Souveraineté numérique : 5 enseignements d'un parcours en entreprise
Sortir des GAFAM, reprendre la main sur ses données, migrer vers des solutions souveraines : un objectif louable… mais semé d'embûches.
À travers un format original de jeu de l'oie, trois professionnels de l'infrastructure numérique, Christophe Delalande, Florent Loos et Valentin Baraise, ont partagé les réalités concrètes d'un parcours vers plus de souveraineté. Voici ce qu'il faut retenir.
L'enjeu : maîtriser ses données dans un écosystème verrouillé
Quand une direction demande à son DSI de « sortir des GAFAM », la réaction est souvent la même : par où commencer ? La souveraineté numérique ne se résume pas à un choix technologique. C'est un enjeu stratégique qui engage l'entreprise sur trois dimensions :
La maîtrise des données : savoir où elles sont hébergées, sous quelle juridiction, avec quelles garanties de réversibilité
La sécurité : s'assurer que les solutions alternatives offrent un niveau de protection équivalent, voire supérieur
L'autonomie décisionnelle : ne plus dépendre d'éditeurs qui peuvent changer de stratégie, être rachetés ou imposer des hausses tarifaires brutales
Avant même de parler de solutions, une question s'impose : savez-vous où se trouvent vos données critiques ? Cette cartographie préalable est souvent négligée. Pourtant, elle conditionne toute la suite. Sans elle, impossible de prioriser, d'arbitrer, de mesurer les risques.
« Il y a deux DSI qui m'ont dit : nous, on s'en fout. La souveraineté, c'est pas un sujet, c'est trop compliqué, on a autre chose à faire. »
Cette provocation révèle une réalité : face à la complexité du sujet, certaines organisations préfèrent l'éviter. Pourtant, ne rien faire, c'est aussi prendre une décision : celle de rester dépendant.
L'approche : avancer par étapes, avec méthode et lucidité
Commencer par le plus visible… mais pas forcément le plus simple
Le premier réflexe ? S'attaquer à Microsoft Office. Tout le monde l'utilise, les alternatives françaises existent (suites bureautiques souveraines, outils collaboratifs), les processus de migration sont documentés. Sur le papier, c'est un bon point de départ.
Dans la pratique, c'est un terrain miné. Les fichiers Shadow IT (ces Excel bourrés de macros construits au fil des ans par des stagiaires successifs, ces Access oubliés sur un serveur) ne migrent pas. Les utilisateurs perdent leurs repères, ne retrouvent plus leurs boutons, voient leur productivité chuter. Le téléphone sonne. Beaucoup.
« On a eu les yeux un peu plus gros que le ventre. On s'est dit qu'on allait aller vite, qu'on allait être impactant. Bon, mea culpa. »
Leçon 1 : La technique ne suffit jamais. Migrer un outil en quelques heures est techniquement faisable. Changer les habitudes de travail de centaines de personnes prend des mois. L'accompagnement au changement n'est pas une option, c'est le cœur du projet.
Tester des alternatives sur des sujets exploratoires
Autre piste explorée : la téléphonie mobile. Installer une distribution libre sur un smartphone, tester des applications alternatives, vérifier la faisabilité technique. L'objectif n'est pas de déployer à grande échelle, mais de comprendre les limites.
Et les limites sont réelles. Le RSSI soulève un point crucial : dans l'open source, qui a packagé la distribution ? Qui garantit qu'aucune backdoor n'a été ajoutée ? Qui assure la maintenance de sécurité ? Le code est ouvert, certes. Mais cela signifie aussi que les failles sont visibles de tous, y compris des attaquants.
« Ce n'est pas parce que le logiciel est libre qu'il est forcément plus sûr. »
Leçon 2 : La sécurité est un arbitrage permanent. L'open source offre de la transparence, mais exige des compétences internes pour auditer, maintenir, sécuriser. Sans ces ressources, le risque peut être supérieur à celui d'une solution propriétaire maintenue par un éditeur structuré.
Anticiper les changements de stratégie des éditeurs
Un ERP hébergé en interne, sous contrôle. Une belle maîtrise… jusqu'au jour où l'éditeur annonce que la prochaine version ne sera disponible qu'en SaaS, sur Azure. Pas le choix : migrer ou rester sur une version non maintenue.
Autre scénario : une solution française prometteuse, rachetée par un fonds américain. Du jour au lendemain, les données passent sous juridiction US CLOUD Act.
