Le 1er juin 2026, la Commission européenne a publié son cadre de souveraineté du cloud sous forme de document ouvert, accompagné d'un calculateur d'évaluation et d'un guide de mise en œuvre. Ce cadre avait initialement été conçu pour noter les offres soumises dans le cadre du système d'achat dynamique «Cloud III», l'appel d'offres visant à acquérir des services cloud pour les institutions de l'UE. La Commission a désormais mis cet outil à la disposition de tous les autres acheteurs.
Cela est important car ce référentiel fait ce que la plupart des débats sur la souveraineté évitent de faire : il quantifie l’argument. Si votre directeur informatique affirme qu’un service est européen, le référentiel demande dans quelle mesure il est européen, sur la base de quels éléments et au regard de quels objectifs spécifiques parmi les huit proposés. Si votre directeur juridique indique que le CLOUD Act constitue une source de préoccupation, le référentiel vous indique à quel niveau de l’évaluation cette préoccupation apparaît.
Vous commencerez à voir apparaître les niveaux SEAL dans les appels d'offres émis par les acheteurs soumis à une réglementation, les grands sous-traitants du secteur de la défense et les clients du secteur public avant la fin de l'année 2026. Voici ce que signifient ces niveaux, expliqués dans un langage que vous pourrez utiliser lors d'une réunion du lundi matin.
Les cinq niveaux des SEAL
SEAL est l'acronyme de « Sovereignty Effectiveness Assurance Level » (niveau d'assurance de l'efficacité en matière de souveraineté). Il en existe cinq, allant de zéro à quatre, et ils décrivent la réalité d'un service plutôt que les ambitions véhiculées par le marketing.
| Niveau | Sens littéral |
| SEAL-0 | Pas de souveraineté. Les services, la technologie et les opérations relèvent d’un prestataire non membre de l’UE et sont entièrement régis par le droit d’un pays tiers. |
| SEAL-1 | Souveraineté juridictionnelle. Le droit de l’Union européenne s’applique officiellement par l’intermédiaire d’une entité contractante européenne, mais les opérations, les clés et l’assistance restent situées en dehors de l’Union européenne. |
| SEAL-2 | Souveraineté des données. Le droit de l'Union européenne s'applique et les données restent au sein de l'UE, mais des dépendances importantes à l'égard de la société mère non européenne subsistent. |
| SEAL-3 | Souveraineté technologique. Le droit de l'Union européenne s'applique, les acteurs de l'Union exercent une influence significative sur la technologie et les opérations, et la société mère non européenne n'exerce qu'un contrôle marginal. |
| SEAL-4 | Une souveraineté numérique totale. La technologie et les opérations relèvent entièrement du contrôle de l'UE, sont régies exclusivement par le droit de l'UE et ne présentent aucune dépendance critique vis-à-vis de pays tiers. |
L'écart qui surprend le plus se situe entre les niveaux SEAL-1 et SEAL-2. Un centre de données européen ne suffit pas à lui seul. Si les clés, le personnel d'assistance ou le processus de mise à jour se trouvent en dehors de l'UE, le niveau reste à SEAL-1.
Les huit objectifs qui déterminent le score
Un niveau SEAL correspond à un résumé. Le barème de notation qui le sous-tend repose sur huit objectifs de souveraineté, numérotés de SOV-1 à SOV-8. Il suffit de les lire une fois pour identifier les fournisseurs qui présentent des risques.
