Table ronde, ouverte à la presse, réunissant des directeurs de systèmes d’information d’organismes de recherche (mercredi 1er avril 2026)
La commission entend lors de sa table ronde réunissant des directeurs des systèmes d’information (SI) d’organismes de recherche :
– le Centre national pour la recherche scientifique (CNRS) : Mme Marie-Pierre Fontanel, directrice des systèmes d’information, et M. Thomas Borel, responsable des affaires publiques ;
– le Commissariat à l’énergie atomique et aux énergies alternatives (CEA) : M. Baptiste Grigy, directeur des systèmes d’information ;
– l’Institut national de recherche pour l’agriculture, l’alimentation et l’environnement (Inrae) : M. Louis-Augustin Julien, directeur général délégué ressources, et M. Jean-Michel Vansteene, directeur des systèmes d’information ;
– l’Institut national de la santé et de la recherche médicale (Inserm) : M. Damien Rousset, directeur général délégué à l’administration, et M. Sammy Sahnoune, directeur des systèmes d’information.
Mme Sophie-Laurence Roy, présidente. Nous poursuivons nos auditions avec une table ronde de directeurs des systèmes d’information (SI) de différents organismes de recherche.
Les organismes de recherche traitent des données particulièrement sensibles qu’il convient de protéger. Comment appréhendez-vous cet enjeu ? Comment sont stockées vos données ? Quels outils utilisez-vous pour traiter de grands volumes de données ? Comment pouvez-vous partager des données lorsque les chercheurs de vos organismes coopèrent avec des laboratoires extérieurs ?
Je vais vous laisser la parole pour un propos liminaire d’une dizaine de minutes, au cours duquel vous pourrez nous indiquer ce qui vous paraît important.
Je vous remercie de nous déclarer au préalable tout autre intérêt public ou privé de nature à influencer vos déclarations.
Je tiens à vous rappeler auparavant que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.
(Mme Marie-Pierre Fontanel et MM. Baptiste Grigy, Louis-Augustin Julien, Jean-Michel Vansteene, Damien Rousset et Sammy Sahnoune prêtent serment).
M. Damien Rousset, directeur général délégué à l’administration (Inserm). Permettez-moi de débuter par un très bref rappel de ce qu’est l’Inserm. L’Inserm est un établissement public à caractère scientifique et technologique (EPST), comme le CNRS, l’Inrae ou l’Institut national de recherche en sciences et technologies du numérique (Inria) que vous avez également auditionné, je crois. Placé sous la double tutelle du ministère de la recherche et de celui de la santé, il est le seul organisme de recherche français entièrement spécialisé dans la recherche en santé et le premier au niveau européen en termes de taille et de production scientifique dans ce domaine. Notre objectif premier est de faire progresser les connaissances sur le vivant et les maladies, tout en développant des innovations de santé, ce qui se résume dans notre devise : « La science pour la santé ».
Nous jouons un rôle clé en France dans la recherche en santé et sommes présents sur les principaux sites universitaires et hospitaliers du territoire. Nous travaillons en étroit partenariat avec les hôpitaux, les universités et d’autres établissements publics de recherche, notamment au sein d’unités de recherche qui, pour l’Inserm, sont toutes mixtes, c’est-à-dire au minimum partagées avec une université et souvent avec d’autres partenaires. Pour vous donner une idée des volumes, nous comptons plus de 300 structures de recherche en France et rémunérons 9 000 agents. Cependant, si l’on inclut tous les personnels travaillant dans nos unités, quelle que soit leur origine, y compris ceux rémunérés par une université ou un autre partenaire, notre communauté de recherche s’élève à plus de 30 000 personnes, pour un budget de 1,2 milliard d’euros.
J’en viens maintenant à notre politique en matière de SI et à ses implications sur les problématiques de souveraineté qu’aborde votre commission. Il y a une dizaine d’années, le constat était celui d’un système d’information très déconcentré et fragile. La grande autonomie de nos unités de recherche avait favorisé le développement massif de ce que l’on nomme en mauvais français le shadow IT, c’est-à-dire des applications installées localement à la suite d’initiatives dont nous n’avions pas forcément connaissance. Il en résultait une forte hétérogénéité des outils, des pratiques et des niveaux de sécurité, et donc un risque élevé en matière de cybersécurité, de protection des données et de continuité d’activité. L’action de notre département des systèmes d’information se concentrait alors sur les outils dits « régaliens », c’est-à-dire, pour simplifier, l’informatique de gestion : notre SI budgétaire et comptable et notre SI de ressources humaines. Ce modèle, qui favorisait l’initiative locale et offrait une certaine liberté aux chercheurs, n’était plus soutenable au regard des enjeux de sécurité, de conformité et de recherche sur les données, notamment les données de santé.
Nous avons donc opéré un virage stratégique aux alentours de 2018, moment qui coïncide avec l’arrivée de notre directeur des systèmes d’information (DSI) actuel. Nous avons fait le choix de développer davantage d’outils orientés vers la pratique scientifique, et non plus seulement des outils de gestion classiques. Nous avons également voulu rationaliser, mutualiser et centraliser notre système d’information, avec pour préoccupation première d’élever son niveau de sécurité.
Les impacts sur les questions de dépendance à des acteurs étrangers dans le numérique, qui vous préoccupent, sont complexes. Plusieurs questions s’entremêlent, qui peuvent aboutir à des tensions, voire à des contradictions, entre les différents objectifs. Notre premier impératif, dès 2018, était la sécurisation technique du système d’information. Cette démarche a pu nous conduire à choisir des solutions propriétaires, souvent américaines, car elles étaient les seules à l’état de l’art permettant de concilier nos besoins d’usage et nos impératifs de sécurité. En matière de sécurité technique, nous avons donc été amenés à opter pour des solutions propriétaires, majoritairement aux mains d’entreprises américaines. D’ailleurs, en préparant cette audition, nous avons recensé les solutions fournies par des entreprises américaines auxquelles nous sommes le plus exposés ; les plus importantes, notamment en termes de poids financier, sont des outils de sécurisation de notre système d’information.
Progressivement, à cet impératif de sécurisation s’est ajouté un impératif de souveraineté sur les données, que nous avons pleinement intégré. Je redis cependant que la sécurité technique demeure notre premier objectif, car les fuites de données résultent avant tout de cyberattaques. Les cas où un gouvernement ou une entreprise étrangère nous auraient demandé un accès légal à nos données sont rares. Néanmoins, nous avons intégré cette problématique de souveraineté avec une logique de maîtrise de la donnée. Nous avons fait en sorte que nos données sensibles soient systématiquement hébergées en Europe, idéalement en France, et même, lorsque c’était possible, sur des infrastructures propres que nous maîtrisons, dites on-premise. Par exemple, pour la gestion de nos courriels, nous nous appuyons sur l’application Microsoft Exchange. Alors que cette solution s’accompagne d’une offre d’hébergement sur le cloud Azure, nous avons choisi de faire héberger ces données en France. Ce choix a un coût supplémentaire, qui double presque la facture, mais nous l’avons assumé.
Nous avons également développé notre propre cloud pour héberger des services en interne. Le ministère de l’enseignement supérieur et de la recherche a labellisé des centres de données en région, généralement opérés par des universités, et nous y avons installé nos propres capacités de stockage et de calcul. Nous avons aussi développé notre infrastructure cloud, qui nous permet d’héberger nous-mêmes certains services. C’est sur cette base que nous allons très prochainement ouvrir un outil permettant à nos agents d’utiliser des modèles de langage (LLM) libres de droit. Nous ne souhaitions pas que nos chercheurs utilisent les services disponibles sur internet, car nous savons que les données qu’ils y soumettent nourrissent le modèle et peuvent devenir accessibles à d’autres. Avec notre solution, nous installons ces modèles sur notre cloud, avec la garantie pour le chercheur que ses données ne nourrissent pas le modèle et ne sont pas accessibles aux autres utilisateurs.
Je terminerai par un mot sur la souveraineté économique. Je comprends que pour la représentation nationale, même si la souveraineté sur les données est assurée, la dépendance à des solutions logicielles développées par des entreprises étrangères puisse être un sujet de préoccupation, ne serait-ce que pour des raisons économiques. Du point de vue de l’établissement, je nuancerais ce point. Ce qui nous préoccupe en tant que service public, c’est moins la nationalité des entreprises – qui est d’ailleurs parfois difficile à déterminer pour des multinationales – que le fait qu’il s’agisse d’acteurs économiques mus par une logique de profit. Nous avons expérimenté qu’une forte dépendance à des solutions propriétaires peut entraîner des augmentations de coûts très brutales. Il s’agit souvent de marchés peu concurrentiels, relevant de l’oligopole sinon du monopole.
Par ailleurs, le coût de migration vers une autre solution est très important, ce qui nous rend très dépendants des choix faits à un instant T. Notre exposition à des entreprises dont le but premier est le profit est ce qui nous pose problème. À titre d’illustration, nous utilisons l’outil VMware pour gérer nos machines virtuelles. Face à de très fortes augmentations de coûts, nous avons envisagé de changer de solution. Les alternatives sont rares : le logiciel libre, qui pose des difficultés de maintenance en raison des ressources humaines qu’il requiert et que nous n’avons pas toujours, ou les outils souverains développés par l’État, comme ceux de la direction interministérielle du numérique (Dinum), qui ne pourront pas tout couvrir.
En conclusion, l’impératif premier de sécurité technique nous a orientés vers des solutions applicatives non souveraines. Dans ce contexte, nous avons intégré l’impératif de souveraineté sur les données en faisant en sorte qu’elles soient hébergées chez nous. Le développement d’un cloud propre s’explique aussi par le fait que nous sommes parfois soumis à des réglementations plus contraignantes, nécessitant des infrastructures habilitées à traiter des données de santé, ce qui est le cas de notre cloud. Cependant, ce choix n’efface pas le risque économique et stratégique lié à la dépendance à des solutions propriétaires développées par des sociétés mues par des motivations commerciales.
M. Louis-Augustin Julien, directeur général délégué ressources (Inrae). Je me permets d’enchaîner car, comme souvent, l’Inserm et l’Inrae ont beaucoup de points communs. Je ne reviendrai donc pas sur l’ensemble des éléments cités par mon collègue Damien Rousset. Tout d’abord, merci de nous entendre aujourd’hui sur ce sujet d’importance majeure pour le domaine de la recherche et pour l’Inrae.
En quelques mots, l’Inrae est l’Institut national de recherche pour l’agriculture, l’alimentation et l’environnement. Sur ce triptyque scientifique, nous figurons parmi les tout premiers organismes de recherche mondiaux. Nous disposons d’un budget d’un milliard d’euros par an, comme l’Inserm, et d’une communauté d’un peu plus de 10 000 personnes. Nous menons des recherches allant du plus fondamental au plus finalisé, ce qui explique notre implantation sur l’ensemble du territoire français, avec dix-huit centres régionaux et plus de 200 unités de recherche. Celles-ci sont soit mixtes, avec nos partenaires que sont les autres organismes nationaux de recherche, les universités ou les écoles agronomiques et vétérinaires, soit propres, notamment nos unités expérimentales réparties sur 7 000 hectares de dispositifs expérimentaux. Notre dimension décentralisée est donc très forte.
Sur la question du numérique, comme vous l’avez dit en introduction, c’est devenu un objet central, non seulement pour la gestion de l’établissement, mais bien sûr pour la recherche elle-même, notamment sur la question des données. Nous avons développé ces dernières années, comme tous les organismes ici présents, une stratégie de souveraineté et de sécurité numériques. Je suis d’accord pour distinguer ces deux éléments et j’y reviendrai. En tout cas, notre politique a d’abord visé à identifier et réduire notre dépendance et notre vulnérabilité en la matière.
Je distinguerai, comme mon collègue, notre fonctionnement quotidien en tant que grand établissement, qui ressemble à celui d’autres organisations, et la partie scientifique, qui est plus spécifique. Pour notre fonctionnement, notre action a d’abord consisté à nous doter de compétences internes robustes. Nous comptons 733 informaticiens, ce qui nous semble central pour choisir des solutions aussi souveraines et sécurisées que possible, mais aussi pour piloter leur déploiement et les développements propres qui sont indispensables. Notre stratégie contractuelle dans l’achat informatique est très claire : privilégier au maximum les solutions souveraines, tant pour les outils que pour le matériel, où c’est peut-être plus compliqué, et bien sûr pour le stockage. Lorsque les solutions disponibles sont acceptées par la communauté et à un niveau de performance correct, nous les adoptons. Je pense à Microsoft, qui est quasi incontournable, même si, comme l’Inserm, nous n’utilisons pas le cloud Office 365 et hébergeons en propre toutes nos données de gestion.
Sur l’hébergement des données, nous avons, comme l’Inserm, développé des serveurs en propre qui sont labellisés. Nous sommes d’ailleurs en partie hébergés par le CEA. Nous avons également recours aux solutions mutualisées de l’enseignement supérieur et de la recherche, avec des centres de données régionaux offrant un très bon niveau opérationnel et de sécurité. Lorsque nous utilisons des solutions en mode SaaS (Software as a Service), nous privilégions autant que possible des solutions souveraines, d’abord françaises, sinon européennes, et si possible certifiées SecNumCloud, bien que cette offre soit encore en développement et ait un coût non négligeable. Notre trajectoire est donc progressive.
Enfin, comme l’Inserm, nous avons développé un outil conversationnel d’intelligence artificielle hébergé sur nos propres serveurs pour réduire le shadow AI, c’est-à-dire l’utilisation non contrôlée d’outils comme ChatGPT par nos chercheurs. Il est impératif que nos données sensibles ne sortent pas de nos serveurs français.
J’ai commencé à émettre quelques bémols, notamment sur des solutions comme Microsoft ou VMware. Nous menons une action résolue pour sortir progressivement de ces dépendances et aller vers les outils de la Dinum quand c’est possible. Par exemple, nous allons abandonner Zoom pour l’outil de visioconférence de l’État. De même, nous avions un logiciel de gestion (ERP) fourni par Oracle et nous sommes passés à une solution mutualisée au sein de l’enseignement supérieur et la recherche (ESR), basée sur SAP et donc européenne. Nous essayons de le faire autant que possible, mais c’est une trajectoire qui prendra du temps, car il n’existe pas encore de solutions évidentes pour certains outils de gestion du quotidien.
Un autre bémol concerne le matériel. Dans l’enseignement supérieur et la recherche, nous recourons largement au marché Matinfo, qui est très bien négocié. Il faut toutefois reconnaître que la quasi-totalité des titulaires de ce marché sont étrangers. Que ce soit pour les téléphones, les ordinateurs ou les serveurs, ce sont des solutions étrangères, avec une dimension logicielle intégrée qui n’est pas neutre. Pour l’instant, il n’y a pas d’alternative souveraine à notre disposition.
Dans le domaine scientifique, la situation est un peu différente. Il y a eu longtemps une très forte autonomie dans les unités de recherche, due à un besoin d’agilité, à des ressources propres importantes sur les contrats de recherche et à une dimension de prototypage. Les chercheurs ont besoin des dernières technologies, ce qui se traduit par un recours massif à des logiciels open source, à de nombreux développements propres, mais aussi à des logiciels propriétaires de manière encadrée et limitée. Nous avons mis en place un plan ambitieux, le plan « données pour la science », pour partager les bonnes pratiques en matière de choix logiciels, de stockage et d’entrepôts de données, ce qui a beaucoup réduit nos dépendances. Il faut cependant reconnaître que la recherche scientifique est très internationale, fondée sur des outils open source et des bases de données largement partagées. Certains acteurs, notamment américains, y jouent un rôle majeur. C’est un point de vigilance : si des acteurs américains décidaient de couper l’accès à certains pans de ces bases de données, nous devrions être capables de continuer à faire de la science au meilleur niveau.
Je terminerai par notre politique de cybersécurité, qui est aujourd’hui l’angle d’attaque le plus important sur cette question de sécurité et, en partie, de souveraineté. Nous avons été victimes d’une cyberattaque fin 2023, que nous avons heureusement détectée assez tôt pour éviter le rançongiciel. Cet événement nous a rappelé la nécessité d’agir fortement. La politique que nous avons mise en place à la suite de cette attaque nous permet d’aller jusque dans les unités de recherche pour homologuer, du point de vue de la cybersécurité, les logiciels qui y sont déployés. C’est un processus en cours, mais nous voyons que le sujet progresse vite dans les esprits, grâce à notre politique de sensibilisation et de formation.
M. Baptiste Grigy, directeur des systèmes d’information (CEA). Le CEA est un établissement public industriel et commercial (Epic) qui emploie environ 22 000 personnes sur une dizaine de sites en France, avec un budget d’environ 6 milliards d’euros par an. Nos activités se répartissent en quatre grands domaines : la défense, le numérique, la santé et les énergies.
Au niveau des systèmes d’information, il existe une filière globale mais deux pôles assez disjoints : l’un pour la direction des applications militaires (DAM), sur lequel je ne m’étendrai pas, et l’autre pour la partie civile, que je pilote. Le premier pôle est protégé par le secret défense, avec des réseaux isolés correspondant aux niveaux de classification gérés. Pour la partie civile, la DSI représente environ 250 personnes sur cinq sites. Elle se divise en une partie nationale, qui opère des services globaux comme les réseaux ou la messagerie, et une partie locale sur chaque site, qui traite davantage des systèmes d’information industriels et scientifiques.
Historiquement, et sans doute en raison de sa proximité avec la DAM, le CEA a un système d’information qui est à 99 % sur site (on-premise). Notre informatique est localisée dans nos propres centres de données, répartis et redondés sur différents sites, et il existe une culture très forte de l’usage d’outils et de services locaux. Ayant rejoint le CEA il y a deux ans après avoir passé vingt-trois ans chez Thales dans des unités de défense, je peux dire qu’il y a eu au CEA une volonté constante de maîtriser l’ensemble de la chaîne du système d’information.
Des équipes de sécurité des systèmes d’information (SSI) ont été mises en œuvre dès la fin des années 1990. L’influence de la direction des applications militaires a infusé sur la partie civile, et une politique de SSI existe depuis longtemps. Elle a défini une architecture en zones, cloisonnant les données en fonction de leur sensibilité, avec différentes couches de réseau accessibles ou non selon le droit d’en connaître.
Malgré cette architecture sur site, nous avons une dépendance importante à certains outils, qui présente trois niveaux de risques. Premièrement, un risque de fuite de données si nous utilisons des plateformes extérieures. Deuxièmement, un risque de chantage commercial : lorsque nous sommes dépendants de solutions en situation de monopole, les éditeurs peuvent avoir des pratiques commerciales difficiles à juguler, comme cela a été mentionné. Troisièmement, un risque d’arrêt de service, comme certains exemples récents dans la presse l’ont montré. C’est de ces risques que nous essayons de nous protéger.
Nous différencions bien la souveraineté de la sécurité. Une solution peut être très bien sécurisée sans être souveraine. De même, dans les certifications, nous distinguons ces deux aspects. Nous suivons par exemple les avancées des clouds qui passent la certification SecNumCloud. Cette certification, initialement basée uniquement sur la sécurité, intègre désormais dans ses nouvelles versions des aspects de souveraineté.
Mme Marie-Pierre Fontanel, directrice des systèmes d’information (CNRS). Le CNRS représente 34 000 agents, 1 200 laboratoires dans toutes les disciplines de recherche, et notre système d’information s’adresse à 120 000 utilisateurs, principalement les personnels de nos laboratoires.
Depuis mon arrivée en 2024, nous avons mis en place un schéma directeur pour la DSI, dont les axes principaux sont la sécurité, l’optimisation des coûts et l’introduction de nouvelles technologies comme l’intelligence artificielle. Notre principale préoccupation actuelle est de sortir des Gafam, et en particulier de Microsoft, car nous rencontrons les mêmes problèmes que nos collègues. Par exemple, la messagerie du CNRS, aujourd’hui sur Microsoft Exchange opéré en interne, basculera le 14 avril sur une messagerie Zimbra, une solution open source opérée par Renater via son offre Partage. Cette migration est en cours.
Une autre étape cruciale concerne notre dépendance extrême à SharePoint pour les espaces collaboratifs et les applications construites dessus. Microsoft nous pousse vers le cloud à partir de 2029, ce qui est orthogonal avec les injonctions de souveraineté. Nous avons donc décidé de sortir à terme de cette dépendance en utilisant soit des outils que nous proposons en interne, soit ceux de la Dinum. Les outils de la Dinum présentent le double avantage d’être pour l’instant gratuits, ce qui est primordial pour l’optimisation des coûts, et souverains.
La prise de conscience en matière de cybersécurité a eu lieu au CNRS vers 2018. Un virage a été pris pour intégrer un regard très attentif sur la sécurité dans tous les projets. Nous sommes loin d’être parfaits, mais cette prise de conscience a entraîné des investissements et parfois la réécriture d’applications pour les rendre plus sécurisées. C’est un travail de longue haleine, car notre système d’information est ancien, avec près de 120 applications et services dont certains ont plus de vingt ans.
Dans notre politique de sortie des Gafam, outre Microsoft, nous visons aussi les bases de données Oracle. Contrairement à d’autres, nous utilisons SAP depuis vingt ans, mais nous avons une politique de migration de nos bases de données propriétaires Oracle vers des solutions libres comme PostgreSQL. Nous essayons, dans la mesure du possible, de passer sur des outils du monde libre, même si ce n’est pas toujours possible, car certains progiciels de gestion imposent des bases de données propriétaires.
Lorsque nous n’hébergeons pas en interne, la majeure partie de nos applicatifs sont sur des clouds certifiés SecNumCloud. Par exemple, notre système SAP pour les finances et les RH est hébergé en externe chez OVH, sur leur offre SecNumCloud, qui est distincte de leur offre publique. La difficulté est que ce type d’hébergement externalisé majore les coûts de 20 % à 30 % par rapport à un hébergement classique. L’État nous demande de faire un effort conséquent sur ces hébergements, mais plus c’est sécurisé, plus les architectures sont complexes à concevoir, à mettre en œuvre et à exploiter, et donc plus c’est cher.
Enfin, concernant l’intelligence artificielle, nous avons mis à disposition de nos 34000 agents, fin décembre, un agent conversationnel basé sur la solution Mistral. L’objectif du PDG du CNRS était simple : que les agents du CNRS n’utilisent plus ChatGPT pour leur travail. L’utilisation de cet agent est en forte croissance depuis début janvier.
Mme Sophie-Laurence Roy, présidente. Merci à tous. Si je résume un peu brutalement, tous vos organismes ont compris, il y a environ une dizaine d’années, que vous deviez faire face à deux problèmes majeurs : la sécurité de vos données, de vos recherches et de vos résultats, et, dans un second temps, la souveraineté des systèmes que vous utilisiez. J’ai également noté un objectif délibéré de quitter les Gafam et une volonté de choisir des logiciels open source ou libres.
Cependant, le risque avec les logiciels libres est qu’ils ne soient pas toujours mis à jour, améliorés ou complétés. Ne craignez-vous pas que cette décision de principe en faveur du logiciel libre – même si nous approuvons évidemment le choix de Mistral – ne finisse par devenir un frein à la performance de vos systèmes ? C’est ma première question.
Ma seconde question, pour comprendre, est : avec quelles données avez-vous nourri votre agent conversationnel Mistral ?
M. Baptiste Grigy. Concernant l’open source, je pense que la démarche est plutôt hybride. Nous ne parviendrons pas à remplacer l’ensemble des suites commerciales. Microsoft, par exemple, est très profondément ancré dans nos systèmes d’information, au-delà de ce que l’on voit comme le système d’exploitation ou la suite Office ; il pilote aussi la gestion de nos identités avec Active Directory ou la gestion de nos parcs de PC et de serveurs. Nous essayons tous d’aller vers l’open source là où c’est possible, mais ce n’est pas possible partout.
Comme vous le soulignez, l’open source présente une difficulté de mise à jour et nécessite des ressources internes importantes. Ce que nous n’achetons pas en licence, nous devons le réaliser nous-mêmes en effort humain. Un autre élément est que de nombreux éditeurs nous poussent vers des solutions cloud, et sur certains pans du système d’information, nous n’avons plus d’offres à proposer à nos utilisateurs en interne (on-premise). Pour illustrer, nous sommes en train de passer à une nouvelle version de SAP. Pour la partie achats, nous avions la contrainte que les données ne soient pas dans le cloud. Nous avons dû choisir entre deux ou trois solutions qui étaient fonctionnellement moins-disantes. Les seules solutions que nous pouvions héberger sur nos serveurs étaient moins performantes que ce que l’on peut trouver à l’extérieur. Cela rejoint ce que vous disiez : nous allons probablement devoir rechercher des compromis entre la performance et la souveraineté ou l’indépendance de nos solutions.
Mme Marie-Pierre Fontanel. Je suis entièrement d’accord avec mon collègue du CEA. Il ne faut pas mettre tous nos œufs dans le même panier et utiliser les logiciels libres quand c’est possible, sans en faire une doctrine. D’ailleurs, ce n’est pas parce qu’on utilise des solutions du marché qu’elles sont garanties pérennes. Qui nous dit que demain, Mistral ne se fera pas racheter par des Américains ?
Les DSI sont aujourd’hui confrontés à l’évolution extrêmement rapide de nos fournisseurs de matériel et de logiciels. Les rachats sont très perturbants ; de nombreuses sociétés françaises ont été rachetées, notamment par des Américains. En matière d’intelligence artificielle, s’il n’y avait pas Mistral, il n’y aurait personne d’autre en France. C’est extrêmement contraignant. Comme le disait mon collègue, quand on n’a plus le choix, on est parfois obligé de passer par des systèmes américains, en espérant ne pas être contraints de passer par des systèmes chinois par la suite. C’est là le grand risque.
M. Sammy Sahnoune, directeur des systèmes d’information (Inserm). Je voudrais compléter avec un point de vigilance sur l’open source. On s’aperçoit souvent que des solutions initialement open source voient apparaître des suites commerciales avec un support fourni par des entreprises qui ne sont pas forcément françaises. On part sur de l’open source et on se retrouve à devoir prendre un support qui est américain. Il existe bien sûr des solutions open source supportées par des entreprises françaises, mais ce n’est pas systématique.
M. Baptiste Grigy. Un autre exemple sur l’open source est que, parfois, même si les solutions restent européennes, elles changent leur politique tarifaire. Au départ, c’est gratuit, puis, à mesure que l’usage augmente, que vous voulez mettre plus de données ou utiliser certaines fonctionnalités, cela devient payant. Nous devons surveiller cela en permanence, car la situation évolue très vite.
Mme Sophie-Laurence Roy, présidente. Donc, pour résumer là encore brutalement, vous avez tous fait l’effort d’essayer de rapatrier votre recherche, votre travail et vos données dans un cadre le plus français possible, mais vous n’êtes pas sûrs de pouvoir tenir longtemps, car nous n’avons peut-être pas assez de vraies compétences nationales. C’est peut-être dur, mais ce n’est pas forcément loin de la vérité.
M. Damien Rousset. Je distingue l’hébergement des données des outils pour leur exploitation et le fonctionnement quotidien. Sur les données, en tout cas les données sensibles, elles sont toutes hébergées dans un cadre souverain. La problématique que nous pointons ici concerne plutôt les dépendances aux logiciels ou au matériel. Il faut vraiment distinguer les deux.
Effectivement, sur les logiciels, il n’y a pas de solution parfaite aujourd’hui. L’open source a ses limites, notamment en termes de ressources humaines pour la maintenance, que nous n’avons pas toujours. Nous dépendons donc encore de solutions propriétaires. La Dinum développe des outils, mais ils ne couvrent pas tout. Pour moi, il n’y a pas de solution parfaite pour l’applicatif. Pour l’hébergement des données, nous y arrivons, soit en allant chercher des services chez des fournisseurs français ou européens, soit en développant nos propres capacités, comme notre cloud Inserm.
M. Jean-Michel Vansteene, directeur des systèmes d’information (Inrae). Je suis d’accord avec mes collègues sur la non-exclusivité du logiciel libre ; il faut envisager des solutions hybrides. Cependant, il faut aussi considérer que, comme pour les solutions propriétaires, nous nous faisons aider pour le logiciel libre. Nous avons les compétences pour définir notre stratégie, faire nos choix, développer et exploiter, mais nous nous faisons aider, quelles que soient les solutions. Le logiciel libre n’est pas gratuit ; il faut envisager de se faire aider, et cela a un coût, tout comme la sécurité et la souveraineté. Mais ce coût est vertueux, car le logiciel libre permet de reverser à la communauté les développements que nous pouvons faire, ce qui sert l’ensemble des dispositifs. À notre sens, c’est un modèle beaucoup plus vertueux que les solutions propriétaires. Il faut voir le retour global pour la communauté. J’y vois donc quelque chose d’assez intéressant.
Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Je voudrais revenir sur la question de la souveraineté économique. Pour avoir un ordre d’idée, combien vos structures dépensent-elles en licences ? Vous avez beaucoup évoqué Microsoft. Combien cette entreprise représente-t-elle dans vos dépenses ?
Mme Marie-Pierre Fontanel. Pour le CNRS, cela représente environ 2,5 millions d’euros annuels uniquement pour la partie espaces collaboratifs SharePoint. Pour la messagerie, c’était, de mémoire, 3 millions d’euros annuels. En basculant chez Renater, cela nous coûtera 600 000 euros par an. Économiquement, il est extrêmement avantageux de passer sur du libre pour ces sujets.
M. Baptiste Grigy. Côté CEA, nous venons de renégocier notre contrat Microsoft pour trois ans. L’ordre de grandeur est de 6 millions d’euros par an. Microsoft demande de ne pas communiquer sur les augmentations, mais je peux vous dire qu’entre le contrat précédent et celui-ci, l’augmentation est à deux chiffres, de l’ordre de 20 % sur trois ans, ce qui est bien supérieur à l’inflation. De plus, ils pratiquent la vente liée (bundle) en incluant des produits que nous n’utilisons pas. C’était le cas de Teams, que nous n’avons jamais déployé mais que nous étions obligés de payer. Une décision de la Commission européenne les a contraints à sortir Teams du lot, mais ils ne lui ont pas affecté son vrai prix. L’augmentation globale sur trois ans est bien supérieure au retrait de ce petit élément.
L’autre éditeur qui nous a créé des difficultés est VMware, qui a été racheté par Broadcom. Les changements de prix ont été très significatifs et pèsent sur le budget de l’État.
M. Damien Rousset. Côté Inserm, ce n’est pas Microsoft qui nous coûte le plus cher, car nous bénéficions de licences dites « éducation ». C’est de l’ordre de 350 000 euros par an. Les éditeurs américains qui nous coûtent le plus cher sont Broadcom pour VMware, qui gère nos machines virtuelles sur nos serveurs et dont le coût est supérieur au million d’euros par an, et aussi Palo Alto et Splunk, qui sont des outils de sécurisation de notre système d’information et qui doivent également dépasser le million d’euros chacun. Ce sont ces trois éditeurs américains, qui nous fournissent des solutions de gestion de machines virtuelles et de sécurisation, qui nous coûtent le plus cher, bien plus que Microsoft.
M. Louis-Augustin Julien. Du côté de l’Inrae, nous vous transmettrons le chiffre précis. Nous passons par l’Union des groupements d’achats publics (Ugap) pour Microsoft. Le chiffre global de l’Ugap est de l’ordre de 6 millions d’euros, mais la part de Microsoft doit se situer entre 400 000 et 500 000 euros. Nous vous confirmerons ce chiffre.
Mme Cyrielle Chatelain, rapporteure. Juste pour bien comprendre les différences de chiffres : pour l’Inserm et l’Inrae, Microsoft, c’est uniquement la messagerie Exchange ?
M. Damien Rousset. Non, c’est globalement la suite Microsoft Office 365, qui inclut tous les outils comme Word, Excel, OneNote, etc. Ce n’est pas uniquement Exchange.
Mme Cyrielle Chatelain, rapporteure. Excusez-moi, vous aviez mentionné des applications éducatives. Je n’ai pas bien compris.
M. Damien Rousset. Il s’agit des tarifs. Microsoft propose un tarif spécifique, environ dix fois moins cher, pour le monde de l’éducation au sens large. C’est une interprétation extensive de la notion d’éducation, mais nous bénéficions de ces tarifs.
M. Baptiste Grigy. Pour complément, le CEA ne bénéficie pas des licences éducatives, sauf pour notre organisme de formation, l’INSTN. Ce n’est pas le cas pour nos 22000 collaborateurs. Je pense que le principal inducteur de coût est le nombre de personnes à qui l’on fournit le service.
M. Jean-Michel Vansteene. Pour l’Inrae, nous reviendrons vers vous avec des chiffres précis, car il faut consolider les coûts de l’infrastructure centrale (Exchange, SharePoint, Skype) et ceux de toutes les licences Windows et Microsoft Office.
Mme Cyrielle Chatelain, rapporteure. Les tarifs pour l’éducation m’interrogent sur la politique de Microsoft. Ce que je retiens, ce sont des stratégies de verrouillage (lock-in). Vous avez tous mentionné un acteur devenu incontournable dans votre système d’information. J’aurais tendance à penser que plus on habitue les gens tôt, plus le verrouillage est fort.
Pour continuer sur cette question, vous avez évoqué des coûts de migration. Avez-vous déjà renoncé à des migrations parce que les coûts étaient trop importants ? Ou, à l’inverse, estimez-vous, comme le CNRS, que les coûts de migration sont finalement bénéfiques au regard de l’intérêt de souveraineté ou économique ? Enfin, êtes-vous accompagnés par de grands acteurs du conseil comme Capgemini ou Sopra Steria ? Dans ce cas, sont-ils aidants pour sortir des logiciels propriétaires ?
Mme Marie-Pierre Fontanel. Pour le CNRS, nous externalisons environ 97 % de nos développements. Nous nous reposons donc sur de grandes entreprises de services du numérique (ESN) comme Sopra Steria, CGI, Capgemini, Infotel... Nous avons une quarantaine de marchés publics en cours pour des développements et de l’exploitation, car nous ne sommes pas dimensionnés pour tout réaliser nous-mêmes.
Est-ce qu’ils nous aident à sortir des logiciels propriétaires ? C’est une question compliquée. Ils nous aident dans le sens où ils peuvent nous accompagner si nous voulons internaliser des choses ou passer sur du libre, mais ils ne proposent pas eux-mêmes de solutions packagées et adaptées en ce sens.
M. Baptiste Grigy. Pour le CEA, même si nos données sont sur site, nous sommes également aidés par des partenaires, notamment pour l’infogérance, la tierce maintenance applicative et l’exploitation. Notre marché en cours est avec Atos, dont les personnels sont sur nos sites. Comme nous n’avons quasiment aucune donnée chez des hyperviseurs, nous n’avons pas eu à gérer de migration d’un hébergeur à un autre et n’avons donc pas rencontré ce type de difficulté.
M. Damien Rousset. Pour l’Inserm, nous nous faisons généralement accompagner pour les migrations. Nous avons eu le même cas que l’Inrae : nous avons changé l’année dernière notre système d’information budgétaire et comptable pour passer sur un outil porté par l’Agence de mutualisation des universités et des établissements (Amue), qui s’appuie sur une base SAP. Nous nous sommes faits accompagner pour cette migration.
Vous posiez la question des migrations auxquelles on pourrait renoncer à cause du coût. Je reprends l’exemple de VMware. Quand ils ont annoncé une augmentation de 50 % ou 60 % des coûts du jour au lendemain, nous nous sommes posé la question de changer. Mon DSI avait évalué le coût de l’accompagnement de la migration à 1 000 jours-hommes. Nous avons commencé à diversifier un peu nos solutions en introduisant une solution de virtualisation open source, car nous ne pouvions pas mettre tous nos œufs dans le même panier. Mais nous n’avons pas été capables d’absorber une migration complète du jour au lendemain et avons donc dû subir cette hausse de coût.
M. Sammy Sahnoune. Pour compléter, même si notre dispositif peut paraître captif, nous l’avons conçu dès le départ pour être portable. Tout ce qui est conteneurisation et orchestration des conteneurs a été construit dans cet esprit, afin de faciliter un éventuel changement de solution, notamment de virtualisation, vers des solutions open source. Nous étudions d’ailleurs des alternatives de manière concomitante avec l’Inrae.
M. Baptiste Grigy. La situation est exactement la même. Quand vous demandez si nous allons y arriver, à court terme, la réponse est non. Pour le CEA, ce sera forcément très long. Cependant, je pense que nous avons tous commencé ce chemin vers d’autres solutions, si possible multiples, mais cela se compte en années.
M. Jean-Michel Vansteene. Je voulais juste compléter : nous travaillons avec Sammy Sahnoune pour mutualiser autant que possible notre approche et nos choix. Côté Inrae, nous avons fait le choix d’une solution libre pour remplacer VMware et nous envisageons une migration cette année. Nous n’avons pas chiffré le nombre de jours-hommes aussi précisément, mais nous comptons beaucoup sur l’automatisation que nous avons développée pour le faire dès cette année sur une grosse partie de notre parc de serveurs. C’est un projet en marche.
Mme Marie-Pierre Fontanel. Côté CNRS, en revanche, ce n’est pas du tout en marche. Nous sommes entièrement sur VMware. Contrairement à nos collègues, nous n’avons pas subi d’augmentation lors du passage à Broadcom, car je pense que nous payions déjà le maximum. Une sortie de VMware au CNRS est inenvisageable à moyen terme, cela nous coûterait extrêmement cher. C’est un peu la même chose pour SAP, même si ce n’est pas un acteur américain. Sortir de SAP quand on l’utilise depuis vingt ans, avec des développements spécifiques, est extrêmement compliqué. Le verrouillage n’est pas lié qu’aux constructeurs américains.
Mme Sophie-Laurence Roy, présidente. C’est un peu comme changer de langue.
M. Damien Rousset. Oui, c’est très structurant.
Mme Cyrielle Chatelain, rapporteure. Si je comprends bien, votre stratégie est maintenant d’essayer de diversifier au maximum les acteurs. Vous avez mentionné plusieurs fois la Dinum. Même si elle ne pourra pas répondre à tout, quel rôle jouent pour vous ses propositions aujourd’hui ? Est-ce intéressant d’avoir ces solutions développées par l’État et quels sont les échanges que vous avez avec elle ?
M. Baptiste Grigy. Oui, je pense que cette notion de commun numérique est extrêmement intéressante. Au départ, il y avait des briques de base comme FranceConnect, que nous utilisons beaucoup et qui nous aide énormément en nous évitant de redévelopper des mécanismes d’identification. Concernant la visioconférence, nous avons reçu une directive au début de l’année. Au CEA, nous utilisons Skype en interne, donc sans problème d’extraterritorialité. Néanmoins, nous allons migrer vers Visio, la solution de l’État, qui est tout à fait correcte. Je pense qu’il faut que la puissance publique accompagne la Dinum pour qu’elle soit plus performante et qu’elle ait les moyens d’assurer un support pour le nombre d’utilisateurs ciblés. C’est très intéressant, mais il faudra qu’elle ait les moyens de son ambition.
M. Damien Rousset. Il n’y a pas grand-chose à ajouter. En tant que services publics, si des solutions développées par la puissance publique répondent à nos besoins dans un cadre sécurisé, nous les utiliserons. La question est celle de la capacité de la Dinum à développer ces outils et à faire en sorte qu’ils répondent vraiment aux besoins. Il y a aussi la question du modèle économique ; pour l’instant, la plupart des outils sont gratuits, mais je ne sais pas quelle tête fait la Dinum quand le CNRS arrive avec ses 120 000 utilisateurs.
Sur le papier, c’est ce qui résout la quadrature du cercle pour nous. Mais il reste à voir si les outils développés répondront aux besoins en termes d’usage. Il y a toujours cette tension : si nos communautés d’utilisateurs ont le sentiment qu’il y a une régression importante en termes de fonctionnalités, c’est compliqué. La sécurité, par exemple, représente toujours des contraintes pour l’utilisateur. Quand nous déployons la double authentification, des chercheurs nous disent que c’est très compliqué. Il faut aussi que les utilisateurs suivent.
Mme Cyrielle Chatelain, rapporteure. Aujourd’hui, les outils de la Dinum sont-ils gratuits pour votre utilisation, quels que soient les outils déployés ?
M. Damien Rousset. La fédération d’identité rend leur usage très simple pour un agent public. Il peut se connecter aux outils de la Dinum avec les mêmes identifiants, mot de passe et double authentification que pour nos outils maison. C’est un élément très important en termes de facilité d’usage. Par exemple, pour la visioconférence, nous n’avons pas encore complètement basculé, nous utilisons encore Teams. Néanmoins, la consigne est d’utiliser Visio pour les sujets sensibles, et elle est déjà accessible à nos agents.
Mme Marie-Pierre Fontanel. Le CNRS a basculé sur Visio. Nous avons abandonné Zoom le 31 mars. Nous faisons la promotion de cet outil depuis plusieurs mois, et il est déjà adopté sur de nombreux sujets. Les autres outils de la suite de la Dinum, comme Grist, Docs ou Fichiers, sont également très populaires au CNRS. Nous faisons des points tous les mois avec la Dinum, notamment pour les prévenir de nos déploiements, car quand nous leur avons annoncé nos intentions, ils étaient heureusement prêts. Apparemment, ils tiennent bien le choc.
M. Louis-Augustin Julien. J’ajouterai que nous passerons également à 100 % à Visio au 1er juillet, un outil qui est déjà très largement utilisé et apprécié. Cela vaut pour la visioconférence comme pour d’autres outils, je pense notamment à Tchap, qui est très largement déployé au sein de nos services. Il a remplacé le système propriétaire payant d’appel d’urgence que nous utilisions pour alerter les agents en cas de crise. Je tiens à saluer la qualité du travail accompli sur ces sujets dans des délais assez courts.
Mme Cyrielle Chatelain, rapporteure. Vous avez beaucoup évoqué la question des logiciels libres. Si j’ai bien compris, l’argent qui n’est pas investi dans les licences est réalloué à des équipes humaines pour contribuer au développement. Cela m’amène à la question de la dépendance technologique. L’une des différences fondamentales ne réside-t-elle pas dans le fait que si nous développons nous-mêmes les applications et assurons les mises à jour, nous disposons d’un meilleur contrôle et d’une meilleure connaissance de l’outil ? Je m’interroge sur le degré de connaissance que vous avez des codes sources des outils propriétaires que vous utilisez. Quelle est votre maîtrise réelle de ces outils ?
La distinction me semble se situer là : il y a des outils dont on peut, pour ainsi dire, « soulever le capot », et d’autres pour lesquels cela paraît impossible. Est-ce une vision exacte, bien que probablement simplifiée ? Cette question de l’accès au code source me semble centrale dans les enjeux de dépendance technologique, y compris dans le domaine de l’intelligence artificielle que vous avez mentionné. Par exemple, pour des solutions comme celles de Mistral, l’accès au code est-il un élément clé ?
M. Damien Rousset. Vous avez raison, avec les solutions propriétaires, nous n’avons pas accès au code source. Par définition, nous avons une moindre capacité à expliquer leur fonctionnement interne. Cependant, elles présentent des avantages, notamment l’intégration poussée des outils au sein d’une même suite, comme Office 365, ce qui est très apprécié des utilisateurs. Pour prendre un exemple concret : depuis mon agenda Outlook, je peux créer un rendez-vous et, d’un simple clic, générer un lien Teams pour une visioconférence. Cette facilité d’intégration entre Outlook et Teams est un atout majeur. L’aspect le plus séduisant de ces outils propriétaires réside dans cette intégration. En contrepartie, nous ne savons pas exactement comment la machine fonctionne. La situation est différente avec les outils open source.
Concernant l’intelligence artificielle, nous allons très prochainement déployer un outil conversationnel s’appuyant sur plusieurs LLM. La plupart des entreprises qui développent des LLM proposent des versions ouvertes de leurs modèles. Ce ne sont pas toujours les plus récentes, mais des versions libres existent. Ce sont celles-ci que nous installons sur nos propres infrastructures, ce qui garantit que les données ne quittent pas notre environnement. L’intérêt de notre outil, qui fonctionne comme un agrégateur, est de donner accès à plusieurs modèles de langage, certains étant plus adaptés que d’autres à des usages spécifiques. Il existe en effet des modèles ouverts, y compris pour des technologies comme ChatGPT.
M. Baptiste Grigy. Au CEA, je ne l’ai pas mentionné précédemment, mais nous menons un projet de déploiement d’une intelligence artificielle générative interne, basée sur les modèles de Mistral. Souvent, les modèles open source, comme le modèle Small de Mistral, ne sont pas les plus performants ; les plus performants sont payants. Pour l’instant, nous utilisons uniquement les modèles de Mistral pour nos LLM. Cependant, il y a beaucoup de technologies open source autour. Le LLM ne constitue qu’une partie du travail. L’interaction avec l’agent conversationnel ou la reconnaissance de caractères, par exemple, nécessitent des modules spécifiques pour lesquels nous nous appuyons sur des solutions open source.
Il est certes plus intéressant de pouvoir « ouvrir le capot ». Néanmoins, je ne crois pas que nous rencontrions de blocage ou de difficulté majeure avec les outils propriétaires fermés. En revanche, la nécessité absolue est de disposer des mises à jour. Nous sommes dépendants de ces mises à jour, en particulier pour les outils Microsoft que nous payons cher et qui, pour certains comme SharePoint ou Exchange, sont fragiles ou, en tout cas, très ciblés par des attaques. Nous sommes absolument dépendants de l’application la plus rapide possible de ces mises à jour, car dans l’intervalle, des acteurs malveillants pourraient prendre le contrôle de ces outils.
M. Jean-Michel Vansteene. Je me permets de compléter ce point : dans le monde du logiciel libre, les communautés sont généralement très réactives pour corriger les failles de sécurité. C’est un élément important à prendre en compte.
Mme Cyrielle Chatelain, rapporteure. Oui, la question de la mise à jour soulève le problème du kill switch, une facette de la dépendance technologique. Le fournisseur peut nous priver de l’accès à une mise à jour, ce qui nous rend dépendants de sa volonté. Avez-vous rencontré ce type de situation dans vos institutions ? Je pense par exemple à la migration vers Windows 11, qui a, semble-t-il, entraîné le renouvellement d’un parc informatique conséquent et généré des surcoûts importants.
M. Baptiste Grigy. Oui, je pense que nous avons tous été confrontés à cette situation. Au CEA, nous avons dû changer quasiment un quart de notre parc informatique. Notre politique est de conserver les machines que nous achetons pendant sept ans au minimum, ce qui relève du numérique responsable, un sujet que nous n’avons pas abordé aujourd’hui. Il faut préciser que les machines que nous avons dû remplacer avaient globalement plus de sept ans. Néanmoins, ce renouvellement forcé de toutes les machines de plus de sept ans a concerné près d’un quart de notre parc, représentant des montants très importants.
M. Jean-Michel Vansteene. Nous avons réussi à obtenir de Microsoft une prolongation de support de trois ans. Cela nous a permis, notamment pour nos unités de recherche, d’étaler le renouvellement du parc, qui représentait une contrainte et un coût importants.
M. Baptiste Grigy. En payant pour ce support étendu ?
M. Jean-Michel Vansteene. Oui, en payant un supplément pour le support, ce qui nous a permis d’éviter le renouvellement massif d’un parc important. Le coût n’était pas très élevé, de l’ordre de 2 euros par poste et par an.
Mme Cyrielle Chatelain, rapporteure. Payer pour un support étendu constitue une dépendance supplémentaire. J’imagine que la réflexion du SI et celle de l’utilisateur ne coïncident pas toujours. C’est le cas de la double authentification, que nous subissons tous comme une contrainte mais qui est, vous l’avez rappelé, indispensable pour la sécurité.
Ma question porte sur le système d’information, qui est devenu un outil indispensable au travail quotidien ; s’il ne fonctionne pas, de nombreuses tâches deviennent impossibles. Avez-vous senti un changement ces dernières années dans le soutien que vous recevez lorsque vous proposez des alternatives aux solutions propriétaires ? Pendant longtemps, l’adage voulait qu’aucun DSI ne mette son poste en jeu en choisissant Windows, ce qui incitait à une certaine prudence. Aujourd’hui, avec la prise de conscience des risques posés par les logiciels propriétaires, sentez-vous de la part de vos directions une plus grande acceptation de la prise de risque ?
