M. Thomas Jan. En tant que centrale d’achat, nous avons un devoir de conseil. Un acheteur public se doit de faire du sourcing et de connaître les solutions alternatives aux principaux produits du marché, dans l’hypothèse où une augmentation des prix ou un rachat par un fonds d’investissement interviendrait. Mes acheteurs sont experts de la commande publique et du numérique. Ils doivent donc informer nos adhérents, les préparer – ce fut le cas, par exemple, lors de la fermeture du réseau cuivre –, en leur présentant les solutions alternatives disponibles sur le marché. Quant au prix, il revient à l’acheteur de le verrouiller dans le cadre des marchés. Toutefois, cette action a ses limites car les grands faiseurs adoptent des stratégies de suppression des références. En tout cas, le maître-mot est l’anticipation.
Il a longtemps été plus simple et moins onéreux pour un établissement de développer une seule technologie. Mais l’augmentation des prix est telle que le double run, même s’il implique de former des experts à deux technologies au lieu d’une, s’avère désormais moins coûteux. Nous avons donc changé de paradigme : non seulement le mix produit est plus rentable mais il permet à un acteur d’être plus agile et de se prémunir contre d’éventuelles ruptures géopolitiques, économiques ou légales.
M. Edward Jossa. Pour l’activité informatique, qui inclut les prestations de conseil, notre taux de marge moyen est de 3,63 % ; il est donc légèrement inférieur à celui de l’établissement. Ce chiffre doit toutefois être relativisé dans la mesure où la tarification varie selon que le client est partenaire ou non. Dans un cadre non partenarial, notre tarification de base est, si possible, légèrement inférieure à celle des autres. Dans le cadre d’un partenariat, notre taux de marge est transparent, moyennant quoi le client s’engage sur un volume d’achats. Le taux de marge moyen partenarial est donc sensiblement inférieur à celui de l’ensemble du secteur informatique, sachant que, dans ce secteur, nous avons plutôt de gros clients qui, pour la plupart, ont conclu un partenariat.
La question de la souveraineté est particulièrement complexe dans le domaine informatique en raison du caractère dématérialisé des produits. De manière générale, un produit est considéré comme français par le code des douanes – et peut dès lors bénéficier de certains labels tels que « made in France » – si une part minimale de la valeur ajoutée est produite en France. Dans le domaine des logiciels, les choses sont beaucoup plus complexes : les fournisseurs sont des distributeurs, les fabricants peuvent être des filiales françaises d’entreprises étrangères et les éditeurs peuvent proposer des solutions comportant des degrés de souveraineté différents. Nous nous contentons donc de retenir la nationalité du fournisseur, c’est-à-dire le pays où est implanté son siège social, et de sa maison mère. Cette solution est d’autant plus imparfaite qu’elle repose sur une base déclarative et que le secteur de la tech est en constant mouvement, mais nous n’en avons pas trouvé de meilleure.
M. le président Philippe Latombe. Pour que les choses soient claires, selon vos critères, Azure, Google Cloud ou AWS sont considérés comme non souverains, à la différence de Bleu et de S3NS. Mais qu’en est-il d’AWS European Sovereign Cloud, le cloud dit souverain d’AWS, basé en Allemagne, dont la gouvernance est dite européenne et qui bénéficierait d’une forme d’immunité contre l’extraterritorialité du droit américain ? Je vous pose cette question, qui n’est pas un piège, car j’ai le sentiment qu’on assiste à une sorte de sovereign washing.
M. Edward Jossa. S’agissant de ce cas particulier, je ne suis pas capable de vous répondre. Nous considérons effectivement Bleu et S3NS comme des solutions souveraines dans la mesure où ce sont des filiales de structures européennes. Elles me semblent à peu près protégées contre l’extraterritorialité des données. En revanche, elles présentent une limite : la question du kill switch n’est pas entièrement traitée. Cela dit, il s’agit moins d’un problème de souveraineté des données que de dépendance économique, logicielle et industrielle. Du reste, je pense, à titre personnel, qu’en la matière, la dépendance au hardware est encore plus sensible – mais cela n’engage que moi.
M. Thomas Jan. Nous avons adopté la même définition. La question des critères d’une solution souveraine est en effet complexe ; elle fait d’ailleurs l’objet de longs débats au sein du fameux comité stratégique de filière. Le fait est que des pépites françaises peuvent être hébergées chez des hyperscalers américains. Au-delà de la définition, se pose donc la question du risque – extralégal ou rupture de service – contre lequel on veut se prémunir. Cela fait partie des enjeux importants auxquels nous réfléchissons avec les établissements de santé.
Mme Cyrielle Chatelain, rapporteure. Je souhaite revenir sur l’offre d’UniHa concernant une suite de logiciels libres. Êtes-vous accompagnés par l’État ? Par un cabinet de conseil ? Comment le partenariat d’innovation a-t-il été construit ?
Monsieur Schweitzer, vous avez évoqué la région Occitanie mais de nombreuses communes d’Auvergne-Rhône-Alpes ont également fait le choix du logiciel libre : Échirolles, Chamonix, Grenoble et, bientôt, Lyon. Comment la Canut envisage-t-elle cette évolution et accompagne-t-elle notamment les équipes concernées ?
Le cadre européen, assez strict en matière de marchés publics, interdit de favoriser des offres dites souveraines. En revanche, il est possible d’orienter un marché public vers des offres open source ou libres. Passez-vous ce type de marchés ?
M. le président Philippe Latombe. Comment appréhendez-vous l’arrivée de La Suite territoriale de l’ANCT (Agence nationale de la cohésion des territoires) et de LaSuite de la Dinum (direction interministérielle du numérique) ? Comment allez-vous les intégrer dans vos propositions ?
M. Thomas Jan. Le nouveau président de la CAIH, qui est le DSI de l’AP-HP (Assistance publique-Hôpitaux de Paris), ayant souhaité s’engager dans une démarche offensive en matière de souveraineté, nous avons conclu un partenariat d’innovation dédié aux technologies open source. Nous ne faisons pas de choix technologique en amont ; un industriel nous accompagne dans la conception du produit – c’est-à-dire l’assemblage de briques open source, qui doit tenir compte des spécificités du domaine de la santé, notamment la gestion des comptes HospiConnect –, son déploiement et le support. Nous avons également été accompagnés par un avocat expert des questions de souveraineté numérique qui nous aide à privilégier des industriels français, que ce soit pour les briques de résilience, le déploiement ou la maintenance.
Au terme de ce travail interne de conception qui a duré six mois, nous avons lancé le partenariat d’innovation, qui doit à présent franchir différentes étapes. Après avoir reçu neuf candidatures, nous avons retenu les trois industriels prêts à répondre à l’offre technique. En juin, nous choisirons celui d’entre eux qui nous accompagnera. Celui-ci travaillera ensuite en hackathon, avec les douze établissements candidats, à la construction du produit. L’intérêt de ce type de marché est qu’au terme du processus, le produit sera disponible. Dans quatre ans, nous pourrons le renouveler en chargeant, le cas échéant, un autre industriel de déployer et d’assurer le support de cet outil créé pour la communauté hospitalière. Nous avons tout intérêt à ce que d’autres acteurs saisissent l’opportunité d’utiliser les mêmes briques technologiques que nous, de manière à produire un effet de levier et à faciliter la transformation.
Du côté des pouvoirs publics, la Dinum et la délégation numérique en santé nous soutiennent. Nous cherchons à présent, auprès des ministères qui nous accompagnent, des subventions complémentaires pour inciter les établissements à se lancer en finançant le léger surcoût temporaire qu’ils doivent supporter au moment de la transformation.
M. Jean-Christophe Thorel. La Suite territoriale de l’ANCT est ouverte à de petites communes dans le cadre d’offres cloisonnées, très intéressantes pour ce type de structures. L’environnement collaboratif souverain (ECS) auquel travaille la Canut a vocation à s’adresser à des structures de plus grande taille. J’ai évoqué la région Occitanie, mais la métropole de Lyon et d’autres collectivités importantes s’intéressent à cette démarche, qui consiste à proposer une nouvelle offre packagée susceptible de concurrencer les Gafam. Certes, nos utilisateurs sont très liés à l’environnement Microsoft, mais notre projet est de leur proposer un outil dont l’expérience utilisateur et la cohérence du flux pourraient les séduire.
Cette offre collaborative est un peu plus complète que La Suite territoriale puisqu’elle inclut notamment de la softphonie et la gestion d’agendas – il s’agit d’un véritable parcours utilisateur. En outre, elle a vocation à s’intégrer dans un écosystème structuré. De fait, les régions, les départements, les communes sont équipés de systèmes d’information complexes qui se caractérisent par une forte adhérence entre les outils métiers et les outils bureautiques et collaboratifs. Le choix d’une transformation d’une telle ampleur doit être fait, non pas par le DSI, mais par la collectivité, les métiers. Il est donc important d’y associer la conduite du changement, les interfaces, l’intégration dans un écosystème. C’est tout l’enjeu de la consultation dont fait l’objet notre ECS : il s’agit de trouver le partenaire qui non seulement construira une offre technologique correspondant à un véritable package de services mais assurera aussi l’accompagnement des utilisateurs, qui peuvent inclure jusqu’aux collégiens.
Depuis octobre, la Canut et ses acheteurs mènent donc un dialogue compétitif, qui comporte plusieurs phases. Dans un premier temps, nous avons auditionné différents candidats – l’un d’entre eux a d’ailleurs présenté une offre qui comportait des briques de La Suite territoriale. Au mois d’avril ou de mai, nous seront remises de nouvelles offres packagées en fonction des souhaits des adhérents ; l’objectif est d’être prêts au mois de juillet à proposer à nos adhérents un environnement collaboratif souverain.
S’agissant de la promotion, la Canut participe, un peu partout en France, à des salons et des rencontres qui font connaître nos actions et nos marchés. Des webinaires sont également organisés. Le rôle de nos acheteurs est de mettre les marchés à disposition des adhérents mais aussi de comprendre leurs besoins.
M. Edward Jossa. Notre position est un peu différente. Du fait de notre caractère généraliste, du nombre de nos clients publics, qui est de 22 000, et de notre concentration sur les questions de chaîne d’approvisionnement, nous sommes moins enclins à être en mode projet. Lorsque c’est le cas, nous travaillons principalement avec l’État dans des marchés de coprescription, comme ce fut le cas pour le marché cloud. En l’espèce, l’État s’est adressé à nous car il souhaitait des outils utilisables non seulement par lui-même mais aussi par les collectivités territoriales, pour obtenir des effets de masse.
Il nous est aussi souvent demandé de donner des informations précises sur l’exécution de nos marchés. Si je prends l’exemple des véhicules, on nous demande de sélectionner des modèles qui correspondent à la fois à des critères de poids, d’émission de gaz à effet de serre, de budget… Nous réfléchissons actuellement avec l’État à la définition de seuils, notamment dans les domaines qui ont été évoqués, afin de faciliter son rôle de prescripteur.
Quant à LaSuite de la Dinum, j’ai bien conscience qu’il s’agit d’une question qui fait l’objet d’un débat franc entre la tech et l’État : celui-ci doit-il choisir une solution qu’il aurait lui-même conçue ou en acheter une ? Il ne m’appartient pas de me prononcer sur ce point. L’Ugap n’intervient qu’en l’absence de mise à disposition gratuite ou conventionnelle ; nous achetons et nous revendons des produits qui ont un prix. En revanche, pour les projets de logiciels libres, les prestations d’accompagnement sont importantes. Conscients de l’enjeu du développement de l’open source, nous réfléchissons à la manière dont nous pourrions mettre davantage en évidence les outils logiciels qui peuvent contribuer à la réussite de solutions plus globales en open source. Je vais donc demander à mes équipes de continuer à monter en compétences sur ces combinaisons de solutions marchandes et non marchandes.
Si notre activité doit diminuer du fait du déploiement de LaSuite, c’est ainsi ! Le volume des marchés qui nous sont commandés évolue en permanence, qu’il s’agisse des équipements, dont l’activité n’a cessé de baisser au cours des dernières années, ou des logiciels, dont les ventes ont explosé. Nous prenons acte de ces évolutions.
Mme Cyrielle Chatelain, rapporteure. S’agissant du cloud, le logo de Nuage public, qui est bleu, blanc, rouge, renvoie à une dimension souveraine très forte. Or, participe à ce projet, outre AWS et Google Cloud, un acteur américain comme Kyndryl, qui se prévaut, notamment sur LinkedIn, des solutions cloud qu’il fournit au Nuage public pour se féliciter de contribuer à la souveraineté française. Aussi, je tiens à vous alerter sur la manière dont ces entreprises utilisent vos outils de communication – sans doute élaborés avec l’État – pour faire du sovereign washing.
M. Edward Jossa. Sur le web, nous affichons un logo bleu, blanc, rouge sur tous les produits, numériques et autres, que nous considérons comme français. De même, nous avons équipé notre site de filtres qui permettent d’accéder directement aux solutions souveraines. C’est ainsi que nous travaillons.
Mme Cyrielle Chatelain, rapporteure. La communication vous semble donc adaptée.
M. Edward Jossa. Notre rôle est de présenter nos produits de manière à faciliter l’identification des solutions souveraines ; il n’est pas de contrer la communication d’un acteur, qu’il soit français ou non.
Mme Cyrielle Chatelain, rapporteure. Il me semble qu’à ce stade, sur le site, l’identification rapide de solutions informatiques souveraines n’est pas adéquate. Par ailleurs, il s’agit non pas de contrecarrer la communication d’acteurs avec qui vous avez un marché, mais de ne pas leur permettre d’utiliser vos outils pour réaliser leurs vidéos promotionnelles.
Lors de votre audition au Sénat, vous avez déclaré : « La société SCC – qui est, me semble-t-il, américaine – est très dépendante de l’Ugap, compte tenu du volume considérable que représente le marché multi-éditeurs dont elle est titulaire. » Pourtant, les solutions que SCC propose sur son site sont exclusivement américaines. Dans une situation comme celle que vous avez décrite, quelles sont vos marges de négociation pour inciter cette entreprise à y intégrer également des solutions souveraines ?
M. Edward Jossa. SCC est effectivement le premier fournisseur de l’Ugap, dont il a remporté plusieurs marchés. Cette filiale d’une entreprise britannique joue un rôle essentiel auprès d’autres centrales d’achat, parmi lesquelles figurent sans doute celles qui sont représentées ici. Ainsi, du fait de la diversité des centrales d’achat, nous pouvons avoir SCC comme titulaire dans certains domaines et comme concurrent dans d’autres. D’autant que SCC cherche à réduire sa dépendance à l’Ugap en répondant aux appels d’offres d’autres centrales d’achat. Comme les autres distributeurs – je pense à Computacenter, par exemple –, SCC exerce ainsi une pression sur l’ensemble du système. Sa force est d’avoir réalisé un investissement colossal dans le domaine de la distribution. C’est la raison pour laquelle elle remporte tant de marchés.
Cela dit, SCC, qui regroupe quelque 3 000 éditeurs, s’adapte à la demande et propose, comme d’autres, des produits Microsoft, Oracle ou VMware. Ils achètent ce qui se vend.
M. Thomas Jan. SCC est aussi un de nos plus importants fournisseurs. Vous avez raison, ils dépendent de la commande publique, et nous sommes donc, en tant que centrale d’achat, en droit d’être exigeants quant aux solutions qu’ils mettent en avant – c’est l’un des enjeux du comité stratégique de filière. Du reste, nous réfléchissons avec l’Ugap à une amélioration de la lisibilité de la présentation des solutions souveraines dans le cadre du marché multi-éditeurs. Cela évoluera donc très bientôt dans le bon sens ; il est tout à fait normal que nous demandions cette transformation à nos fournisseurs.
M. Edward Jossa. Nous avons décidé de scinder le prochain marché multi-éditeurs en deux lots mais il est possible que le même titulaire les remporte tous deux.
Mme Cyrielle Chatelain, rapporteure. SCC est en effet une société anglaise. Toujours est-il qu’elle est très dépendante de la commande publique. C’est pourquoi je vous demandais, monsieur Jossa, quelle pression vous exercez sur elle pour la faire changer.
En matière d’intelligence de la donnée, l’acteur de référence semble être Accenture, une société américaine dont les dirigeants sont revenus sur leur politique de diversité et d’inclusion lorsque Donald Trump a été élu. On peut donc présumer qu’ils transmettraient volontiers les données qui pourraient leur être réclamées au titre du Cloud Act. En outre, leur conception de l’intelligence artificielle est très particulière. Envisagez-vous, dans la perspective d’un renouvellement de ce marché, de choisir des opérateurs plus proches de la vision européenne de l’IA ?
M. Edward Jossa. La SCC perd aussi des marchés chez nous. Ils ont même introduit, et gagné, une procédure contentieuse contre nous. La relation avec ce genre de fournisseurs n’est pas simple. Nous avons, jusqu’à un certain point, la volonté de diversifier nos fournisseurs, qui eux-mêmes cherchent aussi à s’autonomiser un peu par rapport à nous.
Nous n’en sommes pas moins en discussion constante avec eux, notamment sur la prise en compte de critères, non seulement de souveraineté, mais aussi environnementaux et sociaux. Sur le marché des help desks, SCC a fait des efforts assez considérables pour, notamment, mobiliser des personnes en réinsertion. L’engagement de l’entreprise dans la prise en compte de certains critères sociaux est reconnu.
Ils sont ouverts à la discussion et très engagés – nous travaillons avec eux – dans la mise en œuvre du dispositif d’IA dont j’ai parlé, permettant – nous ne sommes pas les seuls, je crois savoir que la Canut mène une réflexion similaire – de mettre davantage en avant les solutions souveraines. Nous sommes d’autant plus mobilisés sur ces sujets que nous exécutons nos marchés et sommes donc partie prenante de toute la chaîne d’approvisionnement.
Sur Accenture, il faut que je vérifie, car les titulaires de nos marchés de prestations de conseil changent parfois de périmètre. Je suis un peu moins à l’aise pour vous répondre. Je vous répondrai par écrit.
Ce que je peux dire, c’est que ce sont de très gros cabinets, qui ont des acteurs français, certes parfois contrôlés par des sociétés étrangères, ce qui renvoie au débat sur l’extraterritorialité que nous avons eu au début de l’audition. En tout état de cause, nous ne les avons jamais pris en défaut sur des sujets de loyauté, parce que ce sont des boîtes qui sont là pour faire ce qu’on leur demande. Sur l’IA, je ne suis pas en mesure de préciser leur positionnement, je vérifierai.
M. le président Philippe Latombe. Je souscris aux deux observations de la rapporteure. Sur Nuage public, vous avez dit que l’Ugap a soulevé des questions sur le prix. Il y en a eu, aussi, sur l’écosystème, notamment sur la mise en avant systématique d’entreprises américaines telles que AWS et Google. Je vous engage à regarder vraiment la communication faite via Nuage public.
S’agissant de l’utilisation de certaines entités pour vous référencer – je pense à Crayon et à SCC, nous avons parlé des cabinets de conseil McKinsey et BCG –, leurs politiques de diversité ont fortement changé, ce qui nous ramène au conflit de normes. La France considère qu’il faut une politique de diversité ; c’est inscrit dans notre corpus législatif. Dès son arrivée au pouvoir, Donald Trump a demandé à ces entreprises de changer leur corpus, qui a même changé en France et en Europe. Comment les centrales d’achat intègrent-elles ces changements ?
Ma dernière question appelle peut-être une réponse par oui ou par non. Les États-Unis viennent d’interdire l’acquisition de routeurs non américains parce qu’il y aurait des risques pour la sécurité nationale. La Chine a interdit l’utilisation de solutions de cybersécurité non chinoises ou non européennes, qui sont des solutions américaines, parce qu’il y avait des risques de cybersécurité.
Si le Parlement décidait, du jour au lendemain, parce qu’il y aurait un risque pour la défense nationale, pour la sécurité de la nation, d’interdire certains produits de ce genre, êtes-vous en capacité de vous mobiliser très rapidement pour trouver des solutions ? Par exemple, si demain on interdit les routeurs américains, les routeurs chinois l’étant déjà quoi qu’en ait dit le Conseil d’État, sommes-nous en capacité d’avoir des solutions ? Vos plans stratégiques de résilience prévoient-ils une réflexion de cet ordre ?
M. Edward Jossa. La question est difficile. La résilience, nous l’assurons en ayant des catalogues aussi larges que possible, pour pouvoir traiter sans délai au moins la commande publique. Nous avons à peu près tous les logiciels souverains et des solutions non souveraines.
Le problème n’est pas chez nous. Très vite, nous trouverons des solutions alternatives. C’est le rôle des centrales d’achat. L’aspect opérationnel du passage brutal d’une solution à l’autre dépend du degré de profondeur de la solution dans le système d’information de l’entité cliente. Par ailleurs, nous nous assurons de notre résilience interne.
La résilience varie beaucoup. Nous avons tous en héritage des solutions installées au fur et à mesure, et des sujets de compatibilité entre nos applications. Seul le directeur des systèmes d’information est capable de trouver la solution correspondant à la situation précise de son entreprise. Selon le pourcentage d’applications historiques et le pourcentage de votre activité sur le web, votre degré de dépendance est très variable.
Nous pouvons mettre à disposition le plus rapidement possible – je n’ai pas de doute sur ce point – des solutions alternatives, mais nous ne pouvons pas faire le travail que doit faire chaque directeur des systèmes d’information, qui consiste à mener sa propre analyse de résilience et à identifier les solutions qu’il doit avoir. Tout cela nécessite beaucoup de réflexion prospective. Nous en faisons un peu, mais notre premier travail est d’avoir la disponibilité la plus large.
Ces observations m’amènent à aller un peu plus loin dans la réflexion sur la réforme de la commande publique. Vos questions se résument à celle-ci : la référence nationale fera-t-elle évoluer les situations ? Dans la mesure où nous sommes des catalogueurs, le sujet n’est pas là. La question est de savoir sur quelle base juridique nous pouvons arrêter telle ou telle solution. C’est un sujet un peu différent. Nous avons, les uns et les autres, des centaines et des centaines de solutions. La question est de savoir sur quelle base juridique je peux décider du jour au lendemain d’interdire à mes distributeurs d’utiliser telle ou telle solution. Parce que c’est une mesure discriminatoire, il faut une base juridique pour le faire. C’est là qu’il y a un enjeu.
À l’heure actuelle, nous ne pouvons le faire que si un règlement communautaire le prévoit. Par exemple, le règlement de l’Institut national de la propriété industrielle (Inpi) et le règlement européen pour une industrie « zéro net » (NZIA) permettent d’exclure des solutions. Dans le domaine du numérique, c’est la capacité à exclure une solution qui est déterminante en matière de commande publique. Au reste, notre devoir est d’avoir des catalogues aussi ouverts que possible pour assurer la résilience des solutions cloud et des solutions logicielles, analyser les cas de forte interaction entre le logiciel et l’hébergement et entre le software et le hardware.
Dans ce travail, tout le monde doit monter en compétences, notamment face à la révolution de l’IA, qui déplacera énormément les sujets. Tôt ou tard, le besoin de données sera tel qu’il y aura inévitablement un mouvement assez massif vers l’hébergement en cloud au détriment des solutions traditionnelles. Mais ces réflexions stratégiques dépassent assez largement notre modeste rôle de centrale d’achat, même si nous-mêmes devons être tout à fait conscients et à même d’expliquer ces évolutions.
M. Jean-Christophe Thorel. À la Canut, notre relation avec nos adhérents nous offre une certaine souplesse. Elle nous permet d’évaluer les besoins d’évolution et de tenir compte des transformations. Nous avons suffisamment de souplesse pour revoir nos marchés. Souvent, nous sommes sur des marchés intégrateur-éditeur ou intégrateur-vendeur de matériel. Nous pouvons donc positionner certaines transformations.
Concernant l’IA, nous avons des marchés de formation, d’accompagnement et d’expertise. Nous l’incorporons dans le marché ECS avec une volonté d’orientation vers le SecNumCloud. Cette démarche de souveraineté se met en place. Ce qu’il faut ensuite, c’est une réglementation permettant d’orienter plus facilement notre achat.
M. Thomas Jan. Il y a un précédent : l’Inpi a un règlement de réciprocité sur les dispositifs médicaux, que l’UniHa a pleinement intégré dans ses marchés publics. En cas de restriction dans un pays, l’Union européenne peut adopter un règlement de réciprocité, que nous appliquerons dans nos marchés publics.
M. le président Philippe Latombe. Il me reste à vous remercier de vos réponses, dont nous attendons les compléments écrits que vous avez annoncés. Si vous entendez, au gré de nos auditions, des propos auxquels vous souhaitez réagir, positivement ou négativement, n’hésitez pas à nous en faire part par écrit, nous intégrerons vos observations dans nos travaux.
*
Table ronde, ouverte à la presse, réunissant des directeurs de systèmes d’information de ministères (jeudi 9 avril 2026)
La commission entend lors de sa table ronde réunissant des directeurs de systèmes d’information de ministères :
– M. Audran Le Baron, directeur du numérique pour l’éducation, ministère de l’Éducation nationale ;
– M. Mathieu Weill, directeur de la transformation numérique (DTNUM), ministère de l’Intérieur ;
– M. Yves Billon, chef du service du numérique au secrétariat général des ministères économiques et financiers.