Leçon 3 : La souveraineté peut disparaître aussi vite qu'un mouvement boursier. Les contrats, les garanties juridiques, la réversibilité contractuelle sont aussi importants que les choix techniques.
Points de vigilance : coûts, compétences et réalisme
Le coût de la réinternalisation
Externaliser ses sauvegardes sur S3 (Amazon) coûte plusieurs dizaines de milliers d’euros par an. Les rapatrier en interne ? Plusieurs centaines de milliers d’euros d'investissement initial, plus des embauches pour gérer l'infrastructure. Le retour sur investissement existe, mais sur un horizon long terme. Tous les DAF ne sont pas prêts à l'entendre.
Leçon 4 : La souveraineté a un prix. Il faut le chiffrer, le justifier, l'arbitrer en fonction de la criticité des données concernées. Tout rapatrier n'est ni réaliste ni nécessaire.
La pénurie de compétences internes
Pendant 20 ans, les DSI ont externalisé, cloudifié, réduit leurs équipes infrastructure. Revenir en arrière suppose de réembaucher, former, maintenir des compétences rares. Dans un contexte de tension sur les recrutements tech, c'est un défi majeur.
L'accompagnement au changement, encore et toujours
Quel que soit l'outil, quelle que soit la solution, les utilisateurs doivent être embarqués. Pas uniquement formés : convaincus. Ils doivent comprendre pourquoi on change, ce qu'ils y gagnent (ou ce que l'entreprise y gagne), et être accompagnés dans la durée.
« Il ne suffit pas qu'en amont, tout le monde soit convaincu de l'objectif. Si les gens ne retrouvent pas leur bouton, si leur macro ne tourne plus, l'accompagnement au changement se complique. »
Leçon 5 : La souveraineté se joue aussi dans les écoles. Former les jeunes générations à des outils souverains dès leur scolarité, c'est préparer un terreau favorable. Sinon, Office restera « le » logiciel de référence, ancré dans les pratiques dès l'apprentissage de l'écriture numérique.
Recommandations actionnables
1. Cartographier avant d'agir
Listez vos données critiques, identifiez où elles sont hébergées, sous quelle juridiction, avec quels contrats. Cette base factuelle vous permettra de prioriser.
2. Prioriser par criticité, pas par facilité
Ne commencez pas par le plus gros (Office), mais par ce qui compte le plus pour votre activité. Identifiez vos données métier stratégiques et sécurisez-les en priorité.
3. Intégrer la sécurité dès la conception
Associez votre RSSI dès le début. Chaque choix technique doit être validé sous l'angle sécuritaire. L'open source n'est pas une garantie automatique de sécurité.
4. Budgéter l'accompagnement au changement
Prévoyez 30 à 50 % du budget projet pour la formation, la communication interne, le support utilisateur renforcé pendant les premiers mois.
5. Négocier la réversibilité contractuelle
Dans tous vos contrats SaaS, exigez des clauses de réversibilité claires : formats de données ouverts, APIs documentées, procédures d'export complètes.
6. Penser long terme
La souveraineté numérique n'est pas un projet ponctuel, c'est une politique d'entreprise. Elle s'inscrit dans la durée, avec des arbitrages réguliers, des réévaluations, des ajustements.
7. Accepter l'hybridation
La souveraineté absolue est un mythe. L'objectif réaliste est de maîtriser ce qui est critique et d'accepter la dépendance sur ce qui est secondaire. C'est un équilibre à trouver, propre à chaque organisation.
À retenir
La souveraineté numérique n'est pas un projet technique, c'est un projet d'entreprise qui engage direction, DSI, métiers, finance et sécurité.
L'accompagnement au changement est aussi important que le choix de la solution.
Sécurité et souveraineté doivent être pensées ensemble, pas l'une contre l'autre.
Tous les arbitrages ont un coût : financier, humain, organisationnel. Il faut les assumer en connaissance de cause.
La réversibilité est une condition sine qua non pour ne pas remplacer une dépendance par une autre.
---

Pour aller plus loin
RSE et souveraineté ou comment repenser vos infrastructures IT et télécom ?
Souveraineté numérique : comment reprendre le contrôle face aux dépendances technologiques
4e Journée du Numérique Responsable : entre lucidité et engagement collectif
[PODCAST] Souveraineté numérique : sortir de notre dépendance aux GAFAM, quelles stratégies ?
[PODCAST] Arno Pons, de la dépendance subie à la robustesse choisie