Souveraineté du fournisseur : un arbitrage rendu public après la compromission du fisc
L'État annonce préférer un fournisseur français d'intelligence artificielle pour sonder les vulnérabilités de ses services. Ce que cet arbitrage change pour la veille fournisseur en entreprise.
À retenir
- Entreprisma rapporte que le gouvernement souhaite faire appel à des fournisseurs français d'intelligence artificielle, notamment Mistral, pour identifier les vulnérabilités des services publics après la cyberattaque.
- La même publication indique que le gouvernement exclut OpenAI, considéré comme un fournisseur américain, pour ce type de mission, en invoquant la souveraineté technologique.
- L'arbitrage porte sur une mission d'audit, où le fournisseur voit les failles avant leur correction, et non sur un outil bureautique ordinaire.
- Pour une direction, la leçon transposable n'est pas un critère de nationalité mais une hiérarchisation des missions selon ce que le prestataire observe.
Les arbitrages de fournisseur se prennent d'ordinaire en comité, se justifient par un prix et une conformité, et ne sortent jamais du dossier d'achat. La séquence ouverte après la compromission de la Direction générale des Finances publiques fait exception : le choix d'un prestataire y a été formulé publiquement, motivé par un argument de souveraineté, et assumé comme une exclusion. Pour les équipes chargées de la veille fournisseur, c'est un cas d'école rare, parce que le raisonnement habituellement caché devient lisible.
Entreprisma rapporte que le ministre de l'Action et des Comptes publics, David Amiel, a indiqué que le gouvernement souhaite faire appel à des fournisseurs français d'intelligence artificielle, notamment Mistral, pour identifier les vulnérabilités des services publics après la cyberattaque. La même publication indique que le gouvernement exclut OpenAI, considéré comme un fournisseur américain, pour ce type de mission, en invoquant la souveraineté technologique, et rappelle que la cyberattaque a entraîné le vol de données d'environ 678 000 utilisateurs, selon Reuters.
Cet article ne discute pas l'opportunité politique du choix. Il regarde ce qu'un tel arbitrage apprend aux directions privées sur leur propre exposition, et ce qu'il implique pour la surveillance des prestataires. Les constats de pratique cités ici sur la maturité des dispositifs de veille fournisseur s'appuient sur les relevés publiés par l'Observatoire de l'Intelligence Économique.
Un arbitrage de fournisseur rendu public, ce qui est réellement nouveau
La nouveauté ne tient pas au fait de préférer un acteur national, pratique ancienne dans la commande publique. Elle tient à la publicité du motif. En énonçant que l'exclusion se fonde sur la nationalité du fournisseur pour une mission déterminée, l'acheteur transforme un critère habituellement implicite en règle opposable, que d'autres acheteurs pourront invoquer et que les fournisseurs devront anticiper.
Le contexte donne au geste sa portée. BFMTV rapporte que la DGFiP a confirmé deux intrusions ayant abouti au vol de données concernant au moins 678 000 particuliers et professionnels, qu'un Conseil de défense doit se tenir d'ici à la mi-septembre, et que le président de la République a demandé au gouvernement d'établir l'ensemble des responsabilités liées à la cyberattaque. Un arbitrage de fournisseur annoncé dans cette séquence n'est pas une décision d'achat isolée, c'est une réponse adressée à un public.
The Star, qui décrit le recours à l'intelligence artificielle pour sonder les vulnérabilités du fisc, précise par ailleurs la nature des informations exposées : revenus imposables, taux de prélèvement à la source, adresses et superficie de biens immobiliers, pour 350 000 particuliers et 250 000 entreprises selon son décompte. Les décomptes diffèrent d'une publication à l'autre et aucun ne doit être présenté comme définitif ; ils suffisent en revanche à établir la sensibilité du périmètre concerné.
Ce que la souveraineté du fournisseur désigne réellement
L'expression recouvre trois questions distinctes que la discussion publique mélange souvent. La première est juridique : à quel droit le fournisseur est-il soumis, et quelles autorités étrangères peuvent lui adresser une injonction portant sur des données qu'il traite ? La deuxième est technique : où les traitements s'exécutent-ils, qui détient les clés, quelles télémétries sortent du périmètre contractuel ? La troisième est capacitaire : en cas de rupture de la relation, l'organisation conserve-t-elle la capacité d'opérer, ou se retrouve-t-elle arrêtée ?
Ces trois questions n'ont pas la même réponse pour un même fournisseur. Un prestataire soumis à un droit étranger peut héberger localement, chiffrer correctement et rester parfaitement substituable. Un prestataire national peut être irremplaçable et exporter des journaux d'exécution vers un sous-traitant lointain. Réduire la souveraineté à la nationalité de la maison mère est donc une simplification commode qui laisse deux des trois risques sans traitement.
L'apport du cas présent est de nommer une quatrième dimension, moins commentée : la nature de la mission confiée. Un prestataire chargé d'identifier des vulnérabilités observe, par construction, les défauts d'un système avant leur correction. Ce n'est pas un traitement de données ordinaire, c'est un accès privilégié à une carte des faiblesses. La sensibilité vient de la position, pas seulement du contrat.
