Comparatif · Souveraineté

Localisation, certification, qualification : ce que chacune protège vraiment

Trois mots que les plaquettes emploient comme des synonymes. Deux d’entre eux ne protègent pas de ce qu’on leur fait dire.

Comparatif 1 — Les trois niveaux de « souverain »

CritèreLocalisationCertification techniqueQualification SecNumCloud
Ce qui est garantiServeurs en France ou en UEUn niveau de cybersécurité (EUCS, ISO 27001, HDS)Sécurité ET immunité extraterritoriale
Protège du CLOUD Act ?Non, si la maison mère est non-UENon — les critères de souveraineté ont été retirés de l’EUCSOui
Contrôle du capital exigéNonNonOui, européen
Support et administration en UENon garantiNon garantiOui
Pour des données sensiblesInsuffisantInsuffisantAdapté — obligatoire dans le public
La preuve à demanderLocalisation du centre de donnéesCertificat et son périmètreCatalogue ANSSI (cyber.gouv.fr) et périmètre exact

À retenir. La hiérarchie va de gauche à droite : localisation < certification technique < qualification. Seule la troisième colonne répond à la question de l’immunité extraterritoriale.

Comparatif 2 — Où s’exécute le modèle

CritèreAPI d’IA opérée hors UEModèle ouvert hébergé en souverain
Localisation de l’inférenceSouvent hors UEUE
Exposition extraterritorialeÉlevéeFaible à nulle, selon la qualification de l’hébergeur
Prompts vus par un tiers non-UEPossibleNon
Maîtrise des clésVariablePossible (BYOK / HYOK)
RéversibilitéFaible — dépendance à une API propriétaireÉlevée — modèle ouvert, portable
Données sensiblesNon adaptéAdapté, avec un hébergeur qualifié

À retenir. C’est la couche la plus souvent négligée. Un système peut avoir une interface hébergée en France et router son inférence ailleurs — or c’est l’inférence qui voit les prompts.

Comparatif 3 — Prouver dans la durée

CritèreTableurPlateforme de gouvernance
Cartographie des flux par coucheManuelle, vite obsolèteStructurée et maintenue
Détection d’une inférence hors UEDépend du déclaratifRattachée au système, tracée
Suivi du périmètre qualifié par systèmeStatiqueVivant, écart signalé
Rachat du fournisseur, nouveau sous-traitantPasse inaperçuDéclenche une revue
Opposabilité en audit ou en appel d’offresFaibleTrace datée, rattachée à un système

À retenir. La souveraineté n’est pas acquise à la signature. Un fournisseur racheté ou un sous-traitant changé ne préviennent pas : c’est la dernière ligne qui décide, le jour d’un contrôle.

Où vivent réellement les données de vos systèmes d’IA ?

Explorer la démo

À lire aussi : Guide d’achat — hébergement souverain · Checklist souveraineté · Glossaire SecNumCloud

Explorer les autres piliers