M. Baptiste Grigy. Oui, tout à fait. Plusieurs événements récents, pas seulement dans le numérique, nous ont fait constater nos niveaux de dépendance : la crise du covid, la dépendance énergétique et, bien sûr, la dépendance numérique. Pour prendre l’exemple de Teams, il y a eu de nombreux débats à ce sujet dans mes environnements professionnels précédents, privés comme publics, car nous n’avons pas tous la même évaluation du niveau de risque. Je confirme donc qu’un changement s’est opéré ces dernières années. Il est aujourd’hui plus facile d’expliquer pourquoi on ne peut pas déployer Teams, alors que c’était très compliqué auparavant.
M. Sammy Sahnoune. Pour l’Inserm, la réponse est plus mitigée, car elle dépend de la typologie des populations : les chercheurs d’une part, et les services d’appui d’autre part. En effet, nous sentons que les chercheurs sont plus sensibles aux questions de souveraineté, qu’il s’agisse de l’infrastructure ou de la technologie. En revanche, les agents en service d’appui ont pris des habitudes liées à l’ergonomie et à la facilité d’utilisation des applications. Je ne sais pas si vous avez déjà comparé l’ergonomie d’outils comme LibreOffice face à la suite Office 365. Je veux bien admettre que l’ergonomie n’est pas tout à fait la même et que de nouvelles habitudes sont à prendre, mais c’est faisable, quitte à être très directif. Pour répondre à votre question, cela dépend donc de la typologie des utilisateurs.
M. Damien Rousset. Si je peux me permettre de compléter, il ne faut pas minimiser l’impact d’un changement d’outils sur les utilisateurs. Nous l’avons vécu l’an dernier en changeant de système d’information budgétaire et comptable avec le portage de SAP pour l’ESR. Certaines fonctionnalités n’étaient pas complètement prêtes, et le changement a été très mal vécu par nos communautés. Nous avons constaté une augmentation des risques psychosociaux, qui a conduit à une alerte au niveau de notre formation spécialisée en santé et sécurité au travail. Nous avons dû mandater une expertise externe pour mesurer l’impact de ce déploiement, qui modifiait les habitudes et ne répondait pas à toutes les attentes. Honnêtement, ce fut très douloureux pour de nombreux agents, des utilisateurs quotidiens jusqu’à la direction. L’année a été très compliquée.
Si les problématiques de souveraineté peuvent nous inciter à prendre plus de risques, il faut, pour les applications vitales, mesurer le coût du changement. S’il se déroule mal, les impacts sont réels, y compris en matière de santé et de sécurité au travail pour nos agents.
Mme Cyrielle Chatelain, rapporteure. D’autres ont-ils connu la même augmentation des risques psychosociaux ? J’imagine qu’il s’agissait d’une solution sur étagère. Comment les besoins des utilisateurs ont-ils été pris en compte ? Quel a été l’accompagnement au changement ? Avez-vous été accompagnés par des sociétés comme Capgemini ou Sopra Steria ? Quelles études des besoins ont été menées ? Au-delà du changement d’outil lui-même, il y a parfois le calibrage de l’outil qui peut être, en effet, quelque peu « maltraitant » pour les utilisateurs.
M. Damien Rousset. Oui, c’est multifactoriel, nous sommes d’accord. Mais au final, le résultat peut être très compliqué à gérer.
Mme Cyrielle Chatelain, rapporteure. J’avais une courte question pour le CNRS, concernant le déploiement de l’IA Mistral. Des interrogations ont été soulevées sur la gestion des données. Si je comprends bien, les prompts et les documents saisis par un utilisateur ne peuvent être ni communiqués ni utilisés par Mistral. Toutefois, des questions se sont posées sur l’impossibilité d’utiliser le support, qui aurait été envoyé. Les articles de presse que j’ai lus soulevaient des doutes, c’est donc l’occasion de préciser les conditions d’utilisation.
Une autre question portait sur le fait que des agents du CNRS auraient eu accès à des données d’utilisation de leurs collègues, sachant par exemple que 7 000 d’entre eux étaient déjà connectés à l’IA. Des captures d’écran ayant circulé, je m’interroge. Cela a, me semble-t-il, posé quelques questions. Il serait d’ailleurs intéressant d’étudier, dans deux ou trois ans, l’impact de l’intelligence artificielle sur la santé au travail.
Mme Marie-Pierre Fontanel. Il ne faut pas croire tout ce que disent les journaux. Nous avons bien eu connaissance de ces articles. L’environnement de Mistral pour les entreprises, dans le contexte du CNRS, est bien sécurisé. Les données utilisées par un utilisateur ne sont pas partagées avec un autre, sauf si cet utilisateur le souhaite explicitement en mettant ses données à disposition de tous. C’est un acte conscient, possible uniquement dans certaines fonctions appelées « agents », et ce n’est absolument pas le comportement par défaut. Dans son contexte propre, un utilisateur peut injecter toutes les données qu’il souhaite en toute sécurité. Nous déconseillons évidemment d’utiliser des données classifiées, mais pour le reste, il n’y a pas de fuite particulière.
L’article de journal qui nous a été remonté a été démonté point par point. Je peux vous rassurer : l’agent IA que nous avons déployé est sûr et bien cloisonné, avec un système d’authentification. Je crois savoir que le chercheur à l’origine de cet article n’avait pas lui-même accès à Mistral, et il est compliqué de parler d’un outil sans y avoir accès.
M. Louis-Augustin Julien. Si je peux juste revenir sur le changement d’ERP que nous avons connu, comme l’Inserm, mon intention n’est pas de minimiser l’impact des changements d’outils sur les travailleurs, surtout quand il s’agit de leur outil quotidien. Cependant, le passage de notre ancien ERP à celui de l’Inrae a été un peu moins mal vécu. Je pense que la clé réside vraiment dans l’accompagnement. Vous parliez d’un accompagnement par des cabinets extérieurs ; nous avons privilégié un accompagnement interne, par des agents qui connaissaient le métier et avaient été formés sur le nouvel outil. C’est un point essentiel. Nous avions un réseau de proximité dans les unités de recherche et les centres, composé de collègues qui ont eux-mêmes formé leurs pairs et les ont soutenus durant toute la phase de déploiement.
Un changement d’outil n’est jamais parfait ; il est toujours déstabilisant et générateur de travail supplémentaire, ce qu’il faut reconnaître. Nous avions par exemple mis en place des moyens supplémentaires pour accompagner ce changement. Je pense qu’on peut réussir ce type de projet s’il est pensé dans son intégralité et, surtout, très accompagné par des experts métier solidaires de leurs collègues.
Mme Cyrielle Chatelain, rapporteure. J’ai une dernière question. Au début de votre intervention, vous avez évoqué la difficulté de trouver des solutions françaises ou européennes. Collaborez-vous avec des start-up, potentiellement des spin-off de vos propres structures, financées par Bpifrance ou d’autres ? Comment évaluez-vous l’écosystème actuel et comment travaillez-vous avec ces structures ? Pensez-vous que demain, vous pourrez développer des solutions qui vous permettraient, sur certains sujets, de changer de fournisseur ou, en tout cas, de vous diversifier ?
M. Damien Rousset. Pour nous, ce n’est pas vraiment le cas. Il existe bien des spin-off issus des laboratoires de l’Inserm, mais leur cœur de métier est rarement le développement de solutions logicielles.
M. Baptiste Grigy. Nous avons en effet un écosystème de start-up assez important, qui développent parfois des solutions logicielles. Néanmoins, le constat que nous faisons est que nous avons du mal à les intégrer et à les utiliser pour nos propres besoins, y compris pour des solutions de cybersécurité.
Par contre, un élément n’a pas été abordé. Nous avons beaucoup parlé de la Dinum, et nous sommes d’accord avec tout ce qui a été dit. Mais il existe aussi de nombreux champions français ou européens. J’avais préparé une liste, que je ne détaillerai pas, mais l’écosystème industriel est très riche et offre de nombreuses solutions pour des domaines où nous pouvons être bloqués. Il faut que nous arrivions collectivement à inciter également les groupes privés à investir dans ces solutions, car la commande publique, dont nous discutons au sein du Cigref, ne suffit pas. Je pense qu’il faut raisonner au niveau européen ; si nous nous limitons au franco-français, nous serons vite coincés. Il y a vraiment des solutions significatives dans le monde du logiciel européen, avec de nombreuses sociétés naissantes ou déjà bien avancées qu’il faut soutenir.
M. Sammy Sahnoune. En complément, nous faisons beaucoup de veille technologique pour suivre ce qui se fait au niveau national et européen. Nous consultons notamment des sites comme Go European pour identifier les technologies émergentes. Il est vrai que sur la partie cybersécurité, notre veille est un peu moins importante que sur les applicatifs hors infrastructure et systèmes. Nous testons des solutions ; il nous arrive de réaliser des preuves de concept (POC) avec des start-up, notamment sur la gestion de la donnée. L’une d’elles, Adlin Science, a été retenue récemment dans le cadre de l’Alliance IA Santé, et nous avions collaboré avec elle à ses débuts.
M. Baptiste Grigy. Je voulais juste ajouter qu’il est impératif de continuer à investir dans la recherche. Une part importante de la recherche en numérique est menée dans différents organismes, pas seulement au CEA. C’est aussi cet effort qui nous permettra de disposer de solutions souveraines au niveau européen. Il faut vraiment que nous parvenions à maintenir ce haut niveau de recherche.
Mme Sophie-Laurence Roy, présidente. Chers collègues, avez-vous une question ?
M. Nicolas Bonnet (EcoS). Pour aller plus loin sur les logiciels libres, je souhaiterais savoir si vous avez envisagé une migration plus globale des postes utilisateurs vers Linux. Vous évoquiez, je crois au niveau du CEA, avoir dû remplacer de nombreux ordinateurs en raison de la migration obligatoire vers Windows 11. Une alternative aurait pu être Linux, car il existe aujourd’hui des distributions très avancées et faciles à installer. On y retrouve la plupart des fonctionnalités, même si les outils Microsoft sont absents, et les alternatives à la suite Microsoft sont aujourd’hui assez performantes.
J’aimerais aussi que vous nous détailliez les manques que vous identifiez aujourd’hui du côté des logiciels libres, c’est-à-dire les domaines pour lesquels vous ne trouvez pas de solutions répondant à vos besoins.
Enfin, vous avez indiqué que les logiciels libres nécessitaient moins d’argent en licences mais plus de temps de travail. J’aimerais comprendre si c’est une généralité et avoir des exemples pour saisir pourquoi il serait fondamentalement plus compliqué de développer et de déployer une solution basée sur un logiciel libre.
M. Baptiste Grigy. Je peux commencer sur la partie Linux. Je pensais à cela tout à l’heure quand mon collègue mentionnait les difficultés de conduite du changement lors du passage d’un environnement à un autre. C’est vrai pour les applicatifs, mais c’est encore plus vrai pour le système d’exploitation. Une partie de notre parc est déjà sous Linux, car il y a beaucoup de développeurs au CEA. Pour toute cette communauté, cela se passe très bien, et nous aurions même du mal à les faire revenir sur Windows. Néanmoins, pour un déploiement global à l’échelle de l’organisme, cela reste très compliqué. On cite souvent l’exemple de la gendarmerie, qui a fait cette transition il y a très longtemps, mais nous avons finalement peu d’exemples réussis d’organisations, publiques ou privées, qui soient entièrement passées sous Linux. Il faut tout de même essayer, je pense, d’augmenter cette proportion.
M. Nicolas Bonnet (EcoS). C’est le « pourquoi » qui m’intéresse.
M. Baptiste Grigy. Le « pourquoi » réside, je pense, dans l’intégration et la facilité d’usage. Nous avons aussi quelques aficionados d’Apple qu’il est difficile de faire passer à d’autres systèmes d’exploitation. Mais c’est la facilité d’utilisation qui prime, ainsi que l’intégration de l’ensemble de la suite Microsoft, qui a été conçue à dessein pour être de bout en bout. Passer d’un environnement de type iOS ou Windows à Linux reste un changement majeur pour les utilisateurs non informaticiens. Néanmoins, il faut y aller.
De plus, comme je le mentionnais, Windows et sa suite ne sont que la partie émergée de l’iceberg. Même si nous fournissions aujourd’hui à nos utilisateurs un poste Linux, les identités resteraient gérées par une solution Microsoft. C’est pourquoi, même un poste de travail « Microsoft-free » ne nous permettrait pas de sortir complètement de ces solutions.
Dans cette recherche d’indépendance et de souveraineté, nous allons tâcher d’augmenter notre ratio de postes Linux. Nous allons dans cette direction.
Vous nous interrogiez également sur les manques en matière d’open source. Je n’ai pas d’idée complètement précise, mais je pense que du côté des outils de cybersécurité, comme Splunk que nous avons mentionné, ou pour la surveillance de nos réseaux, nous nous appuyons aujourd’hui sur des solutions propriétaires très abouties. Je ne pense pas que nous ayons de pistes pour l’instant pour les remplacer par de l’open source.
Enfin, sur le troisième volet de votre question concernant l’effort supplémentaire : avec les solutions propriétaires que nous achetons, nous recevons des paquets de mise à jour sur lesquels il suffit de cliquer pour les déployer. Les outils open source que nous utilisons demandent plus d’efforts : il faut davantage les maîtriser, et parfois « ouvrir le capot », comme cela a été dit. C’est plus simple, plus one-click, avec les solutions que l’on achète.
M. Sammy Sahnoune. Pour répondre à la première partie de la question sur Linux, nous avons des chercheurs qui utilisent cet OS ; c’est assez répandu. Pourquoi ne pas l’étendre ? C’est une bonne question. Historiquement, l’installation des premières versions de Linux était très fastidieuse, surtout pour un utilisateur non averti. Installer un pilote pour faire fonctionner une imprimante relevait de la croix et de la bannière. Ce ressenti a perduré. On cite l’exemple de la gendarmerie, qui s’est très bien adaptée, mais nous pourrions peut-être y aller progressivement, en commençant par les chercheurs avant de l’étendre au personnel d’appui. Il y aurait cependant des problèmes de compatibilité d’outils à identifier. Mais à l’heure actuelle, nous ne nous sommes pas posé cette question pour les services d’appui.
Concernant les logiciels open source, cela dépend de la typologie des systèmes d’information. Pour la cybersécurité, nous avons évoqué les ressources humaines nécessaires pour administrer des solutions open source. J’en ai plusieurs en tête pour lesquelles il faudrait une armée derrière, car l’administration se fait presque en ligne de commande. C’est possible pour un administrateur compétent, mais au-delà de cela, je dirais que c’est la conception même des outils américains qui est extrêmement ergonomique et facilitatrice. Tout est pensé pour industrialiser et mettre à l’échelle avec très peu d’administration, hormis un peu de paramétrage. On ne retrouve pas souvent ce côté facilitateur.
J’ai entendu l’exemple de Splunk. Nous avons testé d’autres solutions, certes américaines, mais encore plus évoluées, où tout est intégré : la corrélation des logs de tous les équipements, l’analyse par l’IA, et même l’automatisation des réponses sur incident. Ces aspects hyper didactiques, faciles à l’usage et sécurisants, posent la question du moment où nous atteindrons ce niveau de maturité avec des solutions franco-françaises ou européennes.
Il faut aussi éviter les idées reçues sur le libre. Quand on parle de logiciel libre, on pense souvent au système d’exploitation, pas aux petites applications développées et maintenues en interne. Quand on parle d’écosystèmes à l’échelle industrielle, on prend généralement du support derrière. Les équipes de support interviennent sur un logiciel libre, mais qui correspond à un support d’intégrateur. Je pense à Red Hat pour Linux. On peut certes regarder le code, mais qui le fait vraiment ? On a une forme de maîtrise de la conception qui nous donne la possibilité de changer. En revanche, quand on part sur des suites supportées par des intégrateurs américains, c’est compliqué de se dire que l’on est souverain.
M. Nicolas Bonnet (EcoS). L’intérêt de l’open source, je crois, c’est qu’on peut en faire ce que l’on veut, contrairement à une solution américaine où l’on ne peut que faire confiance.
M. Sammy Sahnoune. On parlait de mise à jour il y a quelques secondes. Si l’on prend du support sur des distributions Linux comme Red Hat, on ne fait pas non plus ce que l’on veut.
M. Nicolas Bonnet (EcoS). On ne fait pas plus ce que l’on veut avec Microsoft.
M. Sammy Sahnoune. Oui, nous sommes complètement d’accord sur ce point.
M. Jean-Michel Vansteene. Je vais donner quelques éléments pour l’Inrae. Nous avons bien réfléchi à la question de Linux sur le poste de travail. La marche est haute et nous n’y sommes pas encore. Une petite équipe va se constituer sur un de nos sites pour évaluer ce que signifierait un passage à Linux. Nous avons évidemment une communauté de chercheurs qui l’utilisent déjà, environ 5 à 10 %, qui sont convaincus. Par ailleurs, une petite équipe au sein de la DSI va réfléchir à ce que cela impliquerait à grande échelle.
Au-delà de ce qui a été dit, il y a la question des applications. La simplicité du déploiement d’un poste est, je pense, acquise. En revanche, les applications posent une réelle difficulté, certaines n’existant tout simplement pas sous Linux. Un autre sujet est le format des documents. Il nous faudrait repenser la conception de certains documents très dépendants d’Excel, Word ou PowerPoint, pour les rendre indépendants de la solution logicielle. C’est un travail à mener.
Enfin, il faut que nous arrivions à casser les modèles. La notion de commun numérique implique une communauté autour du libre. Nous devons repenser nos modèles de conception et de déploiement en mode communautaire, et non en silo, équipe par équipe. À vouloir cloisonner par petites équipes, nous n’arriverons pas à grandir ensemble. Il faut vraiment réfléchir à la manière de mettre en place des communautés et de mutualiser nos compétences pour construire l’avenir de nos solutions.
M. Baptiste Grigy. Ce n’est pas une excuse pour ne pas y aller, mais je voulais illustrer l’avance prise par les solutions, notamment américaines, en termes de facilité d’utilisation. En 2008, le top 10 des capitalisations boursières aux États-Unis comprenait des entreprises comme Exxon, Walmart et AT&T. Aujourd’hui, neuf des dix premières sont des géants du numérique : Nvidia, Apple, Alphabet, Microsoft, Amazon, etc., et leur capitalisation a été multipliée par dix. Cela montre que, sur les quinze dernières années, une avance énorme a été prise en termes de fonctionnalités, d’intégration et de complétude des solutions, ce qui rend extrêmement difficile, même avec beaucoup d’efforts et le logiciel libre, de rattraper ce retard.
M. Nicolas Bonnet (EcoS). La question est justement de réussir à impulser une dynamique pour que davantage de personnes se tournent vers le logiciel libre, afin que les communautés disposent de plus de moyens pour l’améliorer. Mais cela demande aussi un investissement interne à un moment donné. Certes, Windows est plus simple. Peut-être pas à installer, car Linux est facile à installer aujourd’hui, mais il y a la question des logiciels que l’on installe dessus. J’aurais été intéressé par des exemples de logiciels pour lesquels vous ne trouvez pas d’alternative fonctionnelle sous Linux, vous obligeant à rester sur Windows.
Sans négliger le fait que cela peut demander un investissement en temps plus important, j’ai l’impression que l’époque où il était difficile d’installer des pilotes est révolue. Il y a vingt-cinq ans, c’était effectivement compliqué, mais ce n’est plus le cas aujourd’hui. Je ne peux que vous inviter à regarder cela de près, car c’est en revenant collectivement vers le libre que celui-ci s’améliorera.
Mme Sophie-Laurence Roy, présidente. Messieurs, je vous remercie de votre disponibilité et de votre écoute. Cet échange était réellement très intéressant. Félicitations pour votre volonté de vous engager dans une recherche de sécurité et de souveraineté. Nous avons tous bien compris que la tâche est très difficile, que les entreprises françaises ne sont manifestement pas au niveau et qu’il faudra des efforts considérables si nous voulons concurrencer les États-Unis sur ce plan également.
*
Table ronde, ouverte à la presse, sur les infrastructures numériques (jeudi 2 avril 2026)
La commission entend lors de sa table ronde sur les infrastructures numériques :
– Mme Ophélie Coelho, chercheuse associée à l’Institut des relations internationales et stratégiques (Iris), doctorante au CIS et au centre d’analyse et de recherche interdisciplinaires sur les médias (Carism-Paris-Assas) ;
– Mme Lou Welgryn, secrétaire générale de Data for Good et Mme Alexandra Lutz, chargée de plaidoyer ;
– Mme Francesca Musiani, directrice de recherche au CNRS, co-fondatrice et directrice du CIS
Mme Cyrielle Chatelain, rapporteure. Nous poursuivons les auditions de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique, et les risques pour l’indépendance de la France. Le président de la commission, M. Philippe Latombe, vous prie de l’excuser ; je présiderai la séance en son absence, en présence de plusieurs de nos collègues, que je remercie.
Cette table ronde portera notamment sur la question des infrastructures numériques, plus particulièrement les centres de données, mais également les câbles sous-marins, les réseaux et leur gouvernance. Je souhaite la bienvenue à Mme Ophélie Coelho, chercheuse associée à l’Institut des relations internationales et stratégiques (Iris) et doctorante au Centre internet et société du CNRS ; à Mme Lou Welgryn, secrétaire générale de Data for Good, et à Mme Alexandra Lutz, chargée de plaidoyer au sein de Data for Good ; enfin, à Mme Francesca Musiani, directrice de recherche au CNRS et directrice adjointe du CIS.
Je dois vous rappeler deux formalités propres aux commissions d’enquête. La première est de déclarer tout intérêt public ou privé de nature à influencer vos déclarations. La seconde, en vertu de l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires, est de prêter serment de dire la vérité, toute la vérité, rien que la vérité. Je vous inviterai donc chacune à votre tour à lever la main et à dire : « Je le jure ».
(Mmes Ophélie Coelho, Lou Welgryn, Alexandra Lutz et Francesca Musiani prêtent serment.)
Mme Alexandra Lutz, chargée de plaidoyer au sein de Data for Good. L’association que je représente a été fondée il y a dix ans et rassemble aujourd’hui huit mille bénévoles, spécialistes de la donnée et citoyens engagés. Notre ambition est de mettre le numérique au service de l’intérêt général.
Pour nous, la souveraineté numérique ne doit pas être confondue avec l’autarcie. La question est plutôt de savoir comment nous pouvons, en tant que citoyens, co-décider de notre avenir commun et, en l’occurrence, définir le numérique dont nous avons besoin.
Je souhaite d’abord commenter certains présupposés qui ont cours, tant au niveau européen que français. Le premier est que la localisation des infrastructures en France, notamment les centres de données, ne suffit pas à garantir notre souveraineté. Nous savons que 65 % à 70 % du marché du cloud sont contrôlés par trois hyper-fournisseurs américains : AWS, Microsoft et Google. L’idée reçue est que leur implantation en France nous permettrait de mieux les soumettre à notre juridiction. Pourtant, le constat est plutôt celui d’un mouvement de simplification que nous considérons comme une forme de dérégulation. Nos lois semblent s’adapter aux géants du numérique, et non l’inverse.
Nous observons au niveau européen un lobbying massif et gigantesque de la part de ces acteurs. Selon un rapport du Corporate Europe Observatory, qui a analysé les dépenses inscrites au registre de transparence de l’Union européenne, les montants investis par les géants du numérique dans le lobbying dépassent ceux des dix plus grandes entreprises des secteurs pharmaceutique, financier et automobile réunis. Le nombre de lobbyistes du secteur est supérieur à celui des députés européens et ils obtiennent en moyenne trois rendez-vous par jour au Parlement et à la Commission européenne. Il en résulte que le mouvement de simplification actuel affecte précisément les textes les plus contestés par les géants du numérique, à savoir le RGPD, le règlement sur l’IA, ainsi que de nombreuses protections environnementales et consultations citoyennes.
Nous pensons à tort qu’implanter ces acteurs en France suffirait à les contrôler. Nous constatons que cela ne les rend pas imperméables à l’extraterritorialité des lois étrangères. Je citerai deux exemples que vous connaissez probablement. Le premier est celui du juge Nicolas Guillou, qui, visé par un Executive Order du président Trump, ne peut plus accéder à aucun de ses comptes ni effectuer de paiements en ligne, se retrouvant de fait renvoyé aux années 1990. C’est un ressortissant français qui, bien qu’en France, n’a plus accès à rien. Le second exemple est la déclaration du représentant de Microsoft France devant une commission d’enquête du Sénat l’année dernière, affirmant que, si les États-Unis l’obligeaient, en vertu du Cloud Act, à transmettre des données, il serait contraint de le faire. Ces présupposés ne nous protègent donc pas par la simple relocalisation.
Face à ces observations, nous constatons qu’un travail législatif est en cours, que ce soit avec la loi de simplification de la vie économique ou la proposition de loi du Sénat sur l’implantation de centres de données. Selon nous, ces deux textes vont dans la mauvaise direction, car ils visent à supprimer des protections environnementales et des garanties de participation citoyenne au nom de la compétitivité et de la souveraineté. Le problème est que ces efforts s’inscrivent dans un contexte de monopole où certains acteurs dominent le marché. Supprimer des obligations ne fera que les renforcer, au lieu de permettre à de nouveaux entrants d’émerger. Par ailleurs, nous avons remarqué que la loi de simplification de la vie économique comportait une garantie de souveraineté ajoutée par votre chambre, qui n’a été reprise ni en commission mixte paritaire, ni dans la proposition de loi sur l’implantation des centres de données.
Le problème, à notre sens, est que nos efforts actuels révèlent une véritable incapacité, en France comme en Europe, à défendre et à créer notre propre modèle numérique. Nous souffrons d’une dépendance idéologique vis-à-vis du modèle américain, caractérisé par le gigantisme, l’hyperconcentration des infrastructures et l’extraction massive de données. Le but n’est pas de créer un équivalent européen aux géants américains, mais de dessiner un modèle européen propre, qui soit plus décentralisé et plus résilient.
Mme Lou Welgryn, secrétaire générale de Data for Good. Pour nous, la question de la souveraineté s’ancre dans celle de la résilience. Récemment, l’économiste Adrien Bilal a montré qu’un degré de réchauffement climatique entraînerait une perte de 23 % du PIB potentiel. Nous avons tendance à oublier cette réalité, le réchauffement climatique étant souvent éclipsé par les questions numériques, alors qu’il est fondamental.
La trajectoire que nous suivons en matière d’infrastructures en France est exponentielle. Pour rappeler quelques chiffres, la recherche de 63 nouveaux sites a été annoncée, ce qui représenterait l’équivalent de 28 gigawatts de puissance installée. Pour vous donner un ordre de grandeur, 28 gigawatts correspondent à la moitié de la puissance nucléaire installée en France. Ce gigantisme aura de forts impacts locaux : une augmentation de la consommation d’électricité, des tensions sur les ressources, sur les métaux, en perpétuant des logiques d’extraction, et d’énormes rejets de chaleur, aujourd’hui très peu récupérée en France, générant des phénomènes d’îlots de chaleur. Des études commencent à montrer une augmentation de plusieurs degrés à proximité des centres de données.
À l’échelle nationale, les infrastructures numériques représentent aujourd’hui environ 2,2 % de la consommation électrique française. Un nouveau rapport de l’Agence de la transition écologique (Ademe) indique que la tendance actuelle nous amène à une multiplication par 3,7 de cette consommation et conclut à l’incompatibilité totale de cette trajectoire avec l’accord de Paris. Les travaux du Shift Project mettent également en évidence les conflits d’usage à venir. Les besoins de la transition écologique exigent de plus en plus d’électrification, tandis que les tensions croissantes sur les ressources énergétiques pousseront également vers davantage d’électrification, ce qui risque de créer rapidement des conflits d’usage. Il convient aussi de nuancer l’argument selon lequel la France connaîtrait actuellement un surplus électrique ; cela ne préjuge en rien des conflits à venir lorsque ces infrastructures fonctionneront à pleine capacité, face aux besoins de la transition énergétique, notamment pour le chauffage et l’électrification des usages et des transports. Notre résilience est donc conditionnée par les ressources disponibles et notre capacité à les répartir équitablement. Or ces centres de données créent une tension sur cette capacité.
Le dernier point que nous souhaitions aborder et qui nous semble fondamental bien que peu discuté est la nécessité de questionner notre rapport au numérique et de sortir du mythe, largement instillé par le secteur, selon lequel la plupart de nos problèmes actuels pourraient être résolus par plus de numérique. Or celui-ci crée en réalité de nombreux problèmes qu’il faut ensuite résoudre. Il faudrait interroger la nécessité de concentrer tous les investissements dans de gigantesques centres de données, pour des usages qui sont en réalité souvent forcés, comme l’IA générative.
De plus, le numérique n’agit pas comme un levier de décarbonation. Une étude récente de l’Ademe a analysé 33 cas d’usage en France où le numérique était censé permettre de réduire les émissions. Ses conclusions sont que toutes les solutions envisagées n’offrent au mieux que des réductions marginales, entre 0,3 % et 2,2 % des émissions et ne font qu’accompagner des tendances existantes. Le numérique n’est donc absolument pas une solution en soi aux problèmes environnementaux. Il est important de garder cela à l’esprit lorsque nous promouvons ces technologies partout, car elles peuvent aussi créer de nouvelles vulnérabilités.
Finalement, cela nous ramène à la question du modèle numérique que nous voulons. Souhaitons-nous reproduire le gigantisme américain ou promouvoir un numérique beaucoup plus décentralisé, interopérable, fondé sur des protocoles ouverts, avec une portabilité qui permette aux utilisateurs de quitter rapidement un service pour un autre ? Cette réflexion doit partir des besoins réels et avérés des citoyens. Au lieu de les écarter, nous devons réintroduire beaucoup plus de démocratie dans la construction du numérique.
Mme Ophélie Coelho, chercheuse associée à l’Iris et doctorante au CIS. Je mène des recherches depuis plusieurs années sur les géants du numérique et plus généralement sur les questions de souveraineté numérique, bien que j’emploie peu ce terme. J’ai par ailleurs un parcours dans l’industrie du numérique depuis 2009, où j’ai occupé des postes de développement puis de chargée de projets, ce qui oriente ma recherche et ma compréhension du secteur.
Il faut souligner que le numérique est un secteur extrêmement complexe. Nous n’avons pas seulement affaire aux géants du numérique que l’on cite souvent ; il existe une grande complexité et de nombreuses couches techniques qui font interagir un écosystème complet. Cependant, ce n’est pas par facilité intellectuelle que j’ai orienté mon travail sur l’analyse de ces acteurs et de ce que j’ai fini par appeler un « impérialisme technologique » ou un « techno-impérialisme », selon les écoles. La raison en est que nous sommes face à un modèle technologique particulier, un modèle systémique qui concentre progressivement les capacités d’influence et de pouvoir.
Comment cela se manifeste-t-il ? Tout d’abord, ces entreprises (Google, Microsoft, Amazon Web Services (AWS), mais aussi des acteurs comme Equinix ou Digital Realty, leaders mondiaux des centres de données, ou encore des acteurs chinois comme Huawei ou Transsion pour le mobile en Afrique) jouent un rôle d’intermédiation. Elles constituent un levier de puissance en se plaçant entre les journalistes et leur public, les politiques et leurs électeurs, les commerçants et leurs clients, et parfois même entre les citoyens et les services publics. Cette position intermédiaire leur confère une puissance considérable, car elles peuvent orienter les flux de visibilité et de diffusion de l’information, en privilégiant certains contenus par rapport à d’autres.
Leur autre levier de puissance, souvent invisibilisé, est leur rôle de passerelle technique. Si l’on a beaucoup parlé de leur place d’intermédiaire, on a moins évoqué leur fonction de nœud de dépendance, de point de passage obligé au niveau de l’infrastructure logicielle et physique. Heureusement, ce sujet gagne en visibilité dans les débats publics depuis un an ou deux. En tant que passerelle technique, ils prennent possession et privatisent des nœuds importants sur presque toutes les couches technologiques. Partis du logiciel et du web, ils se sont progressivement étendus aux supports de mobilité (ordinateurs, mobiles), aux câbles sous-marins, aux satellites pour certains, et même à des couches réseau avec des réseaux privés qui se superposent aux réseaux existants, et aujourd’hui aux puces électroniques. Nous observons une prise de contrôle de passerelles techniques essentielles. Le leader en la matière reste Google qui, à l’exception des satellites, a déjà des positions fortes dans tous les domaines que j’ai cités.
Un autre de leurs leviers, très important, relève de l’intégration horizontale et verticale. D’une part, un levier transsectoriel : ils agissent de manière transversale sur les secteurs clés de la société, la santé, la sécurité, la mobilité, l’administration, l’éducation. Ils ont ciblé ces secteurs non seulement comme des marchés d’utilisateurs, mais aussi comme des points où s’établir en tant qu’intermédiaires et passerelles techniques. Ils ont également ciblé d’autres géants, comme les grandes banques, les grands groupes pharmaceutiques ou les grands opérateurs de télécommunications, qui ne sont d’ailleurs plus si « grands » aujourd’hui. Ils sont devenus des acteurs pesant dans la chaîne de valeur de tous les secteurs clés de la société moderne. D’autre part, l’intégration verticale, ou ce que l’on peut appeler un levier de puissance d’empilement technologique, leur permet de constituer progressivement un écosystème technique complet.
Tout cela mène à deux effets cumulatifs extrêmement puissants. Tout d’abord, la concentration progressive de l’activité au sein de ces acteurs ; ensuite, un levier écosystémique : une fois l’usage concentré au sein de leurs infrastructures et de leur modèle technologique, ils peuvent plus aisément diffuser certaines informations, certains usages et même certaines croyances portées par leurs technologies.
Pour ce faire, ils s’appuient sur ce que j’appelle des « passeurs de technologies ». Ce sont, par exemple, les sociétés de conseil, souvent américaines, mais aussi les développeurs formés à leurs technologies, qui ont été formés quasi exclusivement à des technologies propriétaires. Il est rare que ces profils connaissent bien les technologies open source ou européennes. Une fois sur le marché du travail, ces ingénieurs et techniciens deviennent les meilleurs ambassadeurs de ces géants, car leur accès à l’emploi dépend de ces technologies privées. Ils font carrière en tant que passeurs de technologies, ce qui a des implications importantes en matière de formation.
Ce levier écosystémique est extrêmement puissant. Il explique pourquoi ils ont ciblé les formations, avec des écoles, des certifications développées par leurs soins, allant jusqu’à la publication d’une brochure par le ministre de l’éducation nationale en partenariat avec Google Éducation. Ces modèles systémiques finissent par dominer un grand nombre d’usages et pèsent sur notre souveraineté. C’est pourquoi je n’emploie que peu le terme de « souveraineté numérique », qui me semble difficile à délimiter. Le véritable enjeu est de savoir comment ces leviers de puissance cumulés agissent sur notre souveraineté politique, c’est-à-dire sur notre capacité à choisir. Pour trouver des réponses, il est essentiel de comprendre et de bien repérer ces différents mécanismes.
Vous souhaitiez aborder la question de la Chine. Je parle d’impérialisme technologique, et il en existe plusieurs types. Nous avons beaucoup évoqué l’impérialisme de l’État néolibéral américain, qui collabore avec ses géants du numérique pour favoriser leur montée en puissance, notamment depuis 2001 avec les grands investissements dans le renseignement. Cependant, les États-Unis se trouvent aujourd’hui confrontés à des entreprises devenues si puissantes qu’ils peinent eux-mêmes à les réguler. Le trumpisme est, d’une certaine manière, une réaction à ce phénomène. Les récents procès antitrust contre Google, par exemple, n’ont pas eu de conséquences majeures, ce qui était prévisible.
Le modèle chinois est très différent. Il repose sur un choix clair de limiter la formation d’entités privées trop puissantes qui pourraient devenir des empires informels, à l’image des géants américains. Dans le domaine des câbles sous-marins, par exemple, c’est très parlant. Alors que de nombreux câbles appartiennent aujourd’hui à des géants américains systémiques, la Chine, voyant Huawei s’intéresser à ce secteur, a décidé de le maintenir sous le contrôle des opérateurs télécoms, partageant ainsi le pouvoir. Huawei reste néanmoins un acteur qui grandit, grâce à une certaine connivence et une proximité politique avec le parti-État. Ce sont donc deux modèles de gouvernance technologique différents, mais qui ne sont pas réplicables en Europe, ne serait-ce que parce que nous n’avons ni les mêmes marchés intérieurs, ni les mêmes pouvoirs structurels historiquement situés. Je m’arrête là pour laisser la parole.
Mme Francesca Musiani, directrice de recherche au CNRS et cofondatrice et directrice du CIS. J’ai cofondé il y a sept ans le CIS du CNRS, laboratoire interdisciplinaire à dominante sciences humaines et sociales. Vous avez déjà auditionné Mme Mélanie Dulong de Rosnay, cofondatrice de ce laboratoire avec moi. Je dirige actuellement ce laboratoire. Mes recherches portent en particulier sur les infrastructures numériques comme instruments de pouvoir. Je copilote actuellement deux projets sur la souveraineté numérique qui visent à décortiquer ce que différents acteurs, dans divers contextes nationaux et supranationaux, entendent par « souveraineté numérique » : quelles visions, quels discours, quels choix de conception et quelles technologies se cachent derrière ce mot-valise.
Si on observe les infrastructures numériques avec un prisme de sociologie des techniques, des sciences et de l’innovation, on constate qu’elles constituent aujourd’hui l’ossature, très souvent invisible pour les citoyens, de notre économie et de notre vie démocratique. Il s’agit à la fois d’infrastructures très physiques (centres de données, câbles sous-marins) et d’infrastructures relevant des services ou des protocoles. Ces éléments forment un ensemble interdépendant dont la robustesse conditionne le fonctionnement de secteurs aussi divers que l’énergie, la santé, la finance ou la défense.
Comme cette commission se propose de l’investiguer, il existe plusieurs dépendances structurelles à ces infrastructures. Premièrement, des dépendances technologiques : une part significative de ces équipements critiques (matériel, réseaux, semi-conducteurs, solutions logicielles) est conçue et produite hors d’Europe, ce qui limite notre capacité à maîtriser l’ensemble de la chaîne de valeur.
Deuxièmement, une dépendance, particulièrement européenne, aux grands fournisseurs de services numériques, notamment dans le domaine du cloud, où les acteurs non européens concentrent aujourd’hui la majorité des capacités de stockage et de calcul. Cette concentration pose des enjeux économiques, stratégiques et, bien sûr, juridiques, avec la question centrale de l’extraterritorialité du droit.
Troisièmement, une vulnérabilité physique et géographique. Les câbles sous-marins, les points d’échange internet (Internet Exchange Points), qui sont une part stratégique de l’infrastructure bien que moins visibles, ainsi que certains centres de données, constituent des points névralgiques dont la perturbation, qu’elle soit volontaire ou accidentelle, peut avoir des effets systémiques.
Quatrièmement, une dépendance aux compétences et aux ressources humaines. La capacité à concevoir, sécuriser et opérer ces infrastructures repose sur des expertises spécifiques, parfois rares, dans un contexte de forte concurrence internationale pour les talents.
Trois axes d’action méritent une attention particulière. Tout d’abord, le renforcement de la souveraineté capacitaire européenne suppose d’investir dans des technologies critiques, du cloud aux semi-conducteurs et à la cybersécurité. Il faut également soutenir des alternatives crédibles, interopérables et compétitives à l’échelle de l’Union européenne.
Ensuite, il s’agit de diversifier et de sécuriser les dépendances existantes. L’objectif n’est pas nécessairement l’autarcie, mais la capacité à éviter les situations de dépendance univoque. Cela peut passer par des stratégies multifournisseurs, des exigences accrues de transparence envers les acteurs dominants et des mécanismes de réversibilité effectifs.
Enfin, il faut renforcer la résilience des infrastructures. Cela passe par une meilleure cartographie des risques, des investissements dans la redondance, la protection physique des installations critiques et une coordination renforcée entre acteurs publics et privés aux niveaux national et européen.
Ces approches pragmatiques se heurtent à une tension fondamentale : d’un côté, les dynamiques d’ouverture qui ont fait la force d’internet ; de l’autre, la maîtrise et le contrôle qui conditionnent la capacité d’un acteur à agir de manière autonome dans un environnement stratégique de plus en plus concurrentiel. La question est peut-être moins de savoir s’il faut être dépendant ou non, mais plutôt de déterminer dans quelles conditions il est possible, raisonnable et stratégique d’accepter une part de cette dépendance, et avec quelles garanties de contrôle, de sécurité et de réversibilité, tout en établissant des niveaux de transparence adaptés à chaque acteur.
Mme Cyrielle Chatelain, rapporteure. Vos travaux montrent un investissement massif des géants du numérique dans les câbles. Quels sont leurs objectifs et quel est, selon vous, l’état des lieux de la propriété de ces câbles, entre opérateurs privés et opérateurs publics ? La même question se pose pour les centres de données que vous voyez se construire en France. Nous avons déjà fait face à des bonds technologiques accompagnés par de nouvelles infrastructures, que ce soit dans les télécoms ou les transports. Est-ce la première fois que des acteurs économiques exercent une telle maîtrise sur des infrastructures clés ? En d’autres termes, le niveau de dépendance vis-à-vis d’acteurs économiques est-il particulièrement élevé dans le cadre de ce nouveau bond technologique ?
Par ailleurs, en quoi le fait que des opérateurs privés et monopolistiques détiennent les infrastructures peut-il impacter ou contraindre nos usages ? Vous avez notamment évoqué le protocole Quick UDP Internet Connections (QUIC), qui illustre comment certaines normes peuvent s’imposer à tous.
Mme Ophélie Coelho. Effectivement, la situation des câbles sous-marins a beaucoup évolué. Sans refaire tout l’historique, l’accélération de la présence des géants du numérique dans ce secteur date des années 2010. Plusieurs raisons expliquent ce phénomène : leur consommation croissante de capacité, l’intérêt économique à posséder ces infrastructures, et sans doute une volonté de contrôler l’ensemble de la pile technologique, d’autant qu’ils avaient déjà une expérience des réseaux terrestres aux États-Unis.
Cette tendance s’est accélérée ces dernières années, avec des capacités de câbles qui atteignent désormais des centaines de térabits, une échelle sans commune mesure avec la capacité d’un térabit d’il y a quelques années. La différence majeure réside dans la structure de propriété. Auparavant, nous avions des consortiums d’opérateurs de télécommunications, dont la responsabilité et les choix étaient partagés entre dix à vingt partenaires, avec une hiérarchie entre les plus gros investisseurs et les plus petits. Aujourd’hui, la configuration a changé : nous avons soit des consortiums beaucoup plus restreints, soit des propriétés uniques. Google, par exemple, possède plus de 30 câbles, et bientôt près de 40 avec ses nouveaux projets dans l’Indopacifique. La moitié de ses câbles lui appartiennent en propriété unique, ce qui est inédit dans ce secteur. Meta est un peu en retrait, avec deux ou trois câbles en propriété unique. Le reste de leurs investissements se fait au sein de consortiums, certes plus petits qu’auparavant, mais où les choix restent partagés.
Pour l’anecdote, sur un câble comme 2Africa, qui fait le tour du continent africain, les entreprises américaines n’hésitent pas à s’associer avec des entreprises chinoises. On y retrouve Meta aux côtés de China Telecom, ainsi que d’autres partenaires comme le sud-africain MTN, qui, bien que présents dans le consortium, ont moins de poids dans les décisions.
Au-delà du nombre de câbles, il faut considérer l’évolution de leurs capacités. En 2021, environ 28 % de la capacité mondiale appartenait aux géants du numérique. Aujourd’hui, nous avons dépassé le quart pour approcher le tiers, et je pense que d’ici dix ans, ils pourraient détenir la moitié de la capacité totale en termes de puissance. C’est un changement énorme.
De plus, ils n’utilisent pas ces câbles uniquement pour leurs propres besoins. Contrairement à ce que certains experts du secteur laissent parfois entendre, ces câbles ne servent pas seulement à gérer leur propre activité. Il ne s’agit pas de câbles sous-marins dédiés uniquement à leurs logiciels, à leurs données ou aux données qui transitent via leurs produits. Non, pas du tout. Ils nouent des partenariats avec des opérateurs de télécommunications locaux, auxquels ils sous-louent une partie de la capacité du câble. Ils deviennent ainsi des passerelles techniques importantes, des nœuds de dépendance qui n’influencent pas seulement leur propre activité, mais l’ensemble de l’écosystème, tant au niveau du web que des télécoms. Ces partenariats prennent la forme de droits irrévocables d’usage, des contrats d’une durée en général de 15 à 20 ans, soit presque toute la durée de vie d’un câble, qui est d’environ 25 ans.
Ce mécanisme de dépendance, fondé sur une intégration verticale, influe sur l’ensemble de l’écosystème numérique. Un exemple frappant est la coupure de câbles survenue en Afrique de l’Ouest en 2024. Quatre câbles historiques ont été sectionnés, privant treize pays africains d’internet. Ce sont les câbles Equiano, de Google, et 2Africa, le consortium incluant Meta et China Telecom, qui ont récupéré la majeure partie du trafic. Cet événement montre que c’est souvent dans les moments de crise qu’ils renforcent leur position et deviennent des partenaires indispensables, à l’instar de ce que l’on a pu observer avec Starlink, bien que ce dernier n’opère pas à la même échelle de puissance.
Mme Alexandra Lutz. L’objectif de cette expansion en termes d’infrastructures, notamment pour les centres de données, s’inscrit dans la même logique. Pour un acteur économique, il s’agit bien sûr de gagner des parts de marché et de s’enrichir, mais aussi de capter un maximum de données. Comme vous l’avez vu hier lors de l’audition sur le profilage, l’accès à de vastes quantités de données est ce qui a permis à des entreprises comme Google de créer de la valeur et de nouvelles solutions.
Le danger réside dans le fait que le contrôle de ces infrastructures leur donne accès à toutes ces données et donc une capacité accrue de profilage des personnes. Cela peut entraîner des discriminations et des usages très graves. Aux États-Unis, par exemple, des applications de type Uber pour les infirmières permettent aux hôpitaux de recruter du personnel de manière flexible. Ces applications personnalisent entièrement la rémunération des infirmières indépendantes en fonction de leur situation personnelle. En analysant leur score de crédit, l’application peut identifier les personnes en situation financière précaire et leur proposer des tarifs plus bas, sachant qu’elles seront susceptibles d’accepter n’importe quel prix. C’est une remise en cause grave du droit du travail, fondée sur le profilage.
Un autre exemple concerne l’administration Trump, qui a acheté des données ciblées sur des femmes effectuant des recherches sur des cliniques d’avortement. Dans les États où l’avortement est interdit, ces données sont utilisées pour identifier les personnes ayant potentiellement eu recours à une IVG.
Ces exemples très concrets montrent comment les États peuvent s’intéresser à ces données pour exercer une répression politique. Nous avons également les exemples, dans le champ démocratique, d’acteurs étrangers qui achètent des données pour influencer des élections en ciblant des personnes sur la base de leur profil.
Tout cela démontre l’immense intérêt qu’il y a à contrôler ces données pour pouvoir transformer la réalité. La dépendance actuelle vis-à-vis de ces acteurs est bien plus grande que par le passé. Tous nos secteurs clés et notre économie dépendent des infrastructures numériques. Si ces acteurs prenaient une décision unilatérale, cela ne signifierait pas seulement ne plus avoir accès à son téléphone, mais potentiellement ne plus avoir accès aux services publics, aux services bancaires ou aux données des entreprises.
Mme Lou Welgryn. Pour compléter sur la question du forçage des usages, une étude du collectif Limites numériques a montré que jamais une fonctionnalité n’avait été autant poussée que les IA génératives. Tout un imaginaire est construit autour de cela, avec la couleur violette pour évoquer la magie ou des émoticônes pour faire croire à un processus magique. Les acteurs poussent ces fonctionnalités sans même qu’elles soient demandées. Par exemple, dans de nombreux pays, une recherche de recette sur Google affiche désormais un résumé engendré par Gemini AI que l’utilisateur n’a absolument pas sollicité. Tous ces usages forcés viennent justifier une augmentation de la demande, qui à son tour justifie une augmentation des infrastructures, créant ainsi un cercle vicieux.