M. le président Philippe Latombe. Nous poursuivons nos travaux avec l’audition de MM. Billon, Le Baron et Weill, que je remercie d’être présents.
Pour lancer la discussion, quel est, selon vous, le degré de dépendance de vos administrations aux services numériques extra-européens ? Comment évaluez-vous leur vulnérabilité à des fuites de données ? Quelle stratégie poursuivez-vous pour limiter ces dépendances et vulnérabilités ?
Avant de vous donner la parole pour un propos liminaire, je vous prie de déclarer tout intérêt public ou privé de nature à influencer vos déclarations. De plus, l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(MM. Yves Billon, Audran Le Baron et Mathieu Weill prêtent successivement serment.)
M. Audran Le Baron, directeur du numérique pour l’éducation, ministère de l’éducation nationale. Je vous remercie de l’intérêt que vous portez à ces questions qui, trop longtemps, sont restées cantonnées au cercle des DSI (directions des systèmes d’information). S’il est bon de s’y intéresser au niveau des comités de direction, ce à quoi nous nous employons de façon quotidienne, il me semble salutaire d’élever le sujet au niveau politique.
Le ministère de l’éducation nationale représente un parc d’environ 400 applications nationales et 1 500 applications locales. En effet, notre système d’information s’est d’abord construit à une maille académique. Ce choix historique a dicté nos orientations technologiques, menant à certaines dépendances vis-à-vis de logiciels non européens, principalement états-uniens.
Par ordre d’importance en matière de sortie de ces dépendances, j’évoquerai d’abord Oracle. Nous utilisons cette technologie pour les services d’identité de messagerie dans les académies – même si elle y est en cours de remplacement – et nous recourons à son serveur WebLogic pour une bonne partie de nos applications web. Oracle est donc le principal éditeur dont nous voulons sortir, mais je précise que le problème ne se situe pas au niveau des bases de données. Notre ministère utilise Oracle dans ce domaine, mais nous avons surtout une adhérence au produit Db2 d’IBM, deuxième éditeur états-unien dont nous souhaiterions sortir à moyen terme. Nous recourons aussi à la technologie BusinessObjects de SAP, mais il ne s’agit pas d’une dépendance non européenne. Enfin, nous avons un plan de sortie, quoique nettement plus compliqué à mettre en œuvre, pour la technologie VMware, qui concerne les couches d’infrastructure et de cloud interne.
Voilà, au fond, la photographie actuelle du système d’information de notre ministère. Sachez que le cadre de cohérence technique qui s’applique à tous les nouveaux projets et à toutes les refontes de projets est, lui, exempt de dépendances à des technologies non européennes, ou du moins privées. Tous les systèmes d’information se fondent désormais sur le système d’exploitation Linux et plus particulièrement Red Hat Linux, avec qui nous avons un contrat – cette distribution étant aisément substituable. Nos serveurs d’applications sont, eux, basés sur Apache Tomcat et sur Java Spring Boot ; et toutes nos bases de données sont sous PostgreSQL. Ainsi, toutes les technologies de base auxquelles nous recourons comme infrastructures pour les nouveaux projets sont largement libres, étant rappelé que nous déployons également Kubernetes sur l’ensemble des nouveaux systèmes d’information et que, de la même manière, toute la forge de développement logiciel est fondée sur des logiciels libres, à commencer par GitLab.
S’agissant ensuite des outils collaboratifs, je rappelle qu’au moment du covid, le ministère a déployé une offre complète d’outils libres et souverains auprès de l’ensemble de ses 1,2 million d’agents, soit la moitié de la fonction publique d’État, derrière le portail apps.education.fr. Je parle ici d’un outil de visio et de classe virtuelle pour la continuité pédagogique dans les écoles, collèges et lycées, outil basé sur le logiciel libre BigBlueButton. Environ 1,5 million de visios sont organisées chaque année, réunissant 500 000 participants chaque mois. Il s’agit donc d’un passage à l’échelle d’un logiciel libre hébergé chez Scaleway, un acteur français du cloud. En matière de partage de fichiers, nous avons déployé Nextcloud à l’échelle ; ce logiciel compte 300 000 utilisateurs actifs et gère un volume de 500 millions de fichiers, soit 1 200 téraoctets de stockage – c’est donc le plus grand Nextcloud de France, si ce n’est d’Europe. Nous disposons aussi du portail de collaboration Tribu, fondé sur la technologie libre Nuxeo ; ses développements internes existaient bien avant le covid et le déploiement de l’offre interministérielle Resana. Nous proposons enfin une plateforme de partage de vidéos, cette fois basée sur PeerTube, afin que les enseignants puissent en montrer à leurs élèves sans passer par YouTube et les publicités qui vont avec.
Il nous manquait la brique de messagerie qui, comme je le disais, est actuellement basée sur Oracle au niveau académique. Nous avons le projet de sortir de cette technologie au profit d’une offre nationale s’appuyant sur la technologie libre Zimbra. Je parle ici de 1,2 million de boîtes personnelles et de 300 000 boîtes fonctionnelles, ce qui en ferait la plus importante messagerie professionnelle libre d’Europe, pour un coût complet de maintien en condition opérationnelle (MCO) que nous estimons à 2 euros par boîte et par an une fois l’ensemble déployé. Nous en sommes à 420 000 boîtes, soit un tiers de l’objectif, ce qui en fait déjà la plus grande messagerie du secteur public.
L’équipement matériel, lui, ne concerne que les 40 000 agents en poste en administration centrale ou académique, c’est-à-dire les rectorats – les enseignants et les personnels en établissement s’équipent eux-mêmes ou sont fournis par les collectivités territoriales. Ces agents administratifs sont équipés de PC, pour la plupart sous Windows et dotés de la suite Office – une configuration des postes de travail qui requiert un contrat de 2,4 millions d’euros par an avec Microsoft pour le maintien des licences. Je précise que nous n’utilisons pas les services cloud de Microsoft, mais uniquement la suite bureautique installée sur les postes. Toute la collaboration a lieu sur les outils que j’ai cités précédemment, des outils libres et hébergés soit dans nos data centers interministériels, soit dans des clouds souverains.
L’ensemble de nos systèmes d’information s’appuient sur des technologies web. Il n’y a donc, pour ainsi dire, pas d’adhérence de nos applications métier avec le poste de travail, à l’exception de quelques outils bureautiques, comme les parapheurs électroniques, qui requièrent une installation locale sous Windows. Le problème de l’adhérence n’est donc pas tant technique que lié aux usages.
À cet égard, c’est une transition que nous ne pourrons pas mener seuls, au sein du ministère. Cela demande une prise de conscience à l’échelle interministérielle afin de rompre avec l’habitude des documents Word, Excel, PowerPoint, qui sont envoyés par mail. Les suites de collaboration que nous utilisons, y compris celles de la Dinum (direction interministérielle du numérique), comme Docs et Grist, permettent de quitter cette habitude aussi ancrée dans les ministères que dans les organisations publiques et privées. Le questionnaire que nous avons reçu en vue de cette audition, par exemple, était sous format Excel. Ce n’est donc pas tant un défi technique, je le répète, qu’une question liée à la transformation des usages. Nous nous y employons, mais c’est un élément qui doit être traité au plus haut niveau.
Il y a ensuite tout ce qui concerne le numérique éducatif, c’est-à-dire dans les écoles, collèges et lycées, domaine dans lequel le ministère n’intervient pas directement mais formule des prescriptions à destination des collectivités, qui équipent les établissements, et des équipes pédagogiques, qui choisissent librement leurs outils de vie scolaire, comme Pronote. Le ministère a élaboré ce que l’on appelle la doctrine technique du numérique pour l’éducation, qui fixe un cadre en matière d’interopérabilité, de sécurité et de numérique responsable, de façon à prévenir tout usage non conforme à nos principes – j’y reviendrai si vous le souhaitez.
Outre cette doctrine, nous apportons également des briques d’infrastructure publique, comme EduConnect pour l’authentification des utilisateurs, ou le GAR – le gestionnaire d’accès aux ressources –, qui permet de filtrer les données et d’éviter que des données personnelles soient saisies dans tous les services numériques pédagogiques. C’est un élément d’infrastructure centrale qui permet d’organiser et de respecter pleinement le RGDP (règlement général sur la protection des données) dans tous les outils utilisés. C’est également là qu’on retrouve la recommandation du ministère de ne pas utiliser de suites collaboratives non européennes à portée extraterritoriale, comme Office 365 ou Google Workspace, dans les établissements. C’est une prescription forte du ministère, mais une prescription seulement.
M. Yves Billon, chef du service du numérique au secrétariat général des ministères économiques et financiers. S’agissant du numérique, les ministères économiques et financiers ont une organisation assez particulière, en l’occurrence très cloisonnée. Il existe près d’une dizaine de DSI et le rôle du chef de service est triple. Je suis le directeur des systèmes d’information du groupe ministériel – c’est notamment l’objet de ma présence – ; mais aussi le directeur opérationnel pour l’administration centrale, qui représente environ 8 000 agents – cela correspond aux structures d’état-major de Bercy ; et j’ai enfin une fonction de délégué à la protection des données ministérielles, ce qui assure une forte sensibilisation sur les projets particuliers du ministère.
Bercy recourt à environ 1 500 applications, dont une bonne moitié par la DGFIP (direction générale des finances publiques). Cette direction a donc un poids particulier, sachant que les applications qu’elle utilise concernent soit l’ensemble de la sphère économique, soit l’ensemble de la population civile ; ce sont des systèmes d’information extrêmement importants.
Depuis très longtemps, notre culture est résolument orientée sur le logiciel libre. Les approches et les stratégies peuvent varier d’une direction à l’autre, mais la DGFIP joue un rôle de fer de lance dans ce domaine ; c’est elle qui porte le marché de support logiciel libre pour le compte de l’ensemble des ministères. C’est important pour elle et elle est prête à jouer le jeu de l’interministériel pour être efficace dans ce domaine.
S’agissant des dépendances, il faut s’entendre sur la définition, car il y a des niveaux où l’on peut assumer de faire des choix extra-européens en matière de solutions logicielles ou matérielles. À cet égard, nous souffrons actuellement de l’augmentation des prix des ultraportables et des serveurs ; nous constatons que notre dépendance n’est pas totalement maîtrisée. L’important est donc de garder le contrôle et de savoir réagir lorsqu’on le perd dans certains domaines. Je donnerai trois exemples.
Le premier est Oracle, technologie avec laquelle nous sommes unanimement en difficulté au niveau interministériel, et ce depuis très longtemps. Nous essayons de recourir le plus souvent possible aux solutions alternatives libres, mais cette démarche comporte des risques techniques étant donné que nos bases de données sont très importantes et que nous ne pouvons pas rater certaines échéances, comme la campagne annuelle de déclarations d’impôts. Il faut trouver un équilibre. Oracle constitue donc un point d’attention permanent, l’objectif étant d’en limiter l’usage dès que possible afin de rééquilibrer notre panier.
Le deuxième cas que je citerai est celui du logiciel statistique SAS – utilisé par l’Insee, qui fait partie de la sphère de Bercy –, dont l’éditeur est américain. Ce dernier a eu une approche un peu carnassière – sans parler de certaines pratiques d’accompagnement un peu choquantes alors même que nous étions en négociations –, qui a abouti à la décision ministérielle partagée de sortir du logiciel. C’est dommage pour l’éditeur, mais nous assumons notre choix. Cela ne signifie pas qu’il n’y a plus de factures SAS, car il demeure des points de sortie, mais la décision de migrer vers les solutions R et Python est très importante face à un éditeur en qui nous ne pouvions plus avoir confiance. SAS a d’ailleurs exprimé le souhait que l’Insee adopte une communication moins virulente à son égard.
Le troisième cas, qui a touché tout le monde, est le logiciel de virtualisation VMware. Il s’agit en l’occurrence d’un cas typique de dépendance maîtrisée, puisque l’approche là aussi carnassière de fonds d’investissement, qui voulaient rentabiliser très rapidement leur mise, s’est révélée assez peu douloureuse pour le ministère, et ce pour plusieurs raisons. Le cloud Nubo s’appuie sur des logiciels libres en matière de gestion de la virtualisation, c’est-à-dire de l’OpenStack, si bien qu’il n’y a pas eu d’impact. La DGFIP n’a quasiment rien vu passer, tandis que les effets ont été relativement limités sur les autres directions puisque, je le répète, c’était une dépendance maîtrisée. Nous sommes en train de travailler les points de sortie.
Quand un partenaire commercial donne l’impression que ce que l’on ressent et dit ne sert à rien, nous avons une force de frappe suffisante pour prendre le taureau par les cornes et changer de stratégie. Comme pour SAS, qui nous a écœurés par ses pratiques, nous explorons des solutions alternatives à VMware, comme Proxmox, que nos équipes testent en profondeur. Ces solutions réservent tout de même quelques surprises : il ne faut pas croire que les bascules se passent toujours très facilement. Nous choisissons nos combats.
S’agissant enfin de ce que l’on pourrait appeler la vraie souveraineté, j’ajoute que certaines questions relèvent plutôt du développement économique. La DGE (direction générale des entreprises) n’est pas représentée aujourd’hui, mais elle pourrait s’exprimer sur le fait que nous ne disposons pas toujours des filières pertinentes pour construire des solutions alternatives aux technologies étrangères. Le directeur des systèmes d’information ne peut pas porter toutes les misères du monde en même temps et quand il n’y a pas d’offre, il n’y a pas d’offre !
Nous sommes très vigilants quant à tout ce qui concerne la cybersécurité et nous appuyons sur les recommandations mises en avant par l’Anssi, l’Agence nationale de la sécurité des systèmes d’information. Certaines expériences sont bonnes, par exemple s’agissant de la technologie EDR (Endpoint Detection and Response) où, pour le contrôle du poste de travail, la solution française HarfangLab a été intégrée avec succès par nos équipes. En revanche, d’autres expérimentations se sont révélées infructueuses ; je pense notamment à un VPN (réseau privé virtuel) dont je tairai le nom mais sur lequel ceux qui l’ont éprouvé se sont littéralement cassé les dents. Nous avons besoin de partenaires qui tiennent la route.
En définitive, en matière de sécurité, le point central pour nous est la protection des données. Notre posture est à cet égard très nette ; elle va au-delà du RGPD et des seules données à caractère personnel. Je me plais à dire que Bercy est un ministère qui protège des secrets : secrets fiscaux, secrets douaniers, secrets des affaires – ceux-ci ne sont pas toujours suffisamment structurés, mais nous devons protéger les données que les entreprises nous font parvenir – et enfin secrets statistiques, car quand l’Insee conduit une enquête très sensible sur des populations ou des entreprises, il convient également d’être exemplaires en matière de protection des données. La question de leur hébergement est donc un point d’attention très partagé. Cela ne signifie pas qu’il soit toujours simple de défendre ce point de vue en interne, car il y a parfois des arbitrages compliqués, mais c’est sur ce point que nous sommes le plus vigilants. Nous espérons d’ailleurs que cette commission d’enquête nous apportera un appui supplémentaire dans ce domaine.
M. Mathieu Weill, directeur de la transformation numérique (DTNUM), ministère de l’intérieur. À mon tour, je vous remercie pour cette commission d’enquête, qui met un coup de projecteur sur des sujets qui font partie des préoccupations quotidiennes des équipes numériques des ministères, mais qui n’ont pas toujours été reconnus comme des enjeux majeurs. Les questions de contingence et de sensibilisation à certaines dépendances étrangères constituent des chantiers de long terme – j’y reviendrai – et pour lesquels la continuité de l’action publique est absolument essentielle.
Au sein du ministère de l’intérieur, j’occupe d’abord les fonctions de directeur de la transformation numérique, l’une des DSI les plus importantes du ministère. Comme Yves Billon, j’ai également une casquette de directeur des systèmes d’information du groupe, comme on dirait dans le privé. Je suis par ailleurs secrétaire général adjoint chargé du numérique ; à ce titre, j’ai pour mission de mettre de la cohérence dans la politique numérique du ministère. Cette dernière fonction a été créée dans le cadre de la Lopmi, la loi d’orientation et de programmation du ministère de l’intérieur, qui prévoit un renforcement très important de la fonction numérique ministérielle et de l’investissement du ministère dans le domaine numérique.
Derrière le ministère de l’intérieur, il y a bien entendu les forces de sécurité – police et gendarmerie nationales – mais aussi l’ensemble des missions régaliennes que nous exerçons dans toute leur diversité : les nombreuses délivrances de titres, la gestion de crise, ainsi que le pilotage de l’administration centrale. S’y ajoute l’ensemble du réseau préfectoral dans les territoires, marqué par une forte dimension interministérielle. Dans les départements, les directions départementales interministérielles regroupent des agents de différents ministères, mais toutes sont soutenues par les outils du ministère de l’intérieur. Nous servons ainsi environ 300 000 agents, ce qui vous donne un ordre de grandeur des systèmes d’information que nous soutenons. On en dénombre plusieurs milliers, évidemment de tailles différentes, mais très souvent extrêmement sensibles – j’y reviendrai.
Pour nous, les enjeux de dépendance et de vulnérabilité recouvrent trois grandes priorités.
La première est consubstantielle à l’existence même du ministère : il s’agit de la continuité de l’action de l’État. Au-delà de la campagne des impôts, il faut que ça tourne en permanence ! Nous connaissons bien ce débat avec nos collègues des finances publiques. La culture et l’action du ministère de l’intérieur sont résolument orientées vers la question de la continuité, et nous abordons aussi les enjeux de dépendance à travers ce prisme. Il n’est pas possible de tolérer la moindre suspension en raison d’un différend contractuel ou d’une interruption de marché – ce qui a beaucoup de conséquences.
La deuxième priorité est celle de la confidentialité des données, eu égard à la confiance qui nous est accordée et à la sensibilité des données gérées par le ministère.
Quant à la troisième, il s’agit, particulièrement en cette période de contraintes budgétaires, de l’exposition aux rehaussements tarifaires, lesquels sont en train de devenir la stratégie classique d’un grand nombre d’éditeurs de logiciels. Mes collègues en ont parlé, citant notamment VMware : c’est une préoccupation importante.
Depuis très longtemps, le ministère de l’intérieur – à l’instar de celui de l’éducation nationale et des ministères économiques et financiers – revendique une culture du logiciel libre marquée, comme je le disais, par une très grande attention aux enjeux de continuité et de réduction des dépendances. C’est pour cette raison que nous sommes l’un des deux opérateurs de cloud interministériel. Nous avons d’ailleurs toujours privilégié la stratégie consistant à héberger nos propres systèmes, dans des centres de données maîtrisés par la puissance publique. Concernant les systèmes d’information les plus sensibles, nous ne pouvons en effet nous permettre la moindre dépendance, même intra-européenne ou nationale. Quand on fait la remontée des résultats des élections, par exemple, on n’a pas très envie qu’un acteur économique, quel qu’il soit, puisse interférer dans le processus, tout simplement pour des raisons de confiance dans la vie démocratique de notre pays.
Ce sont bien sûr des orientations lourdes de conséquences en matière d’investissements et de compétences, orientations qui s’inscrivent évidemment dans des durées très longues. Ne serait-ce que pour construire un data center, l’équiper et le rendre opérationnel, il faut de cinq à dix ans. Mais la capacité à héberger nos systèmes dans nos infrastructures, comme le font nos collègues de la DGFIP, qui est le deuxième opérateur interministériel, garantit une forme de continuité, car personne ne peut agir sur ces systèmes ni les interrompre. Cela permet de maîtriser les enjeux d’accès par des tiers à ces infrastructures – et nous savons quel défi cela représente.
Comme les autres, nous sommes exposés aux difficultés liées à la bureautique installée sur les postes de travail. Je le répète, près de 300 000 agents travaillent au ministère de l’intérieur. Cela dit, nous nous efforçons depuis longtemps de limiter cette dépendance. La gendarmerie nationale a, depuis les années 2000, fait le choix d’un poste de travail et d’outils collaboratifs entièrement libres, c’est-à-dire un poste Linux et des outils fondés sur LibreOffice. Le reste du ministère utilise des postes Windows, donc le système d’exploitation de Microsoft, mais par défaut avec des outils de collaboration libres plutôt que la suite Office, qui est globalement réservée aux agents travaillant le plus en interministériel, c’est-à-dire ceux en administration centrale.
Citons aussi l’investissement de long terme qui a été fait pour équiper les policiers et gendarmes en téléphones dits NEO (nouvel équipement opérationnel) ; cela permet de maîtriser le système d’exploitation mobile grâce à SecDroid. Ce système édité par l’Osiic, l’opérateur des systèmes d’information interministériels classifiés, a été retenu par le ministère mais aussi par les services du Premier ministre.
Autre élément de stratégie : nous nous appuyons au maximum sur la mutualisation. Nous faisons partie des plus gros utilisateurs d’outils interministériels mis à disposition par la Dinum. Je pense au réseau interministériel de l’État (RIE) ; il s’est construit grâce aux équipes du ministère de l’intérieur qui s’occupaient du réseau général de télécommunications (RGT), afin de mettre ce dernier à la disposition de l’ensemble des ministères. De la même manière, 35 à 40 % des usagers de la messagerie instantanée Tchap travaillent au ministère de l’intérieur et s’en servent de manière très opérationnelle, par exemple pour la gestion de crise depuis une préfecture ou pour la lutte contre l’immigration clandestine dans certains départements.
Il demeure toutefois énormément de dépendances ; nous ne prétendons pas du tout avoir résolu la question – qui ne le sera probablement jamais. Celles sur lesquelles nous avons du mal à travailler ont évidemment trait au hardware, à commencer par les composants électroniques comme les puces. Nous n’achetons que du matériel existant, mais nous connaissons sa provenance. Or il n’existe aucune offre européenne de puces dotées d’une capacité de calcul suffisante pour l’intelligence artificielle. C’est un maillon essentiel de la chaîne de valeur sur lequel nous n’avons, à notre niveau, que peu d’influence – je fais ici le lien avec la politique industrielle qu’évoquait Yves Billon. De même, concernant les serveurs et les postes de travail, la chaîne de valeur est essentiellement asiatique et américaine. Ce sont des questions que nous gérons par d’autres biais.
Quant aux logiciels, nous sommes également exposés – comme tout le monde. Je pourrais, comme mes collègues, évoquer VMware qui, chez nous, concerne plutôt les systèmes historiques. La plateforme d’hébergement de cloud interministériel étant basée sur du logiciel libre, nous avons contenu cette dépendance, mais cela reste un sujet de préoccupation, car changer de plateforme d’hébergement est un processus très long ; on ne bascule pas d’un claquement de doigts. Oracle est également très utilisé dans le ministère, même si cela fait cinq ou six ans que nous ne l’utilisons plus pour nos nouveaux projets. Nous cherchons donc plutôt à ne plus recourir à cette technologie, même si plusieurs gros systèmes continuent de fonctionner grâce à elle.
Face à ces dépendances, les réponses sont de trois ordres.
Il convient d’abord de recourir au maximum à des standards ; cela passe par nos cadres de cohérence technique et par la manière dont on structure les appels d’offres, les marchés et même les cahiers des charges des prestations. C’est tout à fait essentiel et ce n’est pas un travail aisé, car les industriels jouent autour de ces standards pour créer des résistances à la bascule d’un opérateur à l’autre.
La deuxième réponse a trait aux clauses de réversibilité, qu’il importe de prévoir dans les cahiers des charges. Cette opération peut paraître assez simple quand on regarde les déclarations d’intentions, mais il ne faut pas oublier que, dans la pratique, elle coûte extrêmement cher et prend du temps. Il faut donc l’anticiper. Si un marché dure trois ans et qu’il faut compter six à neuf mois de réversibilité, cela signifie qu’il faut préparer le futur marché un an et demi avant, soit à la moitié du marché en cours. C’est un élément structurant qui se construit sur le long terme.
Enfin, il est absolument essentiel d’identifier des sources alternatives, c’est-à-dire de conserver plusieurs fournisseurs dans certains domaines. S’agissant par exemple du cloud interministériel, nous travaillons sur des plateformes en logiciel libre avec le soutien de l’éditeur Red Hat. Cependant, pour le prochain déploiement, nos collègues de l’Agence du numérique des forces de sécurité intérieure (Anfsi) et nous-mêmes avons fait le choix de recourir à un autre éditeur. Si une interopérabilité totale est garantie, cette diversification permettra surtout de partager les risques. Elle nous offrira, à terme, la possibilité de nous désengager si l’opérateur change de politique, s’il se trouve soudainement soumis à une juridiction extra-européenne qui lui interdit de travailler avec nous ou de nous communiquer des informations sensibles, ou si nous perdons tout simplement notre confiance en lui.
Ce sont des sujets sur lesquels nous devons travailler collectivement pour accroître notre efficacité opérationnelle et nous doter de nouveaux réflexes, qu’il nous faudra ensuite faire connaître à l’ensemble des acteurs de chaque ministère. En effet, dans les décisions relatives à la construction d’un système d’information, le directeur du numérique – quelles que soient ses qualités personnelles – n’est pas seul à bord. Ces arbitrages se prennent au niveau des directions chargées des politiques publiques et des secrétariats généraux. En la matière, il est indispensable de faire preuve de pédagogie. Des textes ont déjà été adoptés en ce sens : par exemple, la circulaire relative aux achats numériques de l’État rappelle que la souveraineté est l’un des facteurs déterminants à prendre en compte. Toutefois, il reste encore beaucoup de chemin à parcourir : dans l’achat public, cette exigence ne s’est que peu traduite dans des cas concrets susceptibles de fonder une jurisprudence. Pour les décideurs ultimes, un double risque subsiste : le risque pénal au titre du code de la commande publique, et le risque d’engager sa responsabilité de gestionnaire public si le choix effectué venait à être critiqué ultérieurement par la Cour des comptes. Ce sont des enjeux de responsabilité majeurs. Tout ce que nous pourrons faire pour consolider ce cadre juridique, de même que la construction de stratégies dédiées, va donc vraiment dans le bon sens.