| # | Indice de souveraineté | Objectif | Quelles sont ses notes ? |
| SOV-1 | 15% | Souveraineté stratégique | La « souveraineté stratégique » rend compte du degré d’ancrage d’un fournisseur de services cloud (ou d’un acteur technologique) au sein de l’écosystème juridique, financier et industriel de l’Union européenne/de l’EEE. Elle évalue la stabilité de la structure de propriété, l’influence en matière de gouvernance et l’alignement sur les priorités stratégiques de l’UE. |
| SOV-2 | 10% | Souveraineté juridique et juridictionnelle | La souveraineté juridique et juridictionnelle permet d'évaluer le cadre juridique, l'exposition à l'autorité étrangère et la force exécutoire des droits qui régissent un fournisseur de technologies et ses services. Elle détermine dans quelle mesure
ce qui permet à un prestataire d'être soumis à la juridiction européenne et à être à l'abri de toute action en justice extérieure. |
| SOV-3 | 10% | Souveraineté en matière de données et d'IA | La souveraineté en matière de données et d’IA porte sur la protection, le contrôle et l’indépendance des ressources de données et des services d’IA au sein de l’UE/EEE. Elle aborde les questions relatives à la sécurité des données, au lieu où elles sont traitées et au degré d’autonomie dont disposent les clients vis-à-vis des capacités de l’IA. |
| SOV-4 | 15% | Souveraineté opérationnelle | La souveraineté opérationnelle mesure la capacité concrète des acteurs de l'UE à gérer, soutenir et faire évoluer une technologie sans dépendre d'un contrôle étranger. Elle met l'accent sur la continuité des opérations, la disponibilité des compétences et la résilience face aux dépendances externes. |
| SOV-5 | 20% | Souveraineté de la chaîne d'approvisionnement | La souveraineté de la chaîne d'approvisionnement consiste à évaluer l'origine géographique, la transparence et la résilience de la chaîne d'approvisionnement technologique,
en mettant l'accent sur la mesure dans laquelle les composants et processus critiques restent sous le contrôle de l'UE ou sont exposés à des dépendances vis-à-vis de pays tiers. |
| SOV-6 | 15% | Souveraineté technologique | La souveraineté technologique évalue le degré d'ouverture, de transparence et d'indépendance de l'infrastructure technologique sous-jacente, garantissant ainsi aux acteurs de l'Union européenne la possibilité d'assurer l'interopérabilité, de contrôler et de faire évoluer les solutions sans être prisonniers de systèmes propriétaires étrangers. |
| SOV-7 | 10% | Sécurité et souveraineté en matière de conformité | La « souveraineté en matière de sécurité et de conformité » mesure dans quelle mesure les opérations de sécurité, les obligations de conformité et les mesures de résilience sont maîtrisées au sein de l'UE, garantissant ainsi l'indépendance vis-à-vis des juridictions étrangères et une assurance opérationnelle à long terme. |
| SOV-8 | 5% | Durabilité environnementale | La durabilité environnementale évalue l'autonomie et la résilience des services cloud à long terme en termes de consommation d'énergie, de dépendance et de pénurie de matières premières. |
Source : « Cloud Sovereignty Framework – Implementation Guidance.pdf », Commission européenne
Le calculateur de la Commission combine ces huit notes pour obtenir un « Global Sovereignty Score » (score global de souveraineté), et un seul objectif faible peut faire baisser l'ensemble du résultat. Un service peut être certifié ISO 27001, C5 et SecNumCloud et obtenir malgré tout un mauvais score pour le critère SOV-2 dès lors qu'une société mère américaine entre en jeu.
Pourquoi les acheteurs extérieurs aux institutions de l'UE devraient s'y intéresser
Trois raisons.
- L'attrait des marchés publics. Le secteur public, la défense et les acheteurs soumis à une réglementation reprennent les appels d'offres de la Commission. Dès que SEAL est mentionnée dans un appel d'offres national, elle apparaît dans les vingt suivants.
- Preuves contractuelles. Le cadre exige des preuves. Registres de propriété, clauses contractuelles, répartition géographique du personnel, structure de gestion clé, attestations de suppression. Les fournisseurs qui ne sont pas en mesure de produire ces documents lors d'un appel d'offres ne le feront pas non plus en cas de litige contractuel.
- Maîtrise de l'IA. Les copilotes, les outils de synthèse de réunions et l'analyse vocale ont discrètement redéfini le niveau de souveraineté des charges de travail qui étaient auparavant jugées conformes. C'est au niveau SOV-3 que cela se manifeste, et c'est l'objectif qui évolue le plus rapidement.
Pour cela, il n'est pas nécessaire que vous soyez une institution de l'UE. Il vous suffit d'acheter tout produit en rapport avec des données à caractère personnel européennes, des données relevant d'un secteur réglementé ou des données relatives à la sécurité nationale.
Cinq questions à poser à votre directeur informatique ce trimestre
- Quel niveau SEAL nos dix meilleurs services cloud obtiendraient-ils aujourd'hui, selon les critères de la Commission, et non selon les arguments marketing des fournisseurs ?
- Parmi ces services, lesquels reposent sur une gestion des clés hors UE, un support technique hors UE ou une inférence de modèles hors UE ?
- Parmi nos contrats actuels, lesquels nous permettent d'exiger une nouvelle évaluation SEAL pendant la durée du contrat ?
- Quelle est notre estimation budgétaire pour faire passer nos deux charges de travail les plus sensibles d'un niveau SEAL supérieur ?
- Au sein de l'entreprise, qui est responsable de l'indice de souveraineté, et à qui rend-il compte ?
Si l'une de ces questions vous laisse perplexe, c'est que le cadre remplit bien son rôle.
Quelle sera la suite de cette série ?
Au cours des dix prochaines semaines, nous appliquerons ce cadre aux trois types d'environnements pour lesquels les clients de Damovo nous posent le plus souvent des questions : les communications unifiées, les centres de contact et les réseaux d'entreprise. Chaque article présente les objectifs SOV qui pèsent le plus dans le score, indique où se situent généralement les environnements actuels et se termine par une brève liste de contrôle pour votre prochain renouvellement.