Sur le caractère inédit de la situation, il est intéressant de noter que le premier usage de ChatGPT est la conversation, y compris pour des discussions intimes. Jamais dans l’histoire une entreprise privée n’a eu accès à une telle part de la psyché humaine. Cela pose la question de la capacité de manipulation de l’information, en rappelant que ces algorithmes sont politiquement orientés ; il n’existe pas d’algorithme neutre. De plus en plus, ces grandes entreprises américaines poursuivent des objectifs idéologiques. On le voit avec X, où une étude a prouvé que lors des élections municipales françaises, l’algorithme a amplifié la visibilité de certains candidats, comme Sarah Knafo. Une autre étude, publiée récemment dans Nature, a montré que les plateformes X et TikTok poussent les utilisateurs vers des contenus conservateurs. Des biais existent, ils sont intrinsèques à ces algorithmes et portent des idéologies à une échelle inédite.
Mme Francesca Musiani. Internet repose sur une architecture en couches que l’on peut résumer en quatre niveaux. La première couche est physique : les câbles sous-marins et terrestres, ainsi que les centres de données, où s’effectue le transport concret des données. La deuxième couche est celle des protocoles de base, ces langages qui permettent aux machines de communiquer entre elles. L’Internet Protocol (IP) est le protocole commun par excellence. Le système de noms de domaine (DNS), qui est l’annuaire d’internet, constitue un autre élément critique de cette couche, en assurant une correspondance fiable entre les adresses URL que nous utilisons et les adresses numériques des ressources. La troisième couche est celle des services d’infrastructure, notamment le cloud, qui fournit stockage et puissance de calcul à la demande. Enfin, la quatrième couche est celle des applications et des plateformes – messageries, réseaux sociaux, moteurs de recherche – où se concentrent traditionnellement les débats sur la régulation du numérique.
Chacune de ces couches est gouvernée par des acteurs différents, avec de fortes interdépendances qui ne sont pas toujours transparentes pour le citoyen, ni même pour les régulateurs. Là où la situation est inédite, c’est que nous observons une concentration significative du pouvoir à chacun de ces niveaux. Pour la couche physique, comme nous l’avons dit, les câbles, historiquement opérés par des consortiums d’opérateurs télécoms, le sont de plus en plus par de grandes entreprises privées comme Google et Meta, qui sont les seules à avoir la force de frappe pour investir dans ces infrastructures devenues trop stratégiques pour elles.
Sur la couche des protocoles, la gouvernance est traditionnellement plus distribuée, avec des organisations comme l’Internet Corporation for Assigned Names and Numbers (ICANN) pour les noms de domaine ou l’Internet Engineering Task Force (IETF) qui élabore les standards techniques. Toutefois, des études montrent que même dans ces espaces, certains acteurs disposent de fait d’une capacité d’influence supérieure, liée à leurs importantes ressources techniques, humaines et économiques.
Sur la couche des services, on retrouve une très forte concentration autour de quelques grands acteurs : Amazon Web Services, Microsoft Azure et Google Cloud. Sur la couche applicative, nous connaissons bien les grandes plateformes qui structurent l’accès à l’information.
On en vient ainsi aux usages contraints et aux différentes formes de pouvoir qui en découlent. Il y a d’abord un pouvoir de contrôle de l’accès. La gestion du DNS permet, en pratique, de rendre un service accessible ou non. De même, les fournisseurs d’infrastructures peuvent suspendre un service, avec des effets immédiats et globaux.
Il y a ensuite un pouvoir de modération et de hiérarchisation des contenus, parfois de leur « dévisibilisation », particulièrement visible au niveau des plateformes. Les règles de modération et les algorithmes de recommandation déterminent en grande partie ce qui est visible ou invisible dans l’espace public numérique.
Il existe également un pouvoir de définition des standards. Les acteurs qui participent à l’élaboration des protocoles au sein de l’IETF ou d’autres organisations, ou qui imposent des standards de fait, comme Google avec le protocole QUIC, contribuent à définir les règles du jeu, des formats de données aux niveaux de sécurité.
Enfin, il y a un pouvoir sur la confidentialité et les données. Les choix d’architecture (centralisation, décentralisation, fédération, chiffrement, localisation des données) déterminent concrètement le niveau de protection de la vie privée. Ces choix, souvent inscrits dans la technique elle-même, sont difficiles à contester une fois mis en place.
Comprendre qui contrôle les différentes strates d’internet et comment, c’est comprendre où s’exerce le pouvoir aujourd’hui. Ce qui est inscrit dans les architectures et les infrastructures peut effectivement contraindre les usages, mais peut aussi, pour ne pas être trop pessimiste, offrir une base de possibilités. L’inscription dans la technique peut aussi servir à libérer et à protéger, pas seulement à imposer un contrôle.
M. Nicolas Bonnet (EcoS). Vous décrivez bien comment, à force de développer de nouveaux systèmes fondés sur l’informatique, nous nous sommes simplifiés la vie, mais nous nous sommes aussi mis dans une situation de dépendance. Il s’agit de trouver un équilibre entre la performance, sur laquelle nous avons beaucoup misé jusqu’à présent, et les dépendances que nous avons créées.
Peut-on aujourd’hui faire de l’intelligence artificielle sans les puces de Nvidia ? J’ai l’impression que non. Ne sommes-nous pas, chaque fois que nous faisons de l’IA, entre les mains d’une seule et même entreprise d’un point de vue matériel ? Par conséquent, ne faudrait-il pas exiger que tous les logiciels intégrant des fonctionnalités d’IA puissent continuer à fonctionner de manière normale si l’IA est désactivée ? L’IA serait une option, mais le logiciel resterait fonctionnel même si l’accès aux ressources nécessaires à son fonctionnement venait à manquer.
Concernant les centres de données, vous avez évoqué le fait que leur multiplication en France n’apportait pas forcément grand-chose au pays. Pourriez-vous développer ce point ? Lorsqu’un centre de données est géré par l’un des trois grands acteurs que vous avez cités, qu’il soit en France ou ailleurs, on ne voit pas bien ce que cela change, si ce n’est peut-être une plus grande rapidité d’accès. Cela ne nous garantit pas que nos données y seront stockées, ni que nous pourrons aller les récupérer sur un disque dur. Pour les centres de données qui n’appartiennent pas à Google, Amazon ou Microsoft, que peut-on espérer y trouver majoritairement ? S’agira-t-il vraiment de services qui améliorent notre quotidien, comme des IA pour les soins de santé, ou se retrouvera-t-on avec des contenus plutôt ludiques ? En somme, que peut nous apporter le fait d’avoir de nombreux centres de données en France ?
Mme Ophélie Coelho. Concernant les puces, d’autres entreprises, notamment Google, avancent dans la conception de puces sans posséder d’usines. Il est toujours possible de rattraper un retard ; c’est une question de choix politiques et industriels forts, de moyens et de temps, plus que de capacité d’ingénierie. Il y a quelques années, on considérait que la Chine ne pourrait pas rattraper son retard technologique ; aujourd’hui, elle a bien avancé sur les puces. L’idée qu’une entreprise en situation de monopole est irrattrapable en termes d’ingénierie est donc discutable. En termes de capitalisation, c’est une autre histoire. Nous avons affaire aux plus hautes capitalisations boursières, et les règles des grands fonds indiciels cotés en bourse réorientent systématiquement l’argent vers elles. Nous n’allons pas créer un géant européen du numérique demain, et ce n’est d’ailleurs pas souhaitable. En revanche, en Europe, nous avons toutes les compétences en ingénierie pour le faire. C’est un choix politique de réorienter les achats vers des acteurs européens et de les accompagner pour répondre aux besoins, par exemple avec des modèles d’IA générative européens.
Concernant les centres de données, ce qui motive aujourd’hui l’implantation de grands campus en Europe est effectivement le déploiement de l’IA générative. Mais ce ne sont pas les outils européens qui en bénéficieront en premier lieu. Les acteurs dominants du marché avancent très vite sur ce segment pour prendre de court les acteurs européens. Ils proposent des formations à toutes les grandes entreprises pour les faire passer de leur cloud aux composants d’IA générative intégrés. Pendant ce temps, nous acceptons l’implantation de centres de données calibrés en majorité pour leurs technologies. Je ne dis pas qu’il n’y aura pas un usage dédié aux entreprises européennes (Mistral AI, par exemple, a l’intelligence de créer ses propres infrastructures), mais le déséquilibre est tel que les effets d’entraînement ne favorisent pas une récupération des usages et des clients par les technologies européennes.
Il faut aussi se poser la question des usages. Avons-nous vraiment besoin d’IA générative pour tout ? La réponse est clairement non, surtout quand on dépend à ce point d’entreprises privées soumises à des droits extraterritoriaux.
Sur la question de la valeur, ces centres de données en rapportent-ils ? Oui, ils créent de la valeur, mais pour qui ? Assez peu pour les pays européens qui les accueillent, car les grandes multinationales font tout pour ne pas payer d’impôts, un problème que nous n’avons pas réglé. En termes de valeur nette, nous sommes plutôt clients : nous leur donnons de l’argent tout en acceptant que leurs infrastructures puisent dans les ressources de nos territoires, que ce soit l’énergie ou l’eau. Même les gens du secteur admettent que les besoins en ressources vont augmenter, sans pouvoir dire de combien. C’est pour cela que les débats sont si vifs : nous n’avons pas les données. Nous ne savons pas comment les usages de ces infrastructures vont évoluer. Le retard est tel que Bruxelles a dû demander l’année dernière une remontée de données au niveau européen. Pourtant, les investissements sont déjà sur la table et les implantations en cours, sans aucun débat public digne de ce nom. La valeur ne va pas dans les poches de l’Europe, mais dans celles des grandes entreprises technologiques et de leurs investisseurs, qu’il s’agisse de BlackRock, Vanguard, Andreessen Horowitz, ou d’investisseurs émiratis ou chinois.
Enfin, sur la question des dépendances, il faut se demander comment en sortir. J’ai tendance à dire qu’il faut instrumentaliser l’interdépendance, comme le font les empires étatiques et technologiques. Ils utilisent nos dépendances comme des leviers de puissance. Nous pouvons faire de même, à la fois pour nous défendre et pour adopter une posture plus offensive. Cela commence par une mesure de nos dépendances. On en parle depuis des années et des projets commencent enfin à émerger, comme l’indice de résilience numérique (IRN) ou un observatoire au niveau de l’État pour l’administration.
Le problème est que si l’IRN ne sert pas à définir une feuille de route au niveau de l’État, il sera totalement inutile. Il se réduira à une société de conseil parmi d’autres, offrant des prestations aux entreprises ou formant d’autres cabinets de conseil. Aucune information ne remontera pour permettre l’élaboration d’une véritable feuille de route étatique. Il faut donc accompagner l’IRN, mais il est surtout impératif de l’intégrer à un observatoire public. Il faut prévoir dès le départ, dans les contrats qui utiliseront la méthodologie IRN, qu’une partie des données devra être transmise à l’État. J’estime que cette obligation est indispensable si nous voulons utiliser cet indice comme un outil de politique industrielle. Pour l’instant, cette condition n’est pas posée. J’en ai discuté avec les fondateurs de l’initiative et la question reste ouverte, mais il appartient à l’État de prendre cette décision et d’orienter le dispositif dans cette direction.
En ce qui concerne la dimension défensive, une fois que la mesure des dépendances nous aura permis de définir les points sur lesquels agir, nous pourrons déterminer les aspects à protéger en priorité. L’approche sectorielle constituera, dans tous les cas, la première étape. En effet, il n’est ni possible, ni cohérent, ni réaliste de vouloir entraîner l’ensemble du tissu économique dans une transition technologique. Il faut donc cibler les secteurs clés de la société : l’éducation, l’énergie, la mobilité, la sécurité, l’administration. La tâche est déjà considérable. On peut ensuite étendre le périmètre à d’autres domaines, comme la santé, où notre indépendance numérique est d’ailleurs particulièrement faible.
Mme Lou Welgryn. Il est important de rappeler les impacts locaux que les centres de données peuvent avoir et de déconstruire les mythes qui les entourent. On parle beaucoup du nombre d’emplois créés, mais en réalité, bien que les données soient très difficiles à obtenir, il s’agit de très peu d’emplois locaux. Sur la question de la fiscalité, les bénéfices réels pour les collectivités locales restent à démontrer.
Il faut également considérer les conflits d’usage locaux, car les infrastructures de centres de données sont très concentrées géographiquement et peuvent progressivement engendrer des tensions. Ce phénomène a déjà été observé à Marseille par le collectif « Le nuage était sous nos pieds », qui a montré que la demande en électricité des centres de données du port entrait en concurrence avec l’électrification des ferries. Ces derniers, faute d’être électrifiés, génèrent une pollution locale considérable. Un surplus sur le réseau électrique national n’exclut pas des conflits locaux sur l’accès à l’électricité, qui impliquent également une mise à niveau du réseau et de nombreuses transformations. Tous ces impacts locaux doivent être pris en compte.
Je voudrais aussi revenir sur le terme d’« amélioration du quotidien ». Sans nier que l’intelligence artificielle puisse avoir des impacts positifs dans certains domaines précis, il faut clarifier qu’il n’est pas du tout acquis qu’elle améliore globalement notre quotidien. Si je prends l’exemple du travail, ce que nous observons aujourd’hui est plutôt une intensification pour certaines personnes, avec une concentration accrue des tâches et davantage de sollicitations, ainsi qu’une précarisation pour de nombreuses autres. Les plus jeunes rencontrent des difficultés d’emploi, et certains métiers, comme la traduction, sont massivement précarisés. Tous ces éléments doivent être considérés lorsqu’on évalue les impacts généraux de ces infrastructures et de leur hégémonie dans la société.
Il existe aussi des dépendances cognitives et affectives créées par des outils dont le modèle économique repose sur l’économie de l’attention et vise à créer une forme d’addiction pour générer de l’usage. Il est essentiel de le rappeler. Sur la question de l’intérêt de ces technologies, nous sommes convaincus qu’il y a un enjeu majeur à introduire plus de démocratie dans ces choix. Vous parliez de différencier les usages récréatifs des usages utiles. Aujourd’hui, ces infrastructures et ces usages nous sont imposés. Nous avons besoin d’un débat national pour déterminer ce que nous voulons en faire et quel rôle nous souhaitons qu’elles jouent dans la société. Or nous prenons actuellement la trajectoire inverse, en supprimant toutes les réglementations qui favorisaient un débat, tant local que national. Nous souhaiterions que ce débat soit beaucoup plus vigoureux, afin que les citoyens puissent participer à des décisions qui impactent fondamentalement leur vie.
Mme Alexandra Lutz. Pour compléter, la question que vous posez est celle du modèle que nous souhaitons promouvoir. L’objectif n’est pas simplement de remplacer les hyperscalers américains par des hyperscalers européens ; ce n’est pas du tout le modèle que nous recommandons. Il s’agit plutôt de déterminer comment les investissements, notamment publics, peuvent renforcer un modèle bénéfique pour le plus grand nombre. Nous croyons beaucoup aux communs numériques, les digital commons, et à la nécessité d’insister sur l’interopérabilité, les standards et les architectures ouvertes sur lesquelles un maximum d’acteurs peuvent s’appuyer. Si davantage de petits acteurs européens très compétents pouvaient se connecter et proposer leurs services, cela permettrait de mieux répartir le pouvoir et la capacité de contrôle. Il faut rappeler qu’au niveau européen, 99 % des entreprises sont des PME. C’est ce tissu qu’il faut soutenir, plutôt que de tout miser sur quelques géants.
Ensuite, pour évoquer les leviers d’action, je suis convaincue que la réglementation oriente le modèle que nous choisissons ; elle n’est pas une simple contrainte à simplifier ou un problème. L’Europe a été, jusque très récemment, très fière de son pouvoir réglementaire, notamment du Brussels effect, sa capacité à réguler la big tech. Nous avons été fiers du règlement sur les services numériques (DSA) et du règlement sur les marchés numériques (DMA). La question est donc de savoir comment préserver et renforcer ces acquis. Plusieurs textes sont en discussion au niveau européen. On peut notamment s’interroger sur la manière de réformer les marchés publics pour que le prix ne soit plus le seul critère de choix, mais pour y intégrer également un critère de souveraineté afin de renforcer nos capacités et de socialiser davantage les bénéfices. Plutôt que d’investir dans des infrastructures dont la valeur est ensuite captée par des acteurs privés qui concentrent nos données et en contrôlent l’usage, nous pourrions orienter ces investissements pour qu’ils deviennent des biens communs accessibles à tous.
La question de renforcer le critère de souveraineté est centrale. Nous avons l’exemple du Buy American Act et nous pourrions nous en inspirer au niveau européen. Un premier texte, le règlement d’accélération industrielle, commence à aborder la définition d’un critère de souveraineté, même si sa portée, qui inclut pour l’instant tous les pays européens et ceux avec qui nous avons des accords commerciaux, est peut-être un peu large. Quoi qu’il en soit, l’enjeu est de socialiser les bénéfices de ces investissements. Surtout, je pense qu’il faut renforcer des textes comme le RGPD, en insistant sur la minimisation des données, la portabilité et le consentement. La définition de la donnée personnelle est actuellement discutée au niveau du Conseil et du Parlement européen, et nous espérons vivement qu’elle restera solide. Si cette définition était revue pour considérer la donnée personnelle comme une « vue subjective de l’esprit », sa protection deviendrait très compliquée. Enfin, un texte très prometteur pourrait voir le jour, le Digital Fairness Act, qui permettrait de réfléchir à un internet plus juste et équitable. Dans ce cadre, nous pourrions envisager de nombreuses mesures, comme la lutte contre les dark patterns, mais aussi le renforcement de l’interopérabilité et la mise à disposition de plus d’outils pour les consommateurs et les citoyens, afin qu’ils ne soient pas complètement contrôlés par les infrastructures numériques.
Mme Francesca Musiani. Pourquoi avons-nous adopté si massivement des solutions extra-européennes ? Elles se sont imposées parce qu’elles étaient jugées plus performantes, plus intégrées et plus compétitives par les acteurs qui devaient les adopter. Cela s’est produit à une époque où les équilibres géopolitiques étaient très différents d’aujourd’hui ; notre relation avec les États-Unis, que ce soit au niveau des pouvoirs publics ou des entreprises, n’était pas celle que nous connaissons aujourd’hui. La dépendance actuelle résulte en grande partie de choix qui semblaient rationnels à court terme, dans un contexte temporel et géopolitique spécifique.
Aujourd’hui, cela se traduit par des effets de verrouillage très puissants. Une partie du problème réside dans le coût de sortie de ces solutions. Opérer un rattrapage et faire autrement est un choix politique, et tout est possible. Cependant, l’un des obstacles majeurs à une stratégie de sortie est précisément ce coût. Il existe des dépendances techniques, organisationnelles et contractuelles qui enferment durablement les acteurs.
Ce qui se passe actuellement dans le secteur de l’enseignement supérieur et de la recherche est assez éloquent à cet égard. Il est difficile de sortir de Zoom ou de Teams, qui sont devenus les plateformes principales mises en place après la pandémie pour assurer la continuité de notre vie professionnelle. Certains acteurs, comme le CNRS, peuvent s’en sortir à relativement court terme ; son contrat avec Zoom se terminait fin mars et il passe désormais à des solutions et d’autres outils d’une suite numérique souveraine. En revanche, d’autres secteurs sont bloqués pour plus longtemps. Je discutais récemment avec des agents du ministère de la culture qui m’expliquaient qu’ils seraient liés à des outils Microsoft pendant encore quatre ans, si mes souvenirs sont bons, car le contrat venait d’être signé. Il faudra attendre l’échéance de ce contrat pour pouvoir envisager une sortie. C’est un aspect qu’il me semble important de souligner.
Mme Cyrielle Chatelain, rapporteure. J’aimerais approfondir les pistes que vous avez esquissées. Nous voyons bien le double monopole et ses effets, mais quelles sont les pistes de sortie, même à moyen terme ? Je suis consciente qu’à ce stade, les données sur le niveau de dépendance sont potentiellement partielles.
Vous avez évoqué la nécessité de se concentrer sur certains domaines. À l’inverse, lorsque vous parlez de renforcer la souveraineté capacitaire en décrivant les différentes couches technologiques, y a-t-il des couches sur lesquelles il serait plus intéressant que d’autres de développer nos capacités ? Par exemple, vous avez mentionné la difficulté de passer du câble au satellite. Faut-il en déduire qu’il serait plus pertinent de se concentrer sur le logiciel ? Si nous devions élaborer une stratégie industrielle planifiée, sur quelles couches technologiques serait-il le plus intéressant de commencer ?
De la même manière, vous avez souligné l’intérêt d’exiger plus de transparence. L’open source vous semble-t-il un outil intéressant à cet égard ? Y aurait-il un intérêt à demander davantage de transparence aux géants de la tech ?
Enfin, vous avez parlé des communs numériques. Une fois ces capacités développées, quelle gouvernance mettre en place pour ne pas retomber dans le piège que vous décrivez, à savoir la création d’un nouveau géant du numérique européen qui ne ferait que déplacer le monopole ?
Mme Francesca Musiani. Je pense que le secteur du cloud est un exemple particulièrement intéressant, car c’est l’un des domaines où la dépendance est la plus fortement ancrée, comme nous l’avons constaté à plusieurs reprises aujourd’hui. Il est très pertinent de continuer à se poser la question de savoir comment établir des clouds de confiance et sous quelles conditions. Ces questions sont d’ailleurs au cœur d’un groupe de travail sur la sécurité du cloud à l’Académie des technologies.
Nous avons là un exemple concret avec des référentiels comme SecNumCloud, proposé par l’Agence nationale de la sécurité des systèmes d’information (Anssi), qui définit un cadre exigeant visant à garantir un niveau de sécurité élevé en matière de gouvernance, d’exploitation et de protection des données. On reconnaît par ailleurs la nécessité, pour le moment, d’ouvrir ce référentiel à des solutions de cloud hybride. Ces solutions reposent sur des technologies non européennes mais sont opérées par des acteurs européens. On tente ainsi d’aller dans la direction d’une augmentation de nos capacités, en conciliant plusieurs objectifs : la sécurité, la compétitivité et l’accès aux meilleures technologies disponibles. Nous reconnaissons en quelque sorte une réalité industrielle tout en essayant de l’encadrer de manière maîtrisée.
Cependant, il faudra continuer à travailler sur plusieurs compromis importants. Le premier est la distinction entre le contrôle de l’exploitation et la maîtrise de la technologie. Pour le cloud, c’est emblématique, mais cela s’applique à d’autres domaines. Le modèle du cloud hybride repose sur l’idée qu’on peut sécuriser l’usage d’une technologie en encadrant strictement son exploitation, par exemple via la localisation des données ou une gouvernance européenne du contrôle d’accès. Toutefois, on voit les limites de ce modèle lorsque la technologie reste contrôlée par un acteur soumis à un droit étranger. Dans le cas du cloud, le Cloud Act américain peut toujours s’appliquer, ce qui crée des zones d’incertitude juridique difficiles à lever complètement. Le contrôle de l’exploitation ne garantit pas nécessairement une pleine autonomie stratégique si la dépendance technologique demeure.
Le deuxième point est notre capacité non seulement à maîtriser ces technologies, mais aussi à les auditer. Cela nous ramène à la question de la transparence, et de la transparence pour qui. Il s’agit d’environnements complexes reposant sur des logiciels propriétaires. Il est difficile d’avoir une visibilité complète sur les mécanismes internes, la gestion des accès ou les mises à jour. Cela pose des questions de vérifiabilité.
Une troisième question concerne les effets à long terme de nos choix normatifs. En validant la possibilité de ces modèles hybrides, le référentiel SecNumCloud permet de répondre à des besoins immédiats, ce qui relève du choix rationnel. Cependant, on risque aussi de renforcer indirectement la dépendance aux technologies extra-européennes en rendant leur intégration dans des environnements sensibles plus acceptable et durable. Ne sommes-nous pas en train de nous couper l’herbe sous le pied à d’autres égards ?
Mme Ophélie Coelho. Sur la question du ciblage, même sans disposer de toutes les données, certaines dépendances sont déjà visibles et nous pouvons commencer à travailler dessus. La réponse ne sera ni instantanée ni globale ; elle peut se faire de manière fine et progressive.
Le cloud est une dépendance majeure, car il constitue une passerelle à la fois pour les usages finaux, professionnels, et pour les produits techniques. C’est une infrastructure que les développeurs utilisent pour concevoir les produits numériques que nous utilisons ensuite, une partie que le grand public ne voit pas. Il faut donc traiter la complexité du cloud avec finesse. Mesurer la dépendance au cloud revient en réalité à faire un audit technique. Le cloud est une bibliothèque de services géante, et nous ne sommes pas dépendants de la même manière à chaque composant logiciel. Certaines briques logicielles, dont la dépendance n’est pas stratégique, peuvent gérer simplement l’affichage d’images. D’autres, qui effectuent du traitement d’information et donc du calcul, sont bien plus critiques. D’autres encore, qui permettent de diffuser ou d’afficher l’application, sont également des composants majeurs.
Il faut donc analyser le cloud dans le détail, en considérant que la dépendance à une brique n’est pas équivalente à une autre. À partir de là, on peut orienter les industriels et le tissu économique par des directives. Pour telle application ou tel développement, nous pouvons demander l’utilisation d’un fournisseur européen pour une brique spécifique jugée stratégique. Cela évite l’écueil de chercher un cloud européen qui serait un clone offrant exactement les mêmes services. On peut ainsi imposer des obligations stratégiques, ciblées et raisonnables, en justifiant qu’une brique logicielle donnée constitue un danger pour une raison précise. Cette approche peut être appliquée selon une logique sectorielle. Un observatoire permettrait de voir que, selon les secteurs, les entreprises sont plus ou moins dépendantes de telle ou telle brique et d’agir en conséquence.
Concernant le câble et le satellite, la logique est plutôt celle de l’extension. Pour les grands ensembles technologiques, acquérir ces infrastructures relève d’un esprit de conquête. C’est ce que l’Europe fait avec IRIS², par exemple, pour le volet satellitaire. L’objectif est de ne pas être dépendant de Starlink, de la constellation d’AWS ou des Chinois lorsque nous aurons besoin d’une constellation de satellites. Si nous nous en tenons à cet objectif, c’est la bonne manière de procéder. Notre but n’est pas forcément de faire la même chose qu’eux.
D’ailleurs, le satellite ne remplace absolument pas le câble ou les infrastructures terrestres. Il constitue ce que j’appelle le « dernier kilomètre » du chemin de transmission numérique. Il ne fait que diffuser l’information à l’utilisateur final après que celle-ci a cheminé et été traitée via des câbles, des centres de données et des réseaux terrestres. Il faut donc distinguer les projets qui s’inscrivent dans une logique économique globale de vente de services, et ceux qui, comme je le pense, doivent viser à protéger notre société. C’est sur ce second point que nous devons nous concentrer aujourd’hui.
Concernant l’open source, faudrait-il demander aux entreprises d’ouvrir leur code ? Oui, ce serait souhaitable, mais il y a une différence entre le vœu pieux et la réalité. La protection de la propriété industrielle et intellectuelle fait que nous n’y parviendrons pas. C’est d’ailleurs pour cette raison que le droit du numérique est assez peu efficace sur ces aspects. Quand on vend un jouet en Europe, on exige qu’il respecte la norme CE, ce qui implique de remplir un cahier des charges. Si ce jouet se casse et semble dangereux, on peut l’envoyer à un cabinet d’expertise pour vérification. C’est impossible avec un produit numérique, notamment parce que ce n’est pas un objet physique. C’est la différence fondamentale qui fait que le droit du numérique se heurte systématiquement à un conflit de droits avec la propriété industrielle et intellectuelle. Je suis très étonnée que l’on n’en parle pas davantage.
Finalement, nous ne sommes pas capables de vérifier dans le code si un produit respecte toutes les normes ; nous ne voyons que l’interface. C’est sans doute ce qui explique que, pour le RGPD par exemple, les régulateurs se sont résignés à demander à l’utilisateur de valider lui-même les conditions en cochant une case, faute de pouvoir vérifier ce qu’il y a derrière. C’est une forme de déresponsabilisation réglementaire qui individualise le droit : c’est à l’utilisateur de gérer sa propre sécurité.
Pour en revenir à l’open source, il faut le considérer comme une manière de concevoir un produit collectivement, ce qui serait une méthodologie très intéressante pour l’Europe. Plutôt qu’un scénario de big tech européenne, nous disposons sur notre territoire d’une richesse d’ingénieurs talentueux dans une grande diversité d’entreprises. Ce qui nous manque, c’est une cohérence de produit. On pourrait commencer par des choses simples, comme une possibilité de connexion transversale aux applications européennes, sans passer par une identité numérique gérée par l’Union européenne ou les États, ce qui poserait des questions de surveillance. Il existe des solutions techniques, comme des identités anonymisées. Des projets existent au niveau européen ; il faut les suivre et les tester, d’abord via des partenariats entre les pays volontaires. L’objectif serait qu’un Européen puisse s’interconnecter à des services européens sans effort. Le succès des grandes plateformes repose en grande partie sur la facilité de passer d’un service à un autre via un compte unique, comme Gmail ou Microsoft. Créer une telle brique de connexion serait une piste intéressante, non seulement pour mobiliser l’open source, mais aussi pour amorcer une vision de produit cohérente. Des projets sont en cours, mais il n’y a pas encore de cohérence du point de vue de l’usage.
Mme Alexandra Lutz. La question qui se pose aujourd’hui est de savoir pourquoi nous sommes dans cette logique de déploiement généralisé de centres de données en France et en Europe. Cela vient à l’origine du rapport Draghi sur la compétitivité européenne, qui a constaté qu’il y avait beaucoup de centres de données et d’innovation aux États-Unis, et moins en Europe. La conclusion a été que nous manquions de capacités de stockage et de calcul. Aujourd’hui, on a l’impression que l’on construit d’abord et que l’on réfléchit après, sans se baser sur les besoins réels. Personne, ni le rapport Draghi ni l’Union européenne, n’a chiffré le manque de capacités. Le constat est simplement qu’il en faut plus.
Il est donc essentiel de revenir à une évaluation chiffrée de nos besoins et des projets concrets avant de décider qu’il nous faut des infrastructures partout. Ensuite, il faut investir dans des projets qui nous apportent de la résilience. J’ai déjà évoqué l’idée d’une architecture plus fédérée et décentralisée, en insistant sur les standards. Le pouvoir réglementaire peut créer les conditions pour que d’autres acteurs puissent bâtir leur propre cohérence et leurs propres infrastructures. Cela n’a pas un coût immense et mériterait d’être exploré.
Il y a aussi un point à faire sur la manière d’investir dans des infrastructures qui ne demandent pas forcément de grandes ressources. Nous avons le défaut de vouloir systématiquement nous tourner vers la dernière technologie à la mode, la dernière application d’IA. Or, des standards comme le référentiel général d’écoconception de services numériques (RGESN) nous invitent à nous interroger sur la nécessité de l’IA : est-elle vraiment supérieure à ce que nous savons faire par ailleurs ? Il faut sortir de la logique du « high-tech d’abord » et se demander si d’autres solutions ne seraient pas plus adaptées.
Je dis cela car nous arrivons à la fin des réseaux 2G et 3G. On pourrait penser que cela n’a pas d’importance, mais ces réseaux fonctionnent très bien en conditions dégradées et ont une grande portée, ce qui est crucial en cas de catastrophe naturelle ou de guerre. Ils permettaient d’atteindre plus de monde. Demain, nous n’aurons plus cela. La 4G ne disparaîtra pas tout de suite, mais ensuite viendra la 5G, qui ne couvre pas tout le territoire. On est en train de démanteler des infrastructures, comme la FM pour la radio, qui permettent d’atteindre tout le territoire à moindre coût et nous offrent une grande résilience. Elles ne sont peut-être pas « sexy », mais elles sont extrêmement utiles et efficaces.
Enfin, concernant la transparence, il y a deux choses à prendre en compte : les impacts environnementaux, bien sûr, mais aussi le taux d’utilisation effectif des infrastructures. Si nous ne savons pas comment elles sont utilisées et à quel point elles sont saturées, il est compliqué de savoir si nous en avons besoin de plus.
Mme Lou Welgryn. Pour compléter rapidement sur la question de la transparence, avoir accès aux informations nous semble être le b.a.-ba de ce que nous pourrions exiger d’entreprises qui ont un impact gigantesque sur nos sociétés. Aujourd’hui, ne serait-ce que les données sur la consommation et l’impact environnemental des centres de données sont très difficiles à obtenir. Lorsqu’elles le sont, c’est de manière très agrégée, ce qui ne permet pas de savoir réellement ce qui se passe. Il en va de même pour les algorithmes, qui ont un impact prépondérant sur notre manière de nous informer, de faire société et de travailler, et sur lesquels nous avons très peu d’informations.
Nous avons besoin de créer des standards communs. Pour revenir au cas environnemental, quelques entreprises ont commencé à fournir des informations, mais ce sont elles qui décident des données qu’elles dévoilent, ce qui oriente la perception de leurs impacts et rend les comparaisons impossibles. Nous avons donc besoin d’un standard qui ne soit pas édicté par les industriels, ainsi que d’audits indépendants de ces impacts.
Sur la manière de ne pas créer de nouveaux monopoles, les standards ouverts, les protocoles ouverts, l’interopérabilité et la portabilité des données sont des objectifs clés. La capacité de partir rapidement avec ses données permet de contourner les monopoles par le bas. C’est une stratégie beaucoup plus résiliente. On peut prendre l’exemple du ministère de l’Éducation nationale, qui a fait le choix de transitionner vers des outils open source pour les outils logiciels généraux de ses quelque deux millions d’agents. Non seulement cette approche est plus résiliente et moins chère, car elle évite la dépendance liée au renouvellement des appels d’offres publics, mais elle permet aussi de réorienter l’argent public. Au lieu de financer des entreprises privées, on contribue à la construction d’un internet plus résilient et à son amélioration globale. On change complètement de logique : on ne donne plus d’argent à des entreprises privées, on construit un commun collectif qui peut servir à tous et que les agents de l’État, notamment, vont améliorer en continu. C’est ce genre de logique qu’il faudrait, selon nous, développer.
Mme Francesca Musiani. Les différentes expérimentations menées actuellement par des institutions, tant au niveau européen que dans les États membres, sont utiles au-delà de la question de leur passage à l’échelle. Elles aident à changer les paradigmes et les mentalités. L’Europe a longtemps mis l’accent sur les champions nationaux, une idée qui ne date pas des discours récents sur la souveraineté numérique. On a longtemps essayé d’avoir notre propre moteur de recherche, par exemple.
Les architectures fédérées vont plutôt dans le sens d’une reconfiguration de l’architecture même des infrastructures numériques, en privilégiant des principes comme l’interopérabilité, une plus grande décentralisation et des standards ouverts, sur lesquels une multitude d’acteurs peuvent se greffer. Avec les architectures fédérées, chacun peut contribuer selon ses capacités et ses disponibilités, ce qui offre plus d’états intermédiaires possibles qu’une décentralisation plus radicale où toute la responsabilité retomberait sur celui qui fait ce choix.
Mme Cyrielle Chatelain. Des initiatives comme Eurostack et les European Digital Infrastructure Consortiums (Edic) répondent-elles, selon vous, à la stratégie industrielle que vous avez évoquée ? Si oui, comment peuvent-elles être améliorées ? Si non, pourquoi ?
M. Nicolas Bonnet (EcoS). Comment pourrions-nous davantage favoriser le recours à la communauté des logiciels libres par les administrations, les entreprises et les particuliers, lorsque des solutions existent ou pour contribuer à leur amélioration ? Aujourd’hui, il y a un côté rassurant à se tourner vers les solutions propriétaires : elles offrent des garanties, elles sont déjà déployées partout et bénéficient de moyens importants.
Par ailleurs, nos échanges font ressortir la nécessité de questionner notre recours croissant au numérique. Au-delà de la satisfaction des besoins actuels, ne reposons-nous pas trop sur le numérique, pour tout et tout le temps ? J’emploierai un grand mot, mais comment pourrions-nous envisager une forme de décroissance numérique ? Non pas pour atteindre le « numérique zéro », mais pour retrouver un équilibre entre les services rendus et la minimisation de son impact global. Cela implique un changement de culture majeur, car la tendance actuelle est de se jeter sur chaque nouvelle technologie, comme le dernier iPhone, en pensant qu’elle va révolutionner notre vie, ou de discuter avec une IA générative. Il y a donc un grand défi d’évolution des mentalités. Si vous avez des idées à proposer, je suis preneur.
Mme Ophélie Coelho. Eurostack mène un travail intéressant en faisant collaborer des acteurs qui, au départ, travaillaient chacun de leur côté. J’attends de voir ce que cela peut donner. Quant aux Edic, les projets sont toujours très intéressants sur le papier, mais je regrette qu’ils ne communiquent pas suffisamment entre eux. J’ai eu l’occasion de discuter avec certains responsables, et ils travaillent vraiment dans leur coin. C’est regrettable, car plusieurs Edic sont compatibles entre eux ou avec d’autres projets européens, et ils pourraient éviter de réinventer des couches technologiques déjà développées ailleurs.
Je me demande parfois s’il ne faudrait pas créer une sorte de Centre européen de la recherche nucléaire (Cern) du numérique, qui rassemblerait la recherche, les choix stratégiques de l’État, le secteur public et les entreprises. Nous avons un vrai problème de cohérence. La politique industrielle de l’Europe, si tant est qu’elle existe de manière clairement établie, manque de cohésion d’ensemble.
Ensuite, sur le recours à la communauté du logiciel libre. Le logiciel libre est une philosophie très intéressante, à laquelle j’adhère sur de nombreux principes. Dans la réalité, je préfère parler de logiciels ouverts et protecteurs. Ouverts, au sens où leur code est visible, sans forcément porter toute la philosophie libertaire de Richard Stallman. Il existe déjà des logiciels ouverts que l’on peut dupliquer et sur lesquels on peut travailler. Certains mobiles ont aussi un environnement qui protège la vie privée, comme Murena. Ce sont des solutions qui existent et dont il faut parler davantage. Le principal manque aujourd’hui est un modèle économique viable pour rémunérer tous les développeurs individuels ou associatifs qui maintiennent et développent ces briques de logiciels ouverts. C’est aux États de trouver un moyen d’encourager ces pratiques.
Enfin, sur le recours au numérique, il s’agit d’un problème systémique et chimique. Des études montrent que nous avons un vrai problème de surstimulation au niveau des neurotransmetteurs. Nous générons nous-mêmes les hormones qui nous rendent chimiquement dépendants des usages numériques. Ce phénomène est accentué par les IA génératives, qui flattent notre ego et nous enferment dans un cycle de questions-réponses qui sollicite notre besoin en dopamine ou autres neurotransmetteurs. Il y a une vraie question de santé publique derrière cela. Dominique Boullier compare souvent le numérique à des drogues que l’on interdit, alors que le numérique est en « open bar ». C’est une question très compliquée à régler, car elle touche à la liberté d’usage d’un produit que nous achetons. Les seules solutions proposées sont souvent individuelles, comme la « détox » numérique.
Il faut aborder ce sujet comme un problème de santé publique, en finançant davantage d’études en Europe pour être en capacité d’y répondre. À une époque, on servait du vin à la cantine, ce qui ne choquait personne. Aujourd’hui, il faut prendre conscience de ces micro-dépendances qui impactent notre quotidien, mais aussi notre capacité à penser et à nuancer, car nous sommes dans une réponse systématiquement émotionnelle et directe. C’est à l’État de prendre des directives pour trouver un moyen de nous « désintoxiquer » collectivement.
Mme Lou Welgryn. Je suis tout à fait d’accord sur le besoin de sortir des réponses individuelles et de ne pas parler que des usages individuels du numérique. Il faut apporter des réponses collectives. La première chose serait d’inverser la tendance actuelle. Par exemple, le plan « Osez l’IA » vise à ce que 80 % des TPE-PME utilisent de l’IA d’ici 2030. On pourrait peut-être interroger ce plan et se demander si l’IA est pertinente pour 80 % des PME, plutôt que de forcer ce type d’usage.
Ensuite, s’attaquer aux modèles économiques des plateformes est fondamental. Si elles sont aussi addictives, c’est parce que leurs revenus reposent quasi exclusivement sur la publicité, ce qui les incite à maximiser le temps passé sur leurs services et donc à rendre les contenus les plus addictifs possible. Il faut inventer d’autres modèles économiques.
On peut aussi parler des usages en entreprise et créer plus de protections pour les travailleurs face à l’implémentation forcée de ces outils. Une nouvelle directive impose que l’implémentation d’outils d’IA soit préalablement renseignée au CSE, mais on pourrait envisager bien d’autres options pour permettre aux travailleurs d’interroger cette mise en place systématique. Il y a un vrai enjeu à porter cette question de la décroissance de manière réglementaire, sans la faire reposer uniquement sur les individus.
Mme Alexandra Lutz. Pour compléter sur ce que peut faire l’État, je vois trois leviers. Le premier concerne les marchés publics : il faut les concevoir pour qu’ils soient plus petits, plus accessibles, et développer les compétences internes pour rédiger des appels d’offres favorisant l’open source. Ensuite, il faut travailler sur les standards pour que les architectures s’orientent dans cette direction et s’imposent à tous les acteurs. Enfin, sur la décroissance, le service public ne doit pas forcer l’utilisateur à aller systématiquement vers des services numériques. Il faut également remettre en cause certains objectifs au niveau européen, comme ceux du Digital Compass, qui nous obligent à une certaine utilisation du numérique.
Mme Francesca Coelho. Pour les projets de type Edic, auxquels j’ajouterais Gaia-X pour le cloud, ces initiatives ont plusieurs mérites : elles posent des cadres, favorisent la coopération et font émerger des standards communs. Rien de tout cela ne va de soi. Il faut aussi souligner la lenteur et la complexité qui les accompagnent, surtout au vu de la fragmentation des acteurs et des intérêts au sein de l’Union européenne.
Concernant les communs numériques et l’open source, le défi est moins dans les principes, qui font l’objet d’un large consensus, que dans le passage à l’échelle. Concrètement, que signifie soutenir durablement des écosystèmes open source qui nécessitent des financements, des compétences et une gouvernance structurée ? Il y a une double facette : soutenir activement ces projets, par des subventions, des avantages fiscaux ou la mise à disposition d’agents publics, et réguler ce qu’on peut appeler le « capitalisme de surveillance ».
Enfin, la loi pour une République numérique a introduit la catégorie très intéressante des « données d’intérêt général ». Elle n’est probablement pas encore très efficace, mais on pourrait la rendre plus effective, notamment en établissant clairement le droit des administrations et des acteurs publics de récupérer auprès des acteurs privés les données nécessaires à leurs missions.
Mme Cyrielle Chatelain. Si, en suivant nos travaux, vous identifiez des points sur lesquels vous souhaiteriez apporter des compléments ou des réactions, n’hésitez pas à nous les envoyer par écrit. De même, si vous avez des éléments à nous transmettre pour accompagner votre témoignage, ils seront les bienvenus. Merci beaucoup pour vos interventions.
*
Audition, ouverte à la presse, de M. Bernard Benhamou, secrétaire général de l’Institut de la souveraineté numérique (jeudi 2 avril 2026)
Mme Cyrielle Chatelain, rapporteure. Nous poursuivons les auditions de cette commission aujourd’hui avec vous, monsieur Bernard Benhamou. Vous êtes le secrétaire général de l’Institut de la souveraineté numérique, et je vous souhaite la bienvenue. L’enjeu de cet échange portera sur la question des vulnérabilités, de leurs origines, des conséquences que vous pouvez constater au sein de l’Institut, mais aussi des remèdes à y apporter, puisque le constat commence à s’éclaircir.
Je rappelle que nous sommes dans le cadre d’une commission d’enquête. Je vous demande donc de déclarer au préalable tout intérêt public ou privé de nature à influencer vos déclarations. De même, conformément à l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires, en tant que personne auditionnée par une commission d’enquête, vous devez prêter serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main et à dire « je le jure ».
(M. Benhamou prête serment.)
M. Bernard Benhamou, secrétaire général de l’Institut de la souveraineté numérique. Avant d’être secrétaire général de l’Institut de la souveraineté numérique, fondé en 2015, j’ai été délégué interministériel aux usages de l’Internet et j’ai travaillé auprès de l’ambassadeur français aux Nations unies lors du sommet sur la régulation de l’Internet. C’est à l’issue de ces travaux, menés entre 2003 et 2006, que nous avions réalisé une synthèse parue dans la revue Politique étrangère il y a tout juste vingt ans, en 2006. L’article en question se terminait ainsi : « L’internet épouse les formes et les contours des États à mesure que leurs fonctions essentielles requièrent l’usage du réseau. En ce sens, les instruments fondamentaux de la souveraineté deviendront bientôt indissociables des outils de la puissance technologique. Ces technologies doivent aussi être sous-tendues par un projet démocratique. C’est la seule question qui vaille au regard de l’enjeu de la souveraineté numérique. » Ce texte, toujours accessible, contient à la fin de cette phrase la première occurrence connue du terme « souveraineté numérique ». Nous l’avions corédigé avec mon collègue, alors au cabinet du Premier ministre, tandis que j’étais le sherpa de l’ambassadeur durant cette négociation. Nous souhaitions, il y a vingt ans, attirer l’attention sur le fait que ces questions allaient devenir centrales pour les États. À l’époque, je ne vous cache pas que cela passait quasiment pour de la science-fiction. L’idée que les États interagiraient sur ces questions numériques parce que leur souveraineté serait menacée à terme était obscure, même pour la plupart des experts.
Aujourd’hui, tout le monde parle de souveraineté numérique. On ne peut que se réjouir que des intitulés ministériels aient repris ces dernières années le terme de « souveraineté industrielle et numérique » ou de « souveraineté alimentaire » pour le ministère de l’agriculture. Cependant, il nous faut reconnaître dans ce domaine à la fois un échec et une schizophrénie. Un échec, car malgré les nombreux discours, la France et l’Europe occupent aujourd’hui une position peu enviable de dépendance massive vis-à-vis des technologies extra-européennes. Lorsque je dis « massivement dépendant », je cite les chiffres d’une personne qui n’est pas un anarcho-libertaire d’extrême gauche, un certain Mario Draghi. Dans son excellent rapport sur la compétitivité européenne, il évoque plus de 80 % de technologies extra-européennes utilisées en Europe. Je rappellerai que pour le cloud, les trois principaux acteurs, les hyperscalers que sont Amazon, Microsoft et Google, réunissent à eux seuls 72 % du marché européen. À cela s’ajoute une doctrine française et européenne du marché libre et non faussé qui a conduit à des erreurs massives.
Je parlais aussi de schizophrénie. Requis par un ministre il y a quelques mois pour une mission sur la souveraineté numérique, je discutais avec ses conseillers et soulignais que le bilan gouvernemental dans ce domaine était « contrasté ». L’une des conseillères m’a répondu : « Non, pas contrasté, schizophrénique. » Je ne peux qu’être d’accord. D’un côté, il y a la prescription, l’incantation sur la souveraineté, l’importance de développer nos écosystèmes et de réduire notre dépendance. De l’autre, il y a des choix structurants de l’État qui ont en permanence reconduit nos vulnérabilités. Je pense évidemment à la plateforme des données de santé, le Health Data Hub, confiée et reconduite à plusieurs reprises au cloud Microsoft Azure. Je pense aussi, et c’est peut-être plus grave, à la direction générale de la sécurité intérieure (DGSI) et au ministère de l’intérieur avec Palantir. Je rappelle que c’est une société cofondée par Peter Thiel, l’un des financeurs de l’actuel vice-président américain, J. D. Vance, et qu’elle équipe la totalité des services de renseignement américains. Sa création a d’ailleurs été financée par In-Q-Tel, le fonds d’investissement de la CIA. Le fait que la DGSI s’équipe de ce logiciel n’est donc absolument pas neutre. Penser que des accords de non-divulgation puissent résister à une demande de la National Security Agency (NSA) est un leurre. De même, croire que les mises à jour ou les interventions des ingénieurs sur un système soi-disant fermé ne permettraient pas de faire sortir des données est une illusion. Enfin, je citerai l’éducation nationale qui, encore récemment, a reconduit ses contrats-cadres avec Microsoft.