Yves Billon a dit tout à l’heure qu’il nous fallait « choisir nos combats ». En effet, ces combats sont nécessaires mais on ne peut pas tous les mener de front, car chacun d’entre eux s’inscrit dans une stratégie de long terme et mobilise une énergie et des moyens considérables. L’investissement nécessaire pour créer une solution alternative ou, simplement, pour passer d’une source unique à une double source, implique de lancer de nouveaux projets et d’y consacrer des effectifs. À court terme, cela représente en général un coût supplémentaire, à l’instar des investissements en faveur de la sécurité ou de la résilience. Toutefois, ces choix ont une valeur. Notre rôle est de faire reconnaître cette valeur pour que ces exigences deviennent des réflexes au sein de l’appareil d’État. C’est un point fondamental.
L’autre élément capital, c’est que tout cela va reposer sur des personnes, des agents publics qui doivent être capables de porter des projets de ce type. Ils ne peuvent se contenter d’être les intégrateurs de solutions venant des industriels ou les exécutants de projets conçus ailleurs. Il nous faut des architectes et des directeurs de projets, autant de fonctions critiques que l’État doit impérativement réinternaliser. Mes collègues ne l’ont pas encore évoqué, mais c’est une problématique classique et documentée par des rapports d’inspection depuis de nombreuses années : la fonction numérique de l’État est aujourd’hui trop externalisée. Cela ne signifie pas que l’État devrait se passer du secteur privé, mais cette externalisation est devenue excessive, au point de nous placer parfois dans une situation de dépendance où nous perdons jusqu’à la capacité de concevoir le basculement d’un projet vers un autre.
Ce mouvement de réinternalisation doit absolument être poursuivi. C’était d’ailleurs un axe fort de la Lopmi dès son adoption. Même si sa trajectoire a dû être révisée pour tenir compte des contingences budgétaires, le ministère de l’intérieur maintient un effort important pour réinternaliser les postes-clés du numérique. Une trentaine de créations de postes sont encore prévues en 2026 dans le cadre de cette réinternalisation, en dépit de différentes contraintes, notamment celles liées au plafonnement des emplois. C’est absolument indispensable si nous voulons maîtriser nos dépendances et réduire nos vulnérabilités.
La définition d’une stratégie, la réinternalisation de nos compétences et le choix de nos combats sont les trois axes à suivre, à mon sens, pour amorcer le processus – long et semé d’embûches – de réduction des dépendances numériques.
M. le président Philippe Latombe. Vous avez évoqué nos dépendances et, par exemple, l’évolution du prix des licences VMware. En revanche – et ce n’est pas une question piège –, vous n’avez pas abordé la question du versioning. Je pense notamment à Microsoft : le passage à Windows 11 impose de nouvelles exigences en matière de hardware. Vous l’avez malheureusement expérimenté – je sais que le ministère de l’intérieur est concerné, mais j’ignore s’il en va de même pour vos deux autres ministères. Avez-vous intégré cette problématique dans vos stratégies à venir ? Vous avez expliqué chercher à vous prémunir, autant que possible, des augmentations de coût des licences ; or, même à prix constant, un versioning peut imposer des modifications de hardware. Disposez-vous d’une cellule de veille ou de prospective sur ce sujet ? Avez-vous les capacités d’anticiper ces évolutions, voire de vous en affranchir ?
M. Mathieu Weill. Des discussions ont effectivement eu lieu sur cette thématique au sein du ministère de l’intérieur ; elles ont d’ailleurs trouvé un certain écho médiatique. La question centrale est celle du coût complet : c’est à ce niveau d’analyse que nous devons nous placer. Lorsque nous choisissons une solution technique, nous devons nous inscrire dans une vision de long terme qui englobe le maintien en condition opérationnelle et le maintien en condition de sécurité (MCS) de ces dispositifs. Il faut tenir compte du fait que les logiciels sont plus ou moins consommateurs de ressources : le coût de l’entretien d’un système inclut celui des infrastructures sous-jacentes. Dans le cas que vous évoquez, il s’agissait des postes de travail, mais nous rencontrons des problématiques similaires pour les serveurs. Ces difficultés existent d’ailleurs également pour les logiciels libres : la nécessité de suivre les évolutions d’un logiciel dans la durée pour garantir son niveau de sécurité entraîne parfois des incompatibilités, que ce soit avec les matériels ou avec d’autres applications.
Je vais prendre un exemple. Nous sommes tous engagés dans des stratégies visant à éviter les clients dits lourds – ces logiciels installés directement sur le poste de travail. La raison en est simple : à chaque mise à jour d’un composant logiciel, qu’il s’agisse de Windows, de Java ou d’un autre outil, il faut revérifier la compatibilité de l’ensemble de nos applications. Or il s’en trouve toujours une, généralement parmi celles dites obsolètes du parc ministériel, qui ne supporte pas la modification.
Nous devons donc gérer l’ensemble du parc en évoluant vers des stratégies où le maintien en condition opérationnelle est le plus modularisé possible. Mais au-delà des solutions techniques, il faut aussi faire évoluer nos postes de travail : tout cela influe donc sur les flux de renouvellement de nos équipements. Dans certains cas, on peut considérer que ce n’est pas seulement un coût, mais que cela offre aussi l’occasion de moderniser le parc matériel. Reste que si l’on fait le choix stratégique de tel ou tel système d’exploitation, on doit intégrer cette notion de renouvellement des postes dans le calcul du coût complet, car on sait que certains éditeurs sont plus gourmands que d’autres en ressources.
Côté Linux, il y a aussi des enjeux de gestion de la ressource, même s’ils sont moins formalisés puisqu’ils ne dépendent pas de la politique d’un éditeur unique. Quoi qu’il en soit, nous ne pouvons pas maintenir des postes trop anciens, même sous un système d’exploitation libre : à la fin, ce qui compte, c’est la performance de l’outil pour l’agent.
M. Yves Billon. Premièrement, nous observons bien une évolution de la logique des éditeurs vers un modèle de redevances annuelles. Nous n’achetons plus une version : nous payons un abonnement sur lequel nous n’avons d’ailleurs pas forcément de garanties à moyen terme ; nous restons donc exposés à tout moment à des inflexions importantes.
Le deuxième sujet majeur – Mathieu Weill l’évoquait –, c’est le maintien en condition de sécurité. S’il faut faire un arbitrage à un moment donné, la priorité va à la montée de version pour garantir cette sécurité. Un certain nombre des problèmes de cybersécurité que nous avons rencontrés sont liés à des failles non patchées. Nous ne pouvons nous satisfaire des derniers incidents auxquels nous avons été confrontés ; cependant, ils ne signifient pas que rien n’était en place. Nous sommes en relation permanente avec les fournisseurs et prêtons une attention constante à la cybersécurité.
D’ailleurs, lorsque l’éditeur va trop loin, il teste notre dépendance mais il provoque aussi la création d’anticorps en notre sein : cela nous incite précisément à relever le défi et à faire de la sortie de cette dépendance une priorité. De la même façon, toute alerte de cybersécurité nous redonne de l’énergie, en interne, pour renforcer nos défenses. Nous sommes donc engagés dans un combat permanent. Nous ne sommes pas nécessairement en situation de grande fragilité ; le rapport de force varie en fonction des acteurs et doit s’apprécier au niveau de chaque structure. Pour ma part, je ne partage pas totalement le constat de Mathieu Weill sur notre niveau de dépendance aux fournisseurs : tout dépend des projets. Certains ont connu des difficultés liées à une maîtrise interne insuffisante, mais il ne s’agit pas d’une généralité ni d’un trait systématique de nos systèmes d’information. Il ne faut donc pas complètement perdre espoir : nous disposons de ressources internes pour réagir. Cependant, je le répète, nous ne pouvons pas mener tous les combats de front.
Par ailleurs, nous avons besoin de partenaires fiables. La transition vers les redevances annuelles s’explique aussi par la difficulté croissante que nous éprouvons à héberger les éditeurs en interne, on-premise. Aller vers le SaaS (software as a service) est une facilité collective, ce qui nous amène à la réflexion sur le SecNumCloud : l’éditeur est-il prêt à nous soumettre une offre suffisamment souveraine et sécurisée, eu égard aux enjeux auxquels nous faisons face ? Finalement, la pression s’exerce des deux côtés. Il arrive fréquemment que des partenaires potentiels, français ou européens, jettent l’éponge lorsque nous leur exposons les contraintes associées au fonctionnement du secteur public. Le RGPD et les exigences de cybersécurité ne sont pas là pour rien ; or de nombreux éditeurs ne sont pas encore prêts à les intégrer. À l’inverse, d’autres acteurs de plus grande envergure ont déjà réalisé ce travail en avance de phase et répondent donc plus facilement aux exigences que nous devons respecter.
M. le président Philippe Latombe. J’espère que la généralisation de l’authentification multifacteur figurera parmi les anticorps que vous évoquez ; cela éviterait bien des déconvenues.
Mme Cyrielle Chatelain, rapporteure. Vous avez évoqué la question de la compétence en interne : quels sont les effectifs dédiés à ces systèmes d’information et comment envisagez-vous leur évolution ? Pourriez-vous également préciser la répartition entre fonctionnaires et contractuels au sein de vos équipes ?
Par ailleurs, vous avez distingué un certain nombre d’enjeux et d’acteurs clés en matière de dépendance. Pouvez-vous nous fournir une évaluation des coûts liés aux licences privées et, notamment, des coûts que représentent ces opérateurs vis-à-vis desquels vous identifiez une dépendance majeure ?
M. Audran Le Baron. En matière de ressources humaines et de compétences internes, tout dépend du périmètre retenu, tant le sujet du numérique s’organise en cercles concentriques. Si l’on considère l’ensemble des compétences informatiques du ministère – y compris l’assistance de proximité, dans les académies, pour la bureautique –, nous comptabilisons environ 3 000 ETP (équivalents temps plein), qui se répartissent entre 2 200 fonctionnaires et 800 contractuels, pour arrondir. Toutefois, si l’on se focalise sur les métiers liés à la conception, au développement et à l’intégration, en excluant l’assistance et l’exploitation, les effectifs se situent autour de 400 ETP pour le ministère de l’éducation nationale. Ce groupe se répartit entre une centaine d’agents en administration centrale et environ 300 agents dans les services déconcentrés. Sur cette population spécifique, la part des contractuels est sensiblement plus élevée. Ce sont là les ordres de grandeur, mais nous pourrons vous transmettre des chiffres plus détaillés selon le périmètre précis que vous souhaiterez cibler.
Je rejoins pleinement Mathieu Weill sur la nécessité de réinternaliser les compétences. Comme il l’a rappelé, ce besoin a été largement documenté par les inspections générales, notamment celle des finances. Au sein de notre ministère, nous avons bénéficié, il y a trois ans, d’une vague de réinternalisation de 60 ETP qui s’est avérée cruciale pour ramener les taux d’externalisation d’un certain nombre de nos projets à des niveaux soutenables. Encore une fois, nous sommes un ministère très déconcentré : le pilotage de nos systèmes d’information nationaux est assuré par la direction du numérique pour l’éducation (DNE), rue de Grenelle, mais leur réalisation opérationnelle est répartie sur l’ensemble du territoire, au sein d’équipes avec lesquelles nous entretenons un lien fonctionnel. Sur certains projets nouveaux, la phase de développement a nécessité le renfort de forces vives de travail, ce qui s’est traduit essentiellement par un recours à des prestations extérieures, hors titre 2, au détriment de la maîtrise interne. C’est pourquoi nous militons, tant en interne qu’au niveau interministériel, pour obtenir des dispositifs de réinternalisation de compétences et donc la création d’ETP dans la filière numérique. Ce fut le cas il y a deux ans et nous espérons que cet effort se poursuivra dans les prochains projets de loi de finances.
Notre objectif, c’est d’obtenir un taux d’externalisation soutenable. En interministériel, il a été admis qu’un taux dépassant 60 % devenait dangereux et qu’au-delà de 80 %, la situation n’était plus maîtrisable. Ce sont les points de repère sur lesquels nous nous appuyons. Si nous avons globalement réussi à sortir de la zone dangereuse pour la majorité de nos équipes, certains de nos systèmes « cœur de métier » présentent encore des faiblesses à ce niveau. Le but, c’est à la fois d’assurer un taux de maîtrise interne suffisant et de sécuriser les compétences clés nécessaires pour assumer pleinement nos orientations stratégiques en matière de systèmes d’information. Il s’agit donc surtout de cibler les domaines où l’internalisation des compétences est une priorité – mais Mathieu Weill en a déjà parlé, donc je n’y reviens pas.
S’agissant du coût des licences privées, j’ai évoqué, dans mon propos introductif, notre contrat avec Microsoft. Plusieurs chiffres, bien supérieurs à la réalité, ont circulé dans la presse ; je me suis donc hâté de rétablir les faits. Je le redis : le ministère de l’éducation nationale dépense 2,4 millions d’euros par an à ce titre. Ce montant comprend les postes de travail, pour l’essentiel, ainsi que quelques licences serveurs pour certains systèmes d’information métier spécifiques fonctionnant sous Windows – mais 98 % de nos SI métiers tournent sous Linux.
Au-delà de Microsoft, notre principale préoccupation concerne Oracle – c’est aussi, je crois, le cas de mes collègues. Le ministère dépense un peu plus de 1 million d’euros par an pour les briques Oracle hors bases de données, c’est-à-dire la gestion de l’identité, les serveurs d’application et le traitement de données. Toutefois, nous avons été contraints par l’éditeur de souscrire, en fin d’année dernière, un nouveau contrat ULA (Unlimited License Agreement) non prévu au budget. Ce contrat, d’un montant d’un peu plus de 3 millions d’euros, a été renouvelé pour trois ans. Cette période constitue la fenêtre temporelle que nous nous sommes fixée pour réduire drastiquement le nombre de licences actives au sein de notre système d’information. L’objectif est de diminuer drastiquement les coûts de licence versés à cet éditeur, dont la politique tarifaire est particulièrement agressive – je ne suis certainement pas le premier à vous le dire.
Le deuxième enjeu, que j’ai déjà évoqué, concerne les bases de données IBM Db2. Bien que les montants engagés soient plus modestes – environ 400 000 euros par an –, cette situation nous préoccupe. Par définition, nous ne savons pas comment évolueront les tarifs de cet éditeur ; il y a donc là un risque financier majeur, qui est documenté.
Enfin, le cas de VMware est sans doute le plus complexe, pour nous, en matière de sortie de la dépendance. Le ministère présente la particularité – qui est à la fois un avantage et un inconvénient – d’utiliser cette technologie sur l’ensemble de sa stack technique. Cette situation nous a protégés du récent changement de politique tarifaire de l’éditeur : celui-ci ayant regroupé l’ensemble de son offre, les clients qui n’en utilisaient qu’une partie ont dû acheter la totalité de l’offre, tandis que notre facture est restée stable. Ce choix nous a en outre permis d’opérer un cloud interne avec une économie de moyens humains considérable, les effectifs mobilisés étant sans commune mesure avec ceux qu’il faut employer pour faire fonctionner un cloud sur des technologies libres, comme le font la DGFIP ou le ministère de l’intérieur. Cela rejoint la question des compétences internes : c’est précisément parce que nous ne disposions pas des possibilités internes suffisantes, en nombre comme en expertise, que nous avons recouru à ces technologies. Il faut reconnaître qu’elles permettent, de ce point de vue, une très grande efficience. Le point de sortie est donc complexe. Aujourd’hui, les dépenses liées à l’ensemble des technologies VMware s’élèvent à environ 2,5 millions d’euros par an – il s’agit d’un montant annualisé sur la base de contrats pluriannuels. Voilà pour les grands éditeurs auxquels nous avons recours.
M. Mathieu Weill. Les ordres de grandeur étant similaires, je ne citerai pas tous les chiffres concernant le ministère de l’intérieur. S’agissant des effectifs, je veux toutefois compléter le propos de mon collègue sur deux points. D’une part, une DSI comme la mienne, qui est chargée de tout ce qui n’est pas police et gendarmerie, compte environ 700 emplois ; ils couvrent l’hébergement, le soutien de proximité, le développement, etc. Nous avons 150 à 200 projets en cours ; vous imaginez bien que le taux d’externalisation est donc très élevé pour la partie développement, comme le soulignait Audran Le Baron. Pour y faire face, la Lopmi a prévu, via le programme Conduite et pilotage des politiques de l’intérieur (CPPI) dont relève ma direction, la création de 300 emplois numériques supplémentaires, incluant un volet cybersécurité et des postes en services déconcentrés. À ce jour, un peu moins de 100 recrutements ont été finalisés. Nous poursuivons cette trajectoire, tout en composant avec les difficultés supplémentaires apparues en cours de route.
Toutefois, ces renforts ne vont pas complètement changer la donne. Le rapport sur les ressources humaines de l’État dans le numérique, produit conjointement par l’IGF (Inspection générale des finances) et le CGE (Conseil général de l’économie), estimait les besoins à 3 500 emplois numériques supplémentaires sur trois ou quatre ans ; voilà l’ordre de grandeur. Dans la Lopmi, outre les 300 emplois du programme CPPI, 150 postes supplémentaires ont été alloués à l’Agence du numérique des forces de sécurité intérieure, qui est l’une des DSI du ministère. Elle est désormais en bonne voie pour atteindre, à terme, un effectif de 450 personnes.
Il existe par ailleurs, au sein du ministère de l’intérieur, une filière interne historiquement puissante : celle de la gendarmerie nationale. À l’instar de la DGFIP, elle a fait ce pari il y a de nombreuses années en décidant d’entretenir, dès les années 1980 et 1990, des filières scientifiques et informatiques en son sein ; les taux d’internalisation y demeurent donc assez satisfaisants. Cette expertise constitue aujourd’hui un atout considérable pour ces organisations : le fait qu’elles disposent des compétences nécessaires en interne leur permet de maîtriser leurs dépendances.
S’agissant du coût des licences, je m’associe aux propos d’Audran Le Baron. Au-delà du surcoût qu’elles représentent, il faut surtout considérer le coût complet. Les éditeurs jouent souvent sur le fait que le prix d’une licence peut sembler dérisoire face au coût massif d’une transition technologique. Pourtant, si l’on adopte une vision pluriannuelle à cinq ou dix ans, l’investissement de transition vaut la peine. S’il coûte cher la première année, il permet par la suite une réduction des coûts annuels. Il y a là une difficulté classique qui est liée à notre cadre budgétaire annualisé : compte tenu du surcoût qui s’observe la première année, voire les deux ou trois premières années, il peut s’avérer difficile de mener une politique d’investissement à moyen terme. Certains éditeurs en profitent ; ils le font d’ailleurs de manière similaire avec le secteur privé, où l’on doit rendre des comptes chaque trimestre en Bourse. C’est l’un des enjeux auxquels nous sommes fréquemment confrontés : il faut pouvoir justifier un investissement immédiat qui n’entraînera de retour sur investissement que trois ou quatre ans plus tard. Sortir de la dépendance à l’égard d’un industriel nécessite donc une forte impulsion politique, ce qui n’est pas toujours simple pour des sujets qui demeurent souvent peu visibles dans le débat public.
M. Yves Billon. En matière d’effectifs internes, le ministère de l’économie et des finances mobilise environ 7 000 ETP dans le numérique : 5 000 à la DGFIP, 500 à la douane, 400 à l’Insee, le reste se répartissant au sein de l’administration centrale, dont les services comptent environ 250 personnes – et même 350 si l’on ajoute les assistants de proximité intégrés aux directions d’état-major, ainsi que les agents de l’AIFE (Agence pour l’informatique financière de l’État) et du Cisirh (centre interministériel de services informatiques relatifs aux ressources humaines). Au total, cela représente bien un effectif d’environ 7 000 agents.
Au-delà de cette dimension quantitative, c’est le volet qualitatif qui nous préoccupe : l’enjeu, c’est de parvenir à structurer des filières qui tiennent la route et garantissent de vraies montées en compétences. Greffer des SI du privé ne résout pas les problèmes propres à l’administration. Faire du numérique au sein du secteur public impose d’intégrer de nombreuses contraintes spécifiques, qui ne se posent pas forcément au privé. Nous avons donc le souci de créer des filières internes qui soient à la fois pertinentes et attractives.
S’agissant ensuite du coût des licences et redevances, je veux insister sur le fait qu’il n’est pas prédominant dans nos budgets ; je l’évalue, pour la centrale, à 5 à 10 % au maximum. Nous faisons face à d’autres enjeux de rigidité budgétaire qui concernent le matériel, les appuis techniques et, surtout, le recours aux prestations externes. À la suite de l’affaire McKinsey, un travail de mise sous contrôle a été effectué : une circulaire spécifique a encadré les prestations intellectuelles et informatiques. Nous en avons profité pour instaurer un cycle annuel de revue de nos dépendances vis-à-vis des prestataires. En l’occurrence, ce n’est pas un enjeu de souveraineté : il s’agit d’évaluer notre dépendance financière et notre maîtrise des compétences externalisées. Ce processus s’est révélé très instructif : il montre qu’une réflexion est en cours pour réduire nos dépendances. Même dans les domaines pour lesquels je craignais de mauvaises surprises, j’ai constaté qu’à chaque renouvellement de marché, tout était mis en œuvre pour garantir notre capacité à changer de partenaire. Du point de vue de Bercy, la maîtrise de la réversibilité est parfois plus stratégique que les questions liées au coût des redevances logicielles et à l’extraterritorialité.
En ce qui concerne Microsoft, je précise que nous ne sommes pas seuls à décider. Sur certaines briques techniques, comme les bases de données ou les environnements VMware, la décision appartient exclusivement aux DSI ; en revanche, pour les logiciels utilisateurs – tout particulièrement au sein des directions d’état-major et des cabinets ministériels –, la DSI n’est pas la seule décisionnaire. Certaines solutions qui nous conviennent parfaitement à titre personnel ne sont pas jugées adaptées au contexte professionnel d’un grand ministère comme celui de l’économie et des finances, notamment pour des raisons d’attractivité. Les ministères économiques et financiers sont confrontés à des enjeux d’attractivité qui dépassent la seule filière numérique, et l’argument de l’outillage – le fait de disposer de solutions « à l’état de l’art », cohérentes avec celles employées dans des fonctions équivalentes dans le privé – revient régulièrement dans les échanges. C’est pourquoi nous mettons parfois nos préférences techniques de côté.
Enfin, il convient tout de même de mettre en avant les résultats positifs obtenus avec les grands éditeurs par les deux services à compétence nationale que sont l’AIFE, avec l’application Chorus qui s’appuie sur le progiciel SAP, et le Cisirh, avec le système RenoiRH fondé sur HR Access. Avec le recul historique dont nous disposons, nous voyons que l’empreinte budgétaire de ces solutions est contrôlée, à l’instar des extensions de périmètre. RenoiRH, par exemple, se déploie progressivement dans l’ensemble des ministères. Bercy occupe de ce point de vue une position spécifique : nous utilisons HR Access, mais pas encore RenoiRH. Toutefois, une convergence s’opère en douceur dans le cadre de nos travaux internes. Le Cisirh, qui accompagne par ailleurs de gros partenaires interministériels pour lesquels les enjeux de bascule sont plus critiques que les nôtres, nous laisse le temps d’y aller. Dans ces cas précis, nous sommes certes dans une situation de dépendance vis-à-vis de grands éditeurs, mais cette dépendance est totalement contrôlée. De fait, nous serions sans doute moins performants si nous redéveloppions en interne des progiciels ayant un champ aussi vaste pour des fonctions qui sont finalement assez classiques, même s’il existe des spécificités liées à la fonction publique d’État.
M. le président Philippe Latombe. Je retiens de vos propos que nous devons faire passer l’INSP (Institut national du service public) directement à LibreOffice !
Mme Cyrielle Chatelain, rapporteure. Vous avez évoqué à plusieurs reprises la culture du logiciel libre au sein de vos administrations. Pourriez-vous nous exposer les solutions que vous avez déployées, en précisant depuis combien de temps elles le sont et si elles sont satisfaisantes ? Nous avons auditionné d’autres DSI qui exprimaient des réserves à ce sujet ; pourriez-vous préciser votre démarche et les retours d’expérience dont vous disposez ?
Par ailleurs, vous avez beaucoup dit qu’il fallait « choisir ses combats » et vous avez signalé des carences dans certaines filières. Quelles seraient, selon vous, celles auxquelles l’État devrait porter une attention particulière ?
M. Audran Le Baron. La culture du logiciel libre est intrinsèquement liée aux ressources internes en matière de numérique, un domaine dans lequel les ministères ne sont pas tous égaux. Il se trouve que nos trois ministères présentent un niveau assez homogène en la matière, car nous figurons parmi les quelques grands ministères à bénéficier de corps de fonctionnaires spécialisés dans le numérique.
