organisations comparables. Aucune de ces familles ne suffit seule, et leur rythme de publication n'a rien de commun.
Deuxième effet, l'exigence de traçabilité. Un livrable qui affirme un niveau de dépendance sans permettre de remonter à la source primaire ne survit pas à la première contradiction en comité. La chaîne de garde documentaire, c'est-à-dire la conservation de l'adresse exacte, de la date de consultation et de la version du document cité, devient une condition de crédibilité plus qu'une coquetterie méthodologique, d'autant que ces textes évoluent vite.
Troisième effet, la question du délai de détection. Entre la publication d'un document technique et sa reprise par la presse spécialisée, il s'écoule souvent plusieurs semaines, parfois plus. Sur ce terrain, l'outillage compte : NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie par pertinence et fait remonter les signaux utiles en temps réel avec un lien direct vers la source primaire. Le cadrage du besoin et l'arbitrage final restent le travail de l'organisation.
Un chiffre de dépendance ne dit rien tout seul. Il devient exploitable quand on sait de quelle assiette il est tiré, sur quel périmètre il porte, et à quelle décision il sert.
Questions fréquentes
Quel est le niveau de dépendance de l'Europe au cloud et aux logiciels non européens ?
Les travaux publics consacrés à la souveraineté numérique situent cette dépendance entre 80 et 90 % sur l'agrégat logiciels et services cloud, segment largement capté par Microsoft, Amazon et Google, rapporte Horizons Publics. La fourchette large traduit la difficulté à fixer un périmètre unique : dépenses contractualisées, parc installé et usages réels ne donnent pas le même résultat. Ce chiffre vaut comme borne de cadrage continentale et ne se substitue pas à l'inventaire des contrats propre à chaque organisation.
Pourquoi parler de financement quand on mesure une dépendance technique ?
Parce que la capacité d'un marché à proposer des alternatives crédibles dépend du capital disponible pour les construire. L'Europe ne capte que 5 % du capital-risque mondial contre 52 % pour les États-Unis, et la France fait face à un manque de 105 milliards d'euros pour ses infrastructures technologiques, selon Horizons Publics. Le Conseil national de l'IA et du numérique en tire un plaidoyer pour une coopération public privé mieux organisée et pour le soutien aux communs numériques.
Une donnée hébergée en France est-elle à l'abri d'une législation extraterritoriale ?
Pas automatiquement. La localisation physique des serveurs est un critère parmi plusieurs autres, aux côtés du droit applicable au fournisseur, de sa structure capitalistique et des clauses contractuelles qui encadrent l'accès aux données. Une analyse sérieuse traite ces éléments séparément, car un même fournisseur peut être irréprochable sur l'implantation et exposé sur la jurisdiction dont il relève. C'est cette décomposition qui rend une cartographie de dépendances utilisable pour décider.
Comment organiser une veille sur la souveraineté numérique sans se noyer ?
En partant des décisions à éclairer plutôt que des thèmes. Trois questions suffisent à cadrer un corpus : quels fournisseurs supportent des charges dont l'arrêt serait critique, quels textes en préparation modifieraient leurs conditions d'accès aux marchés, et quels événements juridiques ou capitalistiques changeraient leur qualification. Le reste relève de la culture générale du secteur et peut se traiter par une revue mensuelle, sans alerte immédiate.