Il y a donc bien une schizophrénie : on emprunte le vocabulaire de la souveraineté, mais sur les décisions les plus essentielles au fonctionnement de l’État (sécurité nationale, lutte contre le terrorisme, santé), on fait des choix qui nous fragilisent. La fuite récente de millions de dossiers de santé a montré à quel point ces données peuvent constituer un enjeu économique et un levier d’ingérence pour des acteurs étrangers. L’État se doit d’être exemplaire dans ses choix technologiques. Face à la volatilité de la relation transatlantique, illustrée il y a vingt-quatre heures par la remise en question de l’existence même de l’Organisation du traité de l’Atlantique-Nord (Otan), nous devons procéder à une analyse lucide et critique de nos dépendances.
En tant qu’ancien rédacteur de textes de régulation aux niveaux français, européen et onusien, je le dis avec franchise : toute régulation, si elle ne s’appuie pas sur une politique industrielle et des acteurs capables de faire pièce aux géants américains ou chinois, sera contournée ou inapplicable. Mes anciens collègues du département d’État américain me confient que l’ordre a été donné de bloquer la mise en œuvre des textes européens de régulation, qu’il s’agisse du règlement général sur la protection des données (RGPD), du Digital Services Act (DSA) sur les discours de haine, du Digital Market Act (DMA) sur la concurrence, ou du Digital Governance Act (DGA) sur les courtiers en données. Notre édifice réglementaire, aussi sophistiqué soit-il, est attaqué et ne sera pas efficace si nous n’avons pas de sociétés européennes à opposer aux Gafam ou aux BATX chinois (Baidu, Alibaba, Tencent, Xiaomi, Huawei). Pour reprendre la question de Staline au sujet du pape : « Combien de divisions ? » Si nous n’avons pas de divisions à mettre en face, nous n’existerons plus. Ou, pour citer à nouveau le rapport de Mario Draghi, nous irons vers l’« agonie européenne ». Ces termes sont dramatiques, mais ils décrivent la réalité. Je citerai une autre personne avec qui je ne suis d’accord sur rien, sauf sur ce point : Vladimir Poutine, qui disait que les pays leaders dans le domaine de l’intelligence artificielle domineront le monde. Il a parfaitement raison.
Il nous faut faire une analyse critique que nous avons longtemps évitée, car elle était douloureuse et impliquait de revenir sur des décisions prises année après année, parfois par complaisance, parfois pire, qui nous ont contraints à ce rôle d’observateurs et à cette posture défensive de régulation. Si la régulation visait à développer notre écosystème, elle aurait un caractère offensif. Mais si elle ne sert qu’à limiter l’impact nocif des grands acteurs américains, elle n’aura aucune efficacité à terme.
C’est sur ces points que j’aurai plaisir à revenir, y compris sur les solutions que nous avons évoquées dans notre dernier rapport sur l’intelligence artificielle en Europe, présenté à l’Assemblée nationale et au Sénat. Il nous faut réhabiliter un terme trop longtemps négligé, voire regardé avec condescendance : la politique industrielle. Je me souviens d’un directeur à Bercy, il y a quelques années, qui qualifiait la politique industrielle de « terme du XXe siècle ». Non, c’est le terme de toutes les nations qui réussissent, des États-Unis à la Chine en passant par la Corée du Sud. Nous nous sommes interdit une action concrète au nom d’une idéologie du marché libre et non faussé qui résoudrait tous les problèmes. Nous nous rendons bien compte que nous sommes face à des acteurs que certains décrivent comme des prédateurs, qui ne jouent pas le jeu, que ce soit en termes de distorsion de concurrence, de manipulation ou d’espionnage économique. Nous ne pouvons être les seuls à respecter les règles dans un monde de carnivores. C’est la meilleure façon d’aboutir à cet affaiblissement, à cette vassalisation dont on parle tant au sujet de la souveraineté numérique.
Mme Cyrielle Chatelain, rapporteure. Je vous remercie pour ce propos liminaire dont les termes sont très forts et qui dresse un constat de plus en plus partagé. Vous avez évoqué la politique industrielle, qui nécessite une planification et donc des choix, notamment en termes de domaines. Faut-il, selon vous, adopter une stratégie qui cible en premier lieu les domaines dans lesquels nous devons garantir notre souveraineté numérique ? Ou bien, en complémentarité, comme cela nous a été expliqué dans une audition précédente sur le modèle par stack ou empilement (des couches d’infrastructures, de logiciels de base, de services), sur quelle couche technologique devrions-nous nous concentrer en priorité, dans une logique de planification stratégique ?
M. Bernard Benhamou. Il y a deux analyses distinctes : une analyse verticale par secteur et une analyse par technologie. Au sein de l’Institut, nous avons travaillé sur les secteurs clés, qui sont la santé (il est d’autant plus dommageable d’avoir confié l’hébergement de nos données de santé à une plateforme américaine, qui peut potentiellement y avoir accès massivement à la demande des autorités américaines), l’énergie, l’environnement et les technologies du développement durable (je pourrai vous envoyer un rapport que l’Institut de la souveraineté numérique a fait avec la région Hauts-de-France), les technologies financières (fintechs) dans lesquelles nous avons de grands talents que les Américains reconnaissent et les transports aéronautiques, ferroviaires etc. Nous devons agir sur ces secteurs, car ils sont des vecteurs de souveraineté territoriale et des domaines où nous pourrions développer des acteurs de grande taille.
Concernant les technologies, l’intelligence artificielle est un élément clé de toutes les industries. Notre dernier rapport y est consacré. Une spécialiste, Mme Kate Crawford, disait que l’intelligence artificielle est « la politique par d’autres moyens », reprenant la formule de Clausewitz sur la guerre. Cette technologie est si essentielle qu’elle irriguera la totalité des actions des États, des entreprises et du lien du citoyen avec le débat public, avec des risques de manipulation considérables. C’est la pierre angulaire de l’avenir. Une technologie dérivée, la robotique, sera fondamentale. Le retour de Yann Le Cun à Paris pour créer des modèles appliqués à la robotique, ce qu’on appelle des « modèles du monde », est à ce titre significatif. Il s’agit de dépasser le simple langage pour intégrer la compréhension des phénomènes physiques, ce qui manque aux grands modèles de langage (LLM) actuels. Viennent ensuite les technologies de l’énergie et les systèmes de chiffrement et de sécurisation des données. La récente déclaration du Président de la République sur l’utilisation de l’ADN comme outil de stockage et de sécurisation montre qu’il nous faut explorer l’ensemble de ces champs.
Vous parliez de choisir. Je n’emploierai pas le terme « planifier », un peu connoté, mais je crois qu’il faut accompagner par un investissement massif, plus massif qu’il ne l’a jamais été, les acteurs européens dans ces domaines. C’est la recommandation phare du rapport Draghi, qui propose 800 milliards d’euros par an sur dix ans. Je rappelle que le plan post-covid représentait 750 milliards en une seule fois. Certes, le chancelier allemand se déclare hostile à de nouveaux eurobonds, mais il est intéressant de noter que le patron de la banque centrale allemande lui-même s’est opposé à lui, jugeant les conditions si urgentes qu’un nouvel endettement européen devait être envisagé.
Faudra-t-il privilégier certaines technologies où nous avons des talents ? Probablement. J’ai assisté à des pratiques de saupoudrage, comme les 34 filières industrielles que l’on voulait aider. Quand on en choisit 34, on n’en choisit aucune. Il faudra un muscle politique particulièrement fort pour faire des choix plus restreints. Mais si nous sommes marginalisés, il n’y aura plus besoin de discuter de quoi que ce soit d’autre. Notre politique extérieure et notre capacité économique seront sévèrement limitées et mises sous tutelle.
Une politique industrielle, c’est d’abord deux choses. Premièrement, aider les petites entreprises à se développer en orientant stratégiquement la commande publique, comme le font les Américains depuis 1953 avec le Small Business Act. Nous n’avons pas d’instrument de ce genre. Un euro d’achat public équivaut à sept euros de subventions pour une entreprise. Il nous faut mettre en œuvre un Buy European Act, même si les idéologues du marché libre crieront à la distorsion de concurrence. Mais nos concurrents la pratiquent massivement. Le rapport Draghi rappelle que l’Europe est la région la plus ouverte au monde : notre ratio échanges/PIB dépasse 50 %, contre 37 % en Chine et 27 % aux États-Unis. Nous sommes plus ouverts et n’avons pas les moyens de nous protéger. Le terme « protectionnisme » a mauvaise presse, mais il faut faire preuve de lucidité.
Deuxièmement, au-delà de l’aide aux PME, il faut favoriser les regroupements pour créer des acteurs de taille internationale. La question n’est pas de reproduire des Google, mais d’avoir des géants qui seraient sous le coup de la loi européenne, ce qui est essentiel. Nous avons laissé Facebook fusionner avec WhatsApp et Instagram, créant un monopole de fait sur les données de milliards d’individus. La Commission européenne s’est interdit des rapprochements technologiques par crainte d’une augmentation des prix, mais est-ce plus dangereux que d’être dépendant d’acteurs étrangers ? Ce logiciel libéral bruxellois est devenu toxique. Soit nous laissons faire des acteurs comme Elon Musk, qui souhaite la fin de l’Union européenne, soit nous menons une action coordonnée et stratégique. Nous devons aider les petites entreprises, permettre les regroupements et faire en sorte qu’il y ait des lettres européennes dans les acronymes Gafam et BATX. Pour l’instant, nous n’en avons pas. Seules quatre des cinquante premières entreprises technologiques mondiales sont européennes.
Il a fallu le covid et la guerre en Ukraine pour que les esprits s’ouvrent à la notion de souveraineté numérique. Sans ces crises, la complaisance vis-à-vis des acteurs américains aurait continué. Nous sommes face à des idéologies, qu’il s’agisse de l’ultralibéralisme libertarien d’un Peter Thiel ou de la vision européenne d’un marché purement vertueux. Nous n’avons pas compris que le monde avait changé et que le numérique accélérait nos dépendances.
M. Nicolas Bonnet (EcoS). Vous avez cité Vladimir Poutine sur le fait que, pour dominer le monde, il faudrait maîtriser l’IA. J’aimerais comprendre de quel type d’IA vous parlez. Pour des applications très pratiques et précises, comme dans la santé ou le domaine militaire, je comprends qu’on puisse se faire dépasser. Mais s’agissant de l’IA du quotidien, des chatbots ou des IA génératives, je ne suis pas certain que la course à ce genre d’outils soit ce qui permettra de dominer le monde, même s’il y a un enjeu de protection des données.
Cela m’amène à une question sur la politique actuelle de notre pays, qui semble consister à laisser des centres de données fleurir partout sur le territoire. Or, vous l’avez dit, 72 % du marché des hyperscalers est détenu par Microsoft, Google et Amazon. Je n’ai donc pas l’impression que la politique actuelle vis-à-vis des data centers nous permette d’améliorer notre souveraineté numérique.
Vous parlez de politique industrielle, mais je parlerais aussi de politique tertiaire. Le numérique est matériel, donc industriel, mais il est aussi profondément logiciel, immatériel, donc tertiaire. Les géants comme Google, Amazon et Microsoft sont avant tout des développeurs de logiciels, pas des fabricants de matériel. Les concurrencer suppose donc de travailler sur le tertiaire. Lorsque vous parlez de politique industrielle, avez-vous également cette dimension en tête ?
Enfin, cela nous amène à nous demander si nous devons répliquer le modèle américain. Je serais plutôt enclin à penser qu’il faut apporter d’autres solutions, ce qui passe aussi par un questionnement du modèle américain lui-même. Avoir des géants identiques mais régis par le droit européen ne résout pas tout, car il n’est pas toujours facile de faire respecter ce droit, de même qu’il n’est pas toujours facile pour les Américains de faire respecter le leur, car on ne sait pas toujours ce qui se cache derrière un code informatique. Envisager d’autres modèles, notamment basés sur les logiciels ouverts, me semblerait très intéressant et pourrait nous apporter une spécificité qui inspirerait le reste du monde, au-delà des blocs américain, européen et chinois.
M. Bernard Benhamou. Quand je parle d’industrie, j’intègre évidemment la dimension logicielle. L’une des erreurs fondamentales est de dissocier le logiciel des aspects industriels comme les centres de données. L’open source est aussi une industrie. Beaucoup le perçoivent comme un hobby, mais les plus grands géants, comme Google avec Android, ont bâti leur succès sur des logiciels libres. Il n’y a pas de contradiction. Nous avons dépassé l’époque de l’affrontement frontal entre le logiciel propriétaire et le logiciel libre. Aujourd’hui, on peut créer des entreprises très rentables à partir du logiciel libre.
Les grands LLM sont des outils à formater l’esprit. Une étude récente parue dans Nature montre qu’ils sont quatre fois plus efficaces qu’une campagne politique traditionnelle pour faire changer une opinion. Penser qu’ils ne servent qu’à obtenir une information est une erreur ; ce sont des outils complets de manipulation et d’ingérence. J’ai été auditionné par la commission d’enquête sur TikTok, où je recommandais son interdiction en Europe sous sa forme actuelle. Les Américains en ont pris conscience et ont exigé la séparation d’avec l’entité chinoise. L’Inde, pays le plus peuplé du monde, a interdit TikTok depuis 2021. La séparation capitalistique et technologique avec la Chine s’impose, tout comme des réactions plus fermes envers les réseaux sociaux américains.
L’aspect industriel des technologies est aujourd’hui redécouvert avec la valorisation hallucinante d’entreprises comme Nvidia. L’IA, c’est beaucoup d’énergie et de la construction. Elle est même un moteur de la croissance américaine via la construction de data centers, au point que des mouvements comme Not in my backyard s’y opposent, craignant que l’IA diminue les embauches. C’est une préoccupation que nous partageons dans notre rapport, car de nombreuses entreprises ne prennent plus de stagiaires ou de juniors, remplacés par l’IA.
Sur le débat public, l’IA joue un rôle essentiel. Les outils de manipulation et de désinformation ont connu une démocratisation massive. Un robot peut aujourd’hui remplacer une « ferme à trolls » pour 400 dollars par mois, en envoyant des messages personnalisés à des millions de personnes. Des spécialistes comme David Colon pourraient vous parler de l’efficacité des outils russes, chinois ou même américains. Le paysage démocratique est en train d’être redessiné, sans parler de l’altération de nos capacités de concentration et de réflexion.
Quand vous parlez de tertiaire, j’ai du mal à dissocier, car tout est lié. Les grands acteurs du logiciel sont aussi des opérateurs de très grosses infrastructures. Google possède le premier réseau privé de télécoms au monde. L’objectif, comme le théorise Peter Thiel, est le monopole. Ces acteurs ont une action structurante sur toutes les filières, technologiques ou non, comme la santé. La séparation traditionnelle entre l’industrie matérielle et le logiciel noble n’a plus lieu d’être. Tout est lié, comme le montre le lien entre l’IA et la robotique, qui permettra de créer de nouvelles usines, comme les dark factories chinoises, entièrement automatisées.
Je suis d’accord sur la nécessité de développer une troisième voie européenne, comme nous le recommandons dans notre rapport. Notre prochain rapport portera d’ailleurs sur les politiques industrielles du numérique pour l’Europe, car nous avons fait preuve d’une coupable timidité. Cette troisième voie doit être proche de notre conception des droits humains, et non une vision de surveillance de masse à la chinoise, avec son crédit social, ou un régime illibéral à l’américaine. L’AI Act européen précise d’ailleurs que nous ne voulons pas de la notation systématique des individus. C’est ce qui a opposé Dario Amodei, le patron d’Anthropic, à son ancien employeur : il refusait que ses outils soient utilisés pour la surveillance de masse ou la conception d’armes autonomes. Si nous, Européens, utilisons massivement des outils non européens, nous ne pourrons plus nous prévaloir d’aucune protection éthique. Ce qui se joue, c’est la forme même de la démocratie en Europe.
Mme Cyrielle Chatelain, rapporteure. Vous parliez de l’intérêt de développer des acteurs européens de taille conséquente pour qu’ils soient sous le coup de la loi européenne. Les opérateurs américains intervenant en Europe ne sont-ils pas déjà, en droit, soumis à la loi européenne ? Le problème n’est-il pas plutôt celui de l’application de ce droit ? Nous avons des entreprises monopolistiques à qui nous n’arrivons pas à faire appliquer le droit. Plusieurs freins ont été identifiés : un lobbying extrêmement intense, une dépendance économique de certains pays comme l’Irlande qui sert de porte d’entrée aux Gafam, des procédures très longues et des sanctions peut-être trop modérées. Rejoignez-vous ce constat et voyez-vous d’autres freins à l’application de notre droit ?
M. Bernard Benhamou. Il y a l’esprit de la loi, magnifique, et son application. Ayant rédigé certains textes, je sais que le diable est dans les détails, dans l’application et dans la volonté politique de l’appliquer. Or, à l’heure actuelle, cette volonté politique est défaillante. Les sanctions en milliards de dollars qui émerveillent le citoyen n’ont eu aucun impact sur l’activité de ces sociétés. Les sanctions les plus sévères prévues par le DSA et le DMA, fondées sur un pourcentage du chiffre d’affaires mondial, n’ont jamais été appliquées. Jamais. Les actions récentes de la Californie et du Nouveau-Mexique contre les algorithmes des grandes plateformes devraient nous inspirer, d’autant que nos textes nous donnent la possibilité d’auditer ces systèmes. Nous ne l’avons pas fait. Frances Haugen, la lanceuse d’alerte de Facebook, a été auditionnée en 2021 sur la dangerosité des algorithmes pour les mineurs ; les actions aux États-Unis n’ont lieu que maintenant, et pas en Europe. Donc, ma réponse lapidaire est non, dans la réalité, les acteurs américains ne sont pas régulés, car aucune sanction n’a été capable d’influencer leur fonctionnement.
La seule véritable sanction serait de leur opposer des acteurs européens capables de contrebalancer leur effet. Tant que nous n’en aurons pas, ils continueront leurs campagnes de lobbying féroces. Le cas de l’Irlande est de notre faute : nous lui avons accordé un statut privilégié qui a dépassé son objectif. Aujourd’hui, l’Irlande reverse les amendes infligées aux Gafam de peur qu’ils ne partent. C’est une prise en otage. Comme pour l’entrée de la Chine à l’Organisation mondiale du commerce (OMC), il y a eu une naïveté confondante des autorités européennes, qui n’ont pas vu venir un danger devenu stratégique, politique et militaire.
Un dernier point explique pourquoi les lois ne s’appliquent pas : la menace du kill switch, le bouton d’extinction. C’est la possibilité de couper sélectivement l’accès aux services numériques américains pour certaines organisations. Cela s’est déjà vu avec un magistrat de la Cour pénale internationale. Ce risque pèse sur les chancelleries européennes et n’est pas hypothétique. Comme nous n’avons pas d’acteurs à mettre en face, cette menace est d’autant plus crédible. On ne peut donc analyser les choses d’un point de vue purement juridique sans les analyser d’un point de vue politique et stratégique.
Mme Cyrielle Chatelain, rapporteure. Restons sur la question réglementaire. Vous avez fait référence à la condamnation de Meta aux États-Unis. Les montants étaient, me semble-t-il, bien en deçà de ce qui a pu être infligé en Europe, mais ce qui est intéressant, c’est que ce type de procès arrive via des « class actions », beaucoup plus développées aux États-Unis. On le voit aussi dans l’industrie chimique avec les condamnations liées aux substances perfluoroalkylées et polyfluoroalkylées (PFAS), chose que l’on ne voit pas en Europe où le droit est différent. Quelle différence faites-vous entre les condamnations de la Commission européenne et ces class actions américaines ? Trouvez-vous cet outil intéressant ?
M. Bernard Benhamou. Il y a une différence fondamentale. L’essentiel des condamnations de la Commission européenne, via la DG Concurrence, visait des abus de position dominante. Je crois que nous devons, dans le cadre d’une troisième voie européenne, nous interroger sur les modèles économiques toxiques. Les réseaux sociaux basés sur la publicité et développant l’addiction sont-ils un modèle économique toxique ? La condamnation au Nouveau-Mexique est intéressante car elle s’attaque à l’algorithme lui-même. Elle fragilise la position de ces groupes qui se réfugiaient derrière leur statut d’hébergeur, affirmant ne faire que mettre à disposition du contenu. La cour a déterminé que la fonction algorithmique, en amplifiant ou atténuant des contenus, créait une responsabilité éditoriale et une responsabilité dans la recherche volontaire de l’addiction. C’est le même combat que contre Big Tobacco.
La timidité européenne réside dans le fait que nous n’avons pas osé nous attaquer au modèle économique de ces sociétés. C’est pourtant l’essentiel. Ces modèles sont-ils souhaitables, durables, toxiques pour la santé publique et la sécurité ? Il nous faut passer à une autre étape de la compréhension technologique. Je suis d’accord, les condamnations au Nouveau-Mexique sont faibles économiquement, mais elles sont dévastatrices en termes de jurisprudence : elles établissent que ces entreprises sont responsables de leurs algorithmes. Je vous rejoins totalement sur la nécessité de développer des actions de groupe dans ces domaines, et la puissance publique doit accompagner les plaignants. À l’heure où vos collègues parlementaires tentent de mettre en œuvre des interdictions pour les mineurs, il faut agir sur plusieurs fronts simultanément : des interdictions, la remise en question de sociétés étrangères toxiques comme TikTok, et des modifications de leurs modèles économiques impulsées par la loi.
Mme Cyrielle Chatelain, rapporteure. Je propose que nous abordions désormais le volet plus politique et industriel de votre propos, afin de mieux comprendre ce que vous entendez par « grands acteurs ». J’ai noté que vous évoquiez un soutien aux PME et une mutualisation. Je suis quelque peu déroutée, car vous dénoncez d’une part la concurrence libre et non faussée – et je vous rejoins sur ce point, considérant comme vous que l’idée idéologique d’un marché s’auto-organisant pour faire émerger des solutions a échoué –, mais vous avez vous-même rappelé que Peter Thiel faisait l’apologie du monopole. Or certaines structures s’appuient précisément sur une position monopolistique pour acquérir une influence déterminante sur les standards et imposer leurs usages, comme l’a montré l’audition précédente. Le monopole n’est donc pas non plus souhaitable.
Dès lors, il serait intéressant que vous précisiez votre pensée sur la notion de taille critique. Comment la définir pour un grand acteur européen et comment garantir qu’il ne deviendra pas à son tour un acteur monopolistique, nous confrontant aux mêmes difficultés de régulation, aux mêmes stratégies de lobbying, à la même dépendance économique et aux mêmes problèmes d’impact sur les standards d’utilisation ?
M. Bernard Benhamou. Sur ce dernier point, je me permettrai d’exprimer une opinion différente. La particularité est que, si les grands mastodontes, qu’ils soient européens ou d’ailleurs, ont tendance à reproduire les mêmes comportements non éthiques – pour le dire poliment –, ils ne bénéficient pas, à la différence des acteurs américains, du soutien d’un exécutif tout entier dont la vocation est de nous affaiblir. La période sinistre dans laquelle nous entrons, et que nous rappelons dans notre rapport, se caractérise par le fait que, pour la première fois dans l’histoire européenne, nous sommes la cible de trois empires : la Chine, la Russie et les États-Unis. Pour la première fois, ces trois empires partagent l’objectif commun de nous affaiblir politiquement et démocratiquement, ce qui ne s’était jamais produit.
Si nous disposions de grands acteurs européens, nous ferions sans doute face aux mêmes problèmes de monopole, d’évasion fiscale ou d’optimisation. Cependant, ils ne seraient pas appuyés par un département d’État surpuissant, « aux stéroïdes » comme on dit là-bas, cherchant à nous nuire. Par définition, nous aurions la possibilité de les contenir, de les « endiguer » selon le terme diplomatique. Face aux Américains comme aux Chinois, nous ne disposons d’aucun effet d’endiguement possible, hormis l’interdiction pure et simple ou, comme on l’a vu pour TikTok aux États-Unis, la séparation brutale, assortie d’une menace d’interdiction.
Vous évoquiez les PME tout à l’heure, en suggérant que small is beautiful et qu’il faudrait aider davantage de PME à se développer. C’est exact, mais big is beautiful too. Pardonnez-moi ces trop nombreux anglicismes dans cette honorable maison qui vénère la langue française. Fondamentalement, cela signifie que nous devons aider nos entreprises à croître sans avoir pour unique boussole le risque d’augmentation des prix, qui fut le prisme idéologique de la régulation de la concurrence en Europe. Il nous faut intégrer la notion de perte d’innovation européenne, ce qui renvoie aux concepts de protectionnisme, tel qu’un Buy European Act. Vous me demandiez des mesures concrètes de politique industrielle ; en voici une, et elle est importante.
Par ailleurs, il existe des mesures à coût nul. Avant même d’envisager la mise en œuvre du plan Draghi – que je souhaite et pour lequel je me mobilise, c’est-à-dire un endettement commun des 27 pour l’investissement technologique –, des actions sont possibles. Le Small Business Act est une mesure quasiment à coût zéro. Il s’agirait de garantir qu’une part de la commande publique soit attribuée en priorité aux PME. Aux États-Unis, je crois que 27 % de la commande fédérale – il faudrait vérifier ce chiffre – est orientée vers les PME. C’est tout à fait réalisable et peu coûteux. Pendant longtemps, une crainte bruxelloise a prévalu, selon laquelle une telle mesure serait interprétée comme une distorsion de concurrence. Je pense que ce dogme est dépassé. Vous parliez du marché qui n’est pas auto-correcteur ; ce n’est pas seulement cela, c’est que des acteurs politiques l’ont corrompu. Les acteurs chinois investissent massivement. Vous avez peut-être entendu parler de DeepSeek, le moteur d’intelligence artificielle chinois, présenté comme très peu coûteux, à 6 millions de dollars, sauf que la plateforme technique sur laquelle il a été développé vaut des milliards. On communique sur des entreprises nées dans des garages qui deviennent des mastodontes, mais c’est un mythe. Tesla n’existerait plus aujourd’hui si SpaceX ne l’avait pas abondée grâce à la commande de la National Space and Aeronautic Administration (Nasa), en ramenant, via la holding, de l’argent dans l’entreprise qui était au bord de la faillite.
La commande publique est donc stratégique à tous les niveaux et doit être utilisée comme un outil structurant par les acteurs publics. La vision libérale et idéologique qui consiste à dire qu’il ne faut pas intervenir sur le marché serait peut-être tenable si nous étions face à des acteurs qui jouent le même jeu que nous. Mais ce n’est pas le cas, car ni les Chinois, ni les Américains, ni quelques autres ne respectent les mêmes règles.
Mme Cyrielle Chatelain, rapporteure. Nous avons sans doute des analyses différentes sur la question du grand acteur européen. Tout d’abord, nous parlons bien d’un grand acteur privé. À ce stade, je ne vois pas comment développer un grand acteur européen qui soit concurrentiel – en termes d’intégration des outils ou de capacité à opérer sur toutes les couches technologiques (le stack) – sans reproduire un modèle quasi identique à celui de ses concurrents. Nous sommes face à un modèle monopolistique où Google ou Microsoft tirent leurs revenus du fait d’avoir rendu les utilisateurs dépendants, d’avoir capté leurs données pour les valoriser et les vendre. J’ai des doutes sur la possibilité de développer un acteur compétitif sur ce même modèle sans retomber dans ses travers économiques. Votre analyse sur ce point m’intéresserait. En effet, pour qu’un grand acteur européen atteigne une valorisation capitalistique comparable, il lui faudrait des investissements considérables, comme ceux issus de la défense aux États-Unis, ainsi que des investisseurs privés puissants, dans un contexte où la politique du risque d’investissement est différente. Or le retour sur investissement, d’après tous les témoignages que nous avons recueillis, repose aujourd’hui sur un système de verrouillage, d’augmentation des prix et d’exploitation des données, rendant les acteurs très dépendants, ce qui constitue un modèle éthiquement discutable.
Ensuite, vous avez cité Kate Crawford, qui analyse l’intelligence artificielle comme la continuation de la politique par d’autres moyens. Son travail est une dénonciation de ces monopoles sous tous leurs aspects : la captation des ressources environnementales, avec le développement de centres de données aux États-Unis qui provoque une augmentation contestée des prix de l’énergie ; l’impact sur les droits du travail, avec les « fermes à clics » notamment en Inde ou au Pakistan ; et enfin, la question de la protection des données. Elle montre par exemple comment des données publiques ou issues de l’open source, sous licence Creative Commons, sont captées et privatisées par ces acteurs. Kate Crawford invite donc plutôt à une dénonciation de ce modèle monopolistique et d’exploitation. Je ne suis pas convaincue que la solution qu’elle préconiserait serait sa reproduction au niveau européen.
Enfin, vous avez raison de souligner que trois empires cherchent à nous affaiblir. Cependant, des acteurs européens partageant une vision similaire du monde pourraient également chercher à affaiblir d’autres membres de l’Union. La question n’est donc pas seulement de protéger l’Europe, mais aussi de défendre les valeurs européennes lorsqu’elles sont attaquées de l’intérieur.
Partant de là, si l’on admet le besoin d’acteurs capables de développer des solutions faciles d’accès, comment répondre au problème de la demande ? Des acteurs économiques nous expliquent que les solutions américaines, bien que non éthiques et créant de la dépendance, sont faciles à utiliser, très intégrées et correspondent à des habitudes bien ancrées. Créer une nouvelle demande n’est donc pas simple. Comment répondez-vous à cette problématique et comment sortir de ce verrouillage ?
Vous avez affirmé qu’il fallait revenir à une politique industrielle. Je pense qu’elle va de pair avec une planification qui a fait ses preuves, y compris dans des domaines où je suis très réservée, comme le nucléaire, où l’on voit que l’État, ses ingénieurs et sa politique ont eu un rôle d’impulsion déterminant. Quel doit être ce rôle ? Orienter la commande publique n’est qu’une petite partie de la solution. Certains acteurs nous disent que c’est utile, mais que l’essentiel est de réorienter les flux économiques privés. Selon vous, quel doit être le rôle de l’État pour impulser et diriger ces politiques industrielles, et comment peut-il garantir que les acteurs économiques que nous développerons serviront l’intérêt général ?
Nous avons aujourd’hui un grand acteur, Total, qui n’appartient pas au secteur du numérique. C’est un acteur européen, français et mondial, sur lequel nous n’avons absolument aucune prise alors que les prix flambent. Cela montre bien qu’avoir un acteur européen n’est sans doute pas suffisant. Sans vous demander votre avis sur Total, cet exemple illustre que la simple existence d’un champion économique européen, sans impulsion politique forte sur sa stratégie, est peut-être insuffisante pour protéger le modèle bénéfique que nous souhaitons pour l’Europe.
M. Bernard Benhamou. L’une des particularités des cycles économiques récents est qu’ils se raccourcissent considérablement. L’intelligence artificielle est, de toutes les technologies jamais développées, celle qui a touché le plus grand nombre de personnes en le moins de temps. Par conséquent, l’idée selon laquelle les cycles s’imposent à nous et qu’il serait impossible d’y introduire une offre différente me semble fausse.
Il existe évidemment un espace de marché pour une offre alternative à celles des Chinois et des Américains. Cette offre pourrait se développer dans des secteurs clés comme la santé, l’énergie ou le développement durable. On voit bien que les Américains ont littéralement levé le pied sur le développement durable, allant jusqu’à couper les crédits de recherche dans ces domaines, ce qui constitue un crime écologique dont certains paieront le prix très longtemps. Sur ces questions, on attend davantage de nous que des Chinois qui, malgré un effort de transition, conservent une économie massivement carbonée. Lorsque les automobiles chinoises arrivent en Europe, leur bilan carbone est quasiment impossible à équilibrer sur leur durée de vie.
Là où nous pourrions avoir une vision différente, c’est sur la planification. Je crois que dans certains secteurs stratégiques, l’État doit mettre à disposition des moyens pour la recherche fondamentale. La recherche fondamentale ne peut être directement rentable ; aux États-Unis comme en Europe, c’est à la puissance publique de la financer. Des économistes américains me l’ont souvent confirmé. Je rappellerai également que nous avons beaucoup discuté de la notion d’unification du marché des capitaux en Europe. Nous manquons d’acteurs d’investissement de taille internationale, ce qui explique que nos grands succès européens, comme Mistral, soient financés par des capitaux américains, avec tous les risques de relocalisation que cela implique via un pacte d’actionnaires dont nous ignorons tout.
Nous devons donc être conscients que nous devons utiliser les instruments du marché libéral, mais avec l’objectif final de créer ce que les Américains ou les Chinois ne pourraient pas faire, notamment dans le domaine de la santé. C’est pour moi un domaine essentiel, d’où ma rancœur face à la difficulté de l’État français à choisir autre chose que Microsoft pour héberger nos données de santé. Nous pouvons créer un modèle numérique de la protection sociale aux antipodes du modèle américain, qui est d’une dureté infinie et relève du contrôle. La première administration Trump, en 2017, avait souhaité imposer des tests génétiques en entreprise à des fins de prévention, avec tous les risques que cela comporte pour nos valeurs fondamentales. Notre protection sociale est un acquis civilisationnel, pas seulement un confort de vie. Voulons-nous, au travers d’un système imposé par Google ou Apple, aller vers un contrôle, voire un dressage et un conditionnement des individus pour qu’ils évitent de prendre des risques ? Un directeur de recherche d’un grand groupe d’assurances me disait un jour : « Mon métier, c’est de faire payer les gens le plus longtemps possible », c’est-à-dire de les maintenir en bonne santé. Poussée à son extrême avec le contrôle génétique, qui existe aussi en Chine où l’on recueille le génome de toute la population à des fins de surveillance, cette logique peut avoir des impacts considérables sur le contrôle absolu des individus.
Oui, nous avons la possibilité de créer cette troisième voie européenne. Simplement, il faut le décider. C’est pourquoi je parlais d’instruments financiers à l’échelle continentale et d’un endettement européen massif. Nous ne l’avons pas encore négocié, mais je pense qu’il s’imposera, y compris pour des raisons stratégiques, car l’IA est aussi une arme sur les théâtres de guerre. Palantir, par exemple, est utilisé pour coordonner les opérations militaires en Ukraine. La question est de savoir si nous voulons laisser ces acteurs s’imposer à nous. Je précise que Palantir avait proposé ses services gratuitement à l’Assistance publique-Hôpitaux de Paris (APHP) durant la crise du covid, qui a eu le bon goût de refuser, tandis que nos voisins du National Health Service (NHS) britannique ont accepté une offre similaire, avec tous les risques que cela peut générer à terme.
Il faut une aide stratégique de l’État. Vous parliez des grands plans intergouvernementaux européens, comme Airbus, ou pour la France, la filière nucléaire. Je crains que nous ne soyons en désaccord sur ce point, car je considère cette filière comme une fierté nationale. Quand nous nous comparons à nos voisins allemands, nous ne pouvons qu’en être fiers, au vu de leur désarmement nucléaire et de ce qu’il leur coûte aujourd’hui en termes de souveraineté. Mais c’est une autre question.
Mme Cyrielle Chatelain, rapporteure. C’est une histoire énergétique complètement différente.
M. Bernard Benhamou. J’entends bien, mais je pense que, comme le disait le général de Gaulle, il faut à un moment donné que nos actions se mettent en accord avec nos pensées. Si nous voulons la souveraineté, elle doit s’imposer dans les grands secteurs régaliens, dont l’énergie. Il nous faut préserver notre autonomie énergétique. Vous rappeliez que les centres de données sont des gouffres énergétiques ; concevoir des technologies numériques durables et sobres pourrait être une belle mission pour l’Europe, d’autant plus que les Américains se sont désengagés des questions de développement durable.
Mme Cyrielle Chatelain, rapporteure. Je vous remercie pour cet échange, que j’ai trouvé fructueux et intéressant. Il fait apparaître des convergences et des divergences, mais c’est là tout l’intérêt du débat. Merci d’avoir partagé l’analyse et les travaux que vous menez avec votre institut. Si vous souhaitez compléter votre propos par écrit ou réagir à des éléments qui seront dits durant nos travaux, n’hésitez pas à le faire.
*
Audition, ouverte à la presse, de M. Michel Paulin, président du comité stratégique de filière « solutions numériques de confiance » du Conseil national de l’industrie, ancien directeur général d’OVH, et Mme Julia Mouzon, déléguée permanente du comité stratégique de la filière logiciels et solutions numériques de confiance du Conseil national de l’industrie (mardi 7 avril 2026)
M. le président Philippe Latombe. Mes chers collègues, nous poursuivons les auditions de notre commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Nous recevons M. Michel Paulin, président du comité stratégique de filière « Solutions numériques de confiance » du Conseil national de l’industrie, accompagné de Mme Julia Mouzon. M. Paulin a été le directeur général de OVHcloud de 2018 à 2024.
Vous qui êtes au cœur de la filière numérique française, pourriez-vous nous exposer la position de la France à l’échelle européenne et internationale en matière de maîtrise technique, de capacités de recherche, d’écosystème de développement et de financement, ainsi que d’existence d’entreprises de taille critique ? Selon vous, la domination des entreprises américaines dans ce secteur est-elle réversible ?
Avant de vous laisser la parole, je vous remercie de nous déclarer au préalable tout intérêt public ou privé de nature à influencer vos déclarations. Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main droite et à dire : « Je le jure ».
(Mme Mouzon et M. Paulin prêtent serment).
M. Michel Paulin, président du comité stratégique de filière « Solutions numériques de confiance » du Conseil national de l’industrie. Madame la rapporteure, monsieur le président, mesdames et messieurs les députés, nous vous remercions de nous donner l’occasion de vous présenter aujourd’hui nos constats et nos préoccupations sur les dépendances et les vulnérabilités dans le secteur du numérique. En effet, ces dépendances engendrent des risques considérables pour la souveraineté de la France et de l’Europe.
Le numérique est aujourd’hui au cœur de nos vies professionnelles, de nos vies personnelles, ainsi que du débat démocratique. Il constitue un enjeu de productivité, de croissance et de compétitivité pour les entreprises, mais aussi un enjeu de protection des données personnelles pour les individus. Les dépendances dans le domaine du numérique engendrent des incidences très importantes pour la filière, mais aussi pour les clients, pour notre économie, pour l’emploi et pour les citoyens. Les tensions géopolitiques ont remis à l’ordre du jour les risques majeurs et les conséquences critiques de notre dépendance et, dans certains cas, de notre vassalisation – j’emploie ce terme à dessein – à l’égard de solutions provenant de pays qui, bien qu’alliés, si ce concept a encore un sens, ne sont pas nos amis.
Nous vivons aujourd’hui sous dépendance numérique ; la tendance s’est même accrue ces dernières années. Pour simplifier, nous identifions trois types de dépendances. Il s’agit premièrement, des dépendances technologiques : de nombreux domaines du numérique, des terres rares jusqu’aux intelligences artificielles (IA), c’est-à-dire l’ensemble du stack, sont désormais maîtrisés par la Chine, certains pays asiatiques et les États-Unis. Cela leur confère une puissance politique et économique considérable.
Deuxièmement, les dépendances légales autorisent des pratiques anticoncurrentielles, telles que les bundles, l’imposition de coûts pour empêcher la réversibilité, ou encore des augmentations de prix injustifiées, comme certains clients l’ont d’ailleurs évoqué lors de précédentes auditions. Elles s’accompagnent de la menace des lois extraterritoriales, telles que le Cloud Act et le Foreign Intelligence Surveillance Act (FISA), qui permettent aux administrations étrangères d’accéder aux données, même lorsqu’elles sont hébergées en France.
Troisièmement, la dépendance économique me semble très importante à souligner. Certains acteurs abusent de leur position dominante pour augmenter systématiquement les prix sans justification technique. Le Cigref a publié un rapport l’an dernier qui chiffre cette dépendance économique pour le marché du cloud et du logiciel en tant que service (SaaS). La part de marché des acteurs américains s’élève ainsi à 83 %, ce qui s’apparente à un monopole. Cela représente 285 milliards de dollars d’achats de solutions américaines par les entreprises européennes, dont 80 % de la valeur ajoutée est réalisée aux États-Unis. En réalité, la quasi-totalité de la valeur repart aux États-Unis, qui en tirent l’essentiel des bénéfices en termes fiscaux, d’emploi et de valeur ajoutée. À titre de comparaison, ce montant avoisine celui du marché des télécommunications pour l’ensemble de l’Europe, qui est d’environ 300 milliards d’euros. On mesure ainsi l’ampleur du phénomène. Cette exportation de services depuis l’Europe vers les États-Unis génère, selon les estimations, 800 000 emplois sur le sol américain.
Surtout, 51 milliards de dollars de recettes sociales et fiscales échappent à l’Europe pour partir aux États-Unis, grâce à des mécanismes légaux d’optimisation fiscale via des plateformes situées en Irlande. Réduire nos dépendances numériques devient donc un impératif, car le numérique est désormais aussi vital que le sont l’énergie, la santé, l’agriculture, la culture ou l’éducation, qui sont les piliers de nos sociétés. Le moyen le plus efficace pour garantir une vraie souveraineté numérique, comme l’ont compris beaucoup de pays, consiste à disposer en France et en Europe d’une filière numérique forte.
J’y associe d’autres domaines qui ne sont pas dans le périmètre du comité stratégique de filière (CSF) « Numérique de confiance », comme les infrastructures télécoms, les centres de données, l’énergie ou le matériel hardware, et en particulier les composants électroniques. L’analyse doit porter sur l’ensemble du stack numérique, et pas uniquement sur les logiciels. Une filière en croissance, créatrice d’emplois en Europe, innovante et prospère est essentielle. Elle sera capable de soutenir la compétition internationale et constituera le gage de notre souveraineté numérique.
Contrairement à ce que l’on entend, nous avons en France des acteurs performants, avec des talents au meilleur niveau d’expertise mondiale, des start-up qui sont les vedettes de demain, et des PME qui irriguent le tissu économique national et régional. Nous avons des leaders dans leur domaine, qui se font racheter ou contrôler par des fonds de private equity anglo-saxons. L’idée qu’il n’y aurait pas de solution est donc contredite par le fait que ces sociétés intéressent des acteurs étrangers qui les acquièrent. Les aider à poursuivre leur croissance constitue désormais le principal levier pour accroître notre autonomie stratégique et pour garantir aux clients un accès à des solutions alternatives compétitives face à des monopoles de fait qui, aujourd’hui, pompent nos finances, pratiquent l’évasion légale de recettes fiscales et nous rendent dépendants sur l’ensemble du stack, créant ainsi des risques majeurs à court et moyen terme.
Nous avons identifié six leviers pour permettre à une filière de continuer à investir et à croître, dont le principal concerne la commande. Flécher une partie de la commande publique et privée vers la filière est le moyen de la promouvoir. Il faut dénoncer les narratifs bien rodés, issus d’un lobbying puissant, qui assènent à longueur de temps qu’il n’existerait pas d’alternative. Dans tous les domaines, il en existe. Ainsi, une stratégie multicloud permettrait aux entreprises et à l’État, même si ce dernier n’est qu’un acheteur modeste, ne représentant que quelques pourcents des achats totaux, d’être exemplaires et de sortir de leurs dépendances techniques et financières. Il faut également sortir d’une dépendance plus insidieuse : celle des habitudes, qui nous pousse à choisir toujours les mêmes solutions. Soyons curieux, car la filière française est innovante, mais elle risque de se faire racheter. Pourtant, elle investit, elle crée des emplois en France et elle contribue à la fiscalité française. Aidons-la, faisons-lui confiance, ce sera le meilleur moyen de garantir notre souveraineté.
Mme Julia Mouzon, déléguée permanente du comité stratégique de la filière logiciels et solutions numériques de confiance du Conseil national de l’industrie. Mon regard est plus récent sur la filière que l’expertise déployée par Michel Paulin, mais j’aimerais souligner ce que j’ai pu constater au cours des dernières années consacrées à la mise en place et au lancement du comité stratégique de filière.
En premier lieu, lorsque l’on parle de souveraineté, comme cela a été dit dans de précédentes auditions, l’enjeu porte en réalité sur la liberté. Les administrations, les acteurs économiques et les individus peuvent-ils choisir librement leurs outils et en changer quand ils le souhaitent ? Pour cela, il faut savoir si ces outils existent et si l’on peut y accéder et effectuer ces changements facilement. Ces outils existent, la filière française en dispose. Comme l’a dit Michel Paulin, le premier objectif est la commande. Cette bascule est néanmoins difficile, car les outils américains sont très intégrés.
Pour utiliser une métaphore, j’ai le sentiment que la France possède une équipe de football composée de onze excellents joueurs et de remplaçants sur le banc de touche, mais que sur le terrain, chacun vise des buts situés à des endroits différents. La première difficulté réside dans les échanges au sein même de la filière. Face à nous, nous avons des hyperscalers américains extrêmement intégrés. De notre côté, nous n’avons pas encore défini de standards ou de composants d’interopérabilité qui permettraient aux acteurs souhaitant faire cette bascule de savoir qu’ils pourront exporter leurs données, les stocker et utiliser des outils standards validés et majoritairement employés par la filière.
Le deuxième enjeu est d’ordre organisationnel. Nous travaillons avec de nombreuses administrations : la direction générale des entreprises (DGE), le ministère de l’économie, la direction des achats de l’État, avec laquelle nous commençons à travailler, et la direction interministérielle du numérique (Dinum). Or, pour certaines de ces administrations, et je pense en particulier à la Dinum, la feuille de route qui lui a été donnée n’intègre pas la question de la souveraineté numérique de la France.
Ainsi, la mission de la Dinum consiste à fournir des outils à l’État pour le service de l’État. Cela nous donne le sentiment, sans que cela ne traduise un manque de bonne volonté de la part de la Dinum ou du comité stratégique de filière, d’avoir des objectifs parfois orthogonaux. En effet, la voie choisie par la Dinum pour les outils de l’État a consisté à développer ses propres outils au lieu d’utiliser ceux de la filière, ce qui revient à créer un concurrent direct pour cette dernière et la place dans une situation complexe.
Le troisième enjeu est commercial : il s’agit d’engager les acheteurs dans ces processus de changement, compliqués pour tous, qu’ils soient privés ou publics. Certains acheteurs privés sont extrêmement novateurs et moteurs, et d’autres plus conservateurs. Nous devons réussir à initier ce changement, afin que la dynamique s’enclenche, tant pour les commandes privées que pour les commandes publiques, pour lesquelles nous attendons une exemplarité.
En résumé, l’enjeu principal est celui de l’alignement. Il est capital, car nos concurrents sont des « machines » ultra-performantes en termes de marketing et de commerce. Nous avons donc collectivement un défi extrêmement fort. Où sont les buts ? Comment définissons-nous la souveraineté numérique ? À partir de quel pourcentage de commandes publiques ou privées estimerons-nous avoir atteint un équilibre qui nous permette d’avoir confiance dans les solutions européennes ou françaises ?
Ensuite, les joueurs sur le terrain peuvent-ils se faire des passes facilement ? Avons-nous des outils et des standards d’interopérabilité communs et partagés par la filière, afin qu’un acteur privé qui prend le risque de choisir une solution sache qu’il trouvera les mêmes standards dans une autre et disposera des outils pour basculer ? Avons-nous réussi à créer de bons liens avec notre public, c’est-à-dire les utilisateurs pour qui cette filière existe ? C’est aussi un travail mené au sein du comité stratégique de filière, avec des opérations de mise en relation de type matchmaking.
Enfin, sur ce terrain, nous avons besoin d’un très bon arbitre tel l’État ou l’Union européenne, qui sache poser les règles, siffler les fautes et distribuer des cartons rouges. Ce n’est pas toujours le cas aujourd’hui. De plus, cet arbitre devra aller encore plus loin, car nous voyons bien que sur un grand nombre de sujets, dont l’IA, nous aurons besoin de réglementations encore plus ambitieuses. Le défi qui nous attend consiste à reconquérir notre souveraineté numérique ; il est phénoménal. Nous pouvons y arriver, mais cela suppose une volonté commune de tous les acteurs de travailler ensemble et un alignement effectif (organisationnel, technique, économique et commercial) extrêmement marqué au cours des prochaines années.