Au sein du ministère de l’éducation nationale, par exemple, nous nous appuyons sur le corps des ITRF (ingénieurs et techniciens de recherche et de formation), dont une partie possède une expertise numérique. Nous disposons donc d’un grand corps de fonctionnaires particulièrement qualifiés, qui se maintiennent à niveau sur ces questions. Nombre d’entre eux ont été formés très tôt, dans leur métier de développeur, à l’utilisation de technologies libres. Par conséquent, cette culture du libre est profondément ancrée dans leur formation initiale et demeure très présente dans leurs pratiques.
Au-delà de la dimension numérique proprement dite, je crois que les valeurs du ministère de l’éducation nationale – la transmission des savoirs, l’ouverture sur la connaissance – entrent particulièrement en résonance avec les valeurs du logiciel libre et les communs numériques. Au sein de la direction numérique pour l’éducation, nous menons une politique en faveur des communs numériques, pas seulement pour des raisons informatiques mais également pour promouvoir les outils pédagogiques du quotidien de l’ensemble de nos agents, et en particulier de nos enseignants.
Parmi les communs numériques que nous utilisons figure Moodle, une plateforme d’enseignement à distance qui est probablement le logiciel libre le plus utilisé au monde dans la sphère universitaire et de l’enseignement. Nous avons déployé à l’échelle nationale une plateforme Moodle nommée Éléa, que tout enseignant peut utiliser pour créer ses cours et faire faire des activités à ses élèves. Nous avons une autre plateforme, basée sur le notebook Jupyter, qui est aussi une technologie libre qui permet à des professeurs de partager des activités autour de l’enseignement de l’informatique, des sciences numériques et, plus globalement, des Stiam (sciences, technologies, ingénierie, arts et mathématiques). Nous avons également proposé la Forge des communs numériques éducatifs, c’est-à-dire un atelier au sein duquel les enseignants peuvent créer des ressources, des outils numériques libres, en open source. Cette forge est motorisée par un GitLab – c’est le même type de forge que celle que nous utilisons en interne pour le développement de systèmes d’information. Nous promouvons beaucoup cette culture, au-delà des frontières du numérique proprement dit, parce que je pense que nous avons beaucoup à y gagner.
Quant aux combats à mener, j’ai déjà signalé, dans mes interventions, quelques points de dépendance qu’il nous semble prioritaire de traiter et sur lesquels nous travaillons. J’ai parlé d’Oracle, qui est le combat numéro un – nous nous attelons à la tâche. Le poste de travail est un autre combat, que chaque ministère ne pourra pas livrer seul dans son coin. Cette question, qui concerne l’ensemble de nos autorités, doit être traitée à un échelon interministériel. En effet, il ne s’agit pas tant d’un enjeu technique que d’une question d’usage. Nous avons évidemment un rôle à jouer en tant que directeurs du numérique mais avons besoin de soutien politique sur ces sujets.
M. Mathieu Weill. Le logiciel libre est, depuis longtemps, une option que nous privilégions dans de nombreux cas. Par construction, il répond à l’exigence de continuité – il n’y a pas de difficultés liées à la durée de validité d’une licence – et nous simplifie considérablement la tâche en matière de réversibilité. Ces logiciels ont été déployés assez largement. Nous avons même construit certains outils en logiciel libre pour pouvoir bénéficier d’un relais éventuel de la communauté sur plusieurs questions. J’ai évoqué SecDroid, qui est édité par l’Osiic. Je peux aussi citer l’ensemble des composants de notre usine logicielle, dite DevSecOps (développement, sécurité et opérations), que nous mettons à disposition en logiciel libre afin que d’autres ministères puissent s’en emparer et que cela puisse être déployé, par exemple, sur Nubo mais aussi sur des plateformes SecNumCloud. Nous assurons des sessions de formation et de certification relatives à cette solution de manière que l’ensemble de l’écosystème des prestataires soit capable de développer avec elle, afin de réduire les délais de livraison des projets. Ces délais sont l’une de nos principales préoccupations : il ne faut pas être trop long eu égard à la nécessité de répondre aux besoins d’évolution des politiques publiques.
En cette matière, il faut trouver un équilibre – cela rejoint la question des compétences. Ce n’est pas une doctrine absolue : il faut appliquer au logiciel libre le même type d’analyse et de réflexion que ceux que nous menons au sujet des solutions privées – et entretenir à son égard le même degré de dépendance, y compris économique. Nous avons de multiples exemples de solutions libres dont le cœur de l’équipe éditrice dépend en fait d’une société. Au début, le modèle économique de la société éditrice repose sur un logiciel libre avant qu’un nouvel investisseur n’arrive, et que la stratégie ne change : la version libre est alors réduite à peau de chagrin, les maintiens en conditions opérationnelles et de sécurité ou les fonctionnalités de grande valeur que l’on utilisait deviennent payantes. On sort alors brusquement du logiciel libre : la relation devient totalement asymétrique. Ce n’est donc pas parce que l’on a du logiciel libre aujourd’hui que l’on ne s’expose pas à un risque de dépendance à l’avenir. La composition du noyau dur des équipes de développeurs entre en ligne de compte, car elles peuvent être plus ou moins étroitement liées à des régimes étrangers – des cas existent.
Même au sein de l’État, nous avons eu des expériences difficiles. Dans le cadre de certains projets en logiciel libre, pensés comme des communs numériques, notre action a manqué de continuité, ce qui a créé beaucoup de difficultés. Au sein du ministère de l’intérieur, notre messagerie électronique est basée depuis longtemps sur des logiciels libres. Au cours de la période 2017-2019, nous avons fait le choix de nous appuyer sur la messagerie collaborative de l’État. Le projet était, à l’époque, soutenu par la Dinsic (direction interministérielle du numérique et du système d’information et de communication de l’État) – ça ne devait pas encore être la Dinum – et porté par nos collègues du ministère de la transition écologique – que je remercie, car ils ont continué à être d’un grand soutien. Nous pensions que nous allions nous inscrire dans une dynamique interministérielle. Puis, les priorités ont changé. Le ministère de la transition écologique a continué à nous soutenir mais, tout à coup, la Dinsic, la Dinum ont cessé de participer et d’autres projets ont été lancés – ils parlent, aujourd’hui, d’un autre système de messagerie. Nous étions pourtant engagés sur la voie de cette transition. J’estime que nos équipes ont perdu entre un an et demi et deux ans du fait du changement de stratégie. Il s’agissait de remplacer une messagerie obsolète, ce qui constituait une véritable préoccupation, tant au regard de l’expérience des agents et de l’attractivité qu’en matière de sécurité et de vulnérabilités.
Le fait d’utiliser un commun numérique n’est donc pas, en soi, une garantie suffisante : la démarche doit s’inscrire dans le cadre d’une stratégie, être accompagnée de moyens et être menée dans la durée. Il faut choisir ses combats parce que ces projets sont porteurs de nombreux risques. De même qu’un fournisseur peut faire faillite, un commun numérique qui n’est pas suivi dans la durée peut créer un problème de dépendance que l’on devra résoudre en urgence.
Les combats prioritaires doivent concerner, en premier lieu, les solutions collaboratives, la bureautique. À cet égard, nous disons à nos équipes que tout doit être dans notre système d’information métier et qu’il faut mettre le moins de choses possible, notamment d’éléments sensibles, dans les mails, mais, en réalité, tout s’échange de cette manière et est stocké dans des fichiers Word, Excel, Calc, Doc ou autres. L’information sensible est là, or comme un acteur est ultradominant sur le marché, il constitue un standard de fait. Il est donc indispensable d’offrir, à tout le moins, une solution alternative crédible, avec une bonne expérience utilisateur et qui ne soit pas une réplique exacte de ce que fait l’acteur dominant – sinon, ça ne fonctionnera pas car on sera toujours à la remorque. Faire émerger une autre solution crédible à l’échelle européenne – des projets existent – revêt une importance stratégique. Il faut investir collectivement dans ce chantier, qui est, à mes yeux, le combat prioritaire, et qui ne pourra sans doute être mené à bien qu’à l’échelle européenne.
Le deuxième combat est un peu plus prospectif, même si c’est déjà notre réalité au quotidien : je veux parler de l’intelligence artificielle. Il ne faut pas se rater en ce domaine car si nous connaissions, dans les différents segments de la chaîne de valeur de l’IA, une concentration aussi forte qu’elle l’est actuellement dans les secteurs des solutions collaboratives et des systèmes de bases de données, l’ampleur de nos difficultés et de notre dépendance s’en trouverait accrue. La construction d’une offre alternative constitue, là aussi, un enjeu majeur. Le secteur économique français est assez dynamique pour être au rendez-vous.
M. Yves Billon. La longue expérience que nous avons acquise en matière de logiciel libre nous montre qu’en premier lieu, il faut savoir travailler avec des communautés. Il importe qu’au sein des DSI, un certain nombre de personnes soient connues des communautés ou, mieux, soient référentes au sein de celles-ci.
Il faut tenir compte des difficultés du faux libre, c’est-à-dire du gratuit trop dépendant d’une entité. Cela concerne plusieurs sociétés, mais l’une, en particulier, dont le logo représente un chapeau rouge, nous pose des difficultés dans le domaine des systèmes d’exploitation des serveurs.
Il faut également intégrer les ruptures technologiques. Vers le milieu des années 2010, nous pensions que nous pourrions avoir la peau de Microsoft Office, mais Office 365 a introduit une rupture dans le domaine des services. Globalement, LibreOffice n’a pas suivi. On peut faire de la bureautique avec LibreOffice, mais on ne bénéficie pas de l’expérience utilisateur d’Office 365, de l’expérience cloud – il a fallu reconstruire beaucoup de choses derrière. On y a beaucoup perdu sur le plan fonctionnel ; les utilisateurs l’ont ressenti. Il y a quelques années, l’État pouvait être perçu comme un grand promoteur du logiciel libre, mais peut-être surtout en tant que passager clandestin. La question est de savoir comment on contribue activement, et éventuellement financièrement, au bon fonctionnement de la dynamique.
Un dernier point fondamental est que les logiciels libres ont besoin d’être adaptés avant d’être installés dans de grandes organisations. Je citerai le cas de la DGFIP. Cette direction, qui n’était pas dépendante de Microsoft, s’était vue enjoindre d’opérer une structuration plus profonde de son système d’information au moyen d’un équivalent à Active Directory. La solution était le logiciel libre Samba. Toutefois, Samba 4 n’était pas en mesure de gérer la complexité de l’organisation de la DGFIP. Des moyens ont donc été engagés pour adapter le logiciel à la gestion de cette direction. Nous nous sommes efforcés de mutualiser l’action à l’échelon interministériel. Nous avons perdu un an à un an et demi dans les négociations budgétaires pour trouver un accord interministériel, alors que le retour sur investissement était évident. La DGFIP considère qu’il lui reviendra toujours moins cher de constituer une équipe spécifique, spécialiste du produit et chargée de l’adapter, tandis que d’autres structures plus légères ont tendance à penser que le retour sur investissement n’est pas si évident que cela.
Nous travaillons sur ces pistes de mutualisation. La question est de savoir si la DGFIP peut rendre service à tout le monde, sachant qu’elle a, par ailleurs, un plan de charge non négligeable. Elle est confrontée à des difficultés internes – je pourrais reparler de la déclaration de revenus ! Il faut faire tourner le service. Le numérique ne se regarde pas le nombril : il est au service de l’ensemble des missions de l’État. Il doit donc être au rendez-vous des grandes échéances. On aimerait aller plus loin à certains moments mais on doit parfois temporiser sur un sujet ou un autre.
S’agissant des combats à mener, je reviendrai sur l’enjeu du développement économique. Il convient de développer une vraie filière. Nous voulons bien travailler sur des offres alternatives – pas forcément des logiciels libres – mais la question est de savoir qui porte la communauté dans le champ des missions régaliennes. On a parfois des retours de personnes qui nous disent qu’elles ne travaillent pas gratuitement et pas nécessairement sur nos missions. Nous faisons de la lutte contre la fraude, nous assumons des missions dans le domaine de la sécurité, ce qui n’est pas toujours porteur pour les développeurs présents dans ces communautés. Il faut déterminer quel est le moteur de la guerre sur le plan économique.
Certains cabinets ministériels sont très attentifs à la nécessité de redévelopper cette filière industrielle mais, aujourd’hui, nous avons surtout affaire à des PME. Nous ne voyons pas encore vraiment émerger le modèle qui nous permettra d’avoir des ETI (entreprise de taille intermédiaire) partenaires – sachant que lorsque les entreprises sont trop grandes, le combat redevient un peu inégal. Nous souhaiterions pouvoir travailler sereinement avec de vraies ETI, de 2 000 ou 3 000 salariés, dont le PDG connaît les enjeux et avec qui on peut discuter de l’organisation dans toutes ses dimensions. Le fait de travailler essentiellement avec des PME fragilise la relation de confiance. Nous avons eu quelques mauvaises expériences. Nous avions par exemple choisi un partenaire qui s’est révélé incapable d’assurer l’accompagnement de l’ensemble des ministères dans le cadre de la mise en place d’un courrielleur. Nous aimerions avoir des partenaires plus solides, ce qui renvoie à la question du développement industriel.
M. le président Philippe Latombe. Le règlement européen eIDAS 2, relatif à l’identité numérique, va arriver. C’est un projet très structurant pour le ministère de l’intérieur – puisqu’il touche au régalien – mais aussi pour la société dans son ensemble. Quand pensez-vous que nous aurons un débat au Parlement sur la question ? Afin d’éviter de reconstruire des dépendances, comment le ministère de l’intérieur gère-t-il un tel projet, qui émane de l’Union européenne, qui est basé sur des wallets localisés dans des systèmes d’information non européens et qui implique des certifications privées et publiques ainsi que des enrôlements différents ? Une des difficultés tient au fait que, si vous avez une part active dans la construction de ce projet, vous n’en avez pas la maîtrise totale.
M. Mathieu Weill. Le règlement eIDAS 2 (Electronic Identification And trust Services) est en effet en cours de mise en œuvre. Il va faire émerger un nouveau type de services – les portefeuilles électroniques – dont il organise l’interopérabilité à l’échelle européenne. Cela implique la reconnaissance à l’échelon national des portefeuilles électroniques, et notamment des identités numériques établies par d’autres pays européens, et réciproquement, pour nos concitoyens, la reconnaissance des services développés en France pour les démarches qu’ils effectuent en dehors de notre pays. C’est une véritable avancée, qui se traduira par des facilitations administratives considérables.
Le ministère de l’intérieur porte, auprès de France Titres, le programme « France identité numérique », qui concerne l’identité numérique régalienne. Cette offre de services émane d’un fournisseur d’identité de niveau élevé, qui permet de réaliser des démarches en bénéficiant du plus haut niveau de sécurité reconnu par l’Anssi. On pourra ainsi, notamment, dématérialiser complètement la procuration de vote. C’est aussi un service qui peut être utilisé au quotidien : à titre d’exemple, ce service est un des fournisseurs d’identité de FranceConnect. Pour se connecter au service public en ligne, on peut utiliser France identité numérique, qui est l’application compagnon de la carte nationale d’identité électronique. Il faut être titulaire de cette carte d’identité dont le format est celui d’une carte de crédit. Je rappelle qu’on peut demander le changement de sa carte nationale d’identité pour ce motif, en mairie.
Les enjeux sous-jacents à ce développement ressortissent, d’une part, au champ régalien et à la vie citoyenne, d’autre part, à l’écosystème. La question est de savoir pour quelles démarches on accepte des fournisseurs d’identité distincts de l’identité numérique régalienne, qui peuvent être des sociétés reconnues par FranceConnect+ – ce qui garantit une plus grande sécurisation de l’accès aux services publics, comme la sécurité sociale, par exemple. Il existe un écosystème de fournisseurs qui sont reconnus comme étant de niveau non pas élevé mais substantiel, parmi lesquels on trouve La Poste ou des PME comme ID Trust. France identité a également la capacité d’y répondre.
L’enjeu est de structurer cet écosystème face à une concurrence émanant principalement des grands fournisseurs de systèmes d’exploitation mobiles, qui se sont naturellement positionnés sur ce secteur. Ces fournisseurs ne font pas payer leurs services, que ce soit aux citoyens ou au secteur privé, lequel a également besoin d’identification au titre, par exemple, de ses obligations dites de KYC (Know Your Customer), qui sont de plus en plus présentes dans les régulations numériques. Les banques, pour ne citer qu’elles, ont aussi des besoins d’identification. Google et Apple, qui sont les principaux fournisseurs d’OS (systèmes d’exploitation) mobiles, ne facturent pas leurs services car ils s’appuient sur ceux-ci pour améliorer leur connaissance des clients et leurs services – bien sûr purement dans un esprit d’intérêt général ! L’enjeu est là, dans l’équilibre à trouver entre secteur privé et secteur public, sachant que, si les outils du secteur public, régalien, sont utilisés à des fins exclusivement régaliennes, on n’y recourra pas au quotidien et, in fine, on ne saura plus les utiliser – car ils sont trop lourds.
Nous plaidons donc pour que France identité numérique participe aux services commerciaux. C’est un débat qui a lieu actuellement à l’échelon interministériel. La direction générale des entreprises a en effet lancé ce week-end une consultation publique sur la stratégie interministérielle d’identité numérique, dont l’élaboration relève de la direction interministérielle du numérique, qui opère aussi FranceConnect, et à laquelle le ministère de l’intérieur contribue.
France Titres est très active, à l’échelon européen, dans les programmes qui construisent le portefeuille numérique de demain. Financé par la Commission européenne, le programme Aptitude, qui réunit une quinzaine de pays, ainsi que des acteurs privés et publics, a pour objet de construire les usages à venir dans des secteurs tels que le transport aérien ou le commerce, au-delà du régalien. En effet, c’est en étant partie prenante de ces écosystèmes que nous préserverons notre capacité à disposer d’options qui nous protègent de la dépendance. Au sein d’un programme comme celui-là, nous sommes évidemment attentifs aux dépendances sous-jacentes, aux briques technologiques, aux PME sur lesquelles nous nous appuyons pour la technologie. Nous débattons du bon équilibre entre le public et le privé pour que, demain, nous soyons libres de nos choix en matière d’identité numérique et non pas dépendants des acteurs dominants qui souhaitent s’imposer dans ce secteur.
Mme Cyrielle Chatelain, rapporteure. Nous aurions intérêt à débattre, nous aussi, de l’identité numérique, qui est un sujet régalien. Si cette question a des implications industrielles et a partie liée à la stratégie dans le domaine numérique, elle est également porteuse d’enjeux liés à la souveraineté, à la protection des données personnelles, à l’extension de monopoles existants – qui prétendent améliorer l’expérience client en accaparant une quantité de données colossale.
Monsieur Weill, lorsque vous parliez d’une alternative, à l’échelle européenne, sur les suites Office, pensiez-vous à OpenBuro, par exemple ?
M. Mathieu Weill. Il existe plusieurs options. Je pensais à un projet Edic (Consortium européen pour une infrastructure numérique) qui se lance sur les solutions collaboratives, avec une participation active de la France – un directeur général de grande qualité a été nommé récemment. Il existe des solutions européennes, comme Nextcloud, qui a été évoqué par M. Le Baron, sur laquelle nous allons mener quelques expérimentations.
Un débat impliquant différents éditeurs a lieu actuellement sur les licences. Je n’en suis pas encore au stade du choix mais ce qui est certain, c’est que nous devrions nous organiser pour remettre un peu le pied dans ce secteur.
Mme Cyrielle Chatelain, rapporteure. Dans le domaine du renseignement, le choix de Palantir par la DGSI (direction générale de la sécurité intérieure) soulève des interrogations. Comment évaluez-vous notre niveau de dépendance ? Celui-ci recouvre, à mes yeux, un double aspect. D’une part, il faut préserver la donnée, garantir, dans la mesure du possible, une certaine étanchéité. D’autre part, je comprends que Palantir offre la capacité de traiter un nombre colossal de données de manière sans doute très fine – car l’entreprise s’impose dans de nombreux marchés. Dans la mesure où il s’agit d’une solution propriétaire, j’imagine qu’il n’y a pas de transparence sur l’algorithme utilisé, ce qui signifie que le traitement de la donnée est opéré par un algorithme complètement contrôlé par cette entreprise. En fonction de la manière dont les données sont triées et analysées, Palantir impose donc une certaine vision du monde. Cela constitue un des volets de la dépendance, à plus forte raison dans le domaine du renseignement, où l’analyse de l’information est un élément clé de la décision.
Par ailleurs, on assiste au développement de l’advertising intelligence, qui implique notamment l’intervention de courtiers en données. On voit se déployer un marché de la captation de données de géolocalisation par des applications via des marchés publicitaires. Un nombre croissant de sociétés achètent ces données pour les revendre à des services de renseignement. Le ministère de l’intérieur achète-t-il des solutions d’advertising intelligence ?
M. Mathieu Weill. Je dirai, en préambule, qu’il y a des informations classifiées auxquelles je n’ai pas accès. Je répondrai donc en l’état de mes connaissances et de mon droit à en connaître.
Le choix de Palantir est un cas très intéressant, à mon sens, pour les travaux de votre commission. En effet, l’administration mène un effort important sur ce dossier depuis plusieurs années. Le choix de Palantir s’est imposé en 2016, juste après les attentats de 2015, pour rehausser la performance de notre lutte contre le terrorisme. L’outil permet de se brancher sur une très grande variété de données, de créer et de rendre visibles des liens, qui sont des éléments utiles pour les missions de ce type. Il faut être très clair sur le fait que cet outil est hébergé dans nos infrastructures : Palantir n’a donc, à aucun moment, accès aux données. Les équipes de Palantir sont sollicitées par les équipes du ministère de l’intérieur pour affiner les algorithmes. Les agents du ministère acquièrent petit à petit de l’autonomie pour développer leurs algorithmes sur l’outil, qui est très plastique et a la capacité de s’adapter à une très grande variété de situations. L’entreprise a d’ailleurs remporté de nombreux marchés, même si elle n’est plus seule dans son secteur.
À partir de 2019, la DGSI a décidé de se désensibiliser vis-à-vis de Palantir et de coconstruire une solution alternative, car il n’existait à l’époque aucune offre sur étagère capable de faire exactement la même chose. L’approche retenue, à partir de 2021, est un partenariat d’innovation. Cette catégorie de marché public est très intéressante en ce qu’elle permet de mettre en concurrence, au cours d’étapes successives, les acteurs du secteur privé pour remplir certains besoins fonctionnels. Le processus est quasiment achevé : le premier lot a déjà été attribué et le second est en cours de finalisation. Ce projet, nommé OTDH (outil de traitement des données hétérogènes), est quasiment une coconstruction entre l’administration et le secteur privé. Il y avait beaucoup de monde sur la ligne de départ ; on a réduit petit à petit le choix, jusqu’à arriver à une seule solution. Le ministère acquerra une licence libératoire, qui pourra être mise à disposition pour d’autres usages.
En effet, ce type de traitement de données hétérogènes peut être utilisé dans de nombreux cas de figure pour opérer des traitements de données très variés. Il concerne d’abord le monde de la police et de la gendarmerie, mais peut aussi intéresser nos collègues des douanes, ceux qui s’occupent des données relatives aux voyages, etc. Il peut y avoir beaucoup d’autres usages sur des applications métiers différentes. C’est une brique technique, exactement comme la brique de gestion de base de données, qui peut être mise à disposition d’autres personnes.
Cette démarche de sortie et de désensibilisation a été relativement longue, ce qui explique que le contrat avec Palantir ait été renouvelé récemment afin de garantir la continuité des opérations. Dès que le nouveau produit atteindra le niveau suffisant, qu’il aura été sélectionné et décliné dans le contexte métier spécifique de la lutte contre le terrorisme – pour ne citer que cet exemple –, il aura vocation à remplacer l’outil de Palantir. L’échelle de temps est particulièrement longue car il s’agit d’un projet complexe et d’une mission particulièrement critique du point de vue opérationnel. Les exigences de qualité des opérateurs et du service utilisateur sont très fortes : il ne s’agit pas de laisser passer 20 % des données que l’on captait jusqu’à présent ! Ce projet révèle la capacité de l’administration à travailler avec un écosystème privé pour construire une offre alternative.
M. le président Philippe Latombe. Le ministère des armées employait un outil équivalent – Artemis (architecture de traitement et d’exploitation massive de l’information multisources) – qui n’a pas été retenu par la DGSI. En 2019, la question de cette mutualisation se posait aussi.
M. Mathieu Weill. Je n’étais pas dans les circuits à ce moment-là. En tout état de cause, les débats sur le niveau technique des offres respectives étaient classifiés. Personne n’y a vraiment eu accès. Je ne sais pas.
S’agissant de l’advertising intelligence, je n’ai aucune connaissance de l’existence de l’utilisation de solutions de ce type au sein du ministère de l’intérieur, quels que soient les usages. Voilà ce que je peux dire en l’état de mes connaissances.
Mme Cyrielle Chatelain, rapporteure. Monsieur Le Baron, vous avez beaucoup cité les communs numériques, des outils pédagogiques mis à disposition de la communauté éducative. S’en saisit-elle et, le cas échéant, comment ? Quels sont les retours ? J’ai cru comprendre qu’ils avaient vocation à se diffuser.