Pourquoi l'arbitrage porte sur une mission d'audit et pas sur un outil du quotidien
Une organisation qui appliquerait un critère de souveraineté à l'ensemble de ses fournisseurs se paralyserait en quelques semaines. Le critère n'a de sens qu'appliqué par mission, ce qui suppose de classer les prestations selon ce que le prestataire voit et selon ce qui se passe s'il disparaît. Trois familles suffisent en pratique : les missions d'observation privilégiée, les missions de traitement de données sensibles, et les prestations banalisées.
Les missions d'observation privilégiée comprennent l'audit de sécurité, les tests d'intrusion, l'infogérance d'annuaire, l'accès aux journaux d'exécution, mais aussi le conseil en fusion et acquisition ou l'accompagnement d'une réorganisation. Le prestataire y accède à des éléments qui décrivent la fragilité de l'organisation. C'est là que le critère de souveraineté et l'exigence de traçabilité produisent le plus d'effet, et c'est exactement la catégorie visée par l'arbitrage annoncé.
Les prestations banalisées, à l'inverse, se traitent par la substituabilité plutôt que par la nationalité. La bonne question n'y est pas de savoir qui détient le capital du fournisseur, mais en combien de jours la prestation se remplace et à quel coût de reprise. Beaucoup de dispositifs de veille fournisseur consacrent l'essentiel de leur énergie à cette dernière catégorie, la plus facile à documenter, et négligent la première.
La sensibilité d'un fournisseur ne se lit pas dans son pays d'immatriculation, mais dans ce qu'il observe de vous et dans le temps qu'il faudrait pour le remplacer.
Ce que les directions en tirent pour leur propre veille fournisseur
La première conséquence pratique est la tenue d'une cartographie qui descend au-delà du rang un. Un contrat signé avec un prestataire national dont l'infrastructure repose sur un sous-traitant unique reproduit la dépendance qu'il prétend écarter. Cette cartographie de rang deux et trois figure rarement dans les référentiels internes, alors qu'elle conditionne la valeur de tout le raisonnement.
La deuxième conséquence porte sur la surveillance continue des fournisseurs critiques, qui ne se limite pas aux incidents de sécurité. Changement d'actionnaire, ouverture d'un contentieux, plan social, dépendance financière à un client unique, difficultés de recrutement sur une compétence rare : ces éléments annoncent une dégradation de service bien avant qu'elle ne se produise. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie les signaux par pertinence et relie chaque alerte à sa publication d'origine, ce qui raccourcit le délai entre l'apparition d'un signal fournisseur et sa qualification par l'équipe.
La troisième conséquence est contractuelle et relève entièrement de l'organisation : exiger la liste des sous-traitants et sa mise à jour, prévoir une clause de notification en cas de changement de contrôle, définir un plan de réversibilité chiffré et testé, et documenter la chaîne de garde des éléments transmis lors d'un audit. Sans ces clauses, la veille détecte correctement un risque sur lequel elle n'a aucun levier.
Les limites d'un critère de nationalité
Le critère national a deux angles morts. Il ne dit rien de la qualité de l'exécution, et un audit mal conduit produit une fausse assurance quelle que soit l'origine du prestataire. Il ne dit rien non plus de la concentration : préférer systématiquement les mêmes acteurs nationaux crée une dépendance collective dont la défaillance affecterait simultanément un grand nombre d'organisations, ce qui déplace le risque au lieu de le réduire.
Il existe enfin une limite de méthode. Un arbitrage annoncé publiquement engage son auteur, mais l'annonce ne fait pas le contrôle. La vérification porte sur des éléments vérifiables dans le temps : périmètre réel des traitements, localisation effective, liste des sous-traitants, résultats des tests de réversibilité. Une équipe de veille sérieuse traite l'annonce comme un fait daté, à réexaminer, et non comme une garantie acquise.
Questions fréquentes sur la souveraineté du fournisseur
Qu'est-ce qu'un fournisseur souverain, concrètement ?
Il n'existe pas de définition unique et opposable. En pratique, l'évaluation combine quatre éléments : le droit auquel le fournisseur est soumis, le lieu et le contrôle effectif des traitements, la chaîne de sous-traitance jusqu'aux rangs inférieurs, et la capacité de l'organisation à reprendre la prestation ailleurs. Un fournisseur qui satisfait aux quatre est rare ; l'exercice consiste à savoir lequel des quatre l'organisation accepte de dégrader, et pour quelle mission.
Faut-il appliquer un critère de souveraineté à tous les fournisseurs ?
Non, et le tenter conduit à ne rien appliquer du tout. Le critère se réserve aux missions où le prestataire accède à une description des faiblesses de l'organisation ou traite des données dont la divulgation dégraderait sa position. Pour les prestations banalisées, la substituabilité et le coût de reprise sont des critères plus pertinents et plus faciles à contrôler. C'est précisément la logique qui distingue une mission d'audit d'un service courant.
Comment surveiller un fournisseur critique au quotidien ?
En définissant d'abord une liste courte de fournisseurs dont l'arrêt bloquerait une activité, puis en suivant pour chacun un jeu de signaux stable : évolution du capital, santé financière, litiges, incidents de sécurité publiés, mouvements de dirigeants, communications de salariés sur une réorganisation. La régularité vaut mieux que l'exhaustivité, et chaque signal doit rester rattaché à une source consultable pour pouvoir être opposé lors d'une revue contractuelle.