Pourquoi je ne parle plus de « souveraineté numérique »
Pendant longtemps, j’ai moi-même parlé de « souveraineté numérique ».
L’expression est pratique. Elle permet de réunir en une formule beaucoup de sujets : notre dépendance aux grandes entreprises technologiques étrangères, la maîtrise de nos données, l’existence de capacités industrielles, l’utilisation de logiciels libres, la localisation de nos infrastructures ou encore notre capacité à continuer à faire fonctionner nos services numériques en cas de crise.
Pourtant, plus je travaille sur ces sujets, moins cette expression me satisfait.
Non pas parce que ces enjeux seraient moins importants qu’avant, mais parce qu’à force de qualifier de « souverains » un cloud, une intelligence artificielle, une messagerie, un logiciel ou un datacenter, nous finissons par utiliser le même mot pour parler de réalités très différentes.
Et surtout parce que la souveraineté désigne d’abord quelque chose de profondément politique.
Mais d’abord, qu’est-ce que la souveraineté ?
Je ne vais pas faire un cours d’histoire. Déjà parce que je n’en suis pas vraiment capable, et aussi parce que vous ne vous attendiez probablement pas à une interrogation surprise sur la Constitution française en cliquant sur cet article.
Cependant, les mots ont un poids, et leur histoire me paraît importante.
La souveraineté est une notion bien plus ancienne que nos débats sur le cloud ou l’intelligence artificielle. Dans la tradition politique française, sa conceptualisation moderne est notamment associée à Jean Bodin et à ses Six Livres de la République, publiés en 1576. La question est alors celle d’un pouvoir supérieur, qui ne reconnaît pas au-dessus de lui une autre puissance politique.
Mais le titulaire de cette souveraineté va profondément évoluer. Avec la Révolution française, elle n’est plus attachée à la personne du souverain. L’article 3 de la Déclaration des droits de l’homme et du citoyen de 1789 dispose ainsi que « le principe de toute souveraineté réside essentiellement dans la Nation ».
Notre Constitution actuelle poursuit cette histoire. Son article 3 indique : « La souveraineté nationale appartient au peuple qui l’exerce par ses représentants et par la voie du référendum. »
Je parle ici volontairement de la France. D’autres pays ont construit des traditions constitutionnelles différentes, et même en France la distinction entre souveraineté nationale, souveraineté populaire et souveraineté de l’État pourrait nous emmener beaucoup plus loin. Ce n’est pas mon sujet dans cet article.
Pour les besoins de ce raisonnement, je retiendrai donc une idée simple : la souveraineté porte d’abord sur la capacité du peuple à décider.
C’est à partir de là que l’expression de « souveraineté numérique » commence à me poser problème.
Quand tout devient « souverain »
Nous parlons désormais de souveraineté alimentaire, énergétique, industrielle, sanitaire, économique et bien sûr numérique.
Le Conseil d’État lui-même s’est interrogé sur cette multiplication des souverainetés « adjectivées » dans son étude annuelle de 2024. Le Conseil d’État constate d’un problème très concret : Comment la souveraineté s’exerce dans un monde d’interdépendances ?
Autrement dit, derrière beaucoup de débats sur la « souveraineté numérique », nous ne cherchons pas vraiment à savoir qui est souverain. Nous cherchons à savoir de qui et de quoi nous dépendons.
Prenons un « cloud souverain ».
Est-il souverain parce que ses serveurs sont situés en France ? Parce que l’entreprise qui l’exploite est française ? Parce que ses capitaux sont français ? Parce qu’il échappe à certaines législations extraterritoriales ? Parce qu’il repose sur des logiciels libres ? Parce qu’il est facile d’en sortir ?
Toutes ces propriétés peuvent être importantes, mais elles ne disent pas la même chose.
À force de réunir sous le même adjectif des questions de localisation, de droit applicable, de gouvernance, d’interopérabilité, de sécurité ou d’indépendance technologique, le mot finit par nous faire perdre de l’information plutôt que par nous en apporter.
Un logiciel peut servir la souveraineté. Il n’est pas souverain.
La Suite Numérique développée par la DINUM est un bon exemple.
Elle est présentée comme « l’espace de travail ouvert et souverain des agents de l’État » et met notamment en avant l’hébergement en France, l’open source, l’interopérabilité et une gouvernance publique. Je considère justement que ce type de démarche est important.
Mais ce qui m’intéresse dans La Suite, ce n’est pas qu’elle soit « souveraine ». C’est qu’elle peut renforcer la maîtrise de l’administration sur ses outils, réduire certaines dépendances et redonner à la puissance publique une capacité d’action.