Par ailleurs, la French Tech a développé des EdTech (technologies éducatives). Ces applications ont-elles été achetées par le ministère de l’éducation nationale et, le cas échéant, à quel niveau ? Quel est leur degré d’utilisation ?
Ma dernière question concerne Virtuo, le système d’information de gestion des ressources humaines (Sirh) du ministère. Ayant vocation à traiter les données personnelles des agents, il revêt un enjeu de confidentialité et de souveraineté. D’après un rapport de la Cour des comptes, deux opérateurs avaient répondu à l’appel d’offres. Or la solution retenue n’est pas certifiée SecNumCloud. Comme le note la Cour des comptes, la Cnil (Commission nationale de l’informatique et des libertés) a d’ailleurs souligné que « les technologies de chiffrement ne garantissaient pas que les données soient rendues inaccessibles au prestataire d’hébergement », les équipes de Virtuo pouvant accéder à distance aux données brutes des agents.
L’autre offre, qui justifiait de la qualification SecNumCloud, semble ne pas avoir été analysée au motif qu’elle excédait le montant du marché. À quel point ? Pouvez-vous nous donner une échelle ? On sait que la certification SecNumCloud impose le respect d’un certain nombre de prescriptions, ce qui engendre des surcoûts. Compte tenu de l’issue de l’appel d’offres, le marché était-il bien calibré au regard de cette demande de certification ?
Je sais que, depuis, les préconisations ont évolué, mais le risque reste présent. C’est un projet d’ampleur, mais cherchez-vous une autre solution pour mieux protéger les données ?
M. Audran Le Baron. Les communs numériques et les EdTech sont deux approches en tension, que nous cherchons d’ailleurs à diminuer car il nous semble y avoir une voie commune.
Ces dernières années, nous avons progressivement déployé notre vaisseau amiral en matière de communs numériques : la plateforme Moodle nationale baptisée Éléa. Depuis la rentrée dernière, l’ensemble du territoire est désormais couvert. Ce déploiement s’est accompagné d’un effort non négligeable de formations en cascade dans l’ensemble des territoires. Nous avons constaté une prise en main rapide de l’outil, même si les territoires s’en saisissent plus ou moins selon leur ENT, l’environnement numérique de travail proposé par les collectivités territoriales, car certains embarquaient déjà des fonctionnalités comme celles proposées par Éléa. Et pour en revenir aux tensions, la plateforme, par exemple, propose globalement le même type d’activités pédagogiques que la technologie française Pearltrees Education.
Quoi qu’il en soit, l’utilisation des communs numériques développés par le ministère croît assez rapidement. De nombreuses communautés d’enseignants se créent autour de cet outil, qui leur permet de produire leurs propres ressources, de les mettre à disposition de leurs élèves, mais aussi de les partager avec d’autres enseignants, voire de cocréer des ressources avec eux. C’est ce que nous appelons le réseau des concepteurs.
Ces communs institutionnels sont soutenus par ceux de la « multitude », pour reprendre l’expression d’Henri Verdier, c’est-à-dire l’ensemble des enseignants qui proposent spontanément, à titre individuel ou en petits groupes, un certain nombre de services numériques pédagogiques. C’est là qu’intervient la Forge des communs numériques éducatifs : elle leur permet de se rassembler, de se « reconnaître », de faire communauté, car souvent les communs sont une communauté de « un ». L’enjeu est que les communs dont l’usage croît soient soutenus par une communauté pour se développer et survivre à leurs concepteurs originels.
En la matière, l’un de nos champions, notre pépite, c’est MathALÉA. En accès libre depuis votre moteur de recherche préféré, ce commun génère de façon aléatoire mais guidée des exercices de mathématiques suivant l’intégralité des programmes scolaires officiels de l’élémentaire au lycée. Très utilisé par les professeurs de mathématiques et les parents soucieux de suivre la progression de leur enfant, il est soutenu par une communauté d’une cinquantaine d’enseignants, qui contribuent quotidiennement à le faire évoluer. Je n’ai plus le nombre d’utilisateurs en tête, mais c’est un des logiciels numériques pédagogiques les plus utilisés en France. Car commun numérique ne signifie pas usage confidentiel. À cet égard, je vous renvoie vers le site que nous avons récemment mis en ligne, la Ressourcerie de la Forge, qui éditorialise un certain nombre d’offres de communs présents dans la Forge et qui fournit de nombreuses données et statistiques relatives à leur audience, ce qui permet de voir lesquels sont les plus utilisés.
En ce qui concerne les EdTech, il y a eu une politique interministérielle volontariste portée par la DGE, le secrétariat général pour l’investissement (SGPI) et le ministère de l’éducation nationale, pour créer un écosystème d’entreprises françaises privées en pointe en matière de numérique, au service de l’éducation et de la pédagogie. Pour l’heure, il est principalement constitué de petites start-up relativement fragiles d’un point de vue économique, mais offrant des services à l’état de l’art – voire en pointe –, qui rivalisent avec les autres offres, y compris à l’échelle internationale. Néanmoins, nous sommes confrontés à un problème budgétaire. Le modèle tarifaire des éditeurs privés, dont nous avons contribué à faire naître l’offre grâce à des Piia (partenariats d’innovation en intelligence artificielle) – nous avons de nombreux marchés publics innovants à cette fin –, est généralement fondé sur un abonnement annuel. Or, avec 900 000 professeurs, les chiffres ont tendance à monter très vite.
Cela nous a incités à étudier la mise en place d’un compte ressources, comme cela existe dans la filière industrielle de la tech : chaque enseignant ou chaque établissement disposerait d’un portefeuille électronique annuel pour acheter les EdTech qu’il souhaite. Mais on parle d’une centaine, voire de plusieurs centaines de millions d’euros annuels. Le projet s’est donc heurté au contexte des finances publiques. Aujourd’hui, nous avons du mal à pérenniser et généraliser l’usage d’outils que nous avons contribué à faire naître grâce à la commande et à l’investissement publics. Si les expérimentations, notamment celles menées dans le cadre des partenariats d’innovation, ont montré qu’il existait des usages, l’honnêteté me commande de préciser qu’ils ne sont pas massifs, ce qui n’a pas contribué à précipiter une décision positive sur la suite du compte ressources.
Nous travaillons avec la filière EdTech pour identifier les ponts que nous pourrions créer entre les communs numériques et le modèle d’affaires de ces sociétés. Le partenariat d’innovation aboutissant à une licence libératoire, que Mathieu Weill a évoqué tout à l’heure, est l’une des pistes que nous souhaitons explorer. Nous avons déjà quelques expériences ponctuelles d’acquisition d’une solution propriétaire devenue un commun numérique, mais chaque modèle d’affaires, chaque outil, chaque positionnement est différent et doit faire l’objet d’études avec l’éditeur concerné. C’est vraiment de la dentelle, mais, en lien avec le SGPI, nous essayons de trouver comment concilier le contexte budgétaire, la nécessaire pérennité des usages et le modèle d’affaires de ces entreprises – ce n’est pas loin d’être la quadrature du cercle.
En ce qui concerne Virtuo, je n’ai pas une connaissance détaillée du sujet : les Sirh relèvent du service de modernisation des systèmes d’information des ressources humaines pour l’éducation (Semsirh). À ma connaissance, une première consultation, qui avait abouti à deux offres, a été déclarée infructueuse. L’une des offres, états-unienne, proposait une solution disposant des labels de cloud les plus sécurisés d’Europe – notamment les labels allemand et espagnol –, mais pas de la certification SecNumCloud, qui impose des exigences en matière de nationalité des capitaux auxquelles l’entreprise ne pouvait satisfaire. L’autre offre, qui était probablement conforme à la certification SecNumCloud, émanait d’une société française, mais dont une partie du capital – je ne saurais dire combien – avait été rachetée par un fonds étranger. Je ne peux pas vous en dire davantage concernant le montant des offres. En tout état de cause, en termes de couverture fonctionnelle, cette deuxième offre était, sur le papier, très en deçà de celle de l’autre soumissionnaire.
Après des échanges avec la Dinum, la Cnil et l’Anssi sur les questions de sécurité et de respect du RGPD, cet appel d’offres a donc été déclaré infructueux et un second a été lancé avec des conditions durcies en matière de souveraineté, de confidentialité des données, d’immunité au droit extra-européen et de sécurité. J’ignore combien de soumissionnaires ont répondu. En tout état de cause, après une analyse au plus haut niveau – le sujet a fait l’objet d’un avis de conformité de la Dinum au titre de l’article 3 du décret de 2019 et a été visé par la Cnil et l’Anssi –, il a été décidé, de façon concertée, de recourir à l’éditeur américain Salesforce, dont l’offre présentait des mesures de sécurité jugées suffisantes.
Je rappelle qu’afin de minimiser le nombre de données personnelles traitées par l’éditeur, un important travail de filtrage et de cisèlement a été mené pour déterminer quelles pouvaient ou non être stockées sur le cloud de l’éditeur, ou y transiter de manière transitoire avant d’être effacées une fois traitées. Voilà ce que je peux vous dire. Nous sommes tous disposés à vous répondre plus précisément ; au besoin, je me tournerai vers mon collègue Stéphane Trainel, à la tête du Semsirh.
M. le président Philippe Latombe. Merci d’être venus répondre à nos questions. N’hésitez pas à nous transmettre tout complément d’information.
*
Audition, ouverte à la presse, de Mme Stéphanie Schaer, directrice interministérielle du numérique (Dinum), et M. Jérémie Vallet, son adjoint (mardi 14 avril 2026)
M. le président Philippe Latombe. Nous recevons Mme Stéphanie Schaer, directrice interministérielle du numérique, et M. Jérémie Vallet, son adjoint.
La direction interministérielle du numérique (Dinum) a pour mission d’élaborer la stratégie numérique de l’État et de piloter sa mise en œuvre. Elle collabore avec l’ensemble des DSI (directions des systèmes d’information) des ministères. Par ailleurs, elle s’est faite éditrice de logiciels. Dans quelle mesure dispose-t-elle, à ce titre, d’un pouvoir de prescription ?
Avant de vous donner la parole pour un propos liminaire, je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations.
Je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(Mme Stéphanie Schaer et M. Jérémie Vallet prêtent successivement serment.)
Mme Stéphanie Schaer, directrice interministérielle du numérique. Je vous remercie pour votre invitation et pour l’intérêt que vous portez à l’action de la direction interministérielle du numérique s’agissant des dépendances structurelles dans le secteur du numérique et des risques qu’elles font peser sur l’autonomie stratégique de la France.
La Dinum est un service du Premier ministre, qui exerce ses missions sous l’autorité conjointe de celui-ci et du ministre de l’action et des comptes publics. En tant que « tour de contrôle » du numérique, elle a pour mission d’élaborer la stratégie numérique de l’État et de piloter sa mise en œuvre. Elle exerce aussi les fonctions de Chief Data Officer (CDO) et de DRH du numérique de l’État. Elle tire également sa légitimité des produits interministériels qu’elle opère, comme le réseau interministériel de l’État (RIE) – j’y reviendrai –, FranceConnect, data.gouv.fr ou Tchap, pour citer quelques exemples. Pour mener à bien ces missions, la Dinum peut compter sur ses 250 agents, répartis sur trois sites – Paris, Rennes et Lyon –, et mobilise un budget resserré, de l’ordre de 55 millions d’euros.
La Dinum a défini en mars 2023 un nouveau cap pour le numérique public, qui doit donner lieu à un État plus efficace, plus simple et plus souverain. L’une des priorités de cette stratégie est le renforcement significatif de la maîtrise de l’État sur ses systèmes d’information (SI). Dans un contexte de crises successives, cette maîtrise est de plus en plus une condition de souveraineté et une assurance pour l’avenir.
Notre définition de la souveraineté numérique a été précisée très récemment, le 5 février 2026, dans la circulaire du Premier ministre relative à la commande publique numérique. La souveraineté y est définie comme « la capacité d’une nation à agir de manière autonome dans ses domaines stratégiques, en maîtrisant les dépendances technologiques, opérationnelles et réglementaires envers des acteurs non européens sur l’ensemble de la chaîne technologique : infrastructures, logiciels, services, hébergement et matériels. »
En pratique, cela se traduit par deux notions-clés qui sous-tendent l’action de la Dinum : d’abord la recherche de l’immunité au droit extraterritorial, qui nous conduit à choisir des solutions répondant à cette exigence, notamment le label SecNumCloud lorsqu’il s’agit de données sensibles ; ensuite, la capacité de l’État à remplacer une composante de ses systèmes numériques par une solution alternative afin de prévenir les risques de dépendance technologique ou d’ingérence. Il s’agit, par exemple, d’éviter la dépendance à un fournisseur unique en position de monopole, mais aussi de se prémunir contre la défaillance économique éventuelle d’un prestataire. Cela implique de disposer des compétences nécessaires pour évaluer les choix effectués et de maîtriser les technologies clés en matière de numérique.
Cette volonté assumée de maîtrise et de pérennité du système d’information de l’État, destinée à en assurer la continuité opérationnelle au quotidien, se traduit par des choix structurants en matière d’infrastructures, d’outils collaboratifs, de cloud et d’intelligence artificielle. Elle repose sur deux convictions fortes, qui étaient déjà inscrites dans la stratégie de mars 2023 : le recours aux communs numériques, qui constitue un levier central de maîtrise, de réversibilité et de transparence ; et le développement de partenariats avec des industriels de confiance, couplé à un renforcement de nos compétences internes – qui s’est concrétisé, par exemple, par une vague de réinternalisation opérée en 2024.
Quelques exemples pour illustrer ces propos. Le réseau interministériel de l’État est opéré par la Dinum en partenariat étroit avec plusieurs industriels, comme Thales, et des opérateurs de télécommunications comme SFR, Orange, Free et les opérateurs présents dans les départements et régions d’outre-mer. Dans le domaine du cloud de confiance, notre stratégie a permis de développer une offre diversifiée d’acteurs labellisés SecNumCloud auxquels l’État a recours, comme Outscale ou OVHcloud. En matière de bureautique, je citerai les outils Tchap et Visio, sur lesquels je reviendrai et qui s’appuient sur des communs numériques. Enfin, concernant l’IA (intelligence artificielle), nous avons engagé la construction d’un socle interministériel reposant là aussi sur un partenariat solide avec Outscale, pour les capacités de calcul, et avec Mistral AI.
Je vous propose de faire d’abord le diagnostic de nos dépendances existantes, puis d’évoquer les premiers succès obtenus pour les réduire ainsi que les chantiers en cours. J’aborderai ensuite les communs numériques, qui permettent d’apporter des réponses à ces vulnérabilités, et le recours à la commande publique, indispensable pour stimuler une offre alternative. Je terminerai avec les prochaines étapes de l’action de l’État.
D’abord donc, l’état des lieux que nous pouvons dresser est largement partagé au niveau européen et notamment étayé par le rapport Draghi sur la compétitivité européenne. Nous savons que près de 80 % des infrastructures et technologies numériques européennes sont importées, ce qui engendre des vulnérabilités systémiques. Un travail a été engagé avec la direction des achats de l’État (DAE) afin de mieux identifier nos dépendances à partir de l’analyse des 4,2 milliards que nous dépensons chaque année en matière numérique.
La Dinum vient d’organiser un séminaire interministériel, qui a eu lieu le mercredi 8 avril dans les services du Premier ministre et a réuni de nombreux départements ministériels. Cette rencontre a permis d’amorcer un travail de cartographie et d’identifier les thématiques prioritaires : les outils bureautiques, les systèmes d’exploitation du poste de travail, les couches logicielles de virtualisation pour l’hébergement en nuage, les logiciels d’intelligence artificielle, les bases de données et enfin les infrastructures physiques – ordinateurs, serveurs, cartes graphiques.
Il faut maintenant définir le champ des travaux concernant chacune de ces thématiques, sachant que les solutions alternatives sont d’un degré de maturité variable selon les cas. Une fois ce diagnostic posé, il s’agira de conduire un plan de sortie de ces dépendances. Il est clair que ce sera un travail de longue haleine. Néanmoins, nous pouvons d’ores et déjà nous appuyer sur de premiers succès – c’est mon deuxième point –, mis en avant lors du séminaire dont je viens de parler.
Deux exemples illustrent le fait que la Dinum a su anticiper pour disposer de solutions alternatives, dont s’inspirent d’ailleurs nos homologues étrangers. Le premier est celui de Tchap, la messagerie instantanée professionnelle déployée à large échelle au sein de l’État, qui compte aujourd’hui près de 800 000 comptes et dépasse les 400 000 utilisateurs récurrents. Sur cet exemple, la Belgique et les Pays-Bas ont déployé des solutions équivalentes, sur la base du protocole Matrix, et nous entretenons avec eux des échanges réguliers à ce sujet. Ces résultats sont le fruit d’un renforcement, ces trois dernières années, de nos équipes, qui ont pu contribuer à ce commun numérique, en maîtriser le code et intensifier nos échanges avec des partenaires européens – notamment l’Allemagne et le Luxembourg, qui disposent de messageries instantanées similaires fondées sur le même socle open source.
Le second exemple est celui de Visio, notre système de vidéoconférence à l’état de l’art, également fondé sur des communs numériques. Nous le portons à l’échelle en partenariat avec un hébergeur qualifié SecNumCloud, Outscale – filiale de Dassault Systèmes –, en mobilisant les technologies les plus avancées en matière d’intelligence artificielle grâce à des partenariats industriels et scientifiques avec Pyannote ou Kyutai. Ce déploiement à l’échelle est en cours, soutenu par la circulaire de début d’année du Premier ministre : le nombre de participants sur Visio a été multiplié par quatre en quatre mois, pour atteindre près de 400 000.
La journée du 8 avril a par ailleurs été marquée par les témoignages inspirants de plusieurs DSI ayant réussi à s’affranchir de dépendances pourtant profondément ancrées. Je tiens à citer l’exemple de l’Urssaf, qui mène une stratégie de sortie des dépendances en matière de bases de données. La Caisse nationale de l’assurance maladie (Cnam) conduit un travail analogue concernant la virtualisation pour l’hébergement en nuage. Enfin, dans le secteur de la santé, un partenariat public d’innovation a été lancé afin de développer des alternatives en matière de bureautique collaborative.
S’agissant des dépendances en matière de hardware, je souhaite également mentionner les travaux qui sont en cours au niveau du ministère de la justice et que la Dinum accompagne. Un marché relatif au reconditionné est en passe d’aboutir ; il devrait permettre une meilleure maîtrise du hardware bureautique utilisé au sein de l’État.
Ainsi, si la sortie des dépendances est une montagne à gravir, nous voyons que des chemins sont possibles. Des acteurs sont déjà sur la voie, tirant tout le monde vers le haut et fournissant un indispensable effort de mutualisation.
C’est mon troisième point : cet effort de mutualisation, qui nous apparaît indispensable et que la Dinum anime au niveau interministériel, consiste à investir dans des communs numériques, leviers stratégiques qu’il convient d’ailleurs de consolider à une échelle supranationale – en l’occurrence européenne. En effet, comme l’ont illustré les exemples précédents, de nombreuses alternatives reposent désormais sur des briques open source dont nous devons maintenant garantir la pérennité, le financement et la continuité. Ces briques apportent d’une part une capacité de maîtrise du code et d’exploitation autonome, et d’autre part une capacité accrue de mutualisation, dans le public comme dans le privé ainsi qu’avec les autres États susceptibles de contribuer au financement des communs numériques.
Concrètement, la France s’investit depuis plusieurs années, d’abord avec l’Allemagne puis avec les Pays-Bas, dans le financement de briques de communs numériques. Dès le départ, l’ambition était d’aboutir à une construction plus large au niveau européen. Cela a mené, à la fin de l’année dernière, à la création de l’Edic Digital Commons, le consortium pour une infrastructure numérique européenne (European Digital Infrastructure Consortium), dédié aux communs numériques. Cette entité réunit cinq membres fondateurs – outre ceux que j’ai déjà cités, l’Italie et le Luxembourg – et plusieurs pays observateurs, comme le Danemark, la Pologne et d’autres États en cours d’adhésion. L’objectif est de bâtir, grâce aux investissements réalisés dans chaque pays, des briques numériques ouvertes, interopérables et réutilisables, susceptibles de soutenir l’autonomie stratégique de l’Europe.
L’ambition de l’Edic dépasse largement le cadre des travaux initiaux conduits par la France, l’Allemagne et les Pays-Bas sur les suites bureautiques : elle couvre l’ensemble des thématiques abordées précédemment. Pour 2026, nos travaux dans ce cadre porteront en priorité sur le système d’exploitation du poste de travail et sur la recherche sémantique entre différents outils collaboratifs. Cette ambition européenne repose sur une conviction simple : seule la mutualisation de nos investissements, de nos talents et de nos capacités industrielles nous permettra d’apporter des réponses concrètes et de nous affranchir des dépendances imposées par des acteurs monopolistiques. Elle suscite d’ailleurs l’intérêt d’autres États : la Dinum a récemment signé avec son homologue québécois une déclaration d’intérêt fondée sur ces communs numériques.
La commande publique constitue un autre levier déterminant pour stimuler une offre industrielle française et européenne alternative. En effet, la diversité des solutions permet d’ouvrir la possibilité d’un choix, lequel est crucial pour notre souveraineté, conformément à la définition que j’ai donnée précédemment. Mais cela pose des exigences nouvelles en matière de réversibilité et d’interopérabilité.
Ainsi, s’agissant du cloud, la France dispose désormais d’une offre de confiance, qui a été stimulée par la stratégie déployée depuis 2023. Sept acteurs ont obtenu la qualification SecNumCloud et 99% de la commande publique de l’État est orientée vers des acteurs européens, essentiellement français. Cette orientation exige, tant pour répondre aux contraintes des marchés publics que pour faire face par exemple à des plans de reprise d’activité, une excellente interopérabilité et réversibilité de l’offre. Des travaux sont menés à cet effet en lien avec les acteurs concernés, dont beaucoup s’appuient sur des briques open source qui favorisent précisément l’interopérabilité.
Autre exemple : les outils collaboratifs. À l’occasion de la sortie de la circulaire sur la commande publique numérique, nous avons clarifié le positionnement des outils proposés par la Dinum par rapport à ce qui est attendu de l’écosystème privé. La Dinum opère et diffuse au sein de l’État ce que nous appelons les outils cœur de suite : la visioconférence, la messagerie instantanée Tchap et FranceTransfert. Ces outils ont vocation à s’articuler avec les solutions de marché. Afin de mieux faire connaître cette offre à l’ensemble des départements ministériels, un événement de matchmaking a été organisé le 27 mars avec Numeum et le CSF (comité stratégique de filière) « Logiciels et solutions numériques de confiance ». En effet, l’achat étant à la main des ministères, il est essentiel que ces derniers disposent d’une visibilité complète sur l’offre. À cette occasion est apparue toute l’importance de l’interopérabilité : les agents publics amenés à travailler avec ces différents outils doivent pouvoir bénéficier d’une ergonomie complète leur permettant de passer facilement de l’un à l’autre. Ces enjeux sont au cœur de l’initiative Open-Interop, lancée par le CSF et à laquelle la Dinum prendra une part active. D’autres travaux sont en cours sur les mêmes thématiques et nous souhaitons également stimuler cette dynamique au niveau de l’Edic.
S’agissant enfin de l’intelligence artificielle, un appel à manifestation d’intérêt (AMI) a été lancé il y a un an afin de faciliter le référencement et l’accès à la commande publique. Cela permet aussi d’identifier les solutions sur étagère disponibles, qui sont répertoriées sur le site de la Dinum.
En complément, la circulaire du 5 février fixe un cap clair pour les administrations mais aussi pour les acteurs privés. La priorité est désormais donnée au recours aux solutions existantes – communs numériques mais aussi services sur étagère –, le développement ad hoc n’intervenant qu’en dernier ressort. Le choix des outils s’opère selon trois critères : la performance métier, la souveraineté numérique et la sécurité. Ce cadre offre aux acheteurs publics de nouveaux leviers de souveraineté qui leur permettent de sécuriser leurs actes d’achat.
J’en viens aux prochaines étapes permettant de structurer, à l’échelle de l’État, un plan de réduction de nos dépendances. Les travaux menés par la Dinum depuis plusieurs années ayant abouti à de premières solutions concrètes, il s’agit désormais de mener un travail en profondeur pour aller plus loin. La Dinum poursuit ses travaux prospectifs : nous avons annoncé la semaine dernière le déploiement, d’ici à la fin de l’année, d’un poste de travail souverain basé sur Linux pour l’ensemble de nos 250 agents. Cela fait l’objet d’un partage d’expérience à l’échelon interministériel.
Au-delà, nous cherchons à structurer les actions de chaque ministère en un plan collectif de sortie des dépendances, annoncé pour la fin de l’année. Le séminaire de la semaine dernière a permis d’identifier les grandes thématiques, de lancer des administrations pilotes pour chacune d’entre elles et de consolider un diagnostic commun. Des rencontres industrielles du numérique seront organisées par la Dinum au début de l’été, qui doivent permettre de concrétiser les premières migrations vers des solutions alternatives sur ces thématiques.
Pour répondre à l’ensemble de ces enjeux, la réinternalisation des compétences est indispensable. Il s’agit de garantir, au sein de l’État et de chaque département ministériel, une connaissance fine des technologies et de leur capacité à répondre aux différents besoins. C’est pourquoi la Dinum accompagne les ministères dans l’analyse de leurs besoins en matière de compétences numériques, en cohérence avec les recommandations formulées en 2023 par l’Inspection générale des finances (IGF) et le Conseil général de l’économie (CGE).