M. le président Philippe Latombe. Avant de passer la parole à la rapporteure, je tiens à aborder la question de la commande privée et de l’accompagnement de la demande. Nous avons auditionné il y a quelques semaines Capgemini, la plus grande entreprise de services du numérique (ESN) française, qui nous a déclaré très clairement qu’elle se contentait d’accompagner le client : si le client demande un produit, elle le fournit. Or, généralement, on lui demande des solutions Microsoft, Salesforce ou AWS. Elle accompagne la demande du client sans participer à son choix, pouvant tout au plus lui présenter une sorte de bilan avec quelques points positifs et négatifs, mais le client finalise son choix et l’ESN l’accompagne. Elle n’estime pas avoir à s’interroger sur sa manière de procéder. Comment, dans votre esprit, un tel système peut-il fonctionner pour orienter la commande vers des entreprises françaises ou européennes, si les ESN se contentent d’accompagner la demande existante ?
M. Michel Paulin. Nous sommes convenus, et c’est pourquoi nous discutons avec le Cigref, qui représente les grandes entreprises, de ne pas nous focaliser exclusivement sur elles. Si elles sont très importantes et expriment des besoins particuliers, il ne faut pas oublier les petites et moyennes entreprises (PME), les collectivités locales et les très petites entreprises (TPE). La filière française joue un rôle important en fournissant des solutions à l’ensemble de ces acteurs économiques, ainsi qu’aux particuliers.
Pour commencer par le Cigref, nous discutons avec lui de ces sujets. Le lobbying de certains acteurs en situation de monopole de fait entretient la perception et le narratif selon lesquels il n’y aurait pas d’alternative. Le client finit donc par dire : « J’ai besoin des grands acteurs américains qui détiennent 50, 60 ou 80 % du marché. » Je pense cependant qu’il faut prendre de la hauteur et ne pas s’arrêter aux seuls acteurs techniques. C’est la raison pour laquelle j’ai toujours affirmé que l’analyse de la dépendance et de la souveraineté devrait être menée au niveau des conseils d’administration, des comités d’audit, des directions générales et des directions financières.
Quand un acteur comme VMware, racheté par Broadcom, multiplie fortement ses prix, l’impact financier est réel. Or, à ma connaissance, les budgets informatiques de ces grandes entreprises n’augmentent pas dans les mêmes proportions. Il est impératif de mener une vraie réflexion et ne pas reproduire le syndrome IBM des années 1980, où la marque primait sur tout. Il faut s’interroger : quel est mon niveau de dépendance et quels sont les risques financiers, techniques et légaux qui y sont associés ? M. Pouyanné, le PDG de TotalEnergies, a déclaré officiellement l’année dernière qu’il était inquiet de voir les données techniques de ses puits de pétrole hébergées chez un acteur américain. Il a raison, et il faut en assumer les responsabilités.
Je voudrais rappeler l’ordre de grandeur : les acteurs américains du cloud et du SaaS détiennent 83 % de parts de marché. Imaginons que les acheteurs des grandes entreprises décident de flécher 5 % de leurs achats : nous ne parlons pas d’une révolution copernicienne : nous passerions de 83 % à 78 %. Pourtant, l’impact pour la filière, à court et long terme, serait gigantesque : si 5 % de la commande publique et privée des grandes entreprises étaient réorientés, cela représenterait 15 % de croissance pour la filière, soit 3 milliards d’euros de plus. Elle regagnerait des parts de marché au niveau mondial, alors qu’elle en perd actuellement face aux Américains, aux Chinois et à d’autres filières asiatiques plus petites. Cela créerait au minimum 5 000 emplois en France et générerait 1 milliard d’euros de recettes fiscales pour l’État.
Sincèrement, ne pas comprendre cela ou se dire que l’on n’a pas le choix, que l’on est prisonnier d’une solution cloud et que l’on ne peut pas adopter une stratégie multicloud constitue une erreur. Je parle bien d’une stratégie multicloud dans laquelle on consacrerait 5 % à des alternatives, sachant que choisir trois fournisseurs américains, comme le font certains, est ridicule et ne correspond même pas aux standards de l’optimisation. Affirmer qu’il est impossible de ne pas choisir tous les services de tous les hyperscalers américains est faux. Il existe des opérateurs français qui peuvent proposer une partie des solutions dans le cadre d’une stratégie multicloud.
Nous devons sortir du débat consistant à dire qu’il n’existe pas d’alternative. Cela nécessite un peu de courage managérial au bon niveau pour remettre en place une politique d’achat qui favorise les solutions françaises et européennes. Il en va de l’intérêt des clients, même si l’utilisateur final devra parfois modifier légèrement son ergonomie. Les habitudes sont fortes, car on n’aime pas changer d’outil. Mais sincèrement, pour reprendre l’exemple de VMware, il existe en Europe et en France des outils de virtualisation, tout aussi performants, en open source. Utiliser quelques pourcents de son budget pour tester ces solutions, c’est du bon sens.
Il est normal qu’une ESN réponde aux besoins du client. Il nous faut donc convaincre les entreprises. Tel est l’effort que nous allons mener, grâce à la filière. Ainsi, nous organisons des mises en relation. Nous éditons un catalogue de 2 600 solutions françaises, qui montrera aux entreprises qu’il existe un vivier fantastique de solutions innovantes. Nous allons également travailler avec l’Institut national de recherche en sciences et technologies du numérique (Inria) pour fournir des outils permettant de mesurer la dépendance technologique, économique et légale. Cette phase de « factualisation » vise à donner aux décideurs les outils pour comprendre le danger de la dépendance. Je ne parle pas des scénarios de « blackout », qui ne sont plus des fictions à la Black Mirror, mais de scénarios envisageables pour certaines entreprises. Nous allons fournir un grand effort de pédagogie et d’information pour démontrer que dans une stratégie multicloud, multi-accès ou multi-achat, il est toujours possible de réduire sa dépendance. L’éliminer à 100 % est illusoire, mais persister dans une dépendance totale constitue une erreur stratégique pour la majorité des entreprises. Elles le sentent bien, car d’un point de vue géopolitique et économique, cela n’a pas de sens.
Mme Julia Mouzon. Pour compléter, nous voyons effectivement, lors de tous les événements que nous organisons, des précurseurs (early adopters), des entreprises qui se déclarent prêtes à essayer d’opérer ces bascules, de prendre ces risques avant les autres et montrer que cela est possible. Notre objectif vise à capitaliser sur ces entreprises, qui sont particulièrement demandeuses et conscientes de ces enjeux de souveraineté numérique, pour amorcer de façon plus générale des bascules et des changements d’usage.
Mme Cyrielle Chatelain, rapporteure. Vous avez parlé de six leviers ; il m’intéresserait de les connaître tous, car j’imagine qu’ils sont pensés dans leur ensemble.
Ma deuxième question porte sur le fait que, face à un monopole, des acteurs peuvent devenir captifs et être soumis à des augmentations de prix. L’exemple de VMware revient souvent, mais il n’est pas unique. Constatez-vous que ces augmentations de prix entraînent des changements dans les politiques d’achat ? Avez-vous pu observer que des entreprises se tournaient vers d’autres prestataires que VMware pour la virtualisation de leurs machines ? De la même manière, sentez-vous que le changement de positionnement des États-Unis a pu créer plus d’attentes ou de demandes auprès des membres de la filière ?
M. Michel Paulin. Au préalable, je voudrais préciser le périmètre de notre filière, en sachant que certains de mes propos pourraient être repris par d’autres filières, comme celles des infrastructures ou de la sécurité. Le périmètre, défini par l’État, inclut les éditeurs de logiciels, de solutions d’IA, de cloud et d’ordinateurs quantiques. À ce titre, les ESN ne font pas partie de la filière : nous ne représentons donc pas les sociétés de conseil ou les ESN, ce qui complexifie parfois les chiffres que nous pouvons vous donner.
Aujourd’hui, l’estimation de la filière française, c’est-à-dire des sociétés dont la maison mère est en France, correspond à 25 milliards d’euros de revenus. Elle regroupe un peu plus de 3 000 entreprises. La croissance est à deux chiffres depuis quelques années, malgré un ralentissement attendu en 2025. La filière représente plus de 100 000 emplois en France, avec une croissance nette de 5 000 à 6 000 CDI par an depuis cinq à six ans. Cette filière investit massivement en recherche et développement : elle y consacre 22 % de son chiffre d’affaires, soit plus de 6 milliards d’euros, et 24 % de ses effectifs totaux. Elle investit en France, son savoir est en France ; mais elle exporte, puisque 58 % de son chiffre d’affaires est réalisé à l’étranger, essentiellement par les grands opérateurs.
Cependant, cette filière fait face à des défis majeurs. Le premier concerne la taille : une quinzaine d’acteurs américains sont, à eux seuls, plus importants que notre filière entière. Nous espérons que cinq acteurs français franchiront le seuil du milliard d’euros de chiffre d’affaires en 2025 ou 2026, contre quatre aujourd’hui, peut-être grâce à Mistral. De plus, il existe une trentaine d’acteurs de plus de 100 millions d’euros de chiffre d’affaires dans le logiciel. La croissance est donc solide, mais insuffisante. Comparée à des filières plus petites et très spécialisées comme en Corée, à Taïwan ou en Israël, la filière française croît moins vite. Malheureusement, elle perd des parts de marché au niveau mondial, non seulement face aux leaders chinois et américains, mais aussi face à d’autres acteurs, auxquels il faut rajouter l’Inde.
Nous avons donc identifié six leviers. Je commencerai par le plus immatériel : le courage. Il faut sortir du narratif défaitiste. J’ai assisté à des réunions publiques où l’on m’a dit, alors que j’étais directeur d’OVHcloud, que l’entreprise n’avait aucune chance de survivre, alors même qu’elle connaissait une croissance à deux chiffres. Ayons le courage de respecter une filière qui, comme je l’ai dit, est attractive au point d’être rachetée. Il faut aussi assurer une cohérence collective, ce qui n’est pas le cas aujourd’hui. L’État définit des doctrines, mais ne les respecte pas. On prône le « cloud au centre », mais l’essentiel se fait encore sur site (on-premise). De même, on dit qu’il faut faire de l’open source, mais à la fin, c’est Microsoft qui gagne. Il faut donc imposer le respect des réglementations et des doctrines.
Le deuxième levier concerne la commande, dont j’ai déjà parlé, soit le meilleur moyen d’irriguer les capacités financières de la filière.
Le troisième consiste à mettre en place des mécanismes vertueux de renforcement des fonds propres, pour garder nos entreprises avec un ancrage européen. Aujourd’hui, la majorité des grosses levées de fonds et des acquisitions émanent des fonds de private equity anglo-saxons. Il existe donc un risque de captation de nos acteurs économiques, soit qu’ils deviennent à majorité de capitaux étrangers, soit qu’ils soient rachetés dans une optique de consolidation. Cela prouve d’ailleurs que ces acteurs sont des leaders dans leur domaine et que les alternatives existent. Dans les domaines de la santé, de la finance, des ressources humaines, des outils pour les PME ou de l’IA, nous disposons d’entreprises qui intéressent des acteurs étrangers et qui risquent de disparaître de notre filière.
Mme Julia Mouzon. Le quatrième levier est celui de l’innovation. Nous savons en effet qu’innovation et croissance sont très liées. Nous œuvrons pour porter ces sujets et pour assurer une bonne continuité entre l’innovation, très présente dans la société française avec ses grandes écoles, ses universités et ses agences de recherche, et le développement économique des start-up.
M. Michel Paulin. Il faut commander à l’industrie, mais subventionner l’innovation. Je souhaite également l’initiative que nous avons engagée avec l’Inria : nous sommes entrés dans le projet Apollo, qui vise à assurer une continuité de la recherche académique vers la recherche appliquée, permettant de faire émerger des start-up, mais aussi de favoriser l’acquisition d’innovations académiques par les entreprises de la filière. Il est essentiel de continuer à investir dans la recherche privée, publique et académique, et de faire en sorte qu’elles collaborent bien.
Mme Julia Mouzon. Le travail avec le programme Apollo vise à identifier des besoins et des cas d’usage, et à voir comment y répondre pour initier de nouvelles offres.
Le cinquième levier concerne les talents, un enjeu extrêmement important pour la filière, qui a besoin d’être irriguée. La question du savoir-faire des acheteurs publics a été évoquée. Il faut que les questions de numérique et de technologie soient fluides et que tout le monde puisse s’en emparer pour dialoguer. Au-delà, nous avons évidemment besoin d’ingénieurs, de chercheurs et de doctorants actifs sur ces sujets, capables de créer des start-up compétitives au niveau international.
Le dernier levier a trait à la promotion de l’offre française. Comme Michel Paulin l’a rappelé, le comité stratégique de filière est très actif sur ce sujet. Notre mission principale consiste ainsi à augmenter le chiffre d’affaires de la filière, pour la rendre plus solide et plus forte. À cet effet, nous menons de nombreuses actions visant d’une part à la faire connaître. Nous développons notamment un annuaire en ligne des éditeurs français du numérique. À partir de cet annuaire, nous allons créer un catalogue des solutions numériques de confiance, qui sera disponible à partir du mois de juin. D’autre part, nous organisons de nombreuses opérations de mise en relation entre acheteurs et offreurs, souvent en partenariat avec des organisations comme le Cigref, la Caisse des Dépôts ou la Dinum. L’idée consiste ainsi à initier une dynamique, de faire signer des contrats et de montrer par l’exemple que ces bascules sont possibles pour vraiment engager le changement.
M. Michel Paulin. Je compléterai ce point en mentionnant que nous avons aussi lancé l’initiative Open Interop, annoncée la semaine dernière lors d’un événement organisé par la direction générale des entreprises (DGE) et la Dinum. Cette initiative du CSF a pour ambition de spécifier, de documenter et de développer des composants communs open source, pour permettre aux utilisateurs publics et privés une meilleure interopérabilité, une réversibilité, ainsi qu’une sécurité accrue des transferts de données. Il s’agit d’établir un socle technologique commun, documenté, avec des API fédérées, qui permettra aux entreprises de choisir leurs stratégies et aux acheteurs de garantir une forme de réversibilité et d’interopérabilité.
Nous avons organisé cette architecture autour d’un centre de biens communs et de cinq « pétales » : les suites collaboratives, les outils pour les collectivités locales, les outils de cybersécurité, les outils pour le secteur de la santé et les solutions cloud, auxquels nous ajoutons l’IA. Je suis très heureux qu’un hébergeur open source français, OW2, une communauté très active de logiciels libres, ait accepté de s’associer pour être la référence de gouvernance de ces solutions. Une trentaine d’éditeurs de logiciels ont déjà confirmé leur participation. Des associations comme Hexatrust, qui représente les acteurs de la cybersécurité, et la Caisse des dépôts ont aussi confirmé leur engagement. Le Cigref analyse le projet, et nous avons invité la Dinum à y participer, car je pense que l’État devrait s’impliquer.
Il s’agit là d’une initiative concrète pour simplifier le changement d’outil. À ce sujet, les Allemands sont très en avance dans ce domaine. Ils ont lancé l’initiative ZenDiS, dans le cadre d’une démarche qui nous semble vertueuse : l’État a subventionné sept acteurs, dont un Français, pour développer des standards et des biens communs, en s’engageant à les acheter. Tel n’est malheureusement pas le chemin suivi par la Dinum, qui a décidé de développer sa propre suite territoriale. Certains organismes de santé publique développent leurs propres outils, et même des départements créent leurs propres clouds. De son côté, l’État allemand mène une stratégie volontariste depuis deux ans : il finance des développements (l’État français l’a également fait avec France 2030, mais il ne l’utilise pas), s’engage à les acheter et à les utiliser. Ils viennent de créer ce qu’ils appellent le « Deutschland-Stack », un ensemble complet de solutions. La dynamique allemande est très intéressante et devrait nous inspirer, car ils disposent d’une équipe soudée.
Mme Cyrielle Chatelain, rapporteure. Avant d’aborder la commande publique, revenons sur la commande privée, où les masses financières sont conséquentes. Pour cette commande privée, qui est à la main des entreprises, identifiez-vous des actions qui pourraient être impulsées par l’État ou le législateur pour inciter à recourir à des outils européens ? Par exemple, des opérateurs de cloud m’expliquent que, pour les données de santé, la certification des hébergeurs de santé (HDS) n’est aujourd’hui pas obligatoirement souveraine. Ce type de mesure vous semblerait pertinent ? Finalement, la réorientation de la masse des financements privés dépend-elle uniquement de la conviction des entreprises à travers le matchmaking, ou des impulsions peuvent-elles être données par la puissance publique ?
M. Michel Paulin. Oui. On le voit aux États-Unis, où des réglementations comme le Buy American Act ou le Small Business Act imposent à beaucoup d’entreprises privées de privilégier la commande américaine au service de l’industrie américaine. Nous ne disposons pas de tels dispositifs, même si la Commission européenne envisage d’en créer. En attendant, il est nécessaire de travailler sur d’autres leviers.
Je pense en revanche que des obligations légales sur la sécurité, la protection des données et le respect du règlement général sur la protection des données (RGPD) constituent des pistes. Aujourd’hui, on accepte beaucoup d’exceptions aux réglementations. L’Europe est souvent championne des réglementations, mais leur application laisse à désirer. Ainsi, à peine le règlement sur les marchés numériques (DMA) avait-t-il été adopté, qu’une exception a été accordée dès 2022 pour trois les acteurs dominants, AWS, Google Cloud et Microsoft Azure.
L’État, par sa réglementation et ses certifications, doit jouer un rôle pour faire respecter les règles du jeu, et peut-être en créer de nouvelles Quand des données sont accessibles en vertu de lois extraterritoriales comme le Cloud Act et le Fisa, cela n’est pas conforme au RGPD. Quand les données de santé sont accessibles à des tiers, l’État peut-il intervenir, y compris pour les entreprises privées ?
Le bon sens et le respect des réglementations et des doctrines devraient suffire, mais cela n’est malheureusement pas le cas. Avant même de rajouter des réglementations, faire respecter celles qui existent serait déjà un pas important. Cela concerne tout le monde : le public, les collectivités locales, les sociétés publiques et l’État. Nous mettons en place un droit européen, faisons-le respecter.
Mme Cyrielle Chatelain, rapporteure. Considérez-vous qu’aujourd’hui, si les réglementations existantes étaient appliquées correctement malgré leurs faiblesses, elles seraient de nature à permettre le développement de la filière aux niveaux français et européen ? Je pense notamment au règlement sur les services numériques (DSA), au DMA, au RGPD, à l’AI Act.
M. Michel Paulin. La réglementation est souvent pensée pour aider la filière, mais comme elle est parfois non respectée, les résultats s’en ressentent. Aller jusqu’à un Buy European Act, comme cela a été évoqué au Sommet franco-allemand sur la souveraineté numérique à Berlin, serait certainement un signal fort, dans la mesure où tous les autres continents disposent d’un système de fléchage imposé à leur économie pour soutenir l’emploi et la croissance de leurs filières.
Néanmoins, j’en appelle vraiment au respect des réglementations actuelles, car ce levier peut être actionné dès aujourd’hui et affecter tous les acteurs économiques. L’État doit être exemplaire pour lui-même. Malheureusement, il ne l’est pas.
M. le président Philippe Latombe. Concernant cette exemplarité, je voudrais aborder le domaine de l’éducation nationale, qui touche à la question de l’habitude et de l’appropriation des outils. La question s’est posée lorsque de grandes écoles d’ingénieurs comme Polytechnique ou l’École normale supérieure ont décidé de basculer sur Microsoft. Il a ainsi fallu une montée au créneau de toute la filière pour obtenir une marche arrière. Nous avons également appris il y a quelques semaines que le contrat de l’éducation nationale avec Microsoft était prolongé pour trois ans, l’option ayant été levée immédiatement, au motif qu’il n’y avait pas de solution alternative.
Au-delà du simple fait de dire qu’il existe des solutions, qu’est-ce que cela révèle, selon vous, de la capacité de l’État à anticiper l’avenir et à travailler sur des solutions de réversibilité dès le départ ? À ce titre, je peux établir le lien avec le Health Data Hub (HDH). Pendant des mois, on nous a ainsi expliqué que la bascule pourrait se réaliser dans dix-huit mois, mais aucun travail préparatoire n’a été mené, et tout se fait maintenant dans l’urgence. Faut-il revoir quelque chose au sein de l’État en matière de travail sur la réversibilité et l’anticipation des changements technologiques ?
M. Michel Paulin. Les exemples que vous avez pris sur l’éducation nationale et le HDH sont extrêmement révélateurs et peuvent être généralisés à d’autres acteurs publics ou privés.
Laissez-moi revenir sur le cas du HDH, que j’ai vécu chez OVHcloud. Il a été indiqué que les notes présentées à la ministre affirmaient qu’il n’y avait pas de solution alternative. Mais il n’y a eu ni appel d’offres, ni mise en concurrence. Quand il n’y a pas de critères factuels sur la souveraineté comme l’indice de résilience numérique, quand il n’y a pas de concours, comment peut-on certifier qu’il n’existe pas de solution alternative ? Quand j’entends des chefs d’entreprises me dire « vous n’avez pas tous les services », je réponds « lequel ? » - ils ne savent pas vous le dire. En réalité, les véritables questions sont les suivantes : de quoi avons-nous besoin ? Y a-t-il un cahier des charges ? Qui prétend répondre ou ne pas répondre à un besoin quand on ne le lui demande même pas ? Le cas du HDH a été réitéré deux fois sans qu’il n’y ait jamais eu un diagnostic complet et factuel. De fait, lorsqu’une réévaluation de la Commission nationale de l’informatique et des libertés (Cnil) a rendu un avis jugeant la solution non conforme au RGPD, on nous a demandé de formuler une proposition, car nous répondions finalement assez bien aux besoins.
L’éducation nationale a choisi Microsoft, alors même que la doctrine de l’État éditée par la Dinum, consiste à mettre en avant les solutions open source. Qui peut prétendre aujourd’hui que Linux n’est pas une solution alternative crédible face à Windows ? En quoi Linux n’est-il pas capable de répondre à 99 % des besoins d’un utilisateur ? Beaucoup d’appels d’offres sont aujourd’hui biaisés par l’illusion des dernières fonctionnalités que personne n’utilise, mais qui permettent d’écarter les alternatives. En réalité, les utilisateurs utilisent très peu de fonctions issues des logiciels des grands éditeurs américains. Une véritable stratégie de pédagogie doit être menée pour rééduquer les acheteurs et ne pas les laisser se fasciner pour les dernières nouveautés, qui représentent souvent un surcoût. De fait, le HDH est l’exemple concret d’un vice de forme et de procédure qui a abouti à la conclusion qu’il n’y avait pas d’alternative, alors qu’en réalité, la solution avait déjà été choisie.
Mme Julia Mouzon. Pour avoir une bonne stratégie, il faut une bonne organisation. Aujourd’hui, quand nous échangeons avec le ministère du numérique, nous ne nous adressons pas à l’autorité de tutelle de la Dinum, qui relève du ministre de la transformation et de la fonction publique. Nous savons par ailleurs que la Dinum, ou même le Premier ministre lorsqu’il édicte des circulaires sur la commande publique, recommandent mais dans la plupart des cas, n’imposent pas. Sur toutes les questions de sécurité et d’alignement stratégique sur la souveraineté, il existe en réalité une pluralité d’objectifs et d’outils, où chacun va créer, utiliser et choisir ses propres solutions.
Mme Cyrielle Chatelain, rapporteure. Vous avez mentionné le Centre pour la souveraineté numérique de l’administration ouverte (ZenDiS) en Allemagne. Plusieurs personnes auditionnées nous ont parlé de la stratégie allemande, mais en quoi consiste-t-elle ? Quels sont les acteurs impliqués ? Cela m’intéresse d’autant plus que le système allemand est très décentralisé et fédéraliste, et donc différent du nôtre. Si vous avez des éléments, même par écrit, sur son fonctionnement, je serais très intéressée.
M. Michel Paulin. Je vous donnerai l’esprit du dispositif, et nous pourrons vous fournir une description plus complète par écrit. Historiquement, les Allemands avaient trois ministères qui s’occupaient du numérique ; ils les ont regroupés sous une seule autorité. À ma connaissance, le ministère du numérique a désormais autorité sur beaucoup de décisions, ce qui instaure une forme de centralisation, qui n’existe pas en France, où la Dinum propose et chaque ministère dispose.
Ils ont créé une structure, ZenDiS, qui a mandaté des entreprises, dont une française, XWiki, et des sociétés allemandes comme Nextcloud, principalement des éditeurs de logiciels open source, pour répondre à un cahier des charges de besoins spécifiques de l’État, principalement autour du collaboratif et du cloud. L’État a accordé des subventions pour développer ces solutions en open source, les documenter, et s’est ensuite engagé à les déployer au sein des ministères et à les proposer aux Länder, qui conservent leur liberté d’action. Cela a abouti à la création d’outils, dont le « Deutschland-Stack », un package complet couvrant de nombreux domaines comme l’IA, la sécurité et le cloud. Cette initiative a pris une grande ampleur.
L’approche française, il y a quelques années, nous paraissait similaire. Ainsi, France 2030 a lancé une initiative où trois projets, dont un sur les suites collaboratives, ont reçu de l’argent public pour développer, à partir d’un cahier des charges prédéfini, des solutions répondant aux besoins de l’État et des collectivités locales. Mais la Dinum a développé son propre outil sur ses fonds propres, tandis que le ministère de l’éducation nationale choisit Microsoft. L’État lui-même manque de cohérence.
L’Allemagne, a créé une cohérence autour d’une méthode que nous approuvons. Elle consiste à aider à financer une partie du développement, qui est réalisé par la filière, car on ne s’improvise pas éditeur de logiciels. Les acteurs de la filière développent, supportent, versionnent et optimisent les produits, et l’État allemand, ainsi que potentiellement les Länder, les déploient et les achètent. Nous pensons que ce modèle est extrêmement vertueux, car il combine la puissance de l’État et l’expertise de la filière, ce qui permet de la renforcer en faisant grossir ses acteurs, qui peuvent alors investir davantage en R & D.
Mme Cyrielle Chatelain, rapporteure. Cet exemple allemand nous intéresse beaucoup. Dans votre description, plusieurs éléments ressortent. Effectivement, la Dinum n’est pas positionnée comme semble l’être l’administration allemande. Nous restons dans un système où chaque ministère peut développer sa propre stratégie numérique, ce qui pose une question de cohérence.
Cependant, un troisième acteur me semble entrer dans le schéma que vous évoquez : les cabinets de conseil. Aujourd’hui, ce sont eux qui accompagnent les administrations sur de très gros projets numériques. Si l’on reprend l’exemple de la plateforme de données de santé, ils sont en amont pour l’écriture du cahier des charges, puis sur l’accompagnement du développement de solutions. Ce sont des cabinets, dont les ingénieurs sont fortement formés et certifiés sur des technologies spécifiques, comme celles de Microsoft. Il me semble que, d’après ce que vous décrivez, le positionnement de ces cabinets de conseil constitue un des éléments qu’il faudrait sans doute réexaminer si l’on veut disposer d’une stratégie globale et véritablement pilotée. Ces acteurs me semblent stratégiques auprès des administrations françaises aujourd’hui.
M. Michel Paulin. Vous avez tout à fait raison. J’ai évoqué les entreprises de services du numérique (ESN), qui sont d’ailleurs souvent des sociétés de conseil, car la plupart des ESN sont adossées à des cabinets de conseil. La force de ces plateformes réside aujourd’hui, comme vous l’avez souligné, dans leur capacité d’influence. Lorsqu’elles fournissent gratuitement des logiciels à des universités ou des crédits d’accès au cloud, comme c’est le cas de l’École polytechnique qui a un accord avec l’un des grands Gafam, les étudiants sont formés exclusivement à ces solutions. En entrant dans la vie active, ils présentent inévitablement un biais, et je suis entièrement d’accord avec vous sur ce point.
C’est pourquoi il nous faut agir. Sur le plan réglementaire, je ne sais pas ce qu’il est possible de faire, mais il est impératif que la filière continue d’argumenter et de prouver que cette dépendance ne se réalise pas au bénéfice des clients, que ce soit sur le plan économique, légal ou technologique.
Nous menons donc tout un travail de pédagogie pour démontrer que dépendre à 100 % d’une technologie issue d’un seul pays ou d’un bloc de pays présente des risques imprévisibles. Lorsque l’administration américaine a décidé d’augmenter les droits de douane, les Chinois ont menacé de cesser leurs exportations de terres rares, et la mesure a été aussitôt suspendue. Cet exemple illustre la puissance que peuvent détenir certains acteurs en situation de dépendance. Il faut donc mettre en avant, factuellement, que la souveraineté, synonyme de liberté, est menacée. Il faut démontrer que ces monopoles de fait réduisent nos libertés.
Je prendrai un autre exemple, sur lequel porte la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique (loi Sren), dont nous attendons d’ailleurs toujours les décrets d’application. La loi Sren a clairement identifié que les crédits cloud et les egress fees – ces mécanismes contractuels et financiers qui empêchent la réversibilité – représentent des freins. La loi les interdit, il faut la faire appliquer. Je suis d’accord avec vous, mais les ESN et les intégrateurs écoutent leurs clients. Nous devons donc redoubler d’efforts pour démontrer à ces derniers que de telles solutions ne servent pas toujours leur intérêt.
Pour en revenir aux ordres de grandeur, il est illusoire de croire que le monde de l’informatique peut fonctionner en autarcie. Aujourd’hui, aucun pays ne peut être totalement autonome sur l’ensemble de la chaîne de valeur technologique, ou stack. Seule la Chine ambitionne une telle autonomie, ce qui explique pourquoi elle redéveloppe des systèmes d’exploitation et toute une stratégie sur les composants pour créer un stack complet. Même les États-Unis dépendent d’autres pays dans de nombreux domaines, par exemple du néerlandais ASML pour la gravure des processeurs graphiques (GPU) de Nvidia.
Aujourd’hui, personne ne peut être intégralement indépendant. En revanche, le rapport de force, y compris pour une entreprise lors de la négociation de ses contrats, constitue la clé. Il est donc essentiel de rétablir un rapport de force dans les négociations commerciales, afin de ne pas être à la merci de quelques oligopoles qui ne manqueront pas de nous tondre la laine sur le dos.
Mme Cyrielle Chatelain, rapporteure. Je pense que vous avez raison. Si l’on reprend les grandes masses, j’ai retenu que les achats d’entreprises européennes vers des solutions américaines représentent environ 285 milliards de dollars. C’est une masse conséquente et, comme vous le disiez, réorienter ne serait-ce que 5 % de ces achats permettrait déjà de consolider solidement notre filière, avant de la faire croître et de continuer à gagner des parts de marché.
Un problème se pose aujourd’hui : nous n’avons pas de vision consolidée des dépenses de l’État dans sa pluralité de formes, que ce soit l’État central ou les grands organismes associés. Le montant dont je dispose, évoqué lors de précédentes auditions, est d’environ 4 milliards d’euros de dépenses pour le numérique au niveau de l’État, ce qui correspond aux annonces de la ministre en charge du numérique et du ministre en charge de la fonction publique, qui étaient de 4,5 milliards d’euros. Nous restons donc dans cet ordre de grandeur. Le budget de la Dinum est de l’ordre de 70 ou 80 millions d’euros. J’entends la frustration de la filière, mais la question de la concentration sur ces 80 millions d’euros de la Dinum constitue-t-elle véritablement le point clé de la stratégie ? Ce sujet est revenu très souvent. En termes d’ordre de grandeur, n’aurions-nous pas plutôt intérêt à nous concentrer sur les 3,9 milliards d’euros restants de commandes publiques ?
M. Michel Paulin. Nous ne faisons pas une fixation sur la Dinum, mais son rôle devrait être de faire respecter les doctrines qu’elle édicte elle-même sur l’ensemble des 4 milliards d’euros de dépenses. L’estimation pour le logiciel seul est comprise entre 400 millions d’euros et 600 millions d’euros. On peut également extrapoler aux entreprises publiques : la SNCF représente 2 milliards d’euros, et la RATP 600 millions d’euros, de mémoire. Les enjeux sont donc très importants.
Il ne s’agit donc pas d’une fixation sur les 60 millions de la Dinum. Au contraire, concernant la suite collaborative territoriale, l’estimation qui nous a été fournie est de 10 millions d’euros à 12 millions d’euros par an pour son développement. Nous pensons que cela n’est pas suffisant pour en faire une alternative à Microsoft. Nous pensons, comme la Cour des comptes, que cette initiative est vouée à l’échec, non seulement parce que les moyens sont insuffisants, mais aussi parce qu’elle crée un compétiteur qui fragilisera une filière que l’on dit déjà trop petite. Quoi qu’il en soit, l’État n’est pas exemplaire en la matière.
Mme Julia Mouzon. La commande publique ne représente, comme nous l’avons indiqué, que 3 à 5 % du marché total. L’enjeu n’est donc pas tant son poids économique que la question du narratif. La Dinum mène très bien sa mission, avec d’excellents éléments, mais ses objectifs ne sont pas alignés avec ceux de la filière. En effet, la stratégie de la Dinum ne comporte aucune mesure visant à favoriser l’émergence d’acteurs français et européens de premier plan dans le numérique.
Selon les chiffres de la direction des achats de l’État pour 2024, les achats informatiques de l’État s’élèvent à 4,256 milliards d’euros, dont 426 millions d’euros pour les achats directs de logiciels. Mais encore une fois, l’enjeu est d’ordre narratif. Lorsque les acteurs de la filière, ou même ses clients, lisent dans la presse que le ministère de l’Éducation nationale choisit un hyperscaler américain, ou que l’entité en charge des achats et de la sécurité numérique de l’État préfère développer ses propres applications plutôt que de solliciter la filière pour alimenter ses chaînes de valeur, le narratif devient extrêmement délétère.
Nous souhaitons donc un alignement organisationnel. Nous travaillons avec la Dinum, nos échanges téléphoniques sont quasi quotidiens et très constructifs, mais nos missions respectives sont aujourd’hui désalignées, ce qui est très préjudiciable. J’ajoute que l’efficacité des produits américains et de leur approche repose en grande partie sur cette question du narratif, sur l’histoire qu’ils racontent et qu’ils réussissent à imposer. Nous avons aussi une histoire à imposer : celle d’une filière numérique française forte. Encore une fois, nous disposons de pépites qui se font racheter par des Américains, par des hyperscalers. Nous avons des « pépites », des entreprises si performantes et excellentes qu’elles traversent l’Atlantique, grâce à notre excellent système d’enseignement supérieur. Il faut que nous les valorisions, et pour cela, nous avons besoin que l’État joue dans la même direction.
Mme Cyrielle Chatelain, rapporteure. Je partage plusieurs de vos constats, mais j’ai aussi quelques points de désaccord. Premièrement, je suis absolument d’accord avec vous sur la nécessité de changer de narratif. Le discours d’un État qui choisit de dépendre de grands outils numériques américains est dommageable, car il ne valorise pas la qualité de notre filière.
Précisément, la valorisation de cette filière est un enjeu majeur. Vous avez évoqué la manière d’empêcher nos pépites de partir. Comment consolider les fonds propres et les capacités d’investissement pour permettre à ces entreprises de se développer en France ou en Europe, surtout dans un contexte de bulle autour de l’intelligence artificielle et d’augmentation du prix du matériel ? Comment soutenir ces acteurs pour qu’ils n’aient pas besoin de chercher des financements ailleurs ? Ce sujet me semble distinct de celui de la commande publique et de la Dinum.
S’agissant spécifiquement la Dinum, il existe des acteurs privés français de qualité, mais l’État a fait le choix, de manière logique, de développer ses propres compétences en interne. En tant qu’acteurs de la filière, votre objectif consiste à la renforcer. En tant que législateur, je trouve pertinent que l’État dispose d’une capacité de développement autonome, en plus de ses collaborations avec les acteurs privés. Les intérêts du public et du privé ne coïncident pas toujours, cette pluralité d’acteurs est appréciable.
Par ailleurs, vous avez mentionné la perte de compétences dans les achats publics. J’ai également entendu dire que les responsables des achats publics dans le numérique ne sont pas toujours formés pour comprendre la typologie des acteurs, les différentes briques technologiques nécessaires, ou la manière de segmenter un appel d’offres pour permettre à différents acteurs de se positionner.
Je pense que nous nous rejoindrions sur le fait que la Dinum devrait jouer un rôle plus important pour assurer la cohérence de l’État sur ses 4 milliards d’euros de dépenses. Cependant, je ne suis pas convaincue que mettre fin à la suite logicielle développée par la Dinum, qui doit coûter quelques dizaines de millions d’euros, réponde à l’enjeu global. Je ne suis pas sûre que cela affaiblisse par exemple autant le « narratif », le récit. Vous collaborez avec eux. Pour reprendre votre métaphore footballistique, j’ai l’impression que la concurrence actuelle entre un opérateur d’État et des opérateurs privés nous fait nous battre dans les divisions inférieures, pendant que d’autres acteurs jouent en Ligue des champions, sur le marché européen des 280 milliards de dollars, mais aussi sur les milliards de commandes de l’État. Sortons de ce petit championnat, où l’on se dispute 80 millions d’euros ; et montons d’un cran, pour nous concentrer au minimum sur les 4 milliards de l’État, les 2 milliards de la SNCF et les 600 millions de la RATP, voire pour viser les 285 milliards d’euros du marché européen.
M. Michel Paulin. Vous avez raison. Je ne fais pas une fixation sur la Dinum ; il s’agit uniquement de la question de l’exemplarité de l’État et de la commande publique. En soi, elle ne change pas à elle seule les règles du jeu, ni les ordres de grandeur. En revanche, je maintiens qu’il est dans l’intérêt des clients de maîtriser leurs dépendances. Cette question de souveraineté, que je préfère nommer « maîtrise des dépendances » pour les entreprises, doit être traitée au niveau des conseils d’administration, car le numérique est aujourd’hui capital pour la productivité et le développement. Nous parlons peut-être trop de la Dinum, mais elle est censée représenter la stratégie de l’État.
Par ailleurs, vous avez évoqué les fonds propres. Les acteurs anglo-saxons disposent de moyens considérables pour leurs levées de fonds et leurs acquisitions. En Europe, le capital-risque fonctionne plutôt bien pour les phases d’amorçage, mais dès que les levées de fonds deviennent importantes, notamment dans l’intelligence artificielle et le quantique, l’Europe, et la France en particulier, éprouvent des difficultés. Dans le domaine du quantique, que je connais un peu, un de nos compétiteurs américains, une start-up, a levé un milliard de dollars pour un produit qui ne sortira que dans deux ou trois ans. Lever un tel montant en conservant un ancrage européen est très difficile, à l’exception de quelques cas adossés à des projets exceptionnels.
Pourquoi ? D’abord, parce que les Américains disposent de fonds de pension qui investissent massivement et de poches d’investissement extrêmement puissantes dans la technologie. Ensuite, ils sont aidés par des organismes comme la Defense Advanced Research Projects Agency (Darpa), très proche de la défense américaine, qui passe des commandes très en amont, ce qui rassure les investisseurs. Ce mécanisme de financement des start-up américaines, principalement dans les secteurs de la défense et de l’espace, crée un cercle vertueux où l’argent public amorce la pompe et attire d’importants fonds privés.
Nous possédons des pépites françaises, mais réaliser une levée de fonds significative, supérieure à 100 millions d’euros, avec 80 % de fonds français relève du défi. J’avais d’ailleurs travaillé par le passé pour l’Assemblée nationale sur les incitations fiscales liées à ces sujets. Quoi qu’il en soit, il est clair que l’Europe, et la France en particulier, souffre d’un déficit d’investissement à long terme, contrairement à d’autres pays qui se sont dotés de fonds de pension. Nous parlons en effet de sociétés qui ne seront pas rentables avant plusieurs années. Pourtant, grâce à nos universités, nos grandes écoles et nos laboratoires, nous disposons d’excellents experts mondiaux dans le quantique, l’IA et les systèmes agentiques. Comment les faire passer à l’échelle ? Le cas de Mistral est un formidable succès dont nous devons être fiers, mais nous avons besoin de plusieurs Mistral. Cela passe par une cohésion de l’ensemble des acteurs, bien au-delà du sujet anecdotique de la Dinum, pour que de telles réussites se répètent.
Mme Julia Mouzon. Nous sommes évidemment d’accord sur la nécessité d’avoir un État fort dans le domaine du numérique, avec des compétences internes capables de développer et de réaliser des projets. La Dinum a d’ailleurs de très beaux succès à son actif, comme FranceConnect et FranceConnect+, que nous utilisons tous au quotidien. La question est donc de savoir comment nous pouvons travailler ensemble. Certains sujets créent du bruit et des interférences, mais il est évident que nous devons collaborer pour réussir à passer en première division.
M. Nicolas Bonnet (EcoS). Vous avez souligné ce que vous percevez comme une concurrence entre le secteur public, en évoquant plusieurs fois la Dinum, et le secteur privé. Je n’ai pas bien compris comment cet agencement pourrait être amélioré. J’ai du mal à reprocher à la Dinum, par exemple, d’avoir travaillé sur une suite bureautique à base de logiciels libres ou ouverts pour permettre aux administrations de disposer de systèmes français ou mis en place par l’État. Quelle stratégie commune pourriez-vous proposer pour une meilleure collaboration entre le public et le privé ?
Ensuite, lorsque vous évoquez les solutions cloud, de quoi parlez-vous précisément ? S’agit-il des suites bureautiques comme Office 365, des systèmes de stockage de type drive, ou d’autres services ?
Enfin, comment articulez-vous la filière française et les logiciels ouverts ? La filière française ne se compose pas uniquement de logiciels ouverts. Je ne saisis pas bien votre positionnement. Vous mettez parfois en avant l’offre intéressante des logiciels ouverts, mais quelle serait votre stratégie pour la maximiser ? De mon point de vue, il est préférable de développer au maximum les logiciels ouverts et réutilisables. Quand vous parlez de « filière française », faites-vous référence aux intégrateurs, aux développeurs ou aux hébergeurs ?
M. Michel Paulin. La filière que je représente regroupe 3 000 entreprises qui sont exclusivement des éditeurs de logiciels. Elle n’inclut ni les sociétés de conseil ni les ESN ; je ne suis pas légitime pour les représenter. Au sein de cette filière, on trouve des éditeurs de logiciels, des fabricants d’ordinateurs quantiques, des fournisseurs de cloud – à distinguer des fournisseurs de SaaS – ainsi que des éditeurs de logiciels open source et propriétaires. Ma mission consiste à représenter l’ensemble de ces acteurs.
Concernant la Dinum, je vous rassure à nouveau, je ne fais pas de fixation. Cependant, je pense, comme la Cour des comptes, que la solution retenue ne sera pas bonne ; et qu’elle contribuera à fragiliser la filière. Mais mon propos porte surtout sur la cohérence de l’action de l’État et l’utilisation de l’argent public. Lorsqu’une multiplicité d’acteurs publics se lancent dans le développement de code en pensant pouvoir devenir éditeur de logiciels, je crois que c’est une illusion. Mais le sujet principal concerne la cohérence de l’action commune entre les différents acteurs. La filière représente 25 milliards d’euros de chiffre d’affaires ; ce n’est donc pas le projet de suite collaborative de l’État qui changera la perspective.
Mais un cloud ne se résume pas à un éditeur de messagerie hébergée. Un opérateur de cloud, comme OVHcloud ou Cloud Temple, fournit environ 150 services : stockage, compute, services de réseau, ainsi que toute une gamme de services de plateforme (PaaS) hébergés dans des data centers comme Kubernetes, c’est-à-dire des systèmes de conteneurisation qui aident les développeurs à travailler plus facilement. Le marché européen du cloud, sans compter les solutions logicielles qui reposent dessus, devrait atteindre 300 milliards d’euros d’ici 2030, dépassant ainsi le marché des télécoms. Ces outils sont utilisés par les informaticiens et les éditeurs de logiciels. Par exemple, les acteurs de l’IA utilisent des bases de données, des jeux de données (data sets) et des instances de GPU pour entraîner leurs modèles d’algorithmes. Ces services sont principalement destinés aux informaticiens, et 80 % du marché européen est aujourd’hui contrôlé par trois acteurs américains, soumis aux lois extraterritoriales, ce qui pose un réel problème de dépendance légale.
De nombreux acteurs français développent leurs solutions cloud sur des systèmes open source, notamment OpenStack. Cependant, un outil open source n’est pas nécessairement simple à gérer. C’est là qu’intervient le travail des éditeurs. Au sein de la filière, nous promouvons l’initiative Open Interop, qui vise à créer des mécanismes d’interconnexion et de réversibilité entre les acteurs, qu’ils soient open source ou non. À travers des API documentées et des communs open source, il s’agit de permettre à l’utilisateur d’interopérer.
C’est ce que nous pouvons faire au niveau de la filière, et nous sommes en contact avec nos homologues allemands, très avancés sur ce sujet, pour définir des standards communs. L’objectif consiste à réduire les coûts de réversibilité, souvent le principal obstacle au changement, que ce soit à cause de clauses contractuelles comme les egress fees ou de la complexité technique de la migration.
Mme Cyrielle Chatelain, rapporteure. Vous avez mentionné le rapport de la Cour des comptes sur la suite numérique de l’État. Il me semble que ce rapport d’avril 2024 évalue son coût à environ 75 euros par an et par agent, contre 300 à 590 euros pour des licences privées, qui sont majoritairement américaines, puisque de nombreux ministères utilisent encore Microsoft. Avez-vous une estimation du coût par agent pour une offre équivalente développée par la filière française ?
Ensuite, que pensez-vous du projet OpenBuro porté par la Dinum et Linagora ? Voyez-vous des pistes de collaboration entre la Dinum et les membres de la filière sur des produits à forte valeur ajoutée ? Troisièmement, il est effectivement impossible d’interrompre toutes les dépendances. Si vous deviez vous concentrer sur une ou deux couches technologiques du stack, lesquelles seraient prioritaires pour renforcer notre souveraineté ? Faut-il investir en priorité dans les infrastructures de cloud, le développement logiciel ?
M. Michel Paulin. Je n’ai pas d’estimation précise des coûts, mais je sais que des opérateurs français proposent des solutions de suites collaboratives open source, dont certaines ont d’ailleurs été financées par l’État par le passé.
Concernant OpenBuro, nous avons demandé une analyse claire de l’initiative et je ne peux donc pas vous donner d’avis pour le moment. Je rappelle toutefois qu’un certain nombre de composants choisis pour la suite numérique de l’État, comme Grist ou Docs, ne correspondent pas aux choix faits par les autres acteurs des communautés open source. Nous défendons aussi une forme de souveraineté dans les contributions : le monde de l’open source français est l’un des plus actifs d’Europe, mais les États-Unis y ont une force considérable. C’est pourquoi nous avons choisi de nous appuyer sur le consortium OW2, afin de garantir une présence européenne forte de nos développeurs et contributeurs.
Quant aux priorités, tout le monde s’accorde à dire que les solutions cloud revêtent une importance capitale, en tant que « moteur » caché de tout ce qui se construit : infrastructures, bases de données, gestion des données. En termes de souveraineté, le cloud représente un enjeu majeur, d’autant plus qu’il a été la cible de réglementations américaines comme les lois Fisa et le Cloud Act.
Le deuxième domaine concerne l’intelligence artificielle. Nous observons une double tendance à l’horizontalisation et à la verticalisation de la part des grands acteurs. L’horizontalisation consiste à vous vendre un ensemble de fonctions bundled, dont vous n’avez souvent pas besoin, pour augmenter les prix. La verticalisation vous impose l’hébergement : tel logiciel ne fonctionnera que sur leur cloud ou celui de leur partenaire, généralement américain. Autour de l’IA, cette verticalisation est en train de créer des stacks où l’essentiel de la valeur ajoutée sera extrêmement dépendant des États-Unis. Il existe déjà un monopole de fait de Nvidia sur les GPU. L’IA représente un potentiel de transformation gigantesque pour toute l’industrie, mais la mécanique des grands éditeurs de logiciels américains vise à vous priver de tout choix.
La dépendance « douce » aux outils bureautiques est certes difficile à briser, car il est très compliqué de convaincre un utilisateur de changer un outil qu’il maîtrise depuis dix ans. Mais d’un point de vue stratégique, si je devais choisir deux domaines de dépendance critique, ce seraient le cloud et l’intelligence artificielle.