Elle participe donc aux conditions matérielles d’exercice de la souveraineté.
Ce n’est pas tout à fait la même chose.
On retrouve la même difficulté ailleurs.
Mistral AI associe par exemple la « souveraineté » en matière d’intelligence artificielle à la maîtrise des modèles, de leur lieu d’exécution et des capacités de calcul. L’existence d’une entreprise européenne capable de développer ses propres modèles réduit certaines dépendances, sans faire disparaître celles liées aux composants, aux accélérateurs, à l’énergie ou aux chaînes de production mondiales.
Bleu et S3NS illustrent encore autre chose : une plus grande maîtrise juridique et opérationnelle de services cloud exploités en France, tout en reposant sur des technologies Microsoft pour Bleu et Google Cloud pour S3NS.
Ces solutions ne traitent donc pas les mêmes dépendances.
Et c’est précisément le problème du mot « souverain » qui tend à les mettre sur le même plan.
La question qui m’intéresse est plus simple : sur quelles couches avons-nous gagné en autonomie, et sur quelles autres restons-nous dépendants ?
Le numérique n’a pas inventé la dépendance
L’industrie numérique a parfois une qualité assez fascinante : celle de croire qu’elle vient d’inventer les problèmes qui lui arrivent.
La dépendance à un fournisseur, le risque de rupture d’approvisionnement, la disparition d’une compétence, l’absence de solution de substitution ou la concentration d’une chaîne de valeur dans quelques pays n’ont pourtant pas attendu le cloud.
L’énergie, l’industrie, l’agriculture, la santé ou la défense travaillent depuis longtemps sur ces sujets.
Et ces secteurs disposent déjà d’un vocabulaire précis : sécurité d’approvisionnement, diversification des fournisseurs, capacités de production, stocks stratégiques, résilience, substitution.
Tout relocaliser n’est pas possible. Mais relocaliser doit rester un objectif.
Lorsque l’on identifie une dépendance, une première réponse consiste à essayer de la supprimer en relocalisant la capacité concernée.
Tout ne pourra évidemment pas être produit en France ou même en Europe. Les chaînes de valeur numériques sont mondiales, extrêmement complexes, et certaines technologies nécessitent des investissements considérables pour être entièrement reproduites.
Mais je ne pense pas qu’il faille en tirer la conclusion inverse et considérer cette situation comme une fatalité.
Lorsque nous pouvons reconstruire une capacité en France ou en Europe, nous devrions chercher à le faire.
D’abord parce que c’est une politique industrielle. Produire des processeurs, développer des logiciels, construire des infrastructures ou maintenir des compétences techniques crée de l’emploi, de la valeur et du savoir-faire sur notre territoire.
Mais surtout parce qu’une capacité industrielle est aussi une capacité de réaction.
Disposer d’usines capables de produire des semi-conducteurs, de compétences permettant de reprendre le développement d’un logiciel ou de la maîtrise nécessaire pour exploiter une infrastructure nous donne des possibilités que nous n’avons tout simplement pas lorsque l’ensemble d’une chaîne dépend d’acteurs extérieurs.
L’Union européenne a d’ailleurs commencé à suivre cette logique pour les semi-conducteurs avec le European Chips Act, qui vise à renforcer la production européenne et la résilience de cette chaîne d’approvisionnement.
À mon sens, cette logique doit dépasser les seuls composants matériels.
Nous devons être capables de produire des processeurs, mais aussi de développer et maintenir les logiciels dont nous dépendons, d’en maîtriser la gouvernance et de conserver les compétences nécessaires pour les faire évoluer.
Quand la dépendance devient un risque concret
Cette volonté de réduire nos dépendances devient encore plus importante lorsque le risque n’est plus théorique.
Le CLOUD Act états-unien en est un bon exemple. Depuis 2018, le droit des États-Unis permet, dans certaines procédures légales, d’imposer à un fournisseur soumis à la juridiction états-unienne de produire des données qui sont sous sa possession, sa garde ou son contrôle, y compris lorsque ces données sont stockées dans un autre pays.
Cela ne signifie évidemment pas que les autorités états-uniennes disposent d’un accès libre et permanent à toutes les données hébergées par des entreprises états-uniennes en Europe.
Mais cela signifie que stocker des données en France ne suffit pas nécessairement à les soustraire au droit états-unien lorsque le fournisseur reste soumis à cette juridiction.
Dans certains domaines, nous n’avons pas encore d’alternative satisfaisante. Dans ce cas, il faut pouvoir utiliser ces technologies le temps de construire nos propres capacités.
Dans d’autres, nous pouvons accepter une dépendance extra-européenne si elle est réellement maîtrisée et que ce que nous obtenons en échange la justifie.
Je ne cherche donc pas une France ou une Europe numériquement autarcique.
Je cherche à ce que nous soyons capables de dire : nous pouvons faire nous-mêmes ce qui est essentiel, nous choisissons ce que nous achetons ailleurs, et nous sommes capables de changer de choix si la relation devient défavorable.
Commencer par identifier ce qui est critique
Cette ambition ne signifie pas qu’il faille reconstruire toutes les briques numériques en même temps.
Il faut commencer par identifier les priorités.
De quels services numériques ne pouvons-nous pas nous passer ?
Puis :
de quoi dépendent-ils ?
Tous les systèmes n’ont pas la même importance.
L’indisponibilité pendant quelques heures d’un outil secondaire n’a pas les mêmes conséquences que celle d’un système permettant de verser des prestations sociales, de collecter l’impôt, de faire fonctionner un hôpital ou d’assurer les communications d’un ministère.
Il faut donc regarder au moins deux choses.
D’abord, la criticité du service : que se passe-t-il s’il ne fonctionne plus pendant une heure, une journée ou une semaine ?
Ensuite, la criticité de ses dépendances : existe-t-il une alternative ? Peut-on récupérer les données ? Changer de technologie ? Combien de temps faudrait-il ? Dispose-t-on des compétences nécessaires ? Une décision prise ailleurs pourrait-elle interrompre le service ?
Plus un service est essentiel et plus ses dépendances sont difficiles à substituer, plus l’effort pour les réduire devrait être important.
Et c’est aussi cette analyse qui doit nous permettre de décider quelles capacités reconstruire en priorité en France ou en Europe.
Cette façon de raisonner n’a rien de révolutionnaire. C’est justement ce qui est intéressant : les autres industries le font déjà.
Retrouver des mots précis
C’est aussi pour cela que je préfère aujourd’hui parler d’indépendance numérique. Je n’entends pas par là l’absence totale de dépendances.
L’indépendance numérique suppose en revanche que ces dépendances soient choisies, maîtrisées et, autant que possible, substituables, afin qu’elles ne deviennent pas un rapport de subordination.
Elle désigne donc, pour moi, la capacité à faire des choix et à les mettre réellement en œuvre sans qu’une dépendance technologique incontournable nous en empêche.
Selon le sujet, d’autres termes permettent ensuite d’être plus précis.
L’autonomie décrit notre capacité à assurer une fonction par nos propres moyens ou à disposer d’alternatives.
La maîtrise concerne le contrôle concret d’une brique : les données, l’infrastructure, le code, les compétences ou la gouvernance.
La résilience correspond à la capacité à continuer à fonctionner lorsqu’une panne, une attaque ou une rupture survient.
La réversibilité décrit notre capacité à sortir réellement d’une solution.
L’interopérabilité limite certaines formes d’enfermement.
Et la sécurité d’approvisionnement pose directement la question de notre accès futur aux technologies dont nous avons besoin.
Tous ces mots décrivent des problèmes différents. Les remplacer par « souveraineté » ne les rend pas plus politiques. Cela rend surtout notre diagnostic moins précis.
Réserver la souveraineté au politique
Finalement, si je parle aujourd’hui davantage d’indépendance numérique que de « souveraineté numérique », ce n’est pas parce que j’accorde moins d’importance à la souveraineté.
C’est presque l’inverse.
Je pense que nous avons intérêt à préserver la force politique de ce mot.
La souveraineté appartient au peuple. Nos institutions organisent son exercice.
Nos infrastructures, nos logiciels, nos compétences, notre industrie et nos chaînes d’approvisionnement déterminent ensuite les conditions matérielles dans lesquelles les décisions prises peuvent réellement être appliquées.
Un logiciel n’est donc pas souverain. Un cloud n’est pas souverain. Une intelligence artificielle n’est pas souveraine. Chacun de ces outils peut accroître ou diminuer notre autonomie, notre maîtrise, notre résilience et finalement notre capacité collective à décider.
C’est pourquoi, face à une technologie, j’essaie désormais de remplacer une question assez vague
« Est-elle souveraine ? »
par trois questions beaucoup plus concrètes :
De quoi dépendons-nous ?
Quelles dépendances cette technologie nous permet-elle de réduire ?
Et, si nous le décidions demain, serions-nous réellement capables d’en sortir ?
Notre objectif ne devrait peut-être pas être de fabriquer des technologies auxquelles nous pourrions apposer l’étiquette « souveraine », mais de construire un environnement numérique dans lequel nos dépendances ne nous empêchent jamais d’exercer notre souveraineté.