En conclusion, la stratégie que nous déployons depuis trois ans porte ses fruits. Elle repose sur quatre axes directeurs : donner une impulsion à l’ensemble des départements ministériels en fixant un cadre structurant ; identifier des alternatives concrètes, en lien étroit avec l’écosystème industriel français et européen ; mutualiser ce qui peut l’être, au niveau national comme européen ; et réarmer l’État par les compétences, en ne sous-estimant pas le facteur humain, indispensable à la réussite de nos chantiers. La Dinum s’attache ainsi à construire cette méthode pragmatique, constituée d’étapes bien identifiées dont les premières ont déjà connu des réussites, afin de réduire progressivement nos dépendances.
M. le président Philippe Latombe. Ma première question s’appuie sur un exemple récent qui doit permettre d’éclairer le fonctionnement et le positionnement de la Dinum. Nous avons appris que le ministère de l’économie et des finances, souhaitant améliorer la gestion de Tracfin et optimiser le traitement des données par les banques, s’est rapproché de la société Palantir. Comment la Dinum peut-elle intervenir dans le choix d’un tel prestataire, singulièrement lorsqu’il est indirectement le fait d’une de ses autorités de tutelle, puisque le ministère de l’action et des comptes publics est rattaché à celui des finances ? Quel rôle la Dinum peut-elle jouer dans une telle configuration et quelle est votre position sur ce dossier, eu égard à la stratégie que vous venez d’exposer ?
Mme Stéphanie Schaer. Je répondrai en deux temps. Tout d’abord, le cas très spécifique que vous venez de mentionner concerne des systèmes d’information classifiés. Or le décret du 25 octobre 2019 exclut explicitement les SI classifiés du périmètre de compétence de la Dinum ; je ne peux donc m’exprimer sur ce dossier particulier relatif à Tracfin et à Palantir.
De façon générale, hors de ces SI classifiés, la Dinum est amenée à examiner les projets des ministères afin de vérifier leur conformité aux doctrines en vigueur, qu’il s’agisse de la circulaire sur la commande publique numérique, de celle relative à la doctrine d’utilisation de l’informatique en nuage par l’État, dite circulaire cloud, ou des bonnes pratiques en matière de conduite des projets numériques. Dans le cadre de ces missions d’audit, définies à l’article 3 du décret de 2019, un avis conforme de la Dinum est requis pour le lancement de tout projet. Cet avis est émis après consultation de l’Agence nationale de la sécurité des systèmes d’information (Anssi) s’agissant des enjeux de cybersécurité, et de la direction du budget pour ce qui est de la soutenabilité financière. Nous rendons ainsi une vingtaine d’avis par an, lesquels sont publiés sur data.gouv.fr. Nous assurons ensuite le suivi du bon cheminement des projets.
Ces dispositions ont d’ailleurs récemment évolué, après une large concertation interministérielle, afin de s’adapter aux nouvelles pratiques. La Dinum conserve sa mission d’audit au démarrage des projets mais le seuil de saisine est relevé de 9 à 15 millions d’euros, pour s’ajuster à l’évolution du coût des projets numériques. Parallèlement, elle se voit confier de nouvelles missions d’audit spécifiques concernant les achats de logiciels à la demande – en mode SaaS (software as a service) –, pour lesquels le seuil est cette fois abaissé à 2 millions d’euros par an. Cette mesure répond à la généralisation des solutions d’hébergement en nuage et témoigne de notre vigilance accrue quant à l’application de la circulaire cloud au centre mais aussi de l’article 31 de la loi visant à sécuriser et à réguler l’espace numérique (Sren).
Enfin, nous sommes désormais attentifs aux évolutions majeures des projets. Nous sommes passés en mode produit : plutôt que de construire un SI, comme auparavant, puis de le refondre totalement dix ans plus tard – ce qui nécessite une nouvelle saisine –, nous privilégions des investissements continus dans l’amélioration du produit. Cela implique de réévaluer l’impact, la valeur et la conduite des projets à certains moments clés de leur cycle de vie, ce que la Dinum sera amenée à faire dans un dialogue avec les ministères. C’est dans ce cadre que la Dinum est amenée à se prononcer sur l’application des référentiels et doctrines de l’État.
M. le président Philippe Latombe. Pour préciser ma question, même si la Dinum n’est pas compétente sur les SI classifiés, cela ne vous empêche pas d’avoir un avis puisque vous êtes d’une part porteurs d’une vision stratégique – vous l’avez dit –, notamment sur l’enjeu de souveraineté, et d’autre part chargés de l’harmonisation des pratiques. Des questions se sont déjà posées par le passé concernant l’utilisation de Palantir par la DGSI (direction générale de la sécurité intérieure). Il fait partie de la réflexion sur le numérique que de s’interroger sur ce type de cas.
Je prends cet exemple parce qu’il est d’actualité, mais la question se pose pour d’autres projets. S’agissant précisément de la DGSI, nous sommes en train de développer un outil franco-français, OTDH (outil de traitement des données hétérogènes), qui a vocation à remplacer Palantir. Mathieu Weill nous a d’ailleurs indiqué, la semaine dernière, que cet outil pourrait être diffusé à d’autres ministères pour d’autres traitements de données hétérogènes. Mais comment pourriez-vous partager ces outils si vous vous tenez à distance de ce qui est classifié ?
Mme Stéphanie Schaer. Il existe d’autres structures chargées de la mutualisation dans le domaine du classifié, notamment l’Osiic (opérateur des systèmes d’information interministériels classifiés), qui est une agence du secrétariat général de la défense et de la sécurité nationale. Je m’en remettrai donc à ses directives en la matière.
En revanche, concernant la mutualisation des outils dans les autres domaines, la Dinum s’est vue confier une nouvelle mission par la circulaire relative à la commande publique numérique : elle doit dresser un catalogue des communs numériques existants. Nous en comptons plusieurs, au-delà des suites bureautiques que nous avons déjà évoquées. On peut notamment citer le programme d’archivage Vitam, porté par le ministère de la culture, ou encore les clouds interministériels Pi ou Nubo. Ces travaux sont en cours et le catalogue – qui sera évolutif – devrait être publié à l’été, conformément aux exigences de la circulaire. Nous nous attachons à bien identifier les communs numériques susceptibles d’être utilisés à large échelle par différents ministères, afin de réduire au maximum l’ensemble de nos dépendances.
Parallèlement, le CSF élabore un catalogue recensant l’ensemble des solutions souveraines françaises à même de réduire nos dépendances et de répondre aux besoins des acteurs, publics comme privés. Après la première étape du matchmaking, la publication à l’été prochain de ce catalogue, qui viendra compléter l’annuaire des entreprises déjà diffusé, facilitera l’identification des alternatives disponibles et l’ensemble des actes d’achat.
Mme Cyrielle Chatelain, rapporteure. Je voudrais d’abord revenir sur le séminaire que vous avez mentionné à plusieurs reprises. Vous nous dites que l’un de ses objectifs serait d’amorcer un travail de cartographie : faut-il en déduire qu’il n’existe pas, à ce jour, de diagnostic complet du niveau de dépendance numérique des différentes administrations de l’État ? Il y a quelques mois, la ministre déléguée chargée du numérique et le ministre chargé de la fonction publique annonçaient le redéploiement de 4,5 milliards d’euros de commande publique numérique. Ces annonces laissaient supposer l’existence d’un diagnostic préalable. Avez-vous des éléments à partager à ce sujet ?
À la suite de ce séminaire, qui a intéressé d’ailleurs, ce qui est une bonne nouvelle en termes de souveraineté, la place de la Dinum est-elle appelée à évoluer ? Selon vos informations, le cadre réglementaire de la commande publique numérique a-t-il vocation à être révisé, ou bien les équilibres actuels sont-ils sanctuarisés ? Je m’interroge notamment sur votre capacité à diffuser largement les outils que vous développez, notamment le cœur de suite.
Enfin, pour compléter la question du président, j’aimerais mieux appréhender l’évolution de votre positionnement. La Dinum est-elle amenée à être davantage consultée ? Le relèvement des plafonds de saisine pour les projets classiques – certes en partie lié à l’augmentation des coûts – laisse penser que les projets de plus petite taille pourraient désormais échapper à votre examen. En contrepartie, vous étendez votre périmètre d’intervention aux solutions dites SaaS. Pouvez-vous nous donner quelques exemples concrets de ces nouvelles missions et nous préciser ce qu’elles vont changer dans vos relations avec les autres administrations ?
Mme Stéphanie Schaer. S’agissant de la cartographie, nous menons des travaux dans deux directions. Le budget pour 2025, qui est de 4,2 milliards plutôt que de 4,5, recouvre l’ensemble de la dépense publique en matière de numérique, des prestations intellectuelles informatiques aux abonnements aux réseaux.
Un travail en lien étroit a été engagé entre la Dinum, la direction des achats de l’État et l’Ugap (Union des groupements d’achats publics), centrale d’achats qui est fortement mobilisée dans le domaine du numérique, pour regarder plus finement les sujets. Décortiquer les chiffres, ceux de l’Ugap, par exemple, est un travail de longue haleine car un contrat peut être passé avec un acteur qui contracte lui-même avec d’autres, ce qui répercute la dépendance. Nous allons au fond des choses, même si certaines dépendances sont plutôt évidentes. Les montants sont en train d’être consolidés : ils n’ont pas encore été communiqués officiellement, mais notre objectif est de le faire.
Ce travail nous a conduits aussi à définir les thématiques des groupes de travail lors du séminaire de la semaine dernière : les outils bureautiques, les systèmes d’exploitation du poste de travail, les couches logicielles de virtualisation pour l’hébergement en nuage, les logiciels d’intelligence artificielle, les bases de données et tout ce qui est physique, le hardware. Nous sommes assez au clair au sujet des catégories sur lesquelles il faut travailler pour corroborer les dépendances. Pour suivre les choses et voir comment les faire évoluer, il est important de connaître le point de départ, d’avoir une capacité de mesure sur la durée et de voir comment on peut arriver à réduire les dépendances sur ces différentes thématiques. Cela se fait plutôt au niveau interministériel, en s’appuyant sur les chiffres de Chorus et ceux communiqués par l’Ugap et en procédant à une réconciliation de l’ensemble. On demande aussi à chaque ministère, qui connaît bien son périmètre, d’apporter sa propre lecture de la cartographie et de son plan de réduction des dépendances.
Ces travaux ont été stimulés grâce au séminaire du 8 avril et la Dinum va les suivre et les animer dans le temps, forte des chiffres dont je viens de parler. Cet exercice sera mené au cours de l’année dans l’objectif de disposer à la fois d’un plan de sortie et d’une cartographie, les deux allant de pair.
En ce qui concerne la commande publique, la circulaire signée par le Premier ministre fixe des équilibres qu’il ne s’agit pas de faire bouger : ils sont le fruit de très longs échanges interministériels sur toute l’année 2025, et nous avons été très satisfaits, à la Dinum mais aussi dans l’ensemble des ministères, d’avoir la conclusion de ces travaux et de pouvoir les mettre en œuvre. Ils nous donnent de nouveaux leviers pour ce qui est des exigences en matière de sécurité et de souveraineté s’agissant des marchés publics passés dans le domaine du numérique, ce qui assez essentiel au vu du contexte.
Ce qui est attendu de chacun a également été clarifié. Le communiqué de presse accompagnant la circulaire a aussi permis de bien définir ce qui est attendu de la Dinum pour les outils bureautiques, à diffusion exclusive, qui sont en cours de déploiement, comme Tchap, Visio et FranceTransfert, ainsi que pour une offre d’outils qui viennent compléter les précédents sans être à usage exclusif et au sujet desquels la Dinum cherche à stimuler une offre industrielle.
Nous avons stimulé cette offre le 27 mars, mais également grâce aux travaux menés en matière d’interopérabilité. Nous voulons sortir des outils tout en un, sans fonction collaborative, qui sont les plus fréquents aujourd’hui – en matière de bureautique, par exemple, les outils sont la plupart du temps non collaboratifs et hébergés en local – et gagner en efficacité pour les agents publics grâce à davantage d’outils hébergés en cloud et qui permettent une collaboration en interne au sein d’un ministère mais également en interministériel. Il faut donc faire en sorte que les outils des différents acteurs s’articulent bien les uns avec les autres. L’ergonomie des outils pour nos utilisateurs, les agents publics, et le suivi de l’état de l’art font partie de nos exigences. Ce défi est très largement partagé, comme l’ont montré de manière flagrante les échanges du 27 mars, et nous sommes très intéressés par la participation aux travaux sur les connecteurs d’interopérabilité. Il peut s’agir, très concrètement, de mettre de la visio dans des outils de messagerie utilisés par différents ministères lorsqu’une réunion est lancée.
S’agissant de la façon dont évolue le travail de la Dinum en matière d’évaluation des projets, nous avons vraiment souhaité trouver un bon équilibre. Il ne s’agit pas d’être dans le surcontrôle – ajouter encore des couches de contrôle ne serait d’ailleurs pas forcément accepté au niveau interministériel. Pour atteindre cet équilibre, nous avons rehaussé le seuil, l’expérience ayant montré que la tranche allant de 9 à 15 millions d’euros n’était pas forcément celle qui rencontrait le plus de difficultés en matière de conduite des projets – c’est plutôt le cas des projets de plus grande ampleur. Nous avons également souhaité dégager une marge de manœuvre afin de pouvoir travailler sur des points qui nous paraissent critiques, comme l’évolution des projets. Avec le mode produit en effet, on est moins amené à revoir régulièrement les projets puisqu’il s’agit moins de grosses refontes que d’évolutions dans le temps. Nous adoptons ainsi des méthodes que la Dinum préconise elle-même dans le cadre de la stratégie numérique et qui s’inspirent des meilleures pratiques de développement numérique dans le secteur privé – développement agile ou mode produit.
Par ailleurs, le fait d’utiliser de plus en plus de solutions logicielles à la demande réinterroge un certain nombre de risques en matière d’hébergement de données et d’application de notre ensemble normatif. C’est la raison pour laquelle, comme l’avaient souhaité nos autorités politiques en mai dernier, un point de contrôle sur les achats est prévu dès lors qu’ils dépassent un seuil fixé à 2 millions d’euros. Cela se fait, bien sûr, en lien avec la direction des achats de l’État, puisqu’il s’agit d’achats publics. Nous la consultons quand nous sommes amenés, sur la base d’un texte tout récent donc, à émettre un avis. Cela concerne des logiciels hébergés en nuage, comme des logiciels de bureautique. Nous nous posons la question de la façon dont est piloté le projet, mais aussi de l’application du vade-mecum sur les données sensibles, en application de l’article 31 de la loi Sren.
M. le président Philippe Latombe. Vous jouez ce rôle à partir de 2 millions d’euros, mais est-ce pour l’ensemble de l’État ? Comment cela se passe-t-il pour l’enseignement supérieur et la recherche ? Certaines universités optent pour des systèmes américains. Une politique globale sera-t-elle menée au sein du ministère et déployée dans les universités, ou laissera-t-on ces dernières jouir de l’autonomie la plus complète ?
Mme Stéphanie Schaer. Le nouvel alinéa de l’article 3 a pour périmètre le système d’information de l’État. L’ensemble des établissements publics sont concernés, et il revient aux tutelles de s’organiser avec eux à propos des saisines pour s’assurer que la Dinum est sollicitée pour les achats.
Mme Cyrielle Chatelain, rapporteure. J’ai compris que les missions de la Dinum avaient été précisées dans un communiqué de presse accompagnant le décret de février dernier sur la commande publique. Est-ce bien cela ?
Mme Stéphanie Schaer. Ce n’est pas un décret. Le décret d’application de la loi Sren aborde le sujet aussi, mais en l’occurrence il s’agit de la circulaire qui a défini les grands principes. Le communiqué de presse qui a accompagné sa publication, en février 2026, a donné des illustrations de son application dans le cas des suites bureautiques – sachant que la Dinum opère d’autres produits numériques, comme le RIE, qui a un million de bénéficiaires, ProConnect, FranceConnect, data.gouv et différentes briques logicielles et réseau : opérer des briques interministérielles ayant un nombre d’utilisateurs important fait partie des missions historiques de la Dinum.
Le communiqué de presse a donc illustré l’application de la circulaire en partant de ce que fait la Dinum en matière de bureautique pour assurer la continuité de l’action publique et son bon fonctionnement. Par exemple, la visio doit bien fonctionner, en matière d’ouverture de flux, dans tous les ministères et en tout temps. C’est un outil qui joue un rôle clef pour la gestion de crise, un peu comme la messagerie instantanée, qui a été fortement mobilisée par l’Anssi pendant les Jeux olympiques de 2024, avec différents partenaires. Nous souhaitons avoir une pleine maîtrise sur ces outils, ce qui ne veut pas dire que nous ne travaillons pas avec des industriels pour les opérer. Dans le cas de Visio, la Dinum a ainsi un partenariat avec Outscale, et elle a l’habitude d’opérer le RIE en lien très étroit avec les industriels qui infogèrent telle ou telle portion du réseau.
Le communiqué de presse a aussi défini les attentes concernant d’autres briques logicielles pour lesquelles nous allons essayer d’articuler au mieux les offres existantes et de diversifier les choix par rapport aux offres d’ensemble plutôt monopolistiques qui ont été retenues dans un certain nombre de ministères, et qui sont par ailleurs non collaboratives. Nous sommes en train de cheminer du non collaboratif vers le collaboratif pour apporter davantage d’efficacité et d’efficience aux agents publics. C’est tout le fruit des travaux de la démarche de matchmaking, de mise en relation du 27 mars, qui s’inscrivait pleinement dans le cadre du communiqué de presse de février.
Mme Cyrielle Chatelain, rapporteure. Merci pour cette précision, j’avais interverti décret et circulaire.
Globalement, le développement des outils collaboratifs par la Dinum a fait vivement réagir. La Business Software Alliance, qui rassemble Google, Microsoft et Amazon, a peu apprécié, par exemple, les nouvelles orientations définies par les autorités françaises, ce dont on ne peut que se réjouir. Mais on peut aussi se poser la question du niveau de solidité d’une circulaire illustrée par un communiqué de presse. Serait-il utile de compléter la circulaire pour asseoir cette politique ? Il existe déjà, vous l’avez dit, un certain nombre d’utilisateurs. Changer d’habitude étant difficile, j’imagine qu’on ne repassera pas d’un outil à un autre.
Mme Stéphanie Schaer. Ce que fait la Dinum s’inscrit dans le cadre de l’application de la circulaire. Le communiqué de presse l’a illustrée, mais c’est la circulaire qui s’applique pleinement. Cela renforce les choses et il n’y a aucune remise en cause des équilibres retenus.
C’est dans ce cadre que nous consolidons notre action, avec des échéances et des enjeux très opérationnels comme le déploiement de Tchap ou de Visio – des budgets y sont consacrés – et le souhait de réussir à bien articuler l’ensemble des outils proposés par toute la filière. Ces outils ont été financés, par exemple, par France 2030, le but étant de faire avancer chacun dans sa feuille de route mais aussi de les amener au niveau des différents labels de sécurité – plusieurs produits sont ainsi engagés dans une trajectoire SecNumCloud – et ainsi de faciliter les actes d’achat de l’ensemble des administrations.
Un autre point important, et c’était une forte demande de la filière numérique, était de faire en sorte que la Dinum arrête de diffuser un outil unique de partage de fichiers pour l’ensemble des ministères, afin d’ouvrir le marché. Nous achetions auparavant un seul outil, qui était diffusé et utilisé par l’ensemble des ministères. Il a été annoncé le 27 mars que chaque ministère allait pouvoir choisir ce qui lui convient le mieux, et les outils ont été présentés. Cela doit permettre de stimuler par la commande publique les acteurs dont les outils répondent aux besoins des ministères, étant entendu qu’il est nécessaire d’assurer non pas uniquement leur interopérabilité mais aussi sur leur réversibilité. La fluidité qui existe si l’on peut facilement passer d’un outil à l’autre donne confiance à l’acheteur public, qui doit toujours se poser la question, au moment du choix, de la possibilité de passer à un autre acteur par la suite.
Il s’agit d’une nouveauté pour les acheteurs publics du numérique au sein de l’État : auparavant, on faisait plutôt de l’hébergement en interne. Le fait que, depuis quelques années, on commence à confier les données à l’extérieur soulève la question de la possibilité d’un changement d’acteur. La Dinum porte toute son attention à ces enjeux, avec l’ensemble des DSI ministérielles, qui sont plus particulièrement concernées par tel ou tel outil.
M. le président Philippe Latombe. Je rappelle, dans le prolongement de la question posée par la rapporteure, qu’il a fallu l’article 31 de la loi Sren pour qu’un certain nombre de choses bougent – alors que les ministres concernés avaient dit que l’hébergement par exemple du Health Data Hub devait migrer. Une circulaire, donc, est-elle suffisante ? Il y a eu une circulaire dite cloud au centre, devenue cloud de confiance, mais il a fallu que le législateur inscrive le principe dans le dur de la loi pour que les administrations bougent.
Pensez-vous qu’une circulaire et le poids qui est le vôtre suffisent pour faire bouger l’ensemble des administrations ou faut-il s’y prendre autrement ? Nous nous étions posé la question lors de l’examen de la loi Sren. Dans le cas particulier du Health Data Hub, dont nous avons entendu le directeur général par intérim, la Dinum était autour de la table lors de l’évaluation des solutions existantes et n’a pas forcément poussé à l’époque vers du souverain. On est donc reparti vers Microsoft au début 2025 pour les nouveaux projets.
Mme Stéphanie Schaer. Je vous répondrai d’abord sur le Health Data Hub, puis globalement, car bien d’autres projets numériques entrent dans le cadre de la circulaire.
S’agissant du Health Data Hub, renommé Plateforme des données de santé (PDS), le cheminement a été particulier. J’ai récemment été saisie de la « solution intercalaire », au titre de l’article 3 mais par la volonté du ministère, puisqu’on était en dessous du seuil prévu. Notre avis a mis en avant de très nombreuses réserves : compte tenu de l’évolution des technologies et de l’avancée du projet, il nous est apparu qu’un certain nombre de points n’avaient pas été suffisamment approfondis. Cela a déclenché un nouveau cycle de discussions et la mise en place d’une task force, à laquelle la Dinum a participé, qui a abouti à l’abandon de la solution intercalaire et à une bascule accélérée vers une solution d’hébergement de confiance pour la Plateforme.
S’agissant des autres projets et de l’application de la circulaire cloud, on s’aperçoit qu’un équilibre s’est fait. Pour les projets hébergeant des données considérées comme sensibles au titre de la circulaire – définition reprise quasiment à l’identique dans la loi Sren –, l’application a été plutôt stricte. Cela étant dit, tout s’est fait très progressivement ; ou plutôt l’adoption du cloud a été très progressive au sein de l’État, à mon avis parce que les acteurs étaient très attentifs à ne le faire que pour un hébergement de confiance et correspondant aux attentes.
Nous avons voulu apporter notre appui à l’ensemble des directions numériques et des acheteurs publics pour l’analyse de ce qu’est une donnée sensible, sur la base, bien sûr, de la définition donnée par l’article 31 de la loi Sren – qui est cohérente avec les pratiques suivies dans le cadre de la circulaire. Un travail a eu lieu pendant quasiment un an, en interministériel, pour élaborer un vade-mecum qui fige, d’une certaine façon, des équilibres et spécifie ce qui doit être considéré comme une donnée sensible et ce qui ne l’est pas, en donnant des exemples assez précis. Ce vade-mecum a été publié en février 2026, presque en même temps que la circulaire sur la commande publique numérique. La Dinum y a beaucoup travaillé, en lien avec d’autres acteurs : la direction des affaires juridiques du ministère de l’économie et des finances, la direction des achats de l’État, la direction générale des entreprises, mais aussi tout le périmètre interministériel, s’agissant du numérique comme des données.
La loi a très certainement rendu la question plus visible, par rapport à ce qu’avait fait la circulaire, et elle a étendu le champ d’application à certains groupements d’intérêt public (GIP) qui n’étaient pas concernés. Des travaux sont en cours à la Dinum pour mettre à jour la circulaire, qui devra s’adapter au décret d’application de l’article 31 de la loi Sren, dont la publication est imminente. Néanmoins, une circulaire s’applique aux administrations, et celle-ci, je l’ai dit, était bien appliquée dans la plupart des ministères.
Enfin, nous pensons que plus il existe de guides, plus on pourra normaliser et homogénéiser les pratiques des responsables des systèmes d’information et des données de chaque périmètre ministériel en matière de qualification de la sensibilité des données.
M. le président Philippe Latombe. La loi Sren a eu pour avantage, vous l’avez dit, d’avoir étendu l’application de la circulaire à des GIP qui n’étaient pas concernés au départ. C’est d’ailleurs une des raisons pour lesquelles la PDS n’avait pas bougé, et nous avons donc adopté l’article 31 de la loi Sren.
Mme Cyrielle Chatelain, rapporteure. S’agissant du cloud, vous avez dit qu’il y avait plutôt eu un développement interne jusque-là, mais qu’on avait maintenant de plus en plus recours à des acteurs extérieurs. Le développement de cloud interne reste-t-il pertinent ? Si c’est le cas, pour quel type d’administrations et de données ?
La question du « cloud au centre » renvoie à celle des données sensibles, dont la violation serait susceptible d’engendrer une atteinte à l’ordre public, à la sécurité, à la santé, à la vie des personnes ou à la protection de la propriété intellectuelle, ce qui est très large. Avez-vous des échanges avec les administrations sur la lecture de ce qu’est une donnée sensible ? Vous demandent-elles votre avis ? Constatez-vous des divergences d’interprétation ? Les recommandations et les obligations ne sont pas les mêmes en fonction du type de données.
Mme Stéphanie Schaer. La stratégie lancée en 2021 a défini deux clouds interministériels : le cloud Pi, opéré par le ministère de l’intérieur, et le cloud Nubo, opéré par le ministère de l’économie, en l’occurrence par la DGFIP (direction générale des finances publiques). Ces infrastructures internes sont mises au même niveau que l’offre privée labellisée SecNumCloud sur la base d’une évaluation réalisée par l’Anssi. J’ai rappelé tout à l’heure que sept acteurs ont obtenu cette qualification, mais le nombre des offres est plus important puisqu’un acteur peut être qualifié pour différentes offres commerciales.
La stratégie est d’avoir une capacité d’hébergement à la fois interne et externe, ce qui donne de la flexibilité. Elle s’inspire des pratiques d’autres grands ensembles. Dans le secteur bancaire, de très grandes entreprises ont ainsi développé des capacités de cloud interne tout en ayant recours à du cloud externe, qui peut être plus sécurisé ou moins. Notre stratégie s’inspire aussi à la fois des bonnes pratiques du secteur public d’autres pays, comme l’Allemagne, autour d’ITZBund, de celles de nos armées et des échanges que la Dinum a dans le cadre du Cigref, le Club informatique des grandes entreprises françaises.
Aujourd’hui, on reste sur cette trajectoire mais en cherchant le plus possible, s’agissant des clouds internes, une mutualisation, un rapprochement des technologies utilisées et des équipes techniques, pour plus d’efficacité. On se souvient, en effet, du rassemblement des compétences réseau qui a été fait depuis de nombreuses années pour le réseau interministériel de l’État.
La Dinum participe ainsi, avec les équipes de Pi et de Nubo, à des échanges techniques et à des travaux visant à faire progresser l’offre de services de cloud. Des échanges peuvent aussi avoir lieu avec des clouds externes. Il est en effet intéressant, compte tenu du recours à des briques en open source, d’échanger sur les standards utilisés, d’autant qu’on peut être amené – et je pense que ce sera de plus en plus le cas pour des raisons de résilience – à utiliser pour un même service numérique de l’État un cloud interne et un cloud externe, deux clouds SecNum ou que sais-je : toutes les combinaisons devraient être possibles pour garantir le maintien en condition opérationnelle des systèmes d’information, dans un objectif d’extrême résilience qui conduit à regarder aussi la localisation géographique des data centers. Nous y travaillons déjà, mais nous souhaitons une accélération en la matière. Avoir une offre interne bien maîtrisée permet aussi de bien connaître le métier, tandis qu’une offre externe renforce la résilience si on arrive à relever le défi de l’interopérabilité et si on continue à investir dans les feuilles de route en matière de fonctionnalités.
Du côté du privé, l’offre est stimulée par le partage des besoins que peut avoir l’État en matière de projets numériques. L’existence d’un cahier des charges faisant état des fonctionnalités attendues, avec un classement par priorités, a aidé les industriels à améliorer leurs réponses. Les chiffres montrent que cette politique porte ses fruits puisque la commande de cloud aux acteurs privés a augmenté d’un peu plus de 60 % en 2025, selon le bilan de l’hébergement cloud publié à l’occasion de la journée annuelle public-privé « L’État dans le nuage », que la Dinum organise pour rassembler l’offre et la demande, travailler sur les défis de demain mais aussi regarder dans le rétroviseur.
Autre chiffre que j’ai cité tout à l’heure, dans le périmètre strict des administrations centrales, 99 % des commandes publiques sont dirigées vers les acteurs français. Il n’existe pas de règle en matière de préférence européenne dans le code de la commande publique, mais la politique que nous menons dans le domaine du cloud permet de s’appuyer sur une grande variété d’offres souveraines, qui peuvent être SecNum ou non, les ministères choisissant en fonction de la sensibilité des données. La Dinum fait ainsi appel à une offre SecNum pour la bureautique – s’agissant de Visio, il s’agit d’une offre d’Outscale – mais a recours à des offres non SecNum dans d’autres cas.
Pour ce qui est de votre deuxième question, il est clairement nécessaire d’accompagner les administrations dans l’identification des données devant être considérées comme sensibles au titre de l’article 31 de la loi Sren. C’est la raison pour laquelle des travaux ont été réalisés au niveau interministériel pour élaborer un vade-mecum qui définit les grandes catégories de SI relevant de cette définition. Dans la mesure où la plupart des agents peuvent être confrontés à des données sensibles, on y a par exemple inclus les outils de bureautique. Nous continuons de promouvoir ce vade-mecum, en nous appuyant sur les administrateurs ministériels des données, mais aussi au fil des projets : c’est un guide, qui complète l’article 31 de la loi Sren et son décret d’application.
Mme Cyrielle Chatelain, rapporteure. Les services cloud embarqués dans les solutions SaaS sont-ils bien identifiés ? On voit bien que la logique monopolistique des grands opérateurs comme Microsoft consiste à entrer par un outil, comme l’e-mail ou la suite Office, pour élargir ensuite leur offre au cloud. Est-ce un élément d’alerte pris en compte par les administrations ?
Mme Stéphanie Schaer. C’est un point essentiel, qui nous a conduits à faire deux choses. D’abord, nous avons bien identifié le sujet dans le vade-mecum sur les données sensibles : dès lors que les données du système d’information ne sont pas hébergées en local, dans le data center du ministère, nous insistons sur la nécessité de savoir quel acteur derrière l’éditeur de logiciel les hébergera, et si les conditions de sécurité sont suffisantes compte tenu de la sensibilité des données.
Dans le domaine de l’intelligence artificielle par exemple, la plupart des offres sont en SaaS, du fait notamment de la nécessité d’avoir des capacités de calcul externalisées. Lorsque nous avons lancé l’appel à manifestation d’intérêt pour identifier des solutions répondant aux besoins de la sphère publique, nous avons donc souhaité que les acteurs précisent les conditions d’hébergement – sachant que celles-ci peuvent évoluer dans le temps : une solution d’abord hébergée dans un cadre non souverain peut l’être ensuite dans des structures internes ou en SecNumCloud.
Dans le tableau répertoriant l’ensemble de ces solutions d’IA – disponible sur numerique.gouv.fr et sur notre portail dédié, alliance.numerique.gouv.fr –, une colonne précise si la solution est hébergeable en SecNumCloud. À l’époque où nous avons lancé l’appel, il y a un an, c’était le cas de très peu de solutions. Nous avions souhaité montrer la diversité des logiciels français qui existaient, stimulés par la French Tech, mais aussi donner de la visibilité à la capacité d’hébergement en SecNum, qui est quelque chose de très important.
Comme je le rappelais tout à l’heure, l’article 3 du décret de 2019 fixe désormais une obligation de saisine de la Dinum pour les commandes publiques d’un montant supérieur à 2 millions d’euros. Cela va nous permettre de voir les pratiques mais aussi, au travers de nos avis, de mieux jouer notre rôle d’orientation en fonction de ce qui a été fixé dans le cadre de notre dialogue avec l’ensemble des ministères. Les textes sont tout récents et nous devrions avoir des saisines assez rapidement. Je précise que, comme pour l’ensemble des grands projets numériques de l’État, une administration peut aussi recueillir l’avis de la Dinum pour un projet en deçà de 2 millions d’euros si elle le souhaite.
M. le président Philippe Latombe. L’ensemble des e-mails des ministères, en .gouv.fr, passent par le RIE, n’est-ce pas ? Aucun ministère ne passe par des opérateurs extérieurs, de type Microsoft ou autre ?
Mme Stéphanie Schaer. Je précise que le RIE est un réseau de transport qui permet aux différentes entités de l’État d’échanger entre elles. Y sont rattachés les ministères, les data centers, et jusqu’aux préfectures et commissariats de police. Mais en tant que tel, il n’offre pas de service de messagerie.
M. le président Philippe Latombe. Il a été dit à plusieurs reprises, ailleurs que dans cette enceinte, que les e-mails des ministères sociaux par exemple passaient en dehors du RIE. Est-ce le cas ?
Mme Stéphanie Schaer. Le RIE reste un réseau de transport. Les ministères sociaux y sont raccrochés ; ils peuvent ensuite accéder à internet et échanger avec le reste du monde au travers des plateformes qu’offre le RIE. Je confirme que, par dérogation et suite à un projet lancé antérieurement à la circulaire de 2021, ces ministères utilisent encore aujourd’hui Office 365. Cela signifie que le flux passe par la plateforme d’accès à internet pour sortir, et que la messagerie est hébergée par un acteur privé dans un cloud externe.
Le RIE en tant que tel n’offre pas de service de messagerie. La plupart des ministères ont encore des services de messagerie on-premise, c’est-à-dire non en cloud, qui sont hébergés dans leurs propres data centers, à l’intérieur de ce qu’on appelle le RIE.
Il faut bien distinguer les différentes couches. Il y a d’abord celle de l’infrastructure de transport : le RIE est un réseau fermé qui permet à l’ensemble des entités de l’État d’échanger entre elles sans devoir passer par internet. C’est la première promesse du RIE : une extrême résilience. Nous avons d’ailleurs investi, ces trois dernières années, pour la renforcer.
Le RIE communique ensuite avec le reste du monde au travers de plateformes d’accès à internet, ce qui permet d’aller chercher des services en SecNumCloud par exemple – dans ce cas, un travail d’appariement permet d’avoir une zone de confiance entre le RIE et le SecNum – et d’autres services de cloud commerciaux ; c’est le cas, en l’occurrence, pour les ministères sociaux. Si le RIE se referme complètement, il n’y a donc plus d’accès.
Mme Cyrielle Chatelain, rapporteure. Je sais que l’état des lieux est en cours. Pourriez-vous néanmoins nous donner un ordre de grandeur des dépenses engagées par les différentes administrations auprès de Microsoft ?
Mme Stéphanie Schaer. Je ne suis pas en mesure de vous communiquer ce chiffre aujourd’hui car il est en cours de consolidation avec la direction des achats de l’État. Il pourra vous être communiqué dès qu’il sera connu, d’ici quelques semaines je pense : nous sommes proches du but.
Le calcul pourrait paraître évident mais il ne l’est pas tant que cela car nous souhaitons donner un chiffre correct. Si nous avons la chance, grâce au SI de gestion Chorus, d’accéder facilement à certaines dépenses, il se trouve qu’il faut prendre en compte, pour Microsoft, de nombreux intermédiaires en dehors des contrats immédiatement référencés dans Chorus : il y a notamment l’Ugap, parmi d’autres intermédiaires, mais aussi des marchés ad hoc.
Pour pouvoir vous donner une réponse exacte, je suis obligée de réserver ma réponse et d’attendre la consolidation des chiffres. Quoi qu’il en soit, l’identification du point de départ fait bien évidemment partie des travaux que je citais : c’est impératif, quand on parle de réduction des dépendances.
S’agissant de Microsoft, il ne faut pas oublier qu’il y a deux sujets : celui du système d’exploitation et celui de la bureautique. Mais il y a aussi d’autres dépendances à différents outils, en matière de bases de données ou de virtualisation par exemple, pour lesquelles on identifie clairement des lignes.
Quant à la couche hardware – PC, équipements réseau –, elle est sans doute l’une des plus complexes ; là aussi, il y a des lignes.
Nous devons être capables de communiquer sur ces chiffres dans les prochaines semaines, à l’issue du travail très fin que nous menons en lien étroit avec la DAE et sous l’égide de notre ministère de tutelle commun, le ministère de l’action et des comptes publics.
Mme Cyrielle Chatelain, rapporteure. J’entends qu’il faut chercher en profondeur pour être complet, mais différentes DSI de ministères, de grandes universités ou de centres de recherche que nous avons auditionnées ont évoqué des accords-cadres signés en direct avec Microsoft. Quand bien même il ne s’agit que d’une partie de la dépense globale, ne pourriez-vous pas nous communiquer les sommes engagées dans ce cadre, qui sont connues et aisément identifiables ?
Mme Stéphanie Schaer. Je ne dispose pas de ces montants, et je ne suis vraiment pas en capacité de vous communiquer un chiffre exact et consolidé. Mais nous sommes effectivement en train de sommer les marchés ad hoc, qui existent notamment dans le domaine de l’éducation et de l’enseignement supérieur.
Sinon, plus globalement au sein de l’État, l’achat est plutôt mutualisé et passe par l’Ugap. Il y a alors différents intermédiaires et différentes typologies de marchés ; c’est ce que nous sommes en train de consolider avec l’appui de la direction des achats de l’État, qui a la tutelle de l’Ugap.
Nous sommes dépendants de ces acteurs pour obtenir les chiffres mais l’objectif est évidemment de les avoir dans les plus brefs délais, concomitamment avec le chantier d’accompagnement des ministères que nous conduisons. Il sera intéressant de pouvoir éclairer les ministères avec une déclinaison des dépenses par périmètre ministériel, et non pas uniquement avec le chiffre agrégé. Nous allons chercher à faire vivre ce suivi avec une granulométrie qui nous permettra d’en faire un outil de pilotage.
M. le président Philippe Latombe. Allez-vous intégrer les non-coûts à l’évaluation de la dépendance ? Le ministère de l’éducation nationale nous a expliqué que les enseignants s’équipaient la plupart du temps eux-mêmes, et bénéficiaient auprès de Microsoft de tarifs particuliers. Ces dépenses ne sont certes pas payées par l’État mais l’éducation nationale a besoin des outils ainsi acquis pour fonctionner. J’ajoute que ces non-coûts cachés soulèvent des difficultés commerciales vis-à-vis de l’écosystème européen.
Mme Stéphanie Schaer. En première approche, nous visons plutôt les coûts qui pèsent sur le budget de l’État.
Pour mesurer les coûts que vous mentionnez, il faut une connaissance fine et nous sommes dépendants de la cartographie faite par chaque périmètre ministériel sur ses propres dépendances. Ce travail peut être conduit avec Audran Le Baron, directeur du numérique pour l’éducation, qui pourra ainsi compléter, sur son périmètre, notre évaluation globale.
Il peut y avoir aussi d’autres enjeux à prendre en compte dans d’autres périmètres ministériels. C’est la raison pour laquelle il y a une conjonction entre un travail d’exploitation de l’ensemble des chiffres, qui peut être réalisé à la maille interministérielle une fois pour tout le monde et dans la durée, et une cartographie par ministère appuyée sur une connaissance fine et intrinsèque des métiers et des pratiques. Les deux sont complémentaires. C’est ainsi que nous construirons à la fois la cartographie du point du départ et les chemins envisagés, avec les plans de réduction des dépendances numériques et les jalons pour les années à venir.
Mme Cyrielle Chatelain, rapporteure. L’une des annonces du séminaire a été la sortie de Windows de la Dinum, au profit du système d’exploitation Linux. Toutes les administrations ne sont pas dans la même dynamique mais la DGFIP a fait une annonce similaire et d’autres, comme la gendarmerie, ont déjà fait la même démarche.
Comment vous y préparez-vous ? Pourriez-vous nous indiquer au moins ce que coûtent aujourd’hui Windows ou Microsoft à la Dinum ?
Mme Stéphanie Schaer. Après avoir travaillé pendant trois ans sur les outils de bureautique, donc plutôt sur les couches logicielles applicatives, il était important pour la Dinum d’envisager un poste informatique plus souverain. Quand on s’intéresse à la couche bureautique, on pense à la coupure des services en cloud, ce que l’on appelle le kill switch : le risque d’arrêt des services est très prégnant en cas d’interaction avec des acteurs extra-européens ou de soumission à des lois extra-européennes. C’est la raison pour laquelle nous avons développé une stratégie autour du cloud et du SecNumCloud, et souhaitons maîtriser un certain nombre de briques comme Tchap et Visio. Ça, c’est la couche bureautique.
Ensuite, lorsque l’on s’intéresse au poste bureautique, arrive très vite la question de la limitation des dépendances. On est là dans un autre ordre de grandeur : les dépendances peuvent être technologiques – que se passerait-il si nous n’avions plus les mises à jour ? – mais aussi concerner la maîtrise du budget – que se passerait-il si le prix des licences était multiplié par deux, par trois, voire par cinq, comme c’est arrivé récemment ?
C’est ce qui a conduit la Dinum à s’interroger sur sa capacité à avoir un poste totalement souverain. Dans notre démarche d’agilité et d’itération, nous avons souhaité commencer à une échelle expérimentale, certes de grande ampleur, puisque 250 agents sont concernés, mais qui n’est pas engageante : la suite dépendra des résultats. C’est dans ce cadre expérimental que la Dinum déploie ces postes sous Linux dont le système d’exploitation est complètement maîtrisé.
Il faut dire que la Dinum, qui est constituée d’équipes venues de différents ministères, n’avait pas de bureautique unique. Je pense que nous pourrons vous donner le chiffre que vous nous demandez dans notre réponse au questionnaire, mais il faudra pour cela récolter ceux de différentes sources : une partie des postes étaient opérés par le ministère de l’économie et des finances, d’autres étaient gérés en interne à la Dinum et d’autres enfin – qui sont de diffusion restreinte – seront maintenus car ils sont spécifiquement utilisés pour certaines missions de la Dinum relatives à la gestion de crise, et nécessitent un certain niveau de protection.
L’idée, avec Linux, est d’avoir un poste qui serve un peu de vitrine et qui soit totalement maîtrisé. Il s’agit de montrer qu’il peut assurer différentes fonctions : la Dinum est bien sûr très orientée vers les technologies mais, comme toute organisation, elle a aussi des fonctions RH et budgétaires. L’ensemble des agents de la Dinum vont ainsi être amenés à utiliser ces postes. Aujourd’hui, une trentaine ont été diffusés.
Nous l’avons dit la semaine dernière, le projet du poste en Linux pour l’ensemble des agents est aussi né de la réflexion que nous menions déjà depuis de nombreux mois sur les postes plus sécurisés dont on a besoin quand on opère des systèmes d’information critiques. Sur ce sujet, nous avons vu la nécessité de standardiser davantage.
Nous sommes donc dans une approche à la fois de sécurisation et, à base de communs numériques, d’homogénéisation des pratiques – d’abord au niveau des différentes équipes de la Dinum, s’agissant de l’administration, et désormais sur le champ plus large de la bureautique.
L’objectif est de déployer l’ensemble des postes d’ici l’été, par vagues successives, en écoutant attentivement les utilisateurs et en les accompagnant. La plupart ont des habitudes de travail dans d’autres systèmes d’exploitation depuis de très nombreuses années. On sait bien que les premiers testeurs sont plutôt habitués à cet environnement, très présent dans l’informatique : l’enjeu va être de dépasser ce cercle.
Nous sommes forts aussi des expériences des autres administrations, avec lesquelles nous discutons : la gendarmerie, par exemple, qui opère depuis de très nombreuses années avec succès une base d’ordinateurs installés sous Linux, ou nos homologues de la DGFIP. Nous avons aussi créé des ponts avec d’autres pays de l’Union européenne qui mènent à bien des projets de même ampleur, concernant plusieurs centaines d’agents. C’est le cas du Danemark, qui se trouve avoir fait le même choix que les ingénieurs de la Dinum en retenant la distribution X/OS. Il est particulièrement intéressant pour nous de voir comment ils avancent dans leur projet.
Dans le cadre de l’Edic qui vient d’être créé, nous souhaitons élargir ces réflexions sur un système d’exploitation en open source : l’idée de le faire à plus grande échelle nous paraît un très bon sujet d’échange et de consolidation au niveau européen, entre les différents États membres qui s’intéressent aux questions de souveraineté et à l’utilisation de briques en open source pour y répondre.
M. le président Philippe Latombe. Combien le changement va-t-il vous coûter ? Les ministères que nous avons auditionnés la semaine dernière nous ont expliqué qu’avec ce type de projet, on était d’abord perdant, puis que l’on observait un retour sur investissement à partir de la troisième ou de la quatrième année. J’ai l’impression que vous n’avez pas fait ce calcul et que votre choix relève plutôt de la posture. Avez-vous tout de même évalué ce que pourrait faire économiser à l’État une bascule de l’ensemble des postes vers un OS (système d’exploitation) de ce type ?
Les Allemands ont fait un choix très clair, celui de basculer la totalité des postes de l’État sous Linux. Échangez-vous avec vos homologues dans un cadre bilatéral, en dehors de l’Edic, pour partager les noyaux notamment ?
Mme Stéphanie Schaer. Nous avons une évaluation assez fine des coûts des licences, mais celles-ci sont souvent globales – OS et outils bureautiques. On sait donc d’où l’on part.
Le projet étant encore dans ses premières phases expérimentales, les coûts sont réduits, mais il y a aussi des briques d’investissement pour lesquelles nous en sommes encore à une estimation des coûts. C’est le cas pour le VPN (réseau privé virtuel) par exemple, qui est nécessaire pour que les nouveaux postes reliés au RIE puissent accéder à l’ensemble des applicatifs nécessitant un accès sécurisé, au-delà de ce qui est présent en SecNumCloud et avec une identification ProConnect. On voit que ce projet s’intègre dans un tout un peu plus large.
Il s’intègre également dans les travaux que conduit la Dinum au niveau du RIE et de la plateforme d’accès à internet : des services peuvent être mobilisés dans le cadre de l’évolution du réseau.
On en est encore au tout début du projet, avec trente postes concernés. Ceux-ci vont faire l’objet, dans la configuration retenue, d’une homologation de sécurité. La démarche est lancée et les travaux d’audit vont être menés, pour aboutir au déploiement de postes dans lesquels nous pourrons avoir confiance et qui auront, comme aujourd’hui, un plein accès à l’ensemble des fonctionnalités.
Ces sujets sont un peu plus prospectifs que d’autres et sans doute le projet aura-t-il en effet un coût d’entrée. Nous nous efforçons néanmoins de faire en sorte que celui-ci soit mesuré. C’est pourquoi les équipes de la Dinum sont en train d’étudier différentes options technologiques, afin de faire des tests à petite échelle – tout en ayant, dès le départ, un échange interministériel. C’est la raison pour laquelle nous avons mis en place dès le 8 avril un groupe de travail sur les dépendances aux systèmes d’exploitation et échangeons de façon permanente sur les choix retenus par la gendarmerie ou la DGFIP. C’est aussi pour cela que nous accompagnons la transformation : si l’on envisage ensuite un déploiement à plus large échelle, il nécessitera sans doute un effort indéniable.
Nous avons des échanges rapprochés avec notre homologue allemand. Dans le cadre de l’Edic, ce sujet fait partie des challenges identifiés lors de la réunion de La Haye de décembre dernier. Nous sommes amenés à y travailler avec les Allemands mais aussi avec les Pays-Bas ou le Danemark, qui s’intéresse au sujet.
Par ailleurs, la Dinum, qui a signé une déclaration d’intérêt avec l’Allemagne, a avec celle-ci des relations de confiance de plus en plus approfondies dans différents champs. Début juin, mon équipe et moi rendrons visite à Bonn à ITZBund – l’homologue de la Dinum, en charge de la bureautique mais doté d’un périmètre un peu large, s’agissant notamment des opérations de cloud.
Au-delà de nos échanges lors des réunions de l’Edic, la rencontre des équipes sur place nous permettra d’approfondir différentes questions. Lorsque j’ai reçu en début d’année le directeur général d’ITZBund, Alfred Kranstedt, nous avons initié des travaux sur ce sujet, sur le cloud et sur les assistants IA. Il est toujours très intéressant de confronter nos choix technologiques, nos organisations et les défis auxquels nous faisons face, en regardant ce qui fonctionne et ce qui fonctionne moins bien. ITZBund est par exemple très intéressé par ce que nous sommes en train de mettre en place pour la visio, qui n’a pas d’équivalent actuellement en Allemagne. Quant à nous, nous sommes intéressés par la structuration qu’ils ont opérée en matière de cloud interne.
C’est un échange de confiance dans les deux sens. Markus Richter a d’ailleurs été invité à partager cet engagement commun à l’occasion du 8 avril : il avait enregistré une courte vidéo, qui a été diffusée à l’ensemble des participants. Cela montre, en relais du sommet européen sur la souveraineté numérique organisé à Berlin, notre proximité avec l’Allemagne en matière de sortie des dépendances et notre volonté conjointe de construire des solutions communes à l’échelle européenne.
Mme Cyrielle Chatelain, rapporteure. Il existe un document public qui recense, sous forme de tableau, les grands projets numériques suivis par la Dinum. On y trouve leur durée, leur coût, leur objet et le ministère concerné – mais ce qu’on ne voit pas, c’est l’identité du développeur. J’aimerais connaître les différents acteurs privés ou publics impliqués dans ces projets. Le développement se fait-il majoritairement en interne ou y a-t-il contractualisation avec des solutions propriétaires, notamment américaines ? Y a-t-il des opérateurs open source ?
Vous nous avez dit par ailleurs que vous saviez d’où vous partez, s’agissant du paiement des licences Microsoft : peut-être pouvez-vous partager cette information avec nous ?
Mme Stéphanie Schaer. Le tableau dont vous parlez sert au suivi des grands projets numériques.
Rappelons d’abord ce qui a conduit la Dinum à assurer la fonction d’audit et de suivi des grands projets numériques. Il s’agissait avant toute chose de s’assurer que, lorsqu’on investit dans un tel projet, il respecte son budget et son calendrier et qu’il finit par produire le service attendu ab initio. Il y a malheureusement des projets dans l’histoire qui n’ont pas répondu à ces exigences, ce qui a amené à renforcer cette fonction au niveau interministériel. Cela se fait sous l’égide du Premier ministre : c’est lui qui est en responsabilité sur le système d’information de l’État ; il délègue ensuite à ses ministres les systèmes d’information métiers mais garde une capacité d’audit ab initio, avec son bras armé qu’est la Dinum, et peut aussi déclencher des audits en cours de route s’il le souhaite. Cela correspond aux articles 3 et 4 du décret du 25 octobre 2019.
La structuration du tableau obéit donc à des objectifs très précis de suivi des coûts et des délais. Nous avons souhaité le compléter, à l’aune de la stratégie de 2023, par des indicateurs d’impact – pour éviter de développer quelque chose qui, tout en respectant le budget et le calendrier, ne correspond pas nécessairement aux besoins des utilisateurs. Cela peut être le cas notamment si l’utilisateur n’a pas été placé au centre, ou si l’on n’a pas fait preuve d’agilité pour revenir sur les différentes itérations successives en fonction des retours terrain.
Pour tous les nouveaux projets, mais aussi de façon rétroactive pour les projets déjà en cours, nous avons ainsi défini quelques métriques d’impact. Nous l’avons fait en travaillant sur une matrice d’impact, dans le cadre de laquelle nous questionnons la valeur de chaque projet par rapport à son usage et son utilisation. Ce travail, mené en grande partie l’année dernière, s’applique autant aux grands projets qu’à des projets plus innovants tels que ceux du programme beta.gouv.
Je comprends l’intérêt de partager les données que vous évoquez, mais cela n’a pas été prévu dans le cadre du suivi. Je peux néanmoins vous donner de tête quelques éléments sur la vingtaine de projets que nous sommes amenés à évaluer par an. On retrouve dans le tableau les mêmes grands équilibres entre achats de progiciels et achats de prestations intellectuelles que dans l’ensemble des 4,5 milliards d’euros de dépenses publiques sur lequel nous travaillons.
Comme cela est évoqué dans la circulaire sur la commande publique, un ministère qui doit lancer un vaste projet de système d’information en application d’une politique publique – un cas assez générique – a deux options. Il peut choisir un logiciel de marché, un progiciel, potentiellement adapté à des besoins spécifiques. Il faut néanmoins veiller à ce que l’adaptation n’aille pas trop loin, car elle peut se révéler très coûteuse et rendre plus compliquées la maintenabilité, la sécurité et la gestion des maintenances prévues par l’éditeur. Nous savons qu’il y a une limite à ne pas dépasser, et c’est un élément que nous regardons. Un certain nombre de projets de SI d’État, notamment budgétaires, fonctionnent ainsi. Derrière Chorus, il y a SAP ; quant à RenoirRH, le SI mutualisé pour les RH proposé par le Centre interministériel de services informatiques relatifs aux ressources humaines, il est basé sur HR Access.
Mais hors ces grands ensembles, il est aussi possible de choisir un progiciel hébergé on-premise, dans l’hébergement du ministère, comme celui à propos duquel j’ai signé la semaine dernière un avis qui sera prochainement rendu public. Il s’agit d’un progiciel qui répond bien aux besoins du ministère et qui fait l’objet d’adaptations limitées avant son déploiement.
Les dépenses, dans le cadre du ministère, sont souvent liées à l’accompagnement du changement, au déploiement du progiciel ou encore à la reprise de données, lors du passage d’un logiciel à un autre. Ces coûts se combinent avec les achats de licences, qui peuvent d’ailleurs se faire annuellement ou prendre la forme de licences perpétuelles – il y a différentes possibilités.
Il arrive aussi que, dans le cadre de politiques publiques particulières, et parfois de changements de réglementation – qu’il faut savoir prendre en compte dans l’évolution du SI –, des développements spécifiques soient nécessaires. La plupart du temps, cela se fait via un appel d’offres pour l’ensemble de la construction du système d’information ; se pose ensuite la question de l’internalisation ou non de l’exploitation. C’est ce à quoi correspondent les dépenses de prestations intellectuelles informatiques parmi les 4,5 milliards d’euros.
Dans les équipes, un équilibre est recherché entre les capacités techniques internes et externes. Dans le cas du développement d’un projet ad hoc, on estime qu’il faut conserver un certain niveau de maîtrise pour savoir travailler avec les industriels. C’est la raison pour laquelle la circulaire signée en 2023 par la première ministre Élisabeth Borne au sujet des prestations intellectuelles informatiques fixe des ratios : un taux d’externalisation supérieur à 80 % n’est pas envisageable ; entre 60 et 80 %, il faut internaliser des fonctions de pilotage de sorte qu’un agent de l’État donne son avis sur les prestations confiées en externe ; et un taux inférieur à 60 % n’appelle pas d’attention particulière.
Comme le montre le rapport remis à Stanislas Guerini en 2023 par l’Inspection générale des finances et le Conseil général de l’économie, l’État n’emploie que peu de développeurs à proprement parler : les fonctions numériques existantes portent plutôt sur l’architecture, le pilotage et l’accompagnement des utilisateurs. En effet, même quand on achète sur étagère, il faut savoir accompagner et déployer les logiciels. Cela étant, la situation varie selon les ministères, avec une part d’externalisation allant de 50 à 80, voire 90 %.
Parmi les grands projets numériques sur lesquels la Dinum est appelée à donner son avis, on retrouve cet équilibre entre achats de progiciels et développement ad hoc, avec une utilisation croissante du mode produit dans lequel les équipes métiers sont intimement liées aux équipes de développement, ce qui donne de meilleurs résultats. C’est le modèle qui a été retenu, par exemple, pour la procédure pénale numérique. Pour le pilotage de ce projet d’ampleur et de ses différentes itérations, nous avons intimement lié les équipes de développement – qui s’appuient sur des prestataires – et des agents très présents des deux ministères concernés, la justice et l’intérieur.
M. le président Philippe Latombe. Accordez-vous une attention particulière à la répartition des prestations intellectuelles entre les différentes entreprises avec lesquelles vous travaillez ? Disposez-vous d’une cartographie ?
On peut imaginer qu’une entreprise pratique des prix très bas pour remporter le maximum de marchés parmi les appels d’offres, et acquière ainsi un poids particulier dans l’architecture même du SI. Dit autrement, vous préoccupez-vous de ce type de dépendance vis-à-vis de vos fournisseurs, qu’ils soient français ou étrangers ? Je mets ici au même niveau Octo, racheté par Accenture, Atos, Capgemini ou Sopra Steria.
Mme Stéphanie Schaer. Dans les marchés que vous évoquez, la Dinum n’est pas l’acheteur et n’intervient pas non plus directement dans la procédure d’achat. Pour un SI ministériel, l’appel à projets et l’examen des candidatures seront réalisés par le ministère concerné. Nous intervenons en amont, quand il est encore possible d’orienter les choses. L’arrêté précisant l’article 3 du décret relatif à la Dinum indique clairement que nous agissons sur la façon dont le projet s’organise avec les métiers concernés, c’est-à-dire sur la structure d’achat, mais pas sur les acteurs en tant que tels, qui de toute façon ne sont pas encore connus. J’insiste, nous ne donnons pas notre avis sur le choix des attributaires des marchés.
La circulaire sur la commande numérique publique en revanche, à laquelle la Dinum a largement contribué, encadre la capacité à agir des différents acheteurs avec une série de critères visant à renforcer les attendus relatifs aux fonctions confiées à des prestataires. Il s’agit avant tout bien sûr de critères de performance, car quand une administration achète un SI, c’est pour répondre à un besoin, mais les critères de souveraineté, de sécurité, de réversibilité et d’interopérabilité viennent juste après. Ces éléments ont été clarifiés comme jamais auparavant dans le document que vient de signer le Premier ministre.
Pour en revenir aux chiffres, que nous vous communiquerons dès qu’ils seront disponibles, nous regardons bien sûr parmi les 4,5 milliards d’euros l’ampleur de nos dépendances en termes de logiciels et de hardware, mais aussi en termes de prestations intellectuelles informatiques, en détaillant les différents donneurs d’ordres. Nous disposons plutôt de chiffres agrégés, que nous suivons dans le temps. Nous pourrons les décomposer ministère par ministère, mais pas projet par projet.
Mme Cyrielle Chatelain, rapporteure. Pourrez-vous compléter pour nous le tableau en détaillant les progiciels choisis ou les titulaires des prestations ?
Mme Stéphanie Schaer. Nous allons regarder ce que nous pouvons produire car, comme je le disais, si nous suivons l’ensemble des projets, nous ne disposons pas nécessairement de toutes les données pour chacun d’entre eux. Nous intervenons au moment de la définition de l’architecture, alors que le marché n’a pas encore été lancé. Vous nous direz si ce que nous vous aurons fourni répond à vos questionnements.
Mme Cyrielle Chatelain, rapporteure. Je vous remercie. Dans la mesure où certains projets sont à un niveau de maturité élevé, voire sont réalisés, je présume que les données doivent être accessibles, surtout en ce qui concerne les progiciels. Quoi qu’il en soit, même s’il n’est pas complet, ce tableau devrait nous apporter beaucoup de réponses.
Je passe à un autre sujet. Vous en avez déjà parlé, mais pourriez-vous repréciser ce qu’est un commun numérique aux yeux de la Dinum ? Quel est l’intérêt de ces communs en matière de souveraineté ?
Par ailleurs, l’exemple allemand est revenu dans de nombreuses auditions et vous avez dit vous-même avoir une relation d’intérêt avec l’Allemagne. Les Allemands ont développé des briques de bas niveau en open source, et j’ai cru comprendre dans votre propos liminaire que ce travail avait été accompli en collaboration. Pouvez-vous nous en dire plus ?
Avez-vous également des échanges avec leur ZenDiS, le Centre pour la souveraineté numérique de l’administration publique ?
Bref, globalement, que connaissez-vous du modèle allemand ? Y a-t-il des éléments qui vous semblent intéressants, transposables en France ? Pouvez-vous entrer dans le détail des relations que vous entretenez avec l’Allemagne ? De fait, une coopération franco-allemande poussée constitue généralement un pilier intéressant pour conduire des changements au niveau européen.
Mme Stéphanie Schaer. Merci pour ces questions. Dès mon arrivée, j’ai souhaité me rapprocher de certains États membres clés, et en particulier de l’Allemagne. Il se trouve que l’ensemble des directeurs interministériels du numérique, les Chief Information Officers (CIO), se réunissent tous les six mois, sous l’égide du pays présidant le Conseil de l’Union européenne et avec l’appui de la Digit, la direction générale des services numériques de la Commission européenne. C’est ainsi que, dès novembre 2022, j’ai fait la connaissance de Markus Richter, aujourd’hui secrétaire d’État mais à l’époque CIO du ministère allemand de l’intérieur, chargé du numérique. Nous avons constaté notre volonté commune de travailler sur des briques souveraines en open source, afin de répondre aux enjeux d’autonomie stratégique. Nos feuilles de route étaient assez similaires et il nous a paru très utile de rapprocher nos façons de faire et de se comparer.
Nous avons procédé par étapes, car travailler main dans la main avec un autre pays, une autre culture, même très proche et européenne, requiert encore plus d’efforts qu’une mutualisation interministérielle. L’année 2023 a permis d’approfondir les échanges bilatéraux. Markus Richter est venu en France et a été reçu par Stanislas Guerini. Nous avons structuré la manière dont nous pouvions travailler et défini une déclaration d’intérêt, signée début février 2024 et qui a été un véritable déclencheur : il fallait en effet un cadre pour que les équipes de la Dinum et du ZenDiS, récemment créé, travaillent ensemble. Le zenDiS venait d’être créé par Markus Richter pour travailler sur l’open source et les questions de souveraineté.
Ensuite, les hommes et les femmes devaient apprendre à se connaître. C’est la raison pour laquelle, avec l’appui du programme Pace de la Commission européenne, nous avons organisé des séjours d’échange entre nos équipes – jusqu’à une semaine. Cela a permis de briser la glace et de voir quelles étaient nos pratiques respectives, ce qui a été particulièrement stimulant pour la Dinum. Et c’est ce qui nous a conduits à lancer un premier projet commun : nous avions remarqué, au sein de nos équipes respectives, que des logiciels en shadow IT (informatique fantôme) commençaient à être utilisés de façon collaborative et nous voulions un outil ergonomique, facile d’usage et complémentaire de ceux existants ; c’est ce qui a donné la brique Docs, intégralement conçue en franco-allemand.
À l’été 2024, grâce à une veille commune, nous avons identifié les briques logicielles existant en open source. C’était la première fois que nous travaillions ainsi, de façon réellement partagée et non avec les équipes françaises d’un côté et les équipes allemandes de l’autre. Puis nous nous sommes réparti le travail, l’outil devant s’intégrer dans LaSuite côté français et dans OpenDesk côté allemand, avec les questions de sécurité et d’ergonomie que cela suppose. Je précise qu’il s’agit néanmoins du même outil de part et d’autre, raison pour laquelle nous avons articulé nos financements et nos travaux. Nous avons obtenu très rapidement une version bêta – l’échéance était vraiment très courte : l’automne 2024. Nous avons stimulé le tout en réunissant les équipes à Paris en septembre pour un projectathon et un hackathon.
La coopération a été élargie aux Pays-Bas. Avec Art de Blaauw, notre homologue CIO, Markus Richter et moi avons signé, en décembre 2024 à Berlin, un premier état annuel de nos progrès. Ce fut d’ailleurs une autre occasion de réunir les équipes au-delà des seuls directeurs, ce qui est très important, je pense, quand on travaille à l’échelle européenne.
Voilà comment les choses se sont construites, Markus Richter et moi avons d’emblée pensé que notre collaboration pouvait être le moteur d’un ensemble plus vaste. Il ne s’agissait pas de se cantonner à une coopération franco-allemande, même élargie aux Pays-Bas, mais de convaincre la Commission européenne. Cette dernière est un acteur essentiel dans le domaine des communs numériques, qu’elle finance de longue date au travers du Next Generation Internet Forum et dont elle stimule la communauté.
L’année 2025 a été consacrée à convaincre la Commission européenne de structurer l’Edic et de renforcer notre capacité à agir au niveau européen, en cohérence avec sa politique d’Open Internet Stack, qui vise à capter plus facilement les financements et à créer des consortiums public-privé de différents États pour répondre aux appels d’offres européens. C’est ainsi que, l’été dernier, Markus Richer et moi avons rencontré à la Commission Roberto Viola, directeur général de la DG Connect (direction générale des réseaux de communication, du contenu et des technologies), ainsi que le directeur de cabinet d’Henna Virkkunen, afin de présenter le projet de suites collaboratives.
L’Edic est né de cette preuve de concept. Nous avons montré que nous pouvions travailler entre États sur des communs numériques. Les choses vont désormais bien au-delà. Par exemple, nous travaillons avec l’Allemagne sur les messageries instantanées. J’ai évoqué Tchap : l’armée allemande utilise les mêmes bases pour sa messagerie BundesMessenger. De la même manière, nous discutons avec les Pays-Bas, où se déploie un équivalent de Tchap, et avec le Luxembourg au sujet de la messagerie Luxchat.
À titre personnel, cette coopération franco-allemande sur les communs numériques m’a permis de me rendre de nombreuses fois à Berlin et de rencontrer d’autres acteurs. Le ZenDiS, qui est basé à Bochum et où mes équipes sont allées plusieurs fois, est présent à chaque fois mais nous avons aussi eu de nombreux échanges avec le Sovereign Tech Fund, une structure qui finance des briques de base et qui se trouve également au cœur de l’Edic.
Quant aux communs numériques en eux-mêmes, il s’agit, pour la Dinum, de logiciels en open source autour desquels gravite une communauté. Il est possible d’y contribuer, de participer à la feuille de route et de faire en sorte de mutualiser les efforts d’investissement. Les communs numériques sont d’intérêt pour les États, mais aussi pour les acteurs privés, y compris les grandes entreprises, justement en raison de la mutualisation des investissements ; on le voit avec la création de l’association Tosit (The Open Source I Trust). Ce sont des biens communs, aussi n’y a-t-il pas d’enjeu de propriété intellectuelle. C’est d’ailleurs ce qui a permis au projet Docs d’aller si vite, avec une coopération aussi facile avec l’Allemagne. Par ailleurs, les communs numériques peuvent être opérés sous différentes formes et en pleine autonomie, en s’appuyant sur des acteurs privés et en s’adaptant à des exigences plus ou moins fortes en termes de sécurisation.
C’est pourquoi les communs numériques ont été mis en avant à l’occasion du sommet international organisé par la France et l’Allemagne à Berlin. Une table ronde leur était consacrée, car ils sont considérés comme un levier important. Il y en a d’autres, comme la commande publique ou la diversité de l’offre industrielle, mais la capacité à investir en commun sur des briques solides constitue l’une des conditions et l’une des solutions pour renforcer l’autonomie stratégique en Europe. Je le répète, ce fonctionnement permet de globaliser les investissements en vue d’aboutir à des outils alternatifs.
Ce que font les Allemands avec le Sovereign Tech Fund est à cet égard intéressant, car on voit que certaines briques logicielles de très bas niveau ne sont pas toujours suffisamment financées. L’Allemagne a identifié et sanctuarisé un budget pour cela et nous réfléchissons à l’idée que l’Edic naissant puisse également tenir ce rôle.
Nous nous intéressons aussi à d’autres modèles de financement, comme celui de NLnet, aux Pays-Bas, un acteur historique qui obtient des résultats. La structure intervient régulièrement lors des événements organisés par la Commission européenne pour montrer comment ils font vivre leur écosystème.
Côté français, la Caisse des dépôts a récemment fait part de sa volonté d’intervenir sur la question du financement des communs numériques. Elle a réuni l’ensemble de l’écosystème le 19 février.
En définitive, la France et l’Europe se trouvent dans une phase de maturation des modèles économiques et de financement de ces nouveaux modes d’action. Participer à la construction des communs numériques peut se faire de différentes façons. Il peut s’agir de contributions directes, comme la Dinum le fait avec la fondation Matrix : nous soutenons des communs qui nous sont nécessaires, concernant un antivirus par exemple. Nous soutenons aussi des fondations qui hébergent des communs – nous sommes justement partenaire de Matrix. Enfin, nous finançons ce que peu d’acteurs financent, comme les briques très basses que j’évoquais. En fin de compte, je vois plutôt une complémentarité entre les différents acteurs.
Les structures étatiques peuvent être très différentes, mais nous nous rejoignons sur la nécessité de davantage mutualiser nos investissements. C’est l’ensemble qui fait la force et c’est ainsi que nous pourrons tracer une nouvelle voie au niveau européen pour la reprise de notre autonomie, grâce à des communs très structurés, financés et pérennes. Notre rôle, et celui de l’Edic, est aussi d’apporter de la confiance aux acteurs qui s’appuieront sur ces communs.
Mme Cyrielle Chatelain, rapporteure. Je vous remercie pour ces éléments.
Le Sovereign Tech Fund a-t-il un équivalent en France ? Serait-il intéressant, selon vous, de développer un tel outil, ou d’autres ?
Mme Stéphanie Schaer. Le Sovereign Tech Fund a été créé par l’Allemagne pour financer des briques de bas niveau dans les communs numériques, ce qui a, par définition, bénéficié à l’ensemble de la communauté. Très tôt, nous avons eu des échanges, car l’Allemagne n’était pas du tout fermée aux besoins d’autres États. C’est pourquoi le Sovereign Tech Fund est amené à travailler en lien étroit avec l’Edic sur certains de nos questionnements et de nos projets.
D’autres initiatives, comme NLnet aux Pays-Bas, sont bien identifiées. Et nous suivons avec énormément d’intérêt l’initiative toute récente de la Caisse des dépôts : la nouvelle feuille de route numérique annoncée par son directeur général, Olivier Sichel, présente les communs numériques comme une infrastructure d’intérêt général dans laquelle il convient d’investir. Il ne s’agit encore que de travaux préliminaires – une première réunion a eu lieu le 19 février : les choses se sont donc beaucoup moins matérialisées qu’en Allemagne, où le Sovereign Tech Fund existe depuis au moins trois ans.
En tout état de cause, il paraît essentiel de trouver les voies et moyens pour financer les communs numériques, y compris grâce à des financements directs de la part de la Commission européenne. Cette dernière a annoncé une enveloppe à cet effet et nous attendons dans les prochaines semaines la publication de sa stratégie en matière d’open source – une très grande consultation avait été lancée, à laquelle la Dinum a participé.
C’est une question majeure, car si nous voulons nous appuyer sur les communs numériques dans la durée, il faut articuler le financement de l’ensemble des briques, depuis celles de très bas niveau jusqu’aux briques applicatives de plus haut niveau. L’open source concerne tous les sujets évoqués précédemment : les suites bureautiques, le cloud – avec les différentes couches techniques –, les bases de données. La plupart des acteurs privés d’ailleurs se reposent également, pour leur modèle économique et leur SI, sur de très nombreuses briques open source, qu’il s’agit donc de correctement maintenir et financer.
Mme Cyrielle Chatelain, rapporteure. Si j’ai bien compris, le ZenDiS est la structure qui chapeaute la politique numérique allemande au niveau fédéral, et est aussi appelé à travailler avec les Länder. Notre organisation étatique est différente, mais devrions-nous réfléchir à un modèle similaire, ou n’est-ce décidément pas adapté ? Il semble que le ZenDiS ait lancé des marchés avec des acteurs numériques et participe à la structuration de la filière en Allemagne.
Mme Stéphanie Schaer. L’organisation allemande est évidemment très liée à la structure administrative du pays, avec l’État fédéral et les Länder. En réalité, c’est l’ITZBund, qui est l’équivalent de la Dinum. C’est lui qui s’occupe de tout le numérique des ministères – bureautique, SI de gestion, cloud, SI métiers. L’ITZBund regroupe plusieurs milliers d’agents et a un budget de plusieurs centaines de millions d’euros. C’est aussi la raison pour laquelle nous souhaitons nous rapprocher de cet acteur central au niveau fédéral, rattaché au ministère de la digitalisation et de la modernisation, le nouveau BMDS.
Le ZenDiS, avec lequel nous avons effectivement travaillé, est une structure beaucoup plus petite, naissante mais qui a connu plusieurs directeurs. Ses équipes travaillent sur l’open source comme solution souveraine pour la bureautique, au travers du projet OpenDesk. C’est un sujet assez circonscrit et destiné aux Länder.
Ensuite, si je ne me trompe pas, ZenDiS a un statut d’entreprise privée – sous réserve de vérification. En tout cas, elle a un modèle économique, qui consiste à vendre des solutions en tant qu’intermédiaire de l’offre OpenDesk. C’est très éloigné du schéma de la Dinum, qui ne vend rien aux collectivités : elle mutualise certains actifs et opère pour les ministères, mais la commercialisation n’est pas du tout permise par nos textes. La Dinum reçoit des financements pour les services gouvernementaux qu’elle apporte via une solution sécurisée de transport, le RIE – par exemple Tchap – et les ministères peuvent contribuer financièrement s’ils souhaitent qu’elle accélère la feuille de route, mais notre modèle économique ne repose pas sur la refacturation. D’ailleurs, si un acteur d’un autre État avait besoin d’une solution packagée, ZenDiS serait sans doute plus à même de répondre à sa demande. Nous offrons plutôt des briques hétérogènes, qui s’intègrent en fonction des besoins des ministères, ainsi que des briques socles comme ProConnect et FranceConnect.
Nous sommes par ailleurs allés beaucoup moins loin que l’Allemagne dans la structuration de notre offre pour les collectivités. Si nous voulions faire la même chose que ZenDiS, il faudrait une agence qui réponde aux besoins bureautiques des collectivités territoriales à tous les niveaux. Or, en France, on considère que le secteur privé peut s’en charger. Les collectivités s’organisent elles-mêmes, parfois avec l’aide d’opérateurs de services numériques qui interviennent sur le bassin régional ou départemental.
En dépit de ces différences administratives, la Dinum et ZenDiS se retrouvent pour investir dans les mêmes communs numériques. Travailler ensemble nous a permis de rapprocher nos choix. Ainsi, OpenDesk inclut la messagerie e-mail OpenExchange ; nous avons repris cette brique sans investissement supplémentaire en tant que messagerie opérée par la Dinum pour l’État et nous pouvons désormais la déployer auprès de toute administration qui l’estimerait nécessaire.
Nos travaux avec ZenDiS et ITZBund sont inspirants sur la technique plus que sur l’organisation, laquelle demeure avant tout liée aux choix politiques et à l’organisation administrative de chaque pays.
Mme Cyrielle Chatelain, rapporteure. Les DSI que nous avons auditionnés considèrent que nos dépendances principales sont celles envers Oracle, VMware et les outils de cybersécurité. Ils ont utilisé des termes