M. le président Philippe Latombe. À titre personnel, j’apprécie votre premier point sur le cloud.
Après avoir massivement délocalisé leur développement informatique en Inde, de grandes entreprises, notamment des banques, rapatrient désormais leurs opérations en Europe sous l’effet de réglementations comme le règlement sur la résilience opérationnelle numérique du secteur financier (Dora). Elles commencent même à envisager de rapatrier le développement. Dans ce contexte, l’arrivée d’IA agentiques comme Cloud Code va-t-elle complètement transformer la filière ? Les chiffres sur l’emploi que vous avez donnés sont-ils encore une base fiable pour les deux prochaines années, ou doit-on d’ores et déjà anticiper une restructuration et ne plus raisonner en se disant que 22 % de la R & D se fera forcément avec des développeurs employés en France ou en Europe ?
M. Michel Paulin. Il est clair que l’arrivée des outils d’intelligence artificielle dans le développement, le support ou le marketing transformera radicalement les métiers, et pas seulement dans la filière numérique. Par exemple, des sociétés comme OpenClaw sont en train de bouleverser la manière de générer des outils informatiques, grâce des agents intelligents. Le logiciel pourrait devenir invisible, les utilisateurs programmant directement des agents qui interagissent avec des bases de données. L’adoption de ces outils au sein de notre filière est une nécessité.
Il faut saisir les opportunités, tout en mesurant les risques, notamment en matière d’emplois et de dépendances. Si tous les outils que nous utilisons sont des outils que nous ne maîtrisons pas, une grande partie de l’expertise et de l’évolution s’effectuera ailleurs. Cet enjeu est encore plus crucial pour notre filière, mais aussi pour tous les utilisateurs, car l’IA révolutionnera l’ensemble des usages en entreprise. Il est donc indispensable que nous continuions à renforcer nos propres outils, que nous les maîtrisions et que les entreprises qui les proposent aient un ancrage européen, ne serait-ce que pour les valeurs qu’elles portent et la manière dont les données sont utilisées.
Puis-je vous garantir que la création d’emplois dans la filière est assurée pour les dix prochaines années ? Certainement pas. En revanche, je suis certain que si nous n’avons pas une filière forte, le développement se réalisera ailleurs.
M. le président Philippe Latombe. Je vous remercie. Si des éléments que nous n’avons pas abordés vous semblent importants, n’hésitez pas à nous les communiquer.
*
Audition, ouverte à la presse, de M. Nicolas Guillou, juge à la Cour pénale internationale (mercredi 8 avril 2026)
Mme Cyrielle Chatelain, rapporteure. Monsieur Guillou, je vous remercie de prendre le temps de nous répondre en visioconférence. Je vous prie de bien vouloir excuser l’absence du président Philippe Latombe.
À la suite d’un mandat d’arrêt contre le Premier ministre israélien que vous avez approuvé en tant que juge à la Cour pénale internationale (CPI), vous avez été personnellement placé sous sanctions par le département du Trésor des États-Unis, ce qui vous prive des services numériques fournis par les entreprises américaines. Nous ne discuterons pas de cette décision de la CPI mais des menaces que font peser sur notre souveraineté ou sur l’indépendance de la justice une trop grande dépendance vis-à-vis des services numériques d’un seul pays.
Je vous remercie de nous déclarer au préalable tout intérêt public ou privé de nature à influencer vos déclarations.
L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(M. Nicolas Guillou prête serment.)
M. Nicolas Guillou, juge à la Cour pénale internationale. Contrairement à la plupart des personnes que vous auditionnez, je n’ai aucune légitimité dans le domaine de la souveraineté numérique. Je suis un utilisateur lambda de services numériques, à la fois du point de vue personnel et du point de vue professionnel.
Mais je suis amené à témoigner devant vous en raison de ce qui m’est arrivé, qui montre ce qui pourrait arriver à chacun et chacune d’entre nous du fait de notre comportement ou des décisions que nous sommes amenés à prendre dans le cadre de notre activité professionnelle. Il y a donc des risques pour les citoyens français et, d’une manière plus générale, pour la souveraineté française.
Quelques mots sur mon parcours. Je suis un magistrat français. J’ai commencé ma carrière il y a plus de vingt ans comme juge d’instruction et, après différentes fonctions internationales – j’ai notamment été magistrat de liaison aux États-Unis – et positions dans des juridictions pénales internationales pour le Liban et le Kosovo, j’ai été élu juge à la CPI en décembre 2023 à New York. J’ai commencé mon mandat il y a deux ans. J’ai prêté serment en mars 2024 et je siège dans trois chambres de la CPI : une chambre de jugement, la chambre des réparations et la chambre préliminaire I sur la situation en Palestine, que je préside.
Je vais décrire très rapidement ce qui m’est arrivé, afin de vous laisser poser les questions que vous souhaitez et parce que je ne veux pas trop me répéter, m’étant déjà exprimé dans les médias sur le sujet.
J’ai été placé sous sanctions en août 2025. Je ne suis pas le premier magistrat de la CPI à l’avoir été. Avant moi, il y avait eu le procureur et quatre autres juges venant de plus petits pays. C’est un point à noter : dans les placements sous sanctions, on observe une évolution du degré de proximité avec les États-Unis.
Ce n’est pas la première fois que les États-Unis imposent des sanctions à des magistrats de la CPI : il y a plus de cinq ans, ils avaient placé sous sanctions la précédente procureure, Fatou Bensouda, ainsi que son directeur de la coopération internationale, Phakiso Mochochoko. Mais ces sanctions avaient été levées rapidement puisqu’elles étaient intervenues à la fin de la première présidence de M. Trump.
Ce n’est pas non plus la première fois que les États-Unis ont une attitude de défiance par rapport à la CPI : le « Hague Invasion Act » est à ma connaissance toujours en vigueur ; en outre, des accords internationaux ont été conclus avec certains pays pour freiner la coopération des États parties avec la Cour lorsque celle-ci pouvait mettre en cause des militaires américains.
Les sanctions dont je fais l’objet ont globalement trois volets.
Premier volet : l’interdiction de se rendre sur le territoire américain. Elle touche tous les magistrats de la CPI sous sanctions. C’est valable pour les personnes sous sanctions mais aussi pour leur famille proche, c’est-à-dire les conjoints et les enfants. Si certains de vos enfants font des études aux États-Unis, ils sont immédiatement expulsés.
Deuxième volet : le gel des avoirs aux États-Unis. Si vous avez un compte en banque ou n’importe quel avoir aux États-Unis, il est gelé. Cela vaut aussi pour la banque des Nations unies, puisque son siège est dans ce pays et qu’elle applique les sanctions.
Tout cela représente cependant à peine 1 % des conséquences des sanctions. Leurs vraies conséquences résident dans l’interdiction pour toute personne physique ou morale américaine, y compris les filiales et leurs employés, de fournir ou de recevoir des services d’une personne sous sanctions. Ce qui veut dire en pratique que tous les comptes que vous avez auprès de fournisseurs ou d’entreprises américaines sont clôturés et que toute tentative de contracter avec une entreprise américaine va être bloquée.
Cela a des conséquences dans deux domaines principaux et dans quelques domaines accessoires.
Les deux domaines principaux sont bien sûr le numérique – ce n’était pas une surprise, parce que nous avons tous conscience de notre dépendance – et le domaine bancaire, particulièrement celui des moyens de paiement – ce qui était davantage une surprise pour moi. Je me suis rendu compte à cette occasion que si le président des États-Unis vous place sous sanctions, vous n’avez plus aucun moyen de paiement si vous êtes français puisque les banques françaises ne peuvent plus en fournir un qui n’est pas américain.
Nous pourrons évoquer les autres domaines si vous le voulez. Il s’agit soit d’autres formes de dépendance vis-à-vis des États-Unis, qui peuvent par exemple se manifester dans le domaine de la culture, soit de ce qu’on appelle l’overcompliance, c’est-à-dire la surconformité – ça m’est arrivé en matière de santé et je pourrai également vous l’expliquer si vous le souhaitez.
Mme Cyrielle Chatelain, rapporteure. Pourriez-vous préciser ce qu’est la surconformité et quelles ont été ses conséquences pour vous ?
Les sanctions sont appliquées depuis plusieurs mois. Des banques françaises se sont-elles donné les moyens de vous proposer des solutions pour que vous retrouviez des instruments de paiement ?
M. Nicolas Guillou. Je vais d’abord répondre à votre deuxième question si vous m’y autorisez.
J’ai découvert à l’occasion des sanctions que toutes les cartes de paiement commercialisées en France étaient des cartes Visa et MasterCard. Nous avons le réseau Cartes bancaires (CB), qui est utilisé pour plus de la moitié des paiements – et c’est une très bonne chose. Mais, en fait, les banques françaises ne délivrent plus des cartes seulement CB. Toutes les cartes sont « cobadgées ». De ce que j’ai retenu de mes échanges avec les services de l’État et avec la Banque de France – qu’il serait intéressant que votre commission entende à ce sujet –, il n’y a pas d’obstacle technologique qui empêche de délivrer une carte seulement CB. L’obstacle est juridique : les banques ont contractuellement donné des monopoles à Visa et à MasterCard. De ce fait, elles ne sont juridiquement plus en mesure de fournir des cartes qui ne soient pas américaines.
La conséquence très pratique pour moi est que ma carte – une Visa, comme pour à peu près tous les Français – a été annulée. Et je n’ai toujours pas de carte avec ma banque française. Je n’ai pas de moyen de paiement. On m’indique qu’il faudra attendre Wero, qui sera probablement en place fin 2027. En tout cas, aucune banque ne m’a proposé un compte avec une carte CB. D’ailleurs, peu de banques sont intéressées par des clients comme moi. J’ai essayé de me rapprocher indirectement de plusieurs banques, mais aucune ne souhaite avoir des clients sous sanctions.
Ma banque française m’a gardé, ce qui est un point important, et elle a fait preuve d’un très grand professionnalisme. Mais nous n’avons pas, systémiquement, de solution de paiement, ce qui veut dire que cela peut arriver à n’importe qui : en pratique, une décision du président américain peut déconnecter n’importe quel Français de tous ses moyens de paiement.
Votre deuxième question portait sur la surconformité.
L’impact des sanctions revêt trois aspects.
Le premier concerne notre dépendance technologique, principalement en matière numérique. Pour simplifier, nous n’avons pas d’acteur français ou européen capable de fournir les mêmes choses ou avec le même niveau de service ou d’intégration que les acteurs américains. On le voit bien s’agissant de certains services informatiques. Ou alors on s’est mis dans une dépendance technologique, comme c’est le cas pour le groupement des cartes bancaires.
Le deuxième aspect a trait à l’exterritorialité des sanctions : pour éviter d’être eux-mêmes poursuivis et sanctionnés aux États-Unis, des opérateurs européens vont brider vos contrats pour qu’il n’y ait plus aucun critère de rattachement avec ce pays. Ils vont donc limiter les services qu’ils offrent en Europe pour éviter d’être poursuivis aux États-Unis. Il s’agit vraiment d’extraterritorialité : c’est un moyen d’empêcher la fourniture de services en Europe par des opérateurs qui ne sont pas américains, mais qui pourraient risquer des poursuites en cas de US Nexus, comme on dit en anglais. Vous ne pouvez donc plus faire de transactions en dollars ni dans des monnaies qui utilisent le dollar – c’est-à-dire pratiquement toutes les monnaies de la planète, si j’ai bien compris, à l’exception de celles des États de l’Union européenne qui n’ont pas adopté l’euro. Il est également impossible de réaliser des transactions avec des acteurs américains.
Enfin, l’effet de ces sanctions a un troisième aspect, que je n’ai pas découvert tout de suite. Il s’agit de l’alignement totalement volontaire d’entreprises européennes sur les sanctions, soit parce qu’elles ont pris l’habitude de le faire automatiquement et sans vraiment se poser de questions, soit par choix, parce qu’elles souhaitent minimiser les risques pesant sur leurs profits.
C’est ce qui m’est arrivé avec mon assurance santé. Je travaille dans une organisation internationale. Nous ne sommes pas rattachés à un système de sécurité sociale comme celui que nous avons en France. Nous avons un assureur privé, qui traite les demandes de remboursement quand on va chez le médecin ou le dentiste, comme le fait la sécurité sociale ou la mutuelle en France. Deux acteurs s’en occupent pour la CPI : le premier est AXA, l’un des plus grands assureurs français, et le deuxième est la société française MSH International, qui s’occupe de l’administration des demandes de remboursement. Plusieurs mois après avoir été placé sous sanctions, j’ai découvert que je ne recevais plus aucun remboursement en matière de santé.
En pratique, deux entreprises françaises ont arrêté de rembourser les dépenses de santé d’un citoyen français, alors qu’elles ont été faites sur le sol européen, qu’il n’y a aucun élément de rattachement aux États-Unis, que la transaction n’est pas en dollars et qu’aucune des parties n’est de nationalité américaine. Des sociétés françaises vont s’aligner sur les États-Unis parce qu’elles ne veulent pas prendre de risques par rapport à d’éventuelles sanctions, secondaires ou autres. Leur objectif est en tout cas de pouvoir commercer le plus possible avec les États-Unis. Nous avons affaire à une logique qui consiste globalement à maximiser les profits et, pour cela, elles désassurent les citoyens qui sont censés bénéficier de leurs services.
Le plus surprenant dans cette histoire est que vous n’êtes même pas prévenu. AXA et MSH ne m’ont jamais dit qu’ils avaient arrêté de m’assurer parce que j’étais sous sanctions. MSH a arrêté le traitement administratif de mes demandes et a tout laissé en attente. J’ai envoyé un message pour demander ce qui se passait et on m’a répondu d’une manière assez pudique que tout cela était « due to an ongoing internal audit process » – dû à un processus d’audit interne en cours.
Encore une fois, tout cela veut dire que n’importe quel citoyen français peut être désassuré par son assureur sans être au courant si jamais il fait quelque chose qui déplaît aux États-Unis. Vous pouvez avoir assuré votre voiture et votre maison auprès d’AXA, mais si votre voiture est cassée ou votre maison brûle et que vous êtes sous sanctions parce que vous avez fait quelque chose qui déplaisait aux États-Unis, en pratique vous n’allez pas être remboursé. C’est ce qui m’arrive en ce moment.
Mme Cyrielle Chatelain, rapporteure. Selon vous, l’alignement d’entreprises françaises sur les sanctions américaines dans des domaines où il n’existe aucun lien avec les États-Unis a-t-il un fondement légal ? Je suis assez étonnée qu’on puisse de cette manière priver des prestations auxquelles elle a droit une personne qui se conforme à son contrat avec son assurance maladie.
M. Nicolas Guillou. Je n’en vois pas. En tout cas, ça ne m’a certainement pas été notifié puisqu’il ne m’a même pas été dit que je n’allais pas être remboursé.
Tout est bloqué. C’est un moyen pour une société de limiter les risques mais, en faisant cela, elle laisse ses clients en rase campagne.
M. Éric Bothorel (EPR). Je suis sidéré par ce que je réentends. J’ai un peu plus de chance que vous, parce que je n’ai été qu’interdit d’accès à la Maison-Blanche : je n’ai pas le traumatisme d’être privé de services directement liés à ce qui est produit par les Américains, ou prétendus tels.
Je pense que les assurances se réfugient – c’est un abri de fortune – derrière le fait qu’elles ne sont pas obligées de couvrir une personne. Il arrive parfois qu’elles décident unilatéralement de supprimer une police d’assurance. Je ne suis pas sûr que leur décision ne soit pas contestable et qu’il n’y ait pas de recours possible. En tant que législateur, nous devrons nous interroger sur ce sujet.
Vous avez évoqué des conséquences surprenantes dans le domaine culturel. Pouvez-vous nous en dire plus ? Cela nous paraîtra probablement surréaliste et totalement inattendu. Je ne vois pas bien en quoi elles peuvent consister, mais je m’attends au pire. De quoi êtes-vous privé ?
M. Nicolas Guillou. Ma vie personnelle est devenue un laboratoire de la perte de souveraineté. Ce qui m’arrive me fait réaliser l’ampleur de notre dépendance au quotidien : tout ce qui ne fonctionne plus dans ma vie quotidienne, c’est de la dépendance. À ma grande surprise, je découvre chaque mois de nouvelles choses qui ne marchent pas faute d’alternative.
J’ai parlé de la culture car, il y a peu, j’ai voulu aller voir un concert à l’Olympia. Il était plein, mais il y avait des places en revente. Sauf que le seul site de revente était américain et a bloqué ma transaction. Donc un Français qui veut aller voir un concert dans une salle française ne peut pas acheter de billet parce que l’un des intermédiaires de la chaîne est américain. Et c’est valable aussi pour la musique, le cinéma : tout est numérique et passe par des plateformes qui sont des filiales d’entreprises américaines, ou dont le paiement est géré par une société américaine. Donc l’accès à tout cela est bloqué.
On se rend compte qu’il y a beaucoup plus de choses que celles auxquelles on pense au départ parce qu’elles sont typiquement américaines, comme les réseaux sociaux ou d’autres services informatiques. De nombreux services s’appuient sur des outils informatiques reposant sur une solution américaine, ce qui fait que vous n’y avez plus accès.
Un point me semble très important : il ne suffit pas d’avoir une entreprise française ou européenne, encore faut-il que toute la chaîne de contrats soit européenne. Si le moindre acteur en est américain, c’est bloquant. Prenons l’exemple de Wero : si on veut des moyens de paiement autonomes, souverains, il est très important que la solution informatique sur laquelle ils s’appuient soit elle aussi entièrement européenne, sinon nous n’atteindrons pas notre objectif.
M. Hervé Saulignac (SOC). Merci pour votre témoignage. Jusqu’à présent, je n’avais pas de souci particulier avec les Américains, mais peut-être vais-je finir par en avoir à l’issue de nos travaux…
Pourriez-vous nous donner quelques éléments sur la mise en œuvre des sanctions ? Savez-vous si, derrière, il y a un service ? Leur application a-t-elle été graduelle ? J’ai cru comprendre que vous découvriez au fil du temps qu’un certain nombre de services ne vous sont plus accessibles.
Vous êtes l’objet de sanctions en votre qualité de magistrat ; vous avez été, d’une certaine façon, une cible politique. Beaucoup se demandent si des sanctions à grande échelle sont possibles. J’imagine que vous vous êtes beaucoup intéressé à ce qui vous arrive et que vous avez réfléchi à l’hypothèse d’une attaque massive des États-Unis pour bloquer une partie de l’économie française, le système bancaire ou assurantiel. Ce qui vous est arrivé pourrait-il se produire pour un grand nombre de nos concitoyens ?
M. Nicolas Guillou. Les sanctions sont généralement gérées par des services qui dépendent du Trésor du pays en question. Aux États-Unis, c’est l’Ofac (Office of Foreign Assets Control) qui gère la liste des personnes sous sanctions. Vous pouvez la consulter sur leur site, elle est publique. Entre 15 000 et 17 000 personnes y figurent – essentiellement des terroristes d’Al-Qaïda et de Daech, des trafiquants de stups internationaux, des personnes coupables de graves violations des droits de l’homme dans le monde et désormais, au milieu de tout ça, onze magistrats de la CPI. En France, c’est géré par le ministère de l’économie et des finances, en lien avec une sous-direction du Quai d’Orsay.
Il faut comprendre que, fondamentalement, le système de sanctions repose sur une forme de privatisation. Les sanctions se traduisant principalement par un refus de services, ce sont les sociétés privées qui en sont le vecteur. Ce sont elles qui vont être « monitorées », contrôlées, pour s’assurer qu’elles ne délivrent plus de services. J’ai découvert à quel point les États étaient démunis. Les services de l’État français ont une marge de manœuvre très faible vis-à-vis de ces sociétés, qui se conforment à ces sanctions parce qu’elles ne veulent pas risquer d’avoir des problèmes avec les États-Unis. Ils ne peuvent pas leur imposer de ne pas appliquer les sanctions et de maintenir leurs services. Je me suis rendu compte d’une vulnérabilité absolument gigantesque. Plus il y a de services pour lesquels il n’existe pas de concurrent européen, ou dont les entreprises pratiquent la surconformité, plus l’impact des sanctions est important, plus elles sont difficiles à vivre et plus la menace est importante.
Quant à votre deuxième question, effectivement, rien n’empêche les États-Unis d’opérer une forme de déconnexion plus vaste, à grande échelle. Au-delà des juges internationaux, des sanctions ont été prises contre des juges nationaux dans d’autres pays, notamment au Brésil, puis contre d’anciens commissaires européens. De toute façon, ces processus fonctionnent toujours à peu près de la même façon : ils visent d’abord les défenseurs des droits de l’homme, puis les médias et la justice, ensuite le législateur et, s’il faut aller un cran au-dessus, le pouvoir exécutif. Thierry Breton a été placé sous sanctions, bien que sous un régime différent du mien, on peut donc tout à fait imaginer que ce soit développé à plus grande échelle.
Mais le danger, à mon sens, n’est pas tant la déconnexion massive de millions de personnes que le fait qu’elle cible des décideurs publics, car la simple menace de vivre ce qui m’arrive est susceptible de modifier le comportement d’un certain nombre d’entre eux. C’est un danger pour l’État de droit. Je pense aux procureurs, aux juges, aux avocats qui refuseraient de défendre, aux parlementaires – députés, sénateurs, députés européens – qui auraient peur de voter la loi, aux services de la Commission européenne en matière de concurrence, ou à tous ceux de l’Union européenne chargés d’exécuter le DMA (Digital Markets Act) ou le DSA (Digital Services Act), les règlements sur les marchés uniques et sur les services numériques. Toute une série d’acteurs publics peuvent renoncer à prendre une décision en raison du risque d’être placé sous sanctions ; c’est alors la peur qui gagne. Or si la peur dicte nos décisions, on en vient à un système qui se rapproche d’un régime autoritaire. Le système judiciaire des pays qui ne sont plus des démocraties fonctionne ainsi : vous n’avez plus besoin de dire au juge la décision à prendre ; la peur est généralisée, les juges décident ce qui satisfait le pouvoir. Voilà le véritable danger. Cette menace représente un risque fondamental pour l’État de droit en France et en Europe.
M. Éric Bothorel (EPR). C’est un point essentiel. La justice – internationale, dans votre cas – est indépendante. Mais l’administration américaine est le bras armé d’une pensée politique : son attitude pose la question de la préservation de l’indépendance d’un certain nombre de structures, y compris le pouvoir législatif ou judiciaire. Peut-on continuer à être un juge indépendant malgré la menace d’être privé de libertés essentielles ?
Nicolas Guillou est un nom assez répandu en France. Avez-vous eu connaissance de Nicolas Guillou qui se seraient plaints d’une coupure de leur abonnement à Netflix ? Comment les Américains font-ils pour s’assurer que le Nicolas Guillou qui cherche à s’abonner, par exemple, ou qui avait un abonnement est bien le juge et pas quelqu’un d’autre ?
Je ne veux pas que vous dévoiliez comment vous arrivez à vous en sortir, mais j’imagine qu’il existe des voies de contournement dans un certain nombre de domaines. Même si cela ne règle pas tout et que tout n’est pas interopérable, il y a des téléphones sous Linux, toutes les messageries ne sont pas américaines. Je pense à votre place de concert : même si ce n’est pas la solution idéale, peut-être quelqu’un d’autre l’a-t-il achetée pour vous ?
Comment les personnes chargées d’appliquer cette sanction vérifient-elles que c’est bien vous qu’elles vont atteindre, et pas un autre Nicolas Guillou, qui habiterait à Paimpol ou ailleurs ? Des Guillou – ou Guilloux –, en Bretagne, il y en a quelques-uns… J’espère que tous les Nicolas Guillou du monde ne souffrent pas d’avoir été privés d’un coup de leur carte bancaire.
M. Nicolas Guillou. J’ai beaucoup de peine pour tous mes homonymes, et ils sont nombreux ! Vous êtes breton comme moi ; vous savez donc que le nom de Guillou est très répandu dans l’ouest de la Bretagne. Et mon prénom est l’un de plus répandus de ma génération – pendant mon service militaire, on était sept sur trente-cinq à s’appeler Nicolas.
De ce que je perçois, les services compliance des sociétés françaises ou américaines regardent les nom et prénom ainsi que la date de naissance avant de rechercher d’autres informations – est-ce le numéro de passeport, autre chose ? Je n’ai pas d’informations particulières à ce sujet.
J’ai constaté parfois des annulations préventives. Juste après ma mise sous sanctions, j’ai tenté de réserver une chambre d’hôtel sur Expedia. Puisque je n’avais pas de compte auprès de cette société, elle n’avait pas d’autres informations sur moi que mon nom et mon prénom. Cela lui a suffi pour annuler la transaction, en m’indiquant par e-mail que l’annulation ne serait levée que si je prouvais que je n’étais pas le Nicolas Guillou placé sous sanctions. Les sociétés peuvent donc réagir de différentes façons. Certaines annuleront toutes les transactions avec un « Nicolas Guillou » – pour ces cas-là, je m’excuse vraiment auprès de mes homonymes. D’autres essaieront de chercher davantage d’informations avant de bloquer la transaction.
J’ai essayé de faire une transaction avec Booking, site sur lequel j’avais un compte. J’ai vu apparaître un pop-up où il fallait indiquer des tas d’informations complémentaires sur mon lieu de naissance, et cetera, qui ne m’avaient jamais été demandées auparavant pour une transaction en ligne. J’en ai conclu que c’étaient les critères qui servaient à Booking à discriminer entre les clients.
Une des principales difficultés est que ce régime de sanction a été élaboré en commun par l’Europe et les États-Unis pour lutter contre le terrorisme. On ne s’est donc pas beaucoup posé ces questions au début : les sanctions ont été conçues comme émanant d’une décision de l’exécutif, quasiment sans contrôle du juge – la Cour de justice de l’Union européenne a imposé un contrôle du juge en 2008, par l’arrêt Kadi, mais c’est à peu près tout. Personne n’avait imaginé qu’un système visant ceux qui violent le droit international pourrait être retourné contre ceux qui sont censés le faire respecter.
Ce qu’il faut désormais, c’est mettre fin au couplage automatique des processus de compliance en Europe et aux États-Unis. Cela ne se fera pas du jour au lendemain et cela impliquera une réflexion importante au sein de la profession et des services conformité des grandes entreprises, mais celles-ci doivent être capables de distinguer entre les sanctions européennes et les sanctions non européennes, puis, au sein de celles-ci, entre celles qu’elles souhaitent appliquer et celles qu’elles ne souhaitent pas appliquer.
M. Éric Bothorel (EPR). Quel est votre sentiment sur le soutien – ou le manque de soutien, d’ailleurs – de la communauté politique au niveau de la France et de la Commission européenne ? Comment appréciez-vous les moyens déployés pour remédier à l’injustice dont vous faites l’objet ? À nos yeux, elle est évidente : ce n’est quand même pas normal qu’un juge soit traité comme un narcotrafiquant, un terro de Daech et cetera, vous n’avez pas commis ce genre de crimes !
M. Nicolas Guillou. Dès ma mise sous sanctions, j’ai reçu un soutien très net et très clair des services de l’État. Le ministre des affaires étrangères a publié un communiqué pour rejeter catégoriquement ces sanctions. Le garde des sceaux m’a contacté très rapidement et s’est engagé à faire tout ce qu’il pouvait pour améliorer la situation. Je suis en lien régulier avec les services de l’État et les cabinets ministériels.
Mais nous n’avons pas les solutions. C’est la première fois que ce type de problème survient. Dans la mesure où les sanctions sont essentiellement appliquées par le secteur privé, c’est toute la réponse qui doit être inventée. C’est ce qui est compliqué et qui donne parfois l’impression d’être un peu seul.
Pourtant, un outil juridique a été prévu pour un tel cas : le règlement de blocage européen. Celui-ci permet à la Commission européenne d’interdire aux opérateurs en Europe d’appliquer des sanctions – dès lors que les opposants à une telle mesure n’atteignent pas la minorité de blocage.
C’est probablement à ce niveau que ma déception a été la plus forte. Selon moi, en matière de protection de la souveraineté européenne, autant le Parlement européen souhaite vraiment avancer, autant il n’y a pas de prise de conscience des enjeux et des risques au sein de la Commission européenne, pour l’instant.
Je dois quand même dire que plusieurs députés européens m’ont contacté très rapidement. J’ai pu faire des visioconférences avec eux. Surtout, la présidente de la commission des affaires économiques et monétaires du Parlement européen, Aurore Lalucq, a mené un travail formidable sur ces questions, bien avant ma mise sous sanctions. Cela fait des années qu’elle travaille sur la souveraineté monétaire et économique. Elle avait donc déjà identifié tous ces risques – mais elle prêchait un peu dans le désert, malheureusement.
Ce qui m’est arrivé montre qu’il va falloir faire aboutir ses combats – l’euro numérique, l’émergence de champions européens, la lutte contre l’overcompliance –, et sans doute beaucoup plus rapidement qu’on ne le pensait.
Mme Cyrielle Chatelain, rapporteure. Si j’ai bien compris, le règlement de blocage européen n’a pas d’équivalent en France et la France a demandé qu’il soit appliqué, mais, à ce stade, elle n’a pas de retour des autres États membres ou de la Commission européenne. C’est bien ça ? Votre cas particulier devrait faire consensus au niveau européen. Quels sont les freins ?
M. Nicolas Guillou. Je ne suis pas associé aux discussions à ce sujet au niveau européen ; je n’ai donc que des informations indirectes et je ne suis pas le mieux placé pour donner l’état du débat.
Le règlement de blocage européen, qui a déjà plusieurs décennies, permet d’ajouter un régime de sanction adopté par un État tiers à la liste des sanctions que l’Europe refuse. Il permettrait ainsi d’interdire aux opérateurs économiques européens d’appliquer les sanctions américaines, au motif qu’elles sont infondées.
Certains sont défavorables à l’activation du règlement de blocage. Pour eux, cette solution n’est pas idéale car, outre qu’elle ne supprime pas les risques aux États-Unis, elle confronterait les entreprises à deux ordres juridiques différents. Certes. Mais cette mesure constituerait un message politique fort de l’Union européenne en faveur d’institutions auxquelles elle croit. Compte tenu de l’histoire de l’Europe depuis la Seconde guerre mondiale, la justice pénale internationale est au cœur du projet européen, la prévention des crimes les plus graves doit tous nous toucher au cœur.
Toutefois, un certain nombre d’États, de groupes ou de commissaires européens ont peur de déclencher l’application du règlement, car ils craignent de déplaire aux États-Unis. C’est toujours un peu la même chose : ils veulent éviter des droits de douane, entre autres mesures.
Mme Cyrielle Chatelain, rapporteure. Outre vous-même, les sanctions prises dans le cadre de l’attaque de la CPI visent sept autres juges et trois procureurs, si mes chiffres sont bons. Certains magistrats sont-ils plus vulnérables du fait du moindre niveau de protection dans leur pays ? Comment la Cour s’est-elle adaptée à ces sanctions et, si elles étaient étendues à l’ensemble de ses membres, quel serait le risque pour son activité ?
M. Nicolas Guillou. Nous avons tous été soumis au même régime de sanctions. Toutefois, les conséquences pratiques sont plus ou moins importantes selon la situation personnelle de chacun. Plus vous aurez de liens avec les États-Unis ou plus le système bancaire de votre pays dépendra des États-Unis, plus vous serez affecté. À l’inverse, plus votre pays sera grand ou plus son système économique sera puissant, plus vous pourrez bénéficier des solutions alternatives d’entreprises locales et du soutien de l’État.
La Cour fait ce qu’elle peut pour nous aider, mais elle n’a pas de solution miracle. Elle repose sur les États ou sur les organisations multilatérales comme l’Union européenne pour réussir et continuer à fonctionner. Nous sommes dans un moment de vérité : les États et l’Union européenne croient-ils vraiment ou non au droit international ?
Outre les sanctions individuelles contre des magistrats, la Cour elle-même risque d’être visée par des sanctions institutionnelles, donc de subir tout ce qui m’est arrivé. À un tel niveau de risque, la mobilisation, notamment de l’Union européenne et des États européens, est fondamentale.
Mme Cyrielle Chatelain, rapporteure. Nous relaierons ce point auprès de nos collègues.
Microsoft a suspendu l’accès de la Cour pénale internationale à plusieurs services, notamment à des outils du quotidien tels qu’Outlook et Office 365. Toutefois, malgré la force des monopoles dans le secteur informatique, il existe des solutions alternatives, notamment libres. La CPI a ainsi choisi de déployer la suite bureautique allemande OpenDesk. Comment avez-vous vécu cette migration, en tant qu’utilisateur ? D’autres solutions libres ont-elles été implantées et pour quels outils les solutions alternatives font-elles défaut ?
M. Nicolas Guillou. Je n’appartiens pas au service de la Cour qui gère les évolutions informatiques ; je ne suis qu’un consommateur des services informatiques.
Le processus de migration vers des solutions non américaines est en cours. Il est mené avec rapidité et sera un succès. Les solutions européennes que nous avons identifiées ne constituent pas encore un équivalent parfait des produits américains, mais elles vont nous permettre de fonctionner en autonomie.
L’important est que les solutions européennes existent, même si ce ne sont pas les plus visibles. Le secteur numérique européen est prêt, il est très demandeur, et il est capable de s’adapter.
La difficulté est qu’il n’y a pas encore d’acteur européen capable de fournir une solution clé en main comprenant la totalité des services informatiques. Il faut donc assembler les services de différentes sociétés. Peut-être faudrait-il donc travailler au niveau européen sur l’élaboration de solutions globales pour faciliter les processus de transition ?
En tout cas, la CPI trace un chemin qui permettra à beaucoup d’acteurs européens d’évoluer vers davantage de souveraineté à l’avenir. Ce qui nous arrive peut arriver à n’importe quel individu ou média européen. Il faut s’y préparer. Nous, en tout cas, on le fait, et on va réussir.
Mme Cyrielle Chatelain, rapporteure. Nous vous souhaitons beaucoup de succès.
Lors de leur audition au Sénat, les représentants de Microsoft se sont montrés tatillons sur les mots. Pour être précise : quand on dit qu’ils ont suspendu l’accès, cela signifie que les membres de la CPI concernés n’ont plus eu accès à leur mail dans Outlook et à Office 365 ?
M. Nicolas Guillou. Je ne peux pas donner trop de détails, mais à ma connaissance, la position de Microsoft a évolué avec le temps – à certains moments, il ne fallait plus rien fournir aux personnes sanctionnées ; à d’autres, ce n’était plus le cas. Microsoft fait un arbitrage assez fort entre ses obligations juridiques et les conséquences pour son business model.
Ce qu’il faut retenir, c’est que pour les personnes physiques ou morales mises sous sanctions, les services américains vont s’arrêter et que les entreprises américaines n’ont aucun moyen de faire autrement.
Tous les contrats souscrits en Europe sont donc vulnérables – qu’ils l’aient été par des individus, des sociétés, des pouvoirs publics ou des acteurs associatifs. N’importe quelle décision du président américain peut y mettre fin.
Ceux qui ont souscrit à une solution incluant du cloud, de la mémoire, peuvent ainsi perdre accès à toutes leurs archives numériques du jour au lendemain. Il me paraît essentiel que les États, les opérateurs économiques et les particuliers intègrent cet aspect dans leurs décisions en matière de commerce. Il est fondamental que nous puissions nous protéger contre les menaces de coupure d’accès à ce genre de produits.
Mme Cyrielle Chatelain, rapporteure. Je vous remercie d’avoir pris le temps de nous répondre et vous souhaite bon courage dans cette bataille pour trouver des outils alternatifs.
Nous profiterons de la prochaine table ronde avec les acteurs du secteur bancaire pour relayer vos questions sur les cartes de crédit et les liens juridiques entre les banques et Visa ou Mastercard.
M. Nicolas Guillou. N’hésitez pas à leur demander dans quelle banque je pourrais ouvrir un compte et me procurer une carte, puisque je n’ai toujours pas réussi à le faire et qu’il est compliqué d’obtenir des réponses à ce sujet.
Ces enjeux dépassent l’individu lambda que je suis et même la justice internationale. Ils sont très importants pour notre pays. Au moment où nous mesurons notre besoin de souveraineté, où nous aspirons à y accéder – le prochain porte-avions s’appellera France libre –, nous découvrons que nous avons perdu notre liberté dans de nombreux pans de la vie quotidienne. Il est indispensable de la retrouver. Nous y parviendrons grâce à la technologie, à notre puissance économique, mais aussi, dans une large mesure, grâce au droit.
Il est possible, et même probable, que la représentation nationale dispose de leviers beaucoup plus nombreux que l’on n’imagine pour garantir la continuité de service et protéger nos concitoyens dans leur vie quotidienne.
Je vous remercie beaucoup pour cette audition.
*
Table ronde, ouverte à la presse, sur les services de paiement (mercredi 8 avril 2026)
La commission entend lors de sa table ronde sur les services de paiement :
– Mme Maya Atig, directrice générale de la Fédération bancaire française (FBF), et M. Jérôme Raguénès, directeur numérique et moyens de paiement ;
– M. Erick Lacourrège, directeur général des moyens de paiements de la Banque de France, et M. Olivier Fliche, directeur du pôle Fintech-Innovation de l’Autorité de contrôle prudentiel et de résolution (ACPR) ;
– Mme Martina Weimert, directrice générale de European Payments Initiative/Wero ;
– M. Philippe Laulanie, directeur général du Groupement des cartes bancaires (GIE CB).
M. le président Philippe Latombe. Je vous souhaite à tous la bienvenue et vous remercie de vous être rendus disponibles.
Nos moyens de paiement européens sont, ou étaient, très dépendants de solutions et d’entreprises américaines, notamment Visa et Mastercard. Pour y remédier, plusieurs initiatives ont vu le jour. Le groupement des Cartes Bancaires est ancien, tandis que la solution Wero est plus récente. Quelle proportion des paiements européens transite par des solutions extra-européennes ? Comment estimez-vous notre degré de dépendance aux solutions extra-européennes pour les paiements ? Toutes ces questions feront l’objet de nos discussions.
Je vous laisserai la parole pour un propos liminaire de cinq à dix minutes chacun. Je vous demanderai de ne pas être trop longs, afin que nous puissions ensuite échanger sous forme de questions-réponses. Je vous remercie de nous déclarer au préalable tout autre intérêt, public ou privé, de nature à influencer vos déclarations.
Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc chacun à lever la main droite à tour de rôle et à dire : « Je le jure ».
(Mmes Maya Atig, Martina Weimert et Narinda You et MM. Jérôme Raguénès, Érick Lacourrège, Olivier Fliche et Philippe Laulanie prêtent serment.)
Mme Maya Atig, directrice générale de la Fédération bancaire française. Je tiens tout d’abord à vous remercier d’avoir associé la question des paiements à vos travaux sur la dépendance à l’égard du numérique. Il s’agit bien entendu d’un élément considérable du quotidien de chacun.
Je dirais que la France a tenu compte de la question de la souveraineté depuis très longtemps dans ses choix d’investissement et ses choix industriels en matière de moyens de paiement. Historiquement, de très nombreux moyens de paiement sont nationaux. Les espèces, le chèque, et tous les moyens de paiement qui existent sous forme papier ont été, pendant une longue période, des moyens de paiement souverains, fabriqués en France et non transportables à l’extérieur. Ce sont les flux internationaux et la numérisation qui ont conduit à développer d’autres outils.
Le groupement des Cartes bancaires existe depuis plus de quarante ans en Europe. Son cas est particulier, quoiqu’il ne soit pas unique, dans la mesure où la communauté bancaire a choisi, avec le soutien des autorités, de développer ce dispositif aux côtés et en « cobadgeage » avec les réseaux internationaux, développés à l’origine par des acteurs anglo-saxons.
Le rapide développement technique, en France, a permis que 80 % des paiements par carte aient lieu avec une carte cobadgée CB. Ce chiffre recouvre l’essentiel des paiements nationaux. Les 20 % restants correspondent d’une part aux paiements internationaux, et d’autre part aux paiements nationaux effectués avec une carte qui n’est pas cobadgée CB.
La question de la souveraineté est donc plus importante que jamais. Nous l’avons constaté lors de la crise du covid, mais également au travers des travaux menés depuis près de vingt ans sur la résilience, définie comme la capacité à régler des incidents et à traiter très rapidement des questions de dépendance. Au-delà de ce problème de résilience, la souveraineté touche au libre choix des consommateurs et des entreprises, à leur capacité à faire jouer la concurrence et à trouver des offres correspondant à leurs objectifs, ainsi qu’à la capacité à intégrer de nouvelles technologies.
L’attractivité, en matière d’offres et de qualité de service, des acteurs internationaux combinée aux investissements massifs consentis par ces acteurs pour se développer en Europe laisse peu de place à l’émergence de nouveaux dispositifs purement nationaux. La position de la France, dans ce domaine de la souveraineté, est cependant nettement meilleure qu’ailleurs car le sujet est connu. Les acteurs y sont sensibles et n’ont pas attendu les événements les plus récents pour s’y intéresser.
Cette souveraineté s’envisage aujourd’hui au niveau européen. Une initiative privée, Wero, s’est développée avec le soutien de certaines banques centrales, dont la Banque de France. Son lancement et son fort développement opérationnel depuis un an, qui s’intensifiera encore au cours des dix-huit prochains mois, permettent à chacun de constater qu’il existe une alternative européenne puissante. Elle se positionne aux côtés des systèmes internationaux, qui ont leur propre dynamique à la fois européenne et extra-européenne, mais aussi aux côtés de dispositifs nationaux qui peinent parfois à se moderniser, faute d’investissements de leurs actionnaires, et qui trouvent avec Wero un relais qui pourra être extrêmement intéressant.
Si les positions relatives à la souveraineté peuvent diverger selon les acteurs, notre conviction, à la Fédération bancaire française, est que nous n’avons pas de problème de souveraineté, au sens où nous disposons de solutions existantes qui répondent à une grande partie des problématiques et qui peuvent s’amplifier dans le temps pour limiter au strict minimum les dépendances externes.
M. Philippe Laulanie, directeur général du groupement des Cartes bancaires. Je souhaiterais présenter, en quelques minutes, l’histoire du groupement des cartes bancaires, qui se trouve au centre de notre souveraineté historique.
Il y a quelques jours, lors du troisième sommet Cartes bancaires, qui a rassemblé 3 000 personnes et plus de 100 industriels, commerçants et régulateurs au Louvre, le Président de la République a tenu à rappeler que, dans notre monde géopolitique chahuté, les paiements ne sont pas neutres. Ils sont au croisement de la mobilité, du commerce, des services publics, de l’e-commerce, de la santé, de l’inclusion sociale et même de l’action publique. Il a reconnu « l’atout historique formidable de notre filière nationale CB », a qualifié le paiement de « dernier kilomètre de la souveraineté économique » et a appelé tous les acteurs financiers à avoir recours au cobadging.
Dans cette même enceinte, le gouverneur de la Banque de France a salué CB comme un élément central de la stratégie des paiements français. Il l’a désigné, dans le plan 2030 du Comité national des moyens de paiement (CNMP), que préside Érick Lacourrège ici présent, comme la « première ligne de défense souveraine » des paiements nationaux français, la deuxième ligne étant Wero et la troisième l’euro numérique.
CB n’est pas qu’un réseau de paiements entre banques. C’est un écosystème vital pour la France et pour le quotidien des consommations et des citoyens, qui rassemble les industriels de la monétique et les commerçants, via un conseil consultatif qui réunit toutes leurs fédérations, ainsi que des associations de consommateurs. C’est une plateforme réunissant 85 membres, dont JPMorgan, la plus grande banque privée mondiale, mais également des acteurs industriels internationaux et français tels que Worldline, Adyen ou Stripe. CB propose également des titres-restaurants dématérialisés, qui forment le deuxième collège du GIE CB depuis 2016. C’est un modèle coopératif et non mercantile, créé en 1984 sous l’impulsion de Pierre Bérégovoy, afin de soutenir l’invention industrielle de la carte à puce, dans le cadre des plans de l’aménagement des territoires et des télécoms. C’est donc une filière française soutenue par l’État et déployée par les banques au service de nos citoyens, sous la surveillance de la Banque de France pour les aspects sécuritaires et inclusifs.
Cette filière est encore aujourd’hui française de bout en bout : de la puce, que nous pouvons fabriquer en indépendance et libre de droits grâce à notre histoire industrielle, au terminal d’acceptation chez les commerçants, et jusqu’aux rails et usines de traitement des transactions, qu’elles soient dans les banques ou mutualisées au sein de la société STET.
En 2024, l’usage de la carte en France a dépassé celui du liquide : 48 % pour la carte, 43 % pour le cash, et 5 % de paiements mobiles qui sont à 90 % des paiements par carte. La carte est donc au centre du modèle de distribution et de paiement en France. Aucun incident n’a été relevé pendant la crise du covid et la montée en charge des paiements sans contact. Des records ont été battus l’année dernière, avec 50 millions de transactions en une seule journée lors du Black Friday, ce qui démontre la résilience et l’élasticité de nos systèmes.
95 % des paiements de détail français – carte, cash, mobile – sont domestiques et gérés par CB. Ce n’est pas nécessairement le cas dans d’autres pays. En Allemagne, par exemple, l’e-commerce est dominé par PayPal. Sur les 5 % restants, 3 % sont des paiements intra-européens et 2 % des paiements extra-européens. Le paiement est donc avant tout un enjeu domestique.
En matière de sécurité, nous enregistrons deux fois moins de fraudes que les réseaux de cartes internationaux grâce à des traitements assurés par une intelligence artificielle entraînée exclusivement sur des données françaises qui ne sont ni revendues ni adressées à l’étranger, et à des systèmes totalement souverains. La fraude sur la vente à distance, qui était un problème majeur, a baissé de 45 % grâce à la mise en œuvre du règlement DSP2 RTS avec les commerçants, les industriels, les banques et les régulateurs.
CB, c’est aussi une histoire d’innovation. Nous avons été les premiers au monde à adopter la carte à puce EMV, alors que les Américains ont attendu dix à vingt ans supplémentaires pour en bénéficier. En 2012, Michel Sapin a impulsé le paiement sans contact, dont le nombre de transactions est passé de 600 millions en 2016 à 8 milliards aujourd’hui. Cette montée en charge, sur dix à quinze ans, a été amplifiée par le covid. Le relèvement du plafond du paiement sans contact à 50 euros a été déployé en six semaines et a permis de fluidifier les transactions durant cette période, tout en absorbant 8 milliards de transactions.
CB est aujourd’hui présent dans l’ensemble des paiements : pour retirer du cash, pour payer en proximité avec ou sans contact, et pour payer par mobile. En effet, 90 % des transactions via des solutions comme Apple Pay sont en réalité des paiements par carte. Sur le plan de la sécurité, ces paiements digitaux profitent de toute l’histoire et de la robustesse du système CB.
En matière de standardisation, la France et l’Europe ont déployé un standard appelé CPACE, qui permet de bénéficier d’une puce libre de droits de tout acteur américain.
CB est également une vigie, souvent méconnue, de notre sécurité nationale. Le flux de données CB est le plus important de France. Si le gouvernement nous le demande pour des raisons de lutte contre le terrorisme, nous pouvons lever l’anonymat des données. Nous l’avons fait pour arrêter un terroriste qui prenait de l’essence. Plus récemment, lors de la crise sanitaire du lait contaminé, nous pouvions réconcilier le ticket de caisse et la personne qui a acheté le produit pour retrouver la boîte de lait.
Concernant l’extraterritorialité américaine, nous l’avons vue à l’œuvre pour les Jeux olympiques, où les paiements dans les enceintes étaient exclusivement Visa. Ni Mastercard ni CB n’étaient autorisés.
Enfin, CB protège chaque année plusieurs milliards d’euros de valeur nationale, et ce depuis quarante ans. Le coût d’une transaction CB est en moyenne dix fois moins important pour un commerçant français, la fraude est divisée par deux ou trois, et les données sont totalement sécurisées, non revendues et non externalisées. L’intérêt du cobadging CB, qui évite que les données partent à l’étranger et permet d’activer le système Visa ou Mastercard si CB était en panne, ou inversement, doit être réaffirmé, comme le prévoit le plan du Comité national des moyens de paiement. Il est en effet alarmant de constater que 60 % des paiements européens ne sont plus souverains et que la majorité des pays n’ont plus le choix qu’entre Visa ou Mastercard. Pour rappel, en France, ce sont les commerçants qui choisissent la marque, et non les consommateurs.
Je peux affirmer, en tant qu’administrateur, que le GIE CB est, à ce jour, en totale conformité réglementaire et se prépare aux nouvelles réglementations afin de rester exemplaire. La dernière inspection interbancaire menée chez CB a conclu que le GIE était gouverné efficacement et qu’il assurait sa mission de schéma de paiement conformément à ses prérogatives statutaires. Le GIE a également comme rôle d’aider l’écosystème à respecter ces réglementations, notamment les industriels et les commerçants qui ne disposent pas toujours des ressources nécessaires. CB travaille également aux côtés de la Banque de France à la résilience des infrastructures et à la préparation de scénarios de crise.
Notre dernière campagne, « Payer avec CB, c’est payer “made in France” », vient rappeler que le paiement par CB, loin d’être anticoncurrentiel, constitue un bien commun et représente un acte citoyen qui permet de conserver la souveraineté de la France, de conserver du PIB et d’apporter de la sécurité.
M. Érick Lacourrège, directeur général des moyens de paiements de la Banque de France. La souveraineté des paiements, comme l’ont illustré les précédentes interventions, est une question majeure, y compris pour les autorités de régulation, et la Banque de France traite depuis de nombreuses années cet axe prioritaire. Aujourd’hui, cette question s’oriente de façon plutôt positive en France par rapport à beaucoup d’autres pays de la zone euro, dont les situations sont extrêmement dissemblables.
Nous sommes en effet les seuls à disposer de trois cercles de souveraineté, dont deux existent déjà. Le premier cercle de souveraineté, constitué du cash et de la carte bancaire, est opérationnel et couvre l’essentiel de la vie des Français, en garantissant la localisation des données de paiement sur le territoire et le maintien de la valeur liée au paiement en France.
Le deuxième cercle de souveraineté, le projet Wero qui repose sur des paiements instantanés via les téléphones portables, est en développement. Les paiements de personne à personne sont déjà possibles et ce sera également le cas, dans quelques mois, des paiements sur internet et des paiements chez les commerçants. Nous disposons ainsi de trois moyens de paiement souverains en France.
Le troisième cercle de souveraineté, qui nécessite encore une décision parlementaire et des autorités européennes, pourrait être l’euro numérique. Il se superposerait complètement à la monnaie unique dans les vingt autres pays, ce qui n’est pas le cas de CB et pas encore celui de Wero, bien que son extension soit en cours.
Nous sommes donc relativement bien équipés en matière de souveraineté, même s’il reste des points de progrès. Nous avons mis en place un Comité national des moyens de paiement, avec une stratégie à cinq ans et quinze objectifs, dont une partie importante recoupe les questions de souveraineté. Il existe en outre une remarquable convergence de tous les acteurs de l’écosystème – professionnels, consommateurs, banquiers, régulateurs – sur cette question.
Mme Martina Weimert, directrice générale de European Payments Initiative/Wero. Wero, nom de la solution développée par la société European Payments Initiative, est la contraction de « We », qui signifie « nous » en anglais et de « euro ». Cette initiative, lancée par des banques et deux grands acquéreurs européens, vise à servir la souveraineté européenne, comme le stipule le premier paragraphe de nos statuts. C’est le seul schéma, en Europe, où la partie commerçante est représentée aux côtés des banques.
Nous avons commencé avec trois pays, en comptons désormais cinq – la France, l’Allemagne, la Belgique, les Pays-Bas et le Luxembourg – et préparons notre expansion vers l’Autriche et d’autres marchés. Nous avons également conclu un accord d’interopérabilité pour étendre notre couverture géographique. L’objectif est d’offrir une forme européenne de paiement instantané, basée sur un standard et des règles européennes dont nous avons la maîtrise totale, et qui correspond à l’ère numérique où tout doit être immédiat.
L’idée est de créer un portefeuille électronique, un wallet, qui peut contenir différents moyens de paiement comme le paiement instantané, qui offre un lien direct avec le compte bancaire du consommateur, mais également des cartes, des tickets-restaurants ou, demain, l’euro numérique. L’objectif est de donner le choix au consommateur et de permettre les transactions instantanées chez les commerçants. Ces dernières ne sont pas régies par les règles européennes ; or les commerçants doivent savoir ce qu’il advient en cas d’échec de la transaction, de fraude ou d’incident technique. Tous ces cas, ainsi que la couverture de transactions complexes comme les abonnements, les paiements différés ou les pré-autorisations, sont intégrés dans notre propre corpus de règles, qui se superpose à celui du paiement instantané. Cette approche offre une grande flexibilité, permet la coopération avec l’écosystème des cartes et garantit l’indépendance de notre solution vis-à-vis des prestataires américains.
Nous avons commencé par le paiement de personne à personne (P2P), mais nous visons aujourd’hui les professionnels et les petits commerçants qui peuvent accepter des paiements par téléphone mobile ou par QR code. Notre solution, disponible dans notre propre application, est également intégrée dans les applications bancaires.
Le nombre de clients inscrits, aujourd’hui de 53 millions, est en forte expansion. Ainsi, 15 millions d’utilisateurs néerlandais vont migrer de leur solution nationale, iDEAL, vers Wero, car ils avaient besoin d’une solution plus moderne couvrant davantage de cas d’usage, notamment le commerce physique, l’intégration de cartes nationales ou internationales, ou le paiement de factures. Au Luxembourg, par exemple, 86 % des factures sont payées via un QR code. Le plus important, pour nous, est d’offrir le choix au consommateur tout en lui garantissant un contrôle total de ses données.
Au-delà du cadre national et européen, nous devons utiliser les marges de manœuvre qu’offre le paiement de compte à compte pour les paiements à l’international. Nous comptons aujourd’hui, dans le monde, 64 initiatives comme la nôtre. PIX au Brésil, ou UPI en Inde, sont très appréciés des consommateurs en raison du lien entre le compte bancaire et le téléphone mobile. PIX a même dépassé Visa au Brésil.
Wero se déploie progressivement, marché par marché, et cas d’usage par cas d’usage. Ce mois-ci, les premières transactions e-commerce seront possibles en France, après l’Allemagne et la Belgique. Grâce à notre coopération avec d’autres solutions, nous sommes déjà capables de couvrir 130 millions de consommateurs sur 13 marchés. Cela nous permettra de couvrir rapidement l’Europe et d’être un partenaire crédible pour les coopérations internationales, car la prochaine étape est l’interopérabilité mondiale.
Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Le juge Guillou, que nous avons auditionné juste avant cette table ronde, n’a toujours pas, deux mois après que les États-Unis ont pris des sanctions contre lui, de moyen de paiement, en raison notamment du cobadging qui prévoit la présence de Mastercard ou de Visa à côté de CB. En conséquence, l’émission d’une carte de paiement uniquement CB, qui permettrait à M. Guillou de disposer d’un moyen de paiement, n’est pas possible. Est-ce exact ?
M. Philippe Laulanie. Le juge Guillou m’a posé deux questions, que j’ai reçues hier : peut-on émettre une carte uniquement CB en France ? Est-ce que lui, juge Guillou, peut en avoir une ? Je lui ai répondu au nom du GIE CB.
L’émission par un de nos membres d’une carte bancaire relevant exclusivement du réseau CB, sans cobadging avec Visa ou Mastercard, est techniquement possible, et de telles cartes sont aujourd’hui en circulation. Je lui ai précisé que CB n’émettait pas de cartes ; ce sont les banques qui le font.
Concernant la deuxième question, le juge Guillou fait l’objet, depuis août de l’année dernière, de l’Executive Order 14203, qui le place sur la liste SDN de l’Ofac (Office of Foreign Assets Control). Je ne peux donc pas lui confirmer qu’un établissement bancaire français serait en mesure de lui délivrer une telle carte sans s’exposer lui-même à un risque juridique de la part des autorités américaines. En outre, le risque ne concernerait pas que l’établissement émetteur, mais également tous les intermédiaires qui auraient des activités aux États-Unis.
La solution doit donc être trouvée au niveau européen. Un droit de blocage a été évoqué à la Commission européenne. C’est, de mon point de vue, à ce niveau institutionnel que la situation personnelle du juge Guillou peut être traitée.
M. Érick Lacourrège. Les autorités de l’État, y compris la Banque de France, sont en contact étroit avec M. Guillou pour essayer de trouver des solutions à cette situation complexe et très dommageable pour la personne concernée.
Nous faisons face à un double problème, celui du juge Guillou à la Cour pénale internationale, aux Pays-Bas, qui relève des autorités néerlandaises en sachant qu’il n’existe pas de cobadgeage CB dans ce pays, et celui du citoyen français quand il est en France.
Il existe par ailleurs deux niveaux de difficulté, la fourniture d’un moyen de paiement qui ne passe pas par les infrastructures américaines et la tenue de compte, sur lequel pèse également un risque de sanction. Or le moyen de paiement ne peut fonctionner que si la tenue de compte est assurée, et inversement.
Mme Maya Atig. Notre président, Daniel Baal, a exprimé au nom de toute la profession sa solidarité face à une situation pour laquelle, aujourd’hui, nous n’avons pas de solution à apporter. Le juge Guillou a expliqué, dans une interview au Parisien, que l’origine du problème vient de son inscription, avec les autres juges, sur une liste de lutte antiterroriste.
En effet, depuis 2001, la lutte contre le financement du terrorisme est un objectif international du système bancaire. Nous avons donc mis en place des dispositifs de filtrage des paiements et de criblage des clients qui couvrent le maximum de personnes inscrites sur les listes européennes, nationales, mais également internationales. Nous avons fait de cette lutte un principe commun, mais aussi une obligation juridique.
Quant à la question de l’extraterritorialité, elle est liée au dollar par lequel les États-Unis peuvent atteindre toute personne et la menacer de sanctions. Or il est quasi impossible pour une entité financière en Europe de ne jamais effectuer de transaction en dollars.
Jusqu’à récemment, nous nous faisions mutuellement confiance et appliquions rigoureusement ces listes de lutte contre le terrorisme, car nous considérions qu’elles n’allaient pas être détournées de leur usage premier et que les personnes y figurant devaient effectivement voir leurs transactions, la tenue de compte et la relation commerciale être suspendues.
La question, pour les autorités européennes, est aujourd’hui de trouver une solution pour que ces listes ne servent pas à des punitions idéologiques et ne rendent pas complexe la vie de juge d’un tribunal international.
Mme Cyrielle Chatelain, rapporteure. Sommes-nous tous d’accord que le juge Guillou n’est pas un terroriste ?
Mme Maya Atig. Absolument.
Mme Cyrielle Chatelain, rapporteure. J’imagine que les systèmes de filtrage de paiement sont appliqués de manière automatique à partir de ces listes qui n’étaient pas censées être contournées. Si l’Europe activait demain son droit de blocage, serions-nous en mesure de mettre en place une exception à ce filtrage pour que le juge Guillou ne soit plus touché ?
Mme Maya Atig. Je pense que nous en sommes capables d’un point de vue informatique, mais le problème est juridique. Il n’est pas du tout certain que le blocage européen soit suffisant pour contrer d’éventuelles sanctions américaines puisque le droit américain s’applique à toute personne utilisant le dollar. Le droit français a d’ailleurs une portée très large également.
Mme Cyrielle Chatelain, rapporteure. La souveraineté consiste en la capacité de définir ses propres lois. Or, le système GIE Cartes bancaires se dit souverain, mais ne permet pas à un citoyen français de disposer d’un moyen de paiement par peur des représailles américaines. Les menaces pèsent aujourd’hui sur le juge Guillou, mais elles pourraient demain concerner un parlementaire ou un ministre.
Les banques effectuent certes des opérations en dollars, mais elles bénéficient, à ma connaissance, d’une garantie d’état française qui protège les citoyens, évite les faillites bancaires et permet au système bancaire français d’être particulièrement concurrentiel. Ma perception est que le système bancaire français et le principe du « too big to fail » sont largement supportés par une collaboration entre les banques et l’État.
Mme Maya Atig. Si les dépôts de l’épargne réglementée, qui représentent 10 % des dépôts français, sont garantis par l’État, la garantie des dépôts est un dispositif financé entièrement par les banques. Ce dispositif protège par ailleurs les déposants, non les banques. Quant aux règles de sécurité qui s’imposent aux établissements financiers, elles constituent un dispositif public de régulation du secteur bancaire, via l’Autorité de contrôle prudentiel et de résolution (ACPR). Il n’existe donc pas de garantie d’État sur le système bancaire.
Par ailleurs, notre engagement auprès de nombreuses autorités mondiales à lutter contre des méfaits par l’application de sanctions nous conduit dans une forme d’impasse. Des solutions potentielles émergent cependant : la réciprocité, comme levier de négociation en considérant que tout citoyen américain utilisant l’euro et ne respectant pas les règles européennes pourrait être sanctionné au travers de son établissement bancaire ; l’émission de cartes bancaires par les États eux-mêmes, en postulant que les autorités américaines ne s’attaqueraient pas à une entité publique.
Enfin, notre position n’est pas dictée par la peur, mais par la volonté de protéger les banques françaises et, in fine, les clients particuliers et professionnels français. Nous souhaitons éviter qu’elles perdent des milliards d’euros en se faisant piéger par le mésusage de listes de sanctions européennes, comme cela s’est produit il y a une dizaine d’années, et cherchons des solutions qui traitent la source du problème, sans générer de risque systémique.
M. le président Philippe Latombe. Vous faites référence aux amendes payées par des établissements bancaires français pour avoir notamment utilisé le dollar dans le commerce avec l’Iran, dans le cadre d’un montage particulier qui avait vu la création d’une société ad hoc. La question fondamentale, qui ne concerne pas uniquement le juge Guillou, est de savoir si nous pouvons nous affranchir de cette capacité des Américains à utiliser systématiquement l’arme du dollar pour nous contraindre.
Les États-Unis ont utilisé l’inscription du juge Guillou sur la liste des terroristes, alors qu’aucun organisme ne contrôle aujourd’hui la validité de telles inscriptions. Avez-vous engagé des réflexions ou des négociations, au nom de la Fédération bancaire française, de l’ACPR et de la Banque de France, auprès des instances de régulation bancaire mondiale ?
L’objectif serait d’éviter qu’une telle méthode, qui paraissait impossible il y a dix ans, ne soit utilisée contre de nombreuses autres personnes ou par d’autres États avec lesquels vous coopérez, comme Singapour ou la Chine, qui pourraient décider qu’un citoyen français ou allemand est un terroriste et vous contraindre à lui interdire l’accès aux moyens de paiement.
Comment pouvons-nous mettre un terme à ce mésusage de la liste des terroristes pour qu’elle ne soit plus une arme politique ou économique tout en continuant à protéger l’ensemble des pays ? Comment se prémunir du risque de chantage envers des personnes qui se retrouveraient contraintes, en raison de leur lien avec les États-Unis, à fournir des données pour conserver leurs accès ? Comment pouvons-nous procéder si les cartes à puce françaises, que nous sommes certes capables de produire techniquement, ne peuvent être associées à un établissement bancaire français en raison de notre dépendance au dollar ?
Comment agir dans un contexte géopolitique qui se tend considérablement ? Comment l’Europe peut-elle faire valoir sa vision, sachant que les Américains ont utilisé le dollar comme une arme, alors que nous n’avons jamais utilisé l’euro de la sorte et que l’Union européenne ne semble pas vouloir le faire ? Je ne sens pas non plus la Banque centrale européenne (BCE) très désireuse de s’engager dans cette voie.
Mme Maya Atig. La FBF n’a pas formulé de proposition de négociation internationale sur ce sujet, qui relève de l’ultra-régalien. Les difficultés liées à ce type de fonctionnement sont parfaitement connues des autorités publiques, qui disposent de nombreux leviers, notamment dans le cadre des négociations économiques internationales, alors qu’il nous est difficile de porter des propositions aussi ambitieuses que celles que vous esquissez. Il me semble donc essentiel que les autorités publiques s’emparent de ce sujet.
Je précise que l’idée que j’ai émise tout à l’heure, concernant l’inversion du fonctionnement, était une réflexion personnelle.
M. le président Philippe Latombe. Je perçois comme un aveu d’impuissance qui me gêne beaucoup. Vous affirmez qu’il ne vous appartient pas de mener la négociation sur un sujet régalien aussi important, qui concerne directement vos clients particuliers et professionnels, mais la FBF investit très régulièrement le champ du lobbying et a émis des avis, qu’elle a transmis via l’ACPR ou la Banque de France par exemple, lors des négociations de Bâle II et Bâle III.
Mme Maya Atig. Vous m’avez posé une question factuelle : la FBF a-t-elle lancé une négociation sur ce sujet ? Je vous réponds simplement non. Nous rencontrons parfois les autorités américaines, mais nous ne sommes jamais en position de négocier directement avec elles. Quant aux négociations internationales auxquelles vous faites référence, nous faisons partie des personnes consultées, nous transmettons des documents, nous émettons des propositions et nous espérons être écoutés, mais nous sommes loin de détenir le poids et l’influence que vous nous accordez. L’application de textes et leur impact pénal ou en termes de sanctions, qui relèvent du dialogue intergouvernemental, nous dépassent de très loin. En revanche, nous nous devons de contribuer à développer des idées pour sortir de cette situation, sur laquelle les autorités publiques travaillent activement.
Mme Narinda You, responsable des affaires publiques de European Payments Initiative/Wero. La réglementation sur la lutte antiblanchiment et le financement du terrorisme est une réglementation internationale qui est ensuite interprétée au niveau européen, puis au niveau de chaque pays. Ainsi, son application diffère au sein même de l’Union, par exemple entre les Pays-Bas et la France.
La loi dispose que les banques doivent vérifier que le client ne figure sur aucune liste de sanctions, qu’elles soient nationales, européennes ou américaines, pour chaque transaction internationale qui transite par leur système. Développer un système de paiement paneuropéen basé sur des virements instantanés semblait par conséquent impossible tant que chaque transaction frontalière était traitée comme un paiement international, puisqu’il aurait fallu une dizaine de minutes pour que les vérifications soient effectuées et que la transaction soit validée.
Nous sommes donc allés voir la Commission européenne, qui a décidé, dans le règlement sur les paiements instantanés, de nous autoriser à filtrer nos listes de clients une fois par jour, nous dispensant ainsi du contrôle en temps réel. Cependant, ce filtrage quotidien ne concerne que les listes européennes, et certaines listes nationales doivent continuer à faire l’objet d’un filtrage en temps réel, transaction par transaction. Concernant la liste de l’Ofac, par exemple, nous avons jusqu’à 8 % d’alertes sur des transactions, notamment avec l’Espagne en raison des noms à consonance sud-américaine. Dans ces conditions, un système de paiement de détail instantané serait totalement contre-performant.
Nous avons également porté à la connaissance de la Commission européenne et de Bercy que ces contrôles effectués pour chaque virement n’existaient pas pour les paiements internationaux de biens et de services par carte. La solution au problème du juge Guillou pourrait être de considérer que toutes les transactions intra-européennes sont domestiques afin d’éviter l’obligation de filtrage.
M. le président Philippe Latombe. Le problème de la tenue de compte resterait cependant entier.
La vraie question est qu’il n’y a, à ce jour, aucune initiative pour modifier le système d’inscription sur la liste de l’Ofac et empêcher les États-Unis d’y inscrire qui ils veulent, quand ils veulent. Cela signifie que le G20 doit s’emparer de ce sujet en urgence et j’espère que vous nous soutiendriez si nous portions cette demande auprès du ministre concerné.
M. Érick Lacourrège. Le problème de l’unilatéralisme américain est réel, et se pose dans différents domaines, comme les droits de douane par exemple. La seule solution pour faire contrepoids aux États-Unis est de porter ce sujet de manière unie au niveau de la Commission européenne et de l’Union européenne. Nous n’avons pas les moyens de régler le problème au niveau national.
Sur la question de la souveraineté, nous travaillons à résoudre la problématique des infrastructures, notamment via la mise en place des paiements Wero chez les commerçants et sur internet et de l’euro numérique. Nous éviterions ainsi le scénario russe, où du jour au lendemain un pays entier ne peut plus utiliser ses cartes bancaires. Ce scénario pourrait se produire, non pas en France, mais dans seize des vingt pays de la zone euro. Ces solutions ne résoudront cependant pas la question de l’extraterritorialité sur les banques et de la tenue de compte, qui constituent des sujets politiques globaux.
Concernant la situation du juge Guillou, nous la suivons de très près et examinons les solutions dérogatoires que nous pourrions mettre en place s’il était totalement bloqué. À ce stade, il n’a pas subi de fermeture de comptes, et peut donc encore opérer.
M. le président Philippe Latombe. Le défi est d’arriver à entamer une négociation au sein du G20 alors que seize pays sur vingt et un dépendent de solutions totalement américaines et que la France est une exception.
M. Jérôme Raguénès, directeur numérique et moyens de paiement de la FBF. Quelle que soit la solution souveraine, Wero ou l’euro numérique, la question qui se pose in fine est celle de la tenue de compte.
Mme Cyrielle Chatelain, rapporteure. Je vous remercie pour vos précisions sur les garanties, qui ne sont effectivement données que sur l’épargne réglementée, comme le livret de développement durable et solidaire. De la part d’un État, cette garantie d’argent public confère, d’après ma compréhension, un certain avantage compétitif sur le marché mondial, puisque tous les pays ne l’offrent pas.
Par ailleurs, je ne suis pas certaine que Wero soit une solution qui permette de répondre à la question de la souveraineté dans la mesure où il subsiste une vérification journalière qui, comme je le suppose, pourrait affecter le service aux personnes qui figurent sur une liste.
Enfin, le fait que l’activité des banques françaises puisse être entravée en raison des transactions qu’elles réalisent en dollars suscite d’autres inquiétudes. Une loi américaine, le Cloud Act, demande aux sociétés américaines de transmettre des données dans le cadre de procédures judiciaires, y compris sur des citoyens non américains. Pourriez-vous être contraints, sous peine d’être sanctionnés de la même manière que dans le cas du juge Guillou, de vous soumettre à cette loi si les États-Unis vous demandaient demain, sur la base d’un jugement en bonne et due forme selon leur loi, des informations sur un client de votre banque, citoyen français, mais non américain ?
Mme Maya Atig. Je poserai la question à des avocats ou juristes spécialisés, car tout dépend du cas d’espèce et du cadre dans lequel ces informations, qui sont liées à la présence sur place et non aux transactions, sont demandées et transmises.
Mme Cyrielle Chatelain, rapporteure. Certes, mais nous devons nous protéger contre le Data Act, une loi extraterritoriale américaine qui pourrait vous contraindre à transmettre les données de clients français si le gouvernement américain vous les demandait et si cette demande était confirmée par un juge américain.
Mme Martina Weimert. Nous sommes une société de droit européen enregistrée à Bruxelles, sans aucun lien avec les États-Unis et nous ne serons soumis à aucune mainmise des États-Unis.
M. le président Philippe Latombe. Précisons, pour la question qui sera posée à vos juristes, qu’il faut exclure le cas particulier des « Américains accidentels », que ce soit par la naissance, l’utilisation du dollar pendant plus de trois ans ou la détention d’une carte verte, et se concentrer sur le cas de citoyens français n’ayant absolument aucun lien de ce type avec les États-Unis.
Mme Cyrielle Chatelain, rapporteure. J’aimerais en effet obtenir la réponse de vos juristes, car la question se pose au regard de la manière scrupuleuse dont vous réagissez aux sanctions américaines.
Vous avez dit que toutes les banques effectuaient des opérations en dollars. Il existe cependant en France des banques de tailles très différentes. Ne pourriez-vous trouver, au sein de votre fédération, une banque suffisamment solide pour exister, mais qui ne serait pas axée sur le développement international, qui n’aurait pas de liens ou d’opérations en dollars, et qui pourrait émettre cette carte bancaire ?
M. Érick Lacourrège. Non. La FBF fédère six grands groupes bancaires français, tous très exposés à l’extraterritorialité américaine par leurs activités. L’immense majorité des banques françaises relève de ce périmètre et même une banque de petite taille, ne réalisant pas d’opérations internationales, ne pourrait être désignée d’office pour assurer la gestion des comptes du juge Guillou.
Il existe bien, en France, quelques très petites banques indépendantes, mais elles sont représentées par de plus grandes banques pour réaliser leurs opérations dans les circuits interbancaires. Le problème de l’exposition est donc le même et les opérations du juge Guillou ou d’autres personnes qui transiteraient par des canaux pourraient être soumis à sanctions.
M. le président Philippe Latombe. Il est regrettable que la Banque de France n’assure plus la tenue de compte.
Mme Maya Atig. Nous pouvons cependant constater, de manière positive, que l’importance de la question de la souveraineté et des dépendances n’échappe à personne et que nous n’avons pas voulu la situation actuelle et ne nous en réjouissons pas.
Néanmoins, le projet de l’euro numérique, présenté comme visant à renforcer la souveraineté et la place internationale de l’euro, contient toutes sortes de clauses qui risquent en réalité, si le Parlement ne les modifie pas, de faciliter l’entrée des grandes entreprises technologiques extra-européennes dans les paiements en Europe. Or mes homologues, au niveau des services de la Commission européenne ou des autorités nationales de plusieurs pays, lorsque j’en discute avec eux, ne voient pas le problème et considèrent que cette situation concurrentielle est normale.
Nous devons continuer à examiner la question de la souveraineté et des dépendances, ne serait-ce que pour des raisons de résilience – pannes, coupures de câbles, etc. – et pas seulement en cas de crise majeure, même si nous disposons d’une infrastructure extrêmement robuste qui permet d’assurer sans difficulté la très grande majorité des usages des paiements.
Les dépendances qui existent sont d’ordre économique et se sont construites au cours du temps. Elles sont d’ailleurs plus faibles qu’il y a vingt ans, car l’euro est aujourd’hui plus fort que ne l’était la somme des monnaies européennes avant sa création. Nous avons donc un peu réduit la place du dollar, et gagné en indépendance.
Le dollar reste cependant omniprésent et il est exact que même de très petites banques réalisent des opérations de couverture en dollars pour exister et servir leurs clients, notamment leurs clients professionnels qui exportent. Sans cela, ces banques ne pourraient pas se développer.
Notre dépendance économique tient également à des courbes de croissance plus faibles, qui ne nous ont pas permis, au cours des vingt dernières années, d’être en position de force. Les acteurs américains sont aujourd’hui incontournables dans certains domaines, sauf à développer, par l’adoption de textes mais surtout par l’économie, des dispositifs numériques européens et de nouveaux acteurs. Nous devons donc agir pour rattraper ces vingt années où nous avons été moins performants, en raison des taux d’imposition, des normes et d’autres facteurs.
Nous faisons cependant face à un problème de taille, auquel votre commission est très sensible. Prenons l’exemple du cloud. Aujourd’hui, quand des banques françaises lancent des appels d’offres, elles regardent attentivement les offres autres que celles des mastodontes extra-européens. Mais il faut souvent additionner six offres européennes de petite taille pour obtenir ce que propose un seul grand acteur américain. Le choix se situe donc entre gérer une seule interface avec un Américain ou gérer six contrats différents avec des Européens.
En conclusion, notre souveraineté est satisfaisante dans le domaine des paiements, mais problématique dans le domaine du numérique.
M. le président Philippe Latombe. Je retiens deux choses de votre intervention. La première est que vous avez des discussions approfondies avec les régulateurs, et c’est à cela que je faisais référence lorsque je vous demandais si vous aviez engagé une réflexion pour porter ce sujet au niveau européen.
La deuxième est que les efforts sur les réseaux restent insuffisants tant que leur utilisation n’est pas souveraine. C’est comme si nous bénéficiions de la fibre optique, mais que le terminal qui délivre l’information appartenait à quelqu’un d’autre, susceptible de le déconnecter à tout moment. La vraie question est de savoir comment nous affranchir de cette dépendance totale. La technologie blockchain et les crypto-actifs, avec leur caractère décentralisé, leur facilité de transport et leur monétisation croissante, y compris via des distributeurs, représentent-ils une solution ? Investissez-vous dans ce domaine ?
Mme Maya Atig. Je tiens à préciser que nous ne sommes dépendants que dans une situation extrême de mésusage de textes. En dehors de cette situation de stress, et pour des dizaines de millions de citoyens en Europe, nous ne sommes pas dépendants.
M. le président Philippe Latombe. Cette dépendance est un couperet qui n’est plus une simple vue de l’esprit. Elle a été appliquée à de grands établissements bancaires, dont BNP Paribas, et descend maintenant jusqu’aux particuliers dans leur usage quotidien. Le législateur doit se poser la question des moyens et solutions à mettre en œuvre afin d’éviter que cette situation concerne des groupes de personnes particulièrement exposées, comme des personnalités publiques soumises à des contrôles stricts, ou des entreprises en forte concurrence avec des sociétés américaines. Cette question nous préoccupe, et il ne s’agit pas simplement d’une situation de stress. Le risque de stress est désormais présent et devrait d’ailleurs être intégré dans le règlement Dora.
Mme Maya Atig. Nous discutons concrètement avec les autorités européennes de ce problème de dépendance économique et financière. Aujourd’hui, les parts de marché des banques de financement et d’investissement extra-européennes dépassent celles des banques européennes pour le financement des entreprises européennes.
En France, 90 % de l’activité est piloté par des entreprises ayant leur siège sur le territoire national. Cette situation est cependant très atypique en Europe, où les autres pays ne bénéficient pas d’établissements capables d’accompagner leurs champions nationaux à l’étranger. En outre, cette souveraineté financière est perçue par la Commission européenne et par la majorité de nos interlocuteurs comme un argument qui n’intéresse que les Français. Seule leur importe leur capacité de financement, que l’ordre vienne de New York ou de Hong Kong.
Nous expliquons depuis des années – notre plan de 2019 s’intitulait déjà « Pour une Europe plus souveraine en matière financière » – que les banques extra-européennes appliquent certes les normes européennes en Europe, mais qu’elles ne les appliquent pas ailleurs, tandis que les banques européennes appliquent les normes européennes partout et sont donc davantage contraintes. En conséquence, les banques extra-européennes détiennent désormais une part de marché majoritaire.
Avec Bâle IV, les exigences appliquées aux banques européennes augmenteront de 15 % tandis que celles appliquées aux banques américaines diminueront de 5 %. Les banques américaines seront donc plus compétitives et disposeront de davantage de capacités de financement en Europe. Nous sommes peu écoutés quand nous demandons s’il est possible de vérifier que cette augmentation de 15 % se justifie par un risque supérieur en Europe par rapport aux États-Unis, notamment sur le crédit immobilier, le crédit aux PME ou le financement de projets, alors que la compétitivité des banques européennes est un élément de souveraineté.
Nous sommes très attachés à la protection du système, qui constitue notre bien commun, et portons constamment auprès de nos autorités ce sujet de la compétitivité. Malheureusement, si parler de stabilité financière est bien perçu, parler de souveraineté et de compétitivité est tout de suite jugé moins légitime. Nous avons donc besoin de faire remonter ce sujet au plus haut niveau des priorités.
M. le président Philippe Latombe. J’ai entendu votre plaidoyer pour les entreprises bancaires françaises et européennes et j’apprécie que vous les défendiez, mais je constate, au vu des résultats de 2023, que leur situation n’est pas aussi sombre que le tableau que vous en dressez. Vous n’avez toutefois pas répondu à ma question sur la blockchain.
M. Olivier Fliche, directeur du pôle Fintech-Innovation de l’Autorité de contrôle prudentiel et de résolution. Les crypto-actifs ont souvent été perçus comme une façon d’opérer en dehors des systèmes de paiement traditionnels et sont notamment identifiés par les autorités comme un vecteur possible de blanchiment et de financement du terrorisme. Le travail des autorités européennes et mondiales a par conséquent consisté à soumettre ces canaux aux mêmes règles de lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT) que les canaux traditionnels. C’est le cas en Europe, non seulement parce que les prestataires de services de crypto-actifs doivent respecter ces règles, mais aussi parce que lorsqu’un crypto-actif, notamment une cryptomonnaie stable, sert à un paiement, il est considéré comme un service de paiement et retombe sous la réglementation afférente.
Cependant, le sujet n’est pas tant l’application des règles de LCB-FT, que l’extraterritorialité et le fait que les États-Unis puissent unilatéralement cibler certains acteurs. La question est donc de savoir s’il existe, dans l’écosystème encore modeste des crypto-actifs, des acteurs qui pourraient ne pas être atteints par cette extraterritorialité. Il est difficile de répondre, même s’il existe probablement de petits acteurs qui n’ont aucun contact avec les États-Unis. Par ailleurs, il est difficile de payer sa baguette avec une cryptomonnaie stable. Enfin, si des opérateurs européens commençaient à offrir des cryptomonnaies stables à grande échelle, il est possible qu’ils développent des adhérences avec le système financier traditionnel, y compris l’usage du dollar.
M. Érick Lacourrège. À ce stade, les technologies blockchain représentent davantage un risque, dans certains domaines, dont les paiements interbancaires, qu’une opportunité en matière de souveraineté. Nous avons beaucoup parlé des paiements de détail, mais dans la finance interbancaire, nous faisons face à un risque de désintermédiation des acteurs traditionnels par ces nouveaux entrants que sont les prestataires de services en crypto-actifs. En outre, l’offre se structure aujourd’hui autour du dollar, sur des infrastructures non européennes.
Deux niveaux de réponse sont apportés et constituent la priorité pour les prochains mois. Le premier est de disposer d’une infrastructure de règlement interbancaire au sein de la zone euro qui soit basée sur cette technologie et maîtrisée par des acteurs européens. En parallèle du service de paiement traditionnel Target, qui garantit la stabilité du système financier, nous allons développer un compartiment en technologie blockchain pour attirer et maîtriser ces nouvelles technologies.
Le deuxième niveau de réponse consiste à favoriser le développement d’un marché des cryptomonnaies stables en euros, adossé à des infrastructures tenues par des acteurs souverains européens. C’est l’enjeu immédiat pour les paiements de gros, qui constituent l’ossature de l’économie européenne. Pour les paiements de détail, l’utilisation de cryptomonnaies stables pour les achats du quotidien reste de la science-fiction. En revanche, nous voyons se développer des offres, y compris pour les particuliers, qui relèvent essentiellement de la captation d’épargne et que nous devons réguler également.
Mme Cyrielle Chatelain, rapporteure. Dans le formulaire que vous nous avez adressé par écrit, la Banque de France soulignait des pratiques commerciales agressives de réseaux de cartes internationaux qui concluaient des accords bilatéraux pour décourager des projets favorisant l’indépendance européenne. Pourriez-vous nous en dire plus sur ces pratiques et les projets qu’ils cherchent à décourager ?
Par ailleurs, la Commission européenne avait forcé Apple à ouvrir ses téléphones à d’autres solutions de paiement que l’Apple Pay. Cette action a-t-elle porté ses fruits ? Identifiez-vous des freins techniques mis en place par les fournisseurs de terminaux et de systèmes d’exploitation au développement de nouveaux systèmes de paiement ? Les systèmes de paiement comme PayPal ou Apple Pay sont parfois proposés avant le paiement par carte, y compris sur des sites tels que celui de la SNCF. Est-ce un phénomène que vous observez également et que vous inspire-t-il ?
Enfin, nous assistons à ce qui pourrait s’apparenter à une bulle spéculative autour de l’IA (intelligence artificielle). Certains services d’OpenAI, comme Sora qui permet de créer de courtes vidéos, commencent à fermer faute de rentabilité. L’IA, contrairement à Spotify ou Amazon qui reposent sur peu d’infrastructures et une stratégie de verrouillage du marché, nécessite des investissements importants en infrastructures, tant pour la croissance que pour la maintenance. Quel est votre regard, en tant qu’acteur économique, sur cette bulle de l’IA ?
M. Érick Lacourrège. Concernant les pratiques commerciales agressives dans le domaine de la carte bancaire, elles sont liées aux parts de marché que détiennent les grands acteurs américains sur le continent européen et à leur volonté de se mettre en posture commerciale avantageuse vis-à-vis des banques qui distribuent leur solution et vis-à-vis des clients.
Cette stratégie s’est traduite, au cours des dernières années, par une érosion de la part de marché de CB, tendance qui s’est heureusement inversée mais qui a été observée en raison de la capacité de grands acteurs américains à convaincre certains acteurs bancaires, en jouant sur la tarification et la rentabilité de leurs solutions, de ne plus passer par le cobadgeage. Ce phénomène est encore plus puissant dans les seize pays de la zone euro qui n’ont pas d’alternative domestique et se trouvent dans une situation de duopole, voire de monopole.
Nous nous sommes saisis de ce sujet au niveau national, dans le cadre du Comité national des moyens de paiement, et avons partagé, avec l’ensemble des acteurs bancaires, la même volonté de conserver ou de remettre en place le cobadgeage. Les six grands groupes bancaires français se sont engagés à cobadger toutes les cartes qu’ils émettent, et la Banque de France veille, en tant que régulateur, que les nouveaux entrants s’y engagent également. Il s’agit d’un sujet stratégique, car les grands acteurs américains disposent d’une base installée mondiale et d’une rentabilité leur permettant de mener une politique commerciale très dynamique, qui leur assure des parts de marché importantes.
M. Philippe Laulanie. Il y a vingt ans, l’Europe a construit l’euro fiduciaire et le Sepa (Single Euro Payments Area ou Espace unique de paiement en euros) pour les paiements de gros. Pourquoi n’a-t-elle pas construit également les infrastructures des paiements par carte ? Sans doute parce que les lobbys américains ont dit qu’ils s’en occuperaient. Quelques années plus tard, la société d’intégration européenne, Europay, qui intégrait Mastercard, a été vendue. Ce fut ensuite le tour de Visa Europe, une association de banques européennes, qui a été vendue en 2015 pour 21 milliards d’euros et qui vaudrait aujourd’hui autour de 120 milliards d’euros.
En 2016, nous étions au bord de vendre nos infrastructures. La France a réussi à l’éviter, contrairement aux autres pays européens, notamment grâce au covid qui a généralisé le sans-contact. Les banques françaises se sont réunies pour soutenir et relancer CB, en intégrant les commerçants et les industriels, qui sont des prestataires essentiels que nous devons protéger. Elles ont non seulement redonné des moyens au groupement CB et investi dans le domaine digital, mais elles ont également toutes accepté de cobadger, y compris sur les paiements mobiles, pour ne pas perdre ce système CB dix fois moins cher pour le commerçant, deux fois moins sujet aux fraudes et qui permet de maîtriser nos données. Nous l’avons fait avec notre usine commune, STET.
D’ici 2026, l’ensemble des banques françaises proposera Apple Pay, Samsung Pay et Google Pay, avec les avantages de la carte cobadgée en matière de coût, de fraude et de protection des données. Wero Pay arrivera à la fin de l’année. Nous sommes donc agnostiques et la carte française cobadgée CB est polyvalente, ce qui n’est absolument pas le cas dans les autres pays européens. En revanche, si le logo CB n’apparaît pas sur une carte, l’intégralité des données de transaction échappe à notre écosystème.
J’ajoute un élément qui n’a pas encore été mentionné, mais qui est fondamental pour l’avenir des paiements : la tokenisation. Nous maîtrisons cette technologie : nous disposons de la puce libre de droits, via le standard CPACE, on a l’usine STET, nous bénéficions de l’appui d’industriels capables de produire les terminaux d’acceptation et de traitement, et nous pouvons offrir le paiement mobile et l’intégration de portefeuilles numériques comme Wero, Apple, Samsung et Google. Notre plan stratégique, « CB dynamique 2026 », est d’ores et déjà une réussite.
CB représente 80 millions de cartes, dont 8 millions de cartes titres-restaurants dématérialisés. Le système traite 750 milliards d’euros par an, pour un total de 15 milliards de transactions, dont 8 milliards sont effectuées en sans contact. Nos objectifs pour 2030, que j’ai présentés dans le cadre du Comité national des moyens de paiement, sont d’atteindre 100 millions de cartes CB, notamment grâce au retour de certaines banques. Nous traiterons plus de 1 000 milliards d’euros par an, pour environ 20 milliards de transactions.
Notre part dans les paiements européens, qui est de 20 % aujourd’hui, dépassera les 30 % à l’horizon 2030. Cette progression s’explique par le fait que le système italien est en déclin et que les Allemands peinent à s’imposer. Notre part relative parmi les systèmes nationaux survivants – les cinq principaux étant ceux de l’Allemagne, de la Belgique, du Portugal, de l’Italie et de la France, auxquels s’ajoute le Danemark – va donc augmenter. Nous disposons d’une véritable force souveraine française dans ce domaine, que nous devons cependant compléter par Wero et par l’euro numérique.
Je tiens cependant à souligner que l’histoire a prouvé que tous les projets de carte de paiement lancés simultanément à 27 États membres ont échoué. Les solutions d’avenir résident soit dans des interconnexions latérales, ce que les désalignements géopolitiques actuels rendent pertinent, soit dans une assistance en marque blanche.
Je citerai un exemple que j’ai déjà évoqué. En 2017, un acteur russe a sollicité CB. Il souhaitait s’inspirer de l’expression de besoins de 1984 de M. Pierre Bérégovoy pour poser les bases, avec un ex-architecte mondial informatique de Mastercard, de leur indépendance. En 2019, la Russie disposait d’un système équivalent à CB, le système Mir, avec une extension potentielle à six pays. Cela démontre que CB est reconnu mondialement comme l’entité qui a su créer cet écosystème de paiement.
Nous devons apprécier le système dont nous avons hérité et le défendre, sachant que les objectifs 2030 sont déjà en passe d’être atteints. Quant à la situation du juge Guillou, des décisions devront être prises pour que nous puissions distribuer des cartes bancaires à des citoyens menacés de sanctions. Des pistes ont été évoquées, telles que l’émission de cartes par une entité immune de la BCE par exemple.
En dehors de ces cas spécifiques, je ne vois pas de problème de souveraineté pour la protection de nos consommateurs et citoyens, tant en pouvoir d’achat qu’en services de paiement.
Mme Martina Weimert. Différentes solutions utilisent aujourd’hui le règlement sur les marchés numériques (DMA) ou sont en construction : Vipps, en Norvège ; PayPal, en Allemagne ; Bizum, en Espagne ; Wero en France.
L’initiative a été lancée par la DG Comp (direction générale de la concurrence) afin d’offrir une solution différente d’Apple Pay pour les paiements en magasin. Le règlement est par conséquent adapté à ce cas d’usage, mais ne prend pas en compte les cas d’usage en e-commerce. Il existe une équivalence fonctionnelle, mais le niveau d’intégration n’est pas le même. Ainsi, Apple Pay est programmé par défaut sur les téléphones et peut être utilisé même lorsque le téléphone est en veille, alors que l’utilisation d’un autre système de paiement nécessité d’allumer son mobile. De même, les autres systèmes de paiement ne fonctionnent pas sur les Apple Watch. L’expérience client est par conséquent moins satisfaisante.
Je pense que nous sommes mûrs pour un DMA 2.0 qui permettrait de répondre à des demandes concrètes d’ouverture plus importante de l’environnement iOS. Néanmoins, le DMA actuel a permis d’imposer des règles offrant aux consommateurs la possibilité d’exercer leurs droits de contrôle et de choix.
M. le président Philippe Latombe. Je ne suis pas certain que nous soyons mûrs pour un DMA 2.0 alors que nous n’avons pas encore appliqué la totalité du premier DMA.
M. Érick Lacourrège. Il s’agit cependant d’un sujet très important, car il représente une manière différente de débloquer le marché. La Commission a par exemple engagé une procédure antitrust, en 2020, vis-à-vis d’Apple qui a été relativement dissuasive et a débouché, le 11 juillet 2024, sur une décision contraignante. Les autorités européennes sont également focalisées sur la prochaine version de la directive sur les services de paiement, attendue à l’automne, pour porter l’ouverture de l’antenne NFC de tous les équipementiers et développer une stratégie antidiscriminatoire vis-à-vis des applications de paiement, que les consommateurs seront libres d’utiliser.
Mme Maya Atig. Ces questions touchant aux pratiques commerciales des adhérents de la FBF ou de leurs contreparties ne sont pas traitées au niveau de la fédération, pour des raisons de droit de la concurrence. Ainsi, la décision de cobadger CB toutes les cartes bancaires relève de la gouvernance CB. En revanche, la fédération porte ensuite les décisions annoncées et les engagements de ses adhérents devant le Comité national des moyens de paiement.
M. Philippe Laulanie. Le GIE CB regroupe en outre des banques non françaises, qui ont toutes voté le plan « CB dynamique 2026 ». En revanche, ce plan n’a effectivement aucun lien avec la FBF.
M. le président Philippe Latombe. Nous avons effectivement compris qu’une telle décision, si elle était prise au niveau de la FBF, poserait un problème de concurrence et d’entente illicite.
M. Philippe Laulanie. J’ai d’ailleurs précisé dès mon propos introductif que le cobadging n’était pas anticoncurrentiel.
Par ailleurs, une étude menée en 2016 avait mis en évidence un interchange à 0,20-0,30 en Europe, alors qu’il est compris entre 0,50 et 0,80 dans le monde. Nous avons mis en place l’Europe des consommateurs, mais nous devons aujourd’hui faire de même pour les réseaux de paiement et investir dans les infrastructures pour les sécuriser et assurer leur compétitivité et leur souveraineté.
Mme Maya Atig. Nous sommes dans une situation similaire face à l’IA, domaine dans lequel nous devons innover et, pour cela, accepter de perdre de l’argent. Les acteurs américains, asiatiques et moyen-orientaux engrangent des sommes colossales, dans différents domaines (paiements, banques). Ils disposent par conséquent de moyens conséquents leur permettant d’investir dans de nombreuses entités, chacune ne constituant qu’une part modeste de leurs actifs, et de faire face à la perte de leurs investissements. Ils sont en outre peu contraints, sans perspectives que ces contraintes s’accentuent.
À l’inverse, les investisseurs européens disposent de sommes plus faibles, et doivent opérer des choix d’investissement stricts et rigoureux en privilégiant les projets les plus avancés qui présentent des chances de succès élevées, et les entités auxquelles ils fournissent des contrats. Les banques qui accompagnent Mistral, par exemple, travaillent avec cette société pour lui donner toutes les chances d’atteindre une taille suffisante.
Si la bulle IA éclate, les Américains seront touchés, mais leurs pertes seront absorbées par leurs gains dans les autres domaines. Les Européens sont moins exposés et ne perdront que ce qu’ils étaient prêts à perdre dès le début.
Le système économique européen offre un avantage collectif en matière de cycle investissement-rendement-retombées à long terme, mais il nous faut trouver un juste équilibre entre la protection des consommateurs, la stabilité et la sécurité, et la capacité à innover et à investir.
M. Olivier Fliche. Que restera-t-il si la bulle IA éclate, à supposer qu’il existe une bulle ? Il restera de nombreuses choses, notamment les technologiques, mais nous devons, en tant qu’autorité de contrôle et en raison de l’arrivée de la nouvelle réglementation, nous poser cette question, et bien d’autres, qui ne sont d’ailleurs pas sans lien avec la question de la souveraineté qui occupe la commission. Le règlement IA prône par exemple les valeurs européennes de protection des droits fondamentaux, qui sont un élément de souveraineté.
L’appropriation et la maîtrise de ces technologies sont également cruciales. Le secteur bancaire et assurantiel est relativement en avance dans ce domaine. En matière d’IA quantitative traditionnelle, les acteurs ont développé leurs propres outils et ne sont pas dépendants de fournisseurs cloud. En revanche, les grands modèles de langage (LLM) nécessitent des quantités de données telles qu’il est illusoire de penser que chaque établissement puisse développer les siens. L’ACPR travaille actuellement avec le secteur sur ces questions de maîtrise de l’IA, d’explicabilité, de discrimination et du risque de manipulation de la clientèle, avec la conviction que s’approprier ces technologies permettra aux acteurs de s’autoriser à les utiliser.
Quant à la question de la dépendance de certains grands prestataires cloud, le règlement Dora la prend partiellement en charge. Il n’impose pas le recours à des solutions souveraines, mais il essaie de rééquilibrer la relation entre le prestataire cloud et l’établissement financier, en proposant notamment des clauses contractuelles, des programmes de sortie et des plans de continuité d’activité.
Mme Cyrielle Chatelain, rapporteure. Le cobadging concerne-t-il également les filiales en ligne des grands groupes bancaires ?
Les banques françaises ont-elles conduit une analyse de leurs risques et dépendances ? Disposons-nous d’une vision consolidée de la place des grandes entreprises de la Big Tech au sein des opérateurs bancaires français ?
M. le président Philippe Latombe. Les banques françaises vont-elles intégrer le calcul de l’IRM (indice de résilience numérique) dont font déjà partie deux établissements bancaires, la Caisse des dépôts et consignations et La Banque Postale ?
M. Érick Lacourrège. Concernant le cobadgeage CB des banques en ligne, nous incitons tous les acteurs à cobadger, mais leur participation à cette stratégie du GIE CB supportée par la Banque de France reste volontaire. Un certain nombre de banques en ligne restent effectivement à convaincre, mais leur volonté ne fait pas de doute.
La question des clouds souverains et de l’indépendance vis-à-vis des acteurs non européens se pose également au niveau des banques centrales et de l’Eurosystème, de manière encore plus critique puisqu’ils sont garants des échanges interbancaires et de la stabilité financière de la zone euro.
La Banque de France, en accord avec l’Eurosystème et la BCE, privilégie depuis de nombreuses années, autant que faire se peut, des solutions nationales. Concernant les technologies cloud, la stratégie est d’héberger tous les services critiques de l’Eurosystème sur des serveurs domestiques. L’euro numérique, si le Parlement européen vote ce projet, sera hébergé sur un cloud propriétaire domestique et les prestataires qui le développeront seront européens.
Nous sommes obligés de nous reposer, pour les technologies de base, sur des fournisseurs non européens tels que Microsoft, mais nous cherchons, chaque fois que nous le pouvons, à utiliser des briques technologiques maîtrisables au niveau européen.
Mme Maya Atig. Nous ne disposons pas d’un panorama des pratiques de nos adhérents, qui sont des données confidentielles.
Concernant l’indice de résilience numérique, nous analysons ses avantages par rapport à d’autres initiatives, telles que le cercle d’échanges sur la sécurité des systèmes d’information ou le Campus Cyber, au regard de l’expérience.
Mme Cyrielle Chatelain, rapporteure. À votre avis, les banques vont-elles s’orienter plutôt vers un fournisseur unique, généralement américain, ou vers plusieurs fournisseurs européens ? Sont-elles entrées dans une dynamique de diversification et à quel niveau ?
M. Olivier Fliche. Je ne dispose pas d’éléments suffisants pour répondre à votre question, mais les reportings prévus par le règlement Dora permettront de les compléter et d’estimer le niveau de dépendance.
Un premier exercice a eu lieu en 2025, mais les données restent indicatives et ne concernent pas l’ensemble du périmètre, toutes les entités n’ayant pas répondu. Une petite moitié des répondants avait au moins un contrat Microsoft en lien avec une fonction critique ou importante, un quart avec Amazon et un sixième avec Google, sachant qu’il est probable que ces données s’additionnent, les groupes pouvant détenir plusieurs contrats avec plusieurs prestataires.
Mme Maya Atig. Nous avons posé la question de la dynamique du cloud souverain pour préparer cette table ronde, et le constat est qu’il existe, lors des appels d’offres pour changer de prestataire ou ajouter des fonctionnalités, un écart de capacité de réponse d’un à six entre les acteurs nationaux ou européens et les géants américains. Soit les banques acceptent de réduire le périmètre de leur demande d’un sixième, soit elles contractualisent avec six fournisseurs.
M. le président Philippe Latombe. Ce sera le mot de la fin, en privilégiant l’interopérabilité pour se prémunir de toute coupure. Je vous remercie de votre présence.
*
Table ronde, ouverte à la presse, réunissant des acheteurs publics (jeudi 9 avril 2026)
La commission entend lors de sa table ronde « acheteurs publics » :
– M. Edward Jossa, président de l’Union des groupements d’achats publics (Ugap) ;
– M. Thomas Jan, directeur général adjoint en charge de l’innovation et de la stratégie numérique de l’Union des hôpitaux pour les achats (UniHa) ;
– M. Lionel Schweitzer et M. Jean-Christophe Thorel, administrateurs de la Centrale d’achat du numérique et des télécoms (Canut).
M. le président Philippe Latombe. Nous poursuivons nos auditions avec une table ronde d’acheteurs publics. Comment sont passés les marchés informatiques des administrations ? Recourent-ils souvent à des centrales d’achat comme les vôtres ? Comment est structurée votre offre numérique ? Comment expliquer le large recours des administrations à des solutions américaines ? Estimez-vous que le droit de la commande publique avantage l’offre très intégrée des géants américains ?
Pour répondre à ces questions, nous recevons M. Edward Jossa, président de l’Union des groupements d’achats publics (Ugap), M. Thomas Jan, directeur général adjoint en charge de l’innovation et de la stratégie numérique de l’Union des hôpitaux pour les achats (UniHa), ainsi que MM. Lionel Schweitzer et Jean-Christophe Thorel, membres du conseil d’administration de la Centrale d’achat du numérique et des télécoms (Canut) et directeurs des systèmes d’information (DSI), respectivement du département de Meurthe-et-Moselle et du département de Seine-Maritime.
Je vous prie de déclarer tout intérêt public ou privé qui serait de nature à influencer vos déclarations, et je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.
(MM. Thomas Jan, Edward Jossa, Lionel Schweitzer et Jean-Christophe Thorel prêtent successivement serment.)
M. Thomas Jan, directeur général adjoint de l’Union des hôpitaux pour les achats en charge de l’innovation et de la stratégie numérique. Je représente ici l’Union des hôpitaux pour les achats, qui est le premier acheteur public pour les hôpitaux publics et privés non lucratifs en France. Les hôpitaux l’ont créé sous la forme d’un GCS – un groupement de coopération sanitaire –, gouverné par eux. Il permet de bénéficier d’achats performants grâce à la mutualisation des marchés, une approche non lucrative et un accompagnement expert et sécurisé.
Depuis vingt ans, UniHa et les établissements de santé veillent à ce que la commande publique ne soit pas juste un vecteur logistique d’acquisition mais un véritable levier pour développer les politiques publiques. En 2014, sous l’impulsion de six membres fondateurs – UniHa, la Fédération des établissements hospitaliers et d’aide à la personne (Féhap), l’Établissement français du sang (EFS), Unicancer, le Groupement des achats mutualistes (GAM) et la Fédération hospitalière de France (FHF) –, il a été décidé de créer une structure dédiée aux achats numériques, informatiques et télécoms : la Centrale d’achat informatique hospitalière (CAIH), constituée sous la forme d’une association loi 1901.
Cette création s’est inscrite dans un contexte particulier. Historiquement, l’accord-cadre régissant les licences Microsoft des établissements publics était géré par les hôpitaux publics de Marseille. Suite à un audit juridique, il a été décidé de régulariser ce type de marchés publics. Il a été demandé, via les hôpitaux, de créer une structure – la CAIH – pour gérer ce marché, via UniHa. La CAIH s’est ensuite développée de façon à répondre à l’ensemble des besoins numériques des hôpitaux publics : son ADN s’est très vite développé vers des marchés portant à la fois sur le matériel et les logiciels, couvrant la cybersécurité et l’accompagnement.
L’objectif était de répondre à l’ensemble des besoins et des contraintes qui pèsent sur les établissements de santé, et d’être alignés avec les politiques publiques. Ce dernier aspect s’est développé rapidement, en particulier sur la question de la souveraineté : un manifeste a été signé avec Hexatrust afin de favoriser le référencement dans notre multi-éditeurs – il permet de les référencer plus facilement, nous y reviendrons. A aussi été lancé le marché cybersécurité sur la partie « centre de sécurité opérée » avec le fournisseur historique Advens, avec un ADN très souverain ; ce marché a été le premier à s’appeler SOC (centre d’opérations de sécurité). Nous souhaitons en effet accompagner les établissements dans leurs besoins, mais aussi leur permettre de réduire leurs dépendances technologiques, économiques et extralégales.
M. Edward Jossa, président de l’Union des groupements d’achats publics. Le questionnaire étant assez conséquent, je précise que nous compléterons les réponses orales par une réponse écrite sur l’ensemble des questions. Je m’excuse de ne pas disposer de tous les éléments aujourd’hui : ils vous seront transmis dans les prochains jours.
Je n’insisterai que sur quelques-unes des caractéristiques de l’Ugap. Tout d’abord, nous sommes un établissement public industriel et commercial (Epic). Nous ne sommes financés ni par des cotisations, ni par une subvention pour charge de services publics, ni ne bénéficions d’une mise à disposition de personnel. Nos seules ressources sont notre marge et une contribution sur les fournisseurs, à hauteur d’environ 20 %.
J’insiste sur ce point, car il est souvent dit que l’Ugap est chère. Je serai totalement transparent sur notre taux de marge moyen : tous secteurs et tous clients confondus, il est de 3,8 %. Dans le cadre de ces 3,8 %, nous payons nos salariés et nous finançons nos investissements informatiques internes. Pour les gros clients, nous sommes généralement en dessous de ces 3,8 % : nous faisons des contrats de partenariat, en contrepartie des volumes pour lesquels ils s’engagent. Ce sont la structure des marchés publics et notre capacité de mutualisation qui nous rendent plus ou moins compétitifs.
Comme vous le savez, nous sommes loin d’être la seule solution. Personne n’est obligé de passer par l’Ugap, contrairement à ce qui est parfois dit. La compétitivité-prix est donc un élément extrêmement important pour nous. Si nous sommes passés d’un chiffre d’affaires de l’ordre de 2,50 milliards à 5,98 milliards d’euros depuis 2016, c’est sans doute aussi parce que la performance et la compétitivité-prix de l’Ugap sont reconnues.
L’autre particularité de l’Ugap tient à notre spécificité – nous ne sommes pas les seuls à le faire, mais nous sommes les principaux à fonctionner comme ça : nous exécutons nos marchés. Nous fonctionnons en mode grossiste. Non seulement nous passons les marchés, mais nous gérons le circuit de leur exécution : nous recevons les commandes ; nous les poussons au fournisseur ; le fournisseur livre au client, mais nous facture ; il nous revient de refacturer aux entités clientes.
Ce modèle est très exigeant car il augmente notre responsabilité par rapport aux clients, dont nous sommes, d’une certaine manière, le fournisseur. Il permet toutefois un suivi, une responsabilité, une implication dans l’exécution des marchés bien plus importante ; il offre une capacité à restituer très précisément aux donneurs d’ordre ce qui se passe sur les marchés de l’Ugap.
Le dernier élément – l’une des valeurs de ce modèle – est que nous payons les fournisseurs en moyenne à trente jours, alors que les paiements publics nous arrivent dans un délai bien plus important ; cet écart se traduit par un besoin de fonds de roulement d’environ un mois d’activité. Si l’on y ajoute les retards de paiement, cela représente un besoin de trésorerie permanent entre 700 et 800 millions d’euros. Autrement dit, si les entreprises ne bénéficiaient pas de cet apport de trésorerie, elles devraient prendre cet écart à leur charge dans leurs relations avec l’État. Il s’agit de l’une des principales valeurs que l’Ugap apporte à l’écosystème, notamment pour ses fournisseurs. Nous assumons cette charge de trésorerie grâce à nos fonds propres et à des avances assez importantes de certains ministères clés, en particulier sur les achats de véhicules.
Vous nous avez interrogés sur notre mode d’intervention. Nous procédons par accords-cadres mono-attribués ou multi-attribués, dont la durée est généralement de trois ans, plus une ou deux périodes de reconduction de six mois, soit au maximum quatre ans. Nous travaillons aussi avec des systèmes d’acquisition dynamique : nous en avons notamment un pour les PC de l’État – le marché Odice (ordinateur commandé par l’État) –, coprescrit avec la direction des achats de l’État. Nous avons aussi développé quelques petits dispositifs d’achat sur stock pour garantir des livraisons sur des délais courts.
Je voudrais toutefois insister sur un point clé : dans le domaine informatique, les marchés n’aboutissent que très exceptionnellement à la sélection directe du fournisseur ; ce sont des revendeurs ou des distributeurs qui répondent aux appels d’offres – les « marchés intermédiaires » que vous mentionnez dans votre questionnaire. La dynamique contractuelle de l’Ugap – mes collègues connaissent en grande partie la même situation – consiste en des relations avec des intermédiaires, principalement dans le domaine des logiciels. Ils sont très largement dominés par trois acteurs : SCC, Econocom et Computacenter. Dans le domaine de la cybersécurité, notre titulaire est SFR Business. Dans le domaine du cloud, notre précédent titulaire était Capgemini ; l’actuel est Crayon.
La seule exception à ce modèle intermédiaire est le secteur du conseil, où ce sont de gros opérateurs qui répondent aux appels d’offres. La redistribution s’y fait plutôt par les chaînes de sous-traitance.
Ce modèle a donc des avantages et des inconvénients. Le grand avantage, c’est qu’il permet de travailler avec des constitutions de catalogues – catalogues d’éditeurs, de solutions, de matériels. Cela nous a permis d’avoir l’ampleur d’offre que ne permet pas un marché où vous désignez une ou deux personnes. Cette ampleur d’offre est indispensable dans un domaine qui bouge aussi rapidement que l’informatique. Sans ces marchés de distribution, jamais nous n’aurions pu intégrer autant de solutions innovantes de la tech. Un marché public met six mois à un an pour passer : jamais nous n’aurions l’agilité nécessaire sans ces marchés de distribution. D’ailleurs, si je sors du domaine de l’informatique, jamais nous n’aurions pu répondre aux besoins liés à la crise du covid sans marchés de distribution.
Ils ont toutefois quelques inconvénients. D’abord, les revendeurs sont très concentrés, ce qui modifie le rapport de force entre les acheteurs et les fournisseurs. En France, nous avons par exemple soixante à soixante-dix centrales d’achat publiques. Nous sommes face à un oligopole de deux ou trois grands distributeurs dans le domaine des logiciels. Il faut avoir conscience de ce premier effet. Cet éclatement affaiblit un peu la position des acheteurs par rapport à ces distributeurs. M. Jan a expliqué qu’il fallait regrouper les forces pour constituer la centrale d’achat : il nous faut la taille critique nécessaire.
La deuxième conséquence, c’est que ces revendeurs sont eux-mêmes parfois dans la main de leur propre fournisseur. C’est très frappant dans le domaine du hardware, où ce sont presque les fournisseurs – Lenovo, HP ou d’autres – qui choisissent leur canal de vente : lorsque nous procédons à la mise en concurrence, ça tombe parfois aussi sur celui qui bénéficie des meilleures conditions du vrai fournisseur, s’il s’agit d’un fournisseur puissant et structuré.
Il y a donc des chaînes de dépendance. On le voit bien en ce moment, avec la crise sur les PC. Nos titulaires sont des distributeurs. Or, Lenovo, HP, tous augmentent actuellement considérablement les prix des PC – c’est un vrai problème pour nous – en raison de l’augmentation du prix des mémoires, passées de 15 % à 30 % dans le coût des PC, conséquence directe des achats massifs de composants nécessaires pour faire les puces pour l’intelligence artificielle (IA). Les achats massifs des hyperscalers sont d’ailleurs en train de déséquilibrer complètement le marché des composants informatiques, ce qui est un véritable défi.
Nous pourrons d’ailleurs évoquer les enchaînements de dépendances technologiques que cela engendre. Les composants des puces sont faits principalement à Taïwan, les mémoires en Corée du Sud ; en matière de conception, Nvidia s’est imposée dans la constitution des composants aux États-Unis ; le gravage se fait en partie en Europe et les achats sont très concentrés chez les hyperscalers américains. L’économie des dépendances liées à l’intelligence artificielle est donc sans doute le sujet le plus important sur les questions de dépendance.
Je reviens aux marchés de distribution. S’ils se sont imposés dans ce secteur, c’est parce que les principaux acteurs ne répondent pas aux appels d’offres : le marché s’est organisé comme ça. On l’a bien vu sur la crise des composants, les acheteurs ne peuvent que suivre. En ce moment, les distributeurs nous disent : « les prix des PC ont augmenté de 50 % : soit vous vous alignez, soit j’arrête ». Le code des marchés publics est totalement impuissant face à ce genre de situation – il vit sur une marge, donc il est tout de suite bloqué.
Par ailleurs, comme vous le savez, nous avons été fortement interpellés par la commission d’enquête qui s’est déroulée au Sénat, à peu près à la même période l’année dernière : nous avons été questionnés avec insistance sur notre rôle en matière de souveraineté, à un moment assez critique, où nous commencions à prendre conscience des enjeux de souveraineté. Depuis, nous avons beaucoup évolué. Nous sommes encore plus présents dans le comité stratégique de filière (CSF) « logiciels et solutions numériques de confiance », depuis fin 2024. Nous avons d’ailleurs beaucoup contribué au catalogue de 2 500 éditeurs que le président du comité a évoqué devant vous.
Comme je m’y suis engagé, nous avons formé nos équipes commerciales sur les enjeux de souveraineté numérique. Nous appliquons les lois – la doctrine « cloud au centre », la loi Sren – et nous les expliquons. Nous commençons à sensibiliser nos clients sur la sensibilité des données, les questions de dépendance, de réversibilité – nous avons organisé des webinaires directement avec eux.
Nous avons aussi travaillé sur un certain nombre d’outils : contrairement à ce que l’on peut penser, nous sommes en général face à des acheteurs qui savent très précisément ce qu’ils veulent ; ils regardent la solution, puis le canal par lequel ils peuvent passer pour obtenir ce qu’ils veulent. C’est particulièrement net sur les marchés de logiciels : ils décident du logiciel, puis regardent qui leur propose les solutions les plus favorables. J’en reviens donc au sujet de la multiplicité des centrales d’achat, qui est un élément clé dans ce domaine.
Nous travaillons sur les outils de distribution. Avant même les commissions d’enquête, nous avons créé un arbre de choix numériques qui permet d’identifier les solutions souveraines, notamment sur le marché cloud. Sur les logiciels, nous avons complété des fiches produit de logiciels pour indiquer si les éditeurs sont de nationalité française – au sens de leur présence en France, y compris la maison mère. Nous travaillons actuellement sur un outil d’intelligence artificielle d’aide à la décision pour que les clients puissent voir le logiciel qui correspond le mieux à leurs besoins. Les questions de sensibilité des données et de souveraineté seront bien sûr abordées.
Quels sont les résultats de cette politique ? Sur le marché des multi-éditeurs, nous sommes passés de 2 150 à 2 700 éditeurs français et de 224 à 294 pour les autres éditeurs de l’Union européenne – ils comptent aussi en matière de souveraineté. Ce qui est important, c’est peut-être le volume des ventes : en volume, entre 2024 et 2025, nous sommes passés de 595 millions de ventes à 668 millions, et de 54 millions à 64 millions pour les Européens non français. S’agissant des logiciels, nous vendons des solutions souveraines à hauteur de 723 millions d’euros, soit 55,5 % des ventes totales de logiciels de l’Ugap – Microsoft et Oracle compris. Nous vendons du souverain, mais nous avons une croissance constante et régulière des ventes de logiciels non souverains.
Sur le marché du cloud, environ 70 % des ventes sont faites à des opérateurs français, ce qui est d’autant plus satisfaisant que nous sommes sur un marché de distribution avec quinze cloud providers, des solutions souveraines comme non souveraines. En revanche, à peu près la moitié des opérateurs souverains, généralement français, est en SecNumCloud ; il ne faut pas sous-estimer les solutions non-SecNumCloud vendues par des opérateurs souverains. Ce sont les secteurs où des progrès réels ont été faits.
En toute honnêteté, certains des secteurs sont beaucoup moins convaincants. Dans les solutions d’équipement de cybersécurité, nos ventes avoisinent 41 millions d’euros. Très franchement, les solutions – les firewalls – sont très largement dominées par des acteurs américains et israéliens. Nous avons quand même quelques Français – Stormshield, Efficience-IT –, mais, en termes de ventes, ils sont très minoritaires.
Sur le hardware en général, nous vendons principalement – c’est le marché qui veut ça – des équipements de PC chinois, comme à peu près tout le monde. Dans ce secteur, nous ne sommes ni meilleurs, ni moins bons que les autres en matière d’équipements souverains.
M. Lionel Schweitzer, administrateur de la Centrale d’achat du numérique et des télécoms. La Canut a été fondée fin 2023 à l’initiative des collectivités territoriales. Cette structure a été conçue par et pour les collectivités, afin de répondre spécifiquement aux besoins en matière de numérique et télécoms d’établissements soumis au code de la commande publique – collectivités territoriales, bailleurs sociaux, établissements d’éducation, syndicats, régies, établissements et services sociaux et médico-sociaux (ESMS), services départementaux d’incendie et de secours (Sdis).
Cette association loi de 1901 repose sur un conseil d’administration composé majoritairement de DSI, issus principalement de collectivités territoriales, et de bailleurs sociaux. Cette pluralité garantit une adéquation parfaite entre les accords-cadres proposés et la réalité opérationnelle des acheteurs publics, tout en favorisant une dynamique constante d’innovation.
L’activité de la centrale est tournée essentiellement sur cinq segments d’achat : matériel, logiciels, prestations, télécoms et réseaux, sécurité. L’intégralité de nos procédures est structurée sous forme d’accords-cadres d’une durée de quatre ans, offrant ainsi une visibilité et une sécurité juridique accrues. À ce jour, plus de 3 300 bénéficiaires les utilisent.
La Canut est une centrale d’achat intermédiaire. Son métier est concentré sur la réalisation des accords-cadres, dont l’exécution est laissée aux bénéficiaires. Il n’y a pas d’opérations d’achat-revente. Conformément au principe de la commande publique, nous portons une attention particulière à l’efficience de nos marchés : allotissement rigoureux ; segmentation de nos accords-cadres selon des critères fonctionnels et techniques précis – 28 accords-cadres actifs segmentés en 180 lots ; soutien au tissu économique territorial. Cette segmentation, ou allotissement, est un levier stratégique qui nous permet d’intégrer des acteurs régionaux. Nous concilions ainsi la puissance d’achat d’une centrale nationale avec le maintien d’un ancrage local fort, essentiel à la vitalité économique de nos territoires.
Les avantages sont nombreux pour les bénéficiaires recourant à cette centrale : pour les DSI, répondre dans des délais très courts à des attentes métier de plus en plus variées ; profiter de prix massifiés ; économiser les frais de procédure ; réduire les risques juridiques – pas de procédure à réaliser ; bénéficier de l’expertise des acheteurs spécialisés de la centrale dans le montage des marchés ; avoir le soutien de la centrale dans l’exécution vis-à-vis de fournisseurs de grande taille et pouvoir choisir l’offre la plus pertinente techniquement et économiquement parmi les centrales qui ont des accords-cadres sur un même segment. L’offre numérique est segmentée en cinq grandes thématiques, comme je l’ai dit.
M. le président Philippe Latombe. Avant toute chose, je souhaiterais vous poser une question à tous les quatre, pour ne pas faire de discrimination – même si je sais que l’un d’entre vous m’en voudra : quelle est votre nationalité ? Je fais écho à la commission sénatoriale, qui a convoqué une personne qui n’a pas répondu à la question. Je souhaite que nous disposions de cette information, car les conversations et auditions que nous avons eues ces derniers jours nous conduisent à nous interroger sur l’extraterritorialité du droit américain : nous voudrions savoir si certains d’entre vous peuvent être soumis au droit américain ou pas. Ce n’est pas une critique ; l’objectif est simplement de savoir et de comprendre.
M. Edward Jossa. Je pense que la question s’adresse à moi, bien évidemment. Je vais y répondre. Ce que je sais, c’est que j’ai la nationalité française ; la nationalité américaine, je n’en suis pas sûr. C’est ce que j’ai répondu.
Pourquoi ai-je répondu de cette manière ? J’ai pris la nationalité française en 1980 je crois, pour passer l’ENA, l’École nationale d’administration. À l’époque, entrer dans une fonction publique étrangère équivalait à la renonciation à la nationalité américaine. Depuis, la jurisprudence a évolué, de même que certaines interprétations de doctrine du secrétariat d’État américain. Ces évolutions sont toutefois intervenues beaucoup plus tard dans ma carrière.
L’extraterritorialité a cette particularité d’être définie par celui qui la décide. La situation est aussi compliquée par le fait que la doctrine de l’IRS (Internal Revenue Service), l’administration fiscale américaine, n’est pas totalement alignée sur celle du département d’État.
Pour être tout à fait honnête, je ne me suis jamais posé la question de ma nationalité jusqu’à ce qu’on me la pose, assez récemment dans ma carrière. La question m’a vraiment choqué quand elle m’a été posée au Sénat. Je ne m’attendais pas, après quarante ans de service public au cours desquels mon seul employeur a été l’État, à être interpellé sur mon lieu de naissance. Je vous le dis très franchement. D’ailleurs, j’ai reçu, à la suite de l’interpellation un peu brutale dont j’ai fait l’objet au Sénat, nombre de messages de soutien de mes troupes.
Au surplus, le président d’un établissement public n’intervient pas directement dans toutes les commissions d’appel d’offres. J’étais principalement interpellé sur le sujet de Microsoft. Je précise que le marché de Microsoft date, pour l’Ugap, du tout début des années 2000, soit bien avant mon arrivée.
L’exercice de mon métier n’est absolument pas influencé par mon lieu de naissance. J’ai eu une longue carrière, au cours de laquelle personne n’a jamais mis en doute ma loyauté. J’ai servi des gouvernements très différents avec un engagement total. J’ai même été haut fonctionnaire de défense, pendant quelque temps, du ministère de la justice, sans que cela ne pose le moindre problème de loyauté.
Je n’ai jamais eu de contact avec le gouvernement des États-Unis, sauf quand j’étais à la direction du Trésor, lorsqu’on m’a demandé de prendre contact avec quelques autorités sur un embargo, pendant la première guerre d’Irak si je me souviens bien. Je n’ai jamais fait l’objet de la moindre pression. Je suis un fonctionnaire de l’État français totalement ordinaire. Je ne vous cacherai pas que j’éprouve un certain malaise à être interpellé sur mes origines et sur mon lieu de naissance à ce stade de ma carrière, qui a été longue, au cours de laquelle j’ai été totalement loyal et totalement engagé pour l’État.
M. le président Philippe Latombe. Ma question ne visait pas à vous mettre mal à l’aise, mais à clarifier les choses pour que nous échangions en toute transparence.
M. Edward Jossa. La question de l’extraterritorialité est intéressante. Après l’interpellation au Sénat, l’un de mes syndicalistes m’a dit que j’étais peut-être soumis, à titre personnel, à des règles extraterritoriales. Je me suis donc penché sur la question.
Ce n’est pas parce que vous êtes potentiellement soumis à une législation étrangère que vous n’êtes pas soumis à la législation nationale. Cela vaut pour les particuliers comme pour les entreprises. Le droit français prévoit des obligations de confidentialité ressortissant au droit de la fonction publique et au droit pénal. Il y a ce qu’on appelle une loi de blocage qui s’applique aux particuliers comme aux entreprises.
La situation la plus fréquente, en réalité, est le conflit de droits. On peut être soumis à deux droits distincts. De toute évidence, dans mon cas, pourquoi voudriez-vous que j’applique un autre droit que le droit national ? Ce n’est pas parce que vous êtes potentiellement soumis à un droit étranger – les entreprises connaissent bien ces sujets – que vous n’êtes pas soumis au droit national et au droit européen. D’ailleurs, je tiens à dire que l’Ugap applique totalement la loi Sren, le RGPD (règlement général sur la protection des données) et toutes les lois en vigueur. Quant à ma nationalité, elle n’a jamais eu la moindre influence sur mes décisions.
M. le président Philippe Latombe. Pour être très clair, ce n’était pas une attaque personnelle, mais une question pour que la clarté soit faite, pour que les choses soient dites et pour que nous puissions avoir cet échange. Nos auditions, celles d’hier par exemple, ont mis en lumière le fait que certains établissements bancaires français, soumis à une réglementation française, peuvent appliquer des règlements extraterritoriaux parce que, dans le conflit de droits avec les États-Unis, le droit américain est parfois plus puissant que le droit européen ou que le droit français.
Si la question se pose, c’est parce que le Fisa (Foreign Intelligence Surveillance Act) s’applique à tous les citoyens américains. Ma question visait uniquement à clarifier les choses. J’apprécie votre réponse et ne mets pas en doute un quart de seconde votre loyauté. L’applicabilité du droit américain a changé. Nous l’avons constaté hier en auditionnant le juge Guillou, dont la vie, en raison du refus de certaines sociétés américaines de lui fournir des services, est devenue un enfer. La question de la possibilité de pressions se pose.
M. Edward Jossa. Pour purger complètement le sujet, j’indique que je suis résident français depuis 1966 et que j’ai l’intention de passer le restant de mes jours en France. Je ne vois pas pourquoi je m’amuserais à appliquer un autre droit que le droit français.
M. le président Philippe Latombe. Dont acte. Le sujet est clos, mais il méritait d’être clarifié.
J’ai une question très technique sur les accords-cadres. Vous avez parlé de Crayon et de Capgemini. Quelle est la marge de ces entreprises, qui sont les référents des différents secteurs ? Sur le cloud, par exemple, vous avez dit que votre marge était de 3,8 % en moyenne. Quelle est la marge des distributeurs intermédiaires ? Vos réponses nous permettront de comprendre la chaîne de valeur.
M. Edward Jossa. C’est un sujet délicat, parce que nous sommes tenus au secret des affaires sur les réponses aux appels d’offres. Dans certains cas, notamment dans le domaine des marchés de distribution, les appels d’offres mettent en concurrence les fournisseurs sur le taux de marge. J’ai entendu dire qu’il y a des marges cumulées de l’ordre de 30 % ; je n’en ai pas connaissance.
Sur le cloud, je peux être transparent : nous n’avons pas de marge à proprement parler, mais une ristourne des fournisseurs de l’ordre de 2,5 %. Le cumul des marges des fournisseurs et de l’Ugap est largement inférieur à 10 %.
La limite de ce raisonnement est que nous ne savons pas toujours ce qui se passe, marge mise à part, entre le titulaire et ses propres fournisseurs, dont la relation commerciale peut notamment inclure des ristournes ou des remises liées au volume dont nous n’avons absolument pas connaissance. Tout ce que nous connaissons, ce sont les réponses aux appels d’offres, que nous mettons en concurrence sur la base des marges, par exemple sur le marché multi-éditeurs.
M. Thomas Jan. L’UniHa suit un modèle un peu différent. Comme nous n’exécutons pas les marchés, nous faisons payer nos adhérents, les établissements de santé, sous forme d’une redevance de 0,23 % du volume d’achats global. Cette redevance peut varier. C’est un modèle très frugal conforme à notre engagement dans l’économie sociale et solidaire (ESS) et dans le monde associatif.
Par ailleurs, la marge du distributeur est facturée à nos établissements au moment de l’acquisition du logiciel, par exemple. La dernière marge, aussi couverte par le secret des affaires, est entre l’éditeur et le distributeur ; elle varie de zéro à un certain montant, qui est fonction de leur discussion et du volume d’affaires généré.
M. le président Philippe Latombe. Il n’y a donc pas d’homogénéité.
M. Thomas Jan. Non. Pour l’UniHa et pour la CAIH, la transparence sur ce que l’on paie importe. Les distributeurs apportent un portail de gestion de commandes et de la trésorerie, c’est leur valeur ajoutée intrinsèque. Nous sommes très vigilants sur la transparence pour nos adhérents.
Par ailleurs, nous avons des relations directes avec les éditeurs. C’est une spécificité de la CAIH sur le marché multi-éditeurs. Chaque éditeur étant en contact avec un acheteur, nous pouvons l’interroger pour nous assurer qu’il a de bonnes relations avec le distributeur.
M. Jean-Christophe Thorel, administrateur de la Centrale d’achat du numérique et des télécoms. Concernant la marge du revendeur par rapport au prix de l’éditeur, lors de la mise en concurrence, chaque éditeur négocie avec le revendeur les points et la marge, conformément aux règles de la concurrence. Il lui revient de proposer la meilleure offre lors de la consultation. La Canut perçoit une redevance annuelle sur les marchés. L’exécution a lieu directement sur le marché avec l’adhérent.
M. le président Philippe Latombe. Votre mode de fonctionnement est donc identique à celui de l’UniHa.
M. Jean-Christophe Thorel. À ceci près que deux marchés font l’objet d’un mark up, Microsoft et le multi-éditeurs.
Mme Cyrielle Chatelain, rapporteure. De manière globale, dans vos relations avec vos tutelles, quels objectifs vous sont fixés ? S’agit-il uniquement d’objectifs de prix et de compétitivité ? Est-ce qu’il y a des objectifs en matière de souveraineté, de diversification de l’offre ?
Par ailleurs, quelle est la part des entreprises extra-européennes dans les solutions que vous offrez ? Les modèles économiques étant différents, quel est le taux de marge de l’Ugap, non pas tous secteurs confondus mais sur la part strictement informatique des produits que vous proposez ?
M. Edward Jossa. Nous sommes un établissement public. L’une de nos particularités est d’être placés sous la tutelle des ministères des comptes publics et de l’éducation nationale. La relation avec la tutelle s’inscrit dans le cadre d’un contrat d’objectifs et de performance (COP) précisé par une lettre de mission annuelle qui m’est adressée.
Il est vrai que, jusqu’à un passé récent, les objectifs qui étaient fixés relevaient plutôt de la responsabilité environnementale et sociale (RSE). La question de la souveraineté est apparue plus récemment et est montée en puissance depuis l’année dernière. Le prochain COP, qui couvrira la période 2026-2028, fixera expressément un objectif de souveraineté.
Toutefois, sur un marché public, on ne peut pas dépasser 100 % de critères. Une fois que vous avez mis du critère social, du critère environnemental, des règles techniques, des conditions d’exécution – nous sommes très sensibles à la livraison des services publics dans les délais, c’est un sujet très prégnant –, cela fait beaucoup d’objectifs pour la commande publique, en plus du prix. Dans le domaine du numérique, notamment en raison de l’existence de marchés de distribution, la concurrence sur les prix, y compris entre centrales d’achat, est très forte.
Il faut équilibrer tous ces éléments. Ce n’est pas simple, mais nous nous efforçons d’y arriver. Et nous ne pouvons y arriver que si nous massifions, parce que seule la massification permet d’atteindre le plus grand nombre possible de ces objectifs tout en conservant des prix compétitifs. Je rappelle qu’un débat sur les prix de l’Ugap est ouvert, ce qui nous place, en tant que centrale d’achat, sous une pression assez forte.
M. Thomas Jan. L’UniHa est sous la tutelle de l’agence régionale de santé (ARS) Auvergne-Rhône-Alpes. La CAIH, qui est sa branche associative, ne l’est pas, mais nous répondons très régulièrement au ministère de la santé, notamment à la DGOS, la direction générale de l’offre de soins, qui donne des instructions aux établissements sur la politique d’achat, structurées en quatre axes : l’efficience économique, la résilience des organisations, la sécurisation des approvisionnements et le verdissement de la commande publique.
Le secteur de la santé a toujours été soucieux de souveraineté, compte tenu de la nature des données traitées au sein d’un établissement de santé. Il est régi par des normes spécifiques, notamment la certification HDS (hébergeur de données de santé), dont nous espérons qu’elle convergera avec SecNumCloud.
La souveraineté a toujours été au cœur des politiques publiques. Tel est aussi le cas de la cybersécurité, dans le cadre de la stratégie nationale de cybersécurité des établissements de santé, dont nous sommes partie prenante. Nous décidons de répondre aux offres des marchés publics mis à disposition des établissements pour atteindre les objectifs fixés.
M. le président Philippe Latombe. Le décret d’application de l’article 32 de la loi Sren a été publié hier. La convergence est en cours.
M. Lionel Schweitzer. Nous n’avons pas d’organisme tutelle. Nous nous organisons avec le conseil d’administration et les adhérents. Nous avons toujours travaillé sur l’efficience, la résilience et la souveraineté, laquelle a toujours été dans notre viseur.
La répartition des entreprises par nationalité est très variable dans les logiciels. Les fournisseurs de matériel sont quasi exclusivement étrangers – citons par exemple Dell, HP, Huawei, Cisco. Cela soulève la question d’une souveraineté européenne en matière de microcomposants et du manque d’industriels dans ce domaine en Europe.
Quant aux intégrateurs et aux distributeurs, ils sont quasi exclusivement français. Notre offre cloud est 100 % française. Elle s’inscrit dans un accord-cadre dédié, exclusivement réservé à des offres cloud de confiance, afin de sélectionner uniquement des solutions souveraines. Nous avons retenu Cheops, Cloud Temple, OVHcloud, opéré par SPI, et 3DS Outscale, opéré par Unitel. Il est complété par des offres d’hébergement régional d’acteurs locaux.
Mme Cyrielle Chatelain, rapporteure. Dans ce que vous considérez comme la part d’offre souveraine, faut-il comprendre qu’il s’agit d’entreprises françaises, à capitaux français, dont la maison mère est en France, ou de branches françaises de sociétés dont la maison mère se trouve dans un pays hors de l’Union européenne ? En matière d’application extraterritoriale du droit, ce n’est pas tout à fait la même chose.
Si j’ai bien compris, le cloud est 100 % français et le matériel 100 % extra-européen, ce à quoi, malheureusement, nous sommes nombreux à être confrontés. Concernant le logiciel, il y a une diversité d’acteurs, certains étant européens ou français. J’aimerais que vous évoquiez spécifiquement le domaine du logiciel.
Enfin, vous avez beaucoup parlé des prix. Par exemple, on nous a rapporté de façon unanime que les prix de VMware ont fortement augmenté. J’ai constaté que ce produit est toujours proposé par l’Ugap. Comment parvenez-vous à vous protéger de l’augmentation unilatérale des prix ? Est-ce qu’il y a des éléments au moins d’information quand des personnes souhaitent faire un contrat incluant VMware, pour leur faire part d’une augmentation unilatérale ?
Il s’est passé la même chose avec Microsoft. Le directeur des services informatiques du CEA, le Commissariat à l’énergie atomique et aux énergies alternatives, nous expliquait que, lors du renouvellement de contrat, le prix avait augmenté de 20 %. En matière de prix, il y a un système de verrouillage très fort. Comment, compte tenu de l’importance du prix, travaillez-vous sur ce sujet ? Vous avez parlé de formation, d’alerte, et indiqué que vos commerciaux sont formés. Le sont-ils sur ce point ? Donnent-ils des informations ou des alertes ?
M. Thomas Jan. S’agissant du logiciel, nos données sont similaires à celles de l’Ugap. Les logiciels médicaux sont proposés sur le marché multi-éditeurs Logimed. La part des éditeurs français est de 60 % en volume et de 65 % à 70 % en chiffres d’affaires. La part du reste de l’Europe est à 10 % en volume et à environ 15 % en chiffre d’affaires. Le reste est américain et extra-européen en général.
Le rachat de VMware par Broadcom en octobre 2024 a éveillé les consciences. Dans le secteur des établissements de santé, nous avons eu connaissance d’une proposition faite à un CHU (centre hospitalier universitaire) dont le prix, à besoins constants, avait augmenté non de 20 % mais de 800 %. Cet effet a été ressenti dans tous les secteurs.
L’intérêt d’avoir une fédération d’adhérents dans notre structure est que nous pouvons intervenir rapidement et en masse avec un effet de levier vis-à-vis de l’acteur concerné. Ainsi, j’ai saisi le Conseil du numérique des DSI de CHU, avec lequel nous avons fait front. Nous négocions, nous essayons de faire face. Toutefois, ne nous leurrons pas : nous sommes un petit maillon à l’échelle du monde. Le rachat de VMware, malheureusement pour ainsi dire, a un peu changé la donne en montrant qu’il fallait faire autrement.
Comment faire autrement en tant qu’acheteur public ? En proposant des solutions alternatives et, surtout, en les accompagnant. Pour les établissements de santé, faire du mix produit et migrer vers des solutions alternatives – il en reste sur le marché – a un coût. En outre, ce n’est pas une valeur métier vraiment perçue au sein d’un établissement de santé. Ça fait partie de toute l’ingénierie qu’il faut mettre en place.
Idem pour le contrat avec Microsoft : une augmentation de 20 % est malheureusement ce qu’on peut avoir avec un renouvellement tous les quatre ans. S’il y a une telle progression des prix, c’est à nous de bien faire notre métier d’acheteur. Il faut avoir aussi des leviers de négociation pour les faire céder, notamment en montrant que nous pouvons élaborer des solutions alternatives.
Au sein de la CAIH, nous avons lancé un nouveau marché, un partenariat d’innovation ambitieux intitulé « Alternative », autour de briques en open source. Un partenariat d’innovation, dans la commande publique, c’est la construction d’un produit. Il y a beaucoup de briques en open source. Tout le monde connaît OpenOffice et LibreOffice, mais nous ne pouvons pas les installer tels quels dans un établissement de santé car il y a trop d’interconnexions et de sujets d’interopérabilité avec l’ensemble du système. Il faut quelque chose qui soit un peu plus assemblé et prêt à l’usage au sein d’un établissement.
Ce programme exige beaucoup de financement, parce qu’il faut créer le produit. La CAIH a investi des fonds propres. Nous avons lancé un appel à candidatures. Nous avions décidé de nous lancer si nous en recevions au moins quatre ; douze établissements ont répondu. Nous avons fermé le tuyau et leur avons demandé d’apporter des financements complémentaires à hauteur de 100 000 euros.
Nous avons à peu près 2 millions pour construire ce produit. Nous sommes au début de l’aventure. Nous avons commencé à sélectionner les trois candidats. Le produit sera à disposition à la fin de l’année. Avec une solution alternative crédible, nous pourrons lancer de façon assez massive un mouvement de mix produit qui doit être progressif, parce qu’on ne sortira pas des dépendances rapidement. Par ailleurs, nous aurons un véritable levier de négociation dans le renouvellement des marchés des technologies existantes.
M. Jean-Christophe Thorel. Pour l’acquisition de logiciels, nous répondons tout d’abord aux besoins de nos adhérents. Nous avons plusieurs offres logicielles : une offre multi-éditeurs qui reprend certains des grands outils du marché, construite autour de Microsoft et de ses solutions alternatives, mais nous avons aussi des marchés d’accords-cadres sur la virtualisation, qui fait l’objet d’un accord-cadre spécifique, sur les logiciels d’occasion, sur les logiciels en open source. Par ailleurs, une consultation de la Canut est en cours sur un marché d’environnement collaboratif souverain, offrant une solution alternative aux Gafam et reprenant l’ensemble des grands services, packagés et accompagnés.
En somme, sur les logiciels, nous avons une démarche souveraine, non sans tenir compte avec réalisme des besoins d’achat de logiciels et de transformation de nos adhérents.
M. le président Philippe Latombe. Vos trois centrales adoptent-elles une démarche prospective ? Lorsque vous constatez des augmentations de tarifs telles que celles pratiquées par VMware et Microsoft, que nous avons évoqués, ainsi que par beaucoup d’autres, comme Oracle, préconisez-vous de changer de logiciel ? Se déprendre d’un logiciel demande du temps. Placez-vous vos acheteurs, donc vos équipes, en phase de préparation pour qu’ils passent, par exemple, de Microsoft à Linux ou de VMware à d’autres solutions, en open source ou européennes, sur lesquelles nous avons la main ?
Anticipez-vous ces situations ? Si oui, comment ? Si l’on se contente de répondre à la demande, il se passe ce qui s’est passé à l’éducation nationale, dont nous auditionnerons les représentants après vous : le marché des serveurs était d’un an ferme et de trois ans optionnels ; ils ont pris les trois ans optionnels faute d’avoir fait le boulot la première année pour se passer de Microsoft sur la partie serveur. Vos équipes font-elles ce travail, indissociable des objectifs de souveraineté dans les années à venir ?
M. Edward Jossa. Nous créons des arbres de décisions. La deuxième étape est l’utilisation de l’intelligence artificielle pour orienter les décisions. Nos outils conversationnels intégreront de l’IA et poseront des questions telles que « Êtes-vous soumis à la loi Sren ? », « Souhaitez-vous une solution conforme à la loi Sren ? », « Souhaitez-vous une solution alternative ? ». Nous développons des boutiques de souveraineté sur ugap.fr. Nous allons assez loin dans la présentation des solutions.
Il n’en reste pas moins qu’une centrale d’achat n’est pas là pour prendre des décisions à la place des décideurs finaux. Nous sommes la plupart du temps face à des directions des systèmes d’information (DSI) assez structurées. Dans l’univers informatique, la relation entre les acheteurs, ceux qui passent les marchés et les prescripteurs n’est pas exactement la même que dans d’autres marchés publics. Le poids des DSI est prépondérant, car elles connaissent les solutions, les étudient, consultent les rapports Gartner et Forrester pour évaluer leur performance.
Ces expertises, soit dit en passant, mériteraient que l’on s’y intéresse, parce qu’elles jouent un rôle déterminant, sans doute bien plus déterminant que celui des centrales d’achat, dans les choix de solutions informatiques des DSI publiques et privées. Il faut peut-être regarder comment les DSI acquièrent l’expertise, se forment et font leurs choix, parce que ce sont elles, en réalité, qui choisissent les logiciels.
Plus généralement, le débat entre le prescripteur politique et les DSI mériterait d’être creusé, d’autant qu’il est loin d’être simple compte tenu de l’importance qu’ont prise les responsables de ces sites dans les structures publiques et ailleurs. Il faut mener cette réflexion et aller au fond des choses. Pourquoi les DSI sont-elles parfois un peu conservatrices sur les logiciels de Microsoft, d’Oracle et consorts ? Tout simplement parce que c’est ce avec quoi leurs équipes savent travailler.
Dans une réunion qui s’est tenue hier, les ministres qui la présidaient ont dit qu’il faut agir pour la formation des équipes. Des équipes formées à faire du paramétrage sur Oracle ou sur Microsoft ne sont pas forcément aussi à l’aise dans l’utilisation d’outils souverains ni dans leur construction. Cette observation soulève la question de l’éventuelle réinternalisation de certaines compétences informatiques au sein des DSI.
Il faut regarder le sujet de manière globale. Ce n’est pas simple, même pour les DSI, de garantir la réussite. Ce que les décideurs demandent, c’est le résultat en temps et en heure ; or une migration d’une solution à une autre est une opération longue. Sortir de certains grands logiciels prend, dans une DSI structurée, au moins un an, tout en obligeant à rééchelonner des projets métier qui peuvent être critiques.
Il ne faut pas sous-estimer les difficultés opérationnelles de certaines préconisations, qui semblent faciles à appliquer à l’acheteur pur ou même prescriptif mais ne le sont pas, surtout dans les grosses DSI, qui sont complexes. Les plus grosses peuvent mobiliser des équipes pour organiser les transformations. Les DSI de taille intermédiaire, par exemple celles, le plus souvent, des collectivités territoriales, ont beaucoup de difficultés pour gérer ce genre de modifications.
Il faut donc regarder toute la chaîne, ce que fait la centrale d’achat. Notre travail est plutôt de mettre en avant certaines réalités et d’en faire prendre conscience. Le vrai enjeu se trouve entre les prescripteurs et les services informatiques des décideurs opérationnels.
M. Lionel Schweitzer. La Canut, dont le conseil d’administration compte un peu moins d’une trentaine de DSI de collectivités, de syndicats et de bailleurs sociaux, est très proche de ses adhérents.
Le projet d’environnement collaboratif souverain a été amorcé par la région Occitanie, qui souhaitait sortir de l’environnement Microsoft, puis la consultation a été étendue à l’échelle nationale. Il est complexe de quitter cet environnement. Même nos équipes, IT (technologies de l’information) et métiers, sont au bord du burn-out numérique si on les prive de la suite bureautique à laquelle elles ont été biberonnées depuis des années. Il est donc important que nos enfants et les générations futures soient formés à l’utilisation d’autres outils.
Mme Cyrielle Chatelain, rapporteure. Monsieur Jossa, il me semble que vous n’avez pas répondu aux questions portant sur votre taux de marge dans le secteur informatique, sur votre définition de la souveraineté et sur la manière dont, en tant qu’acheteurs, vous réagissez face à l’augmentation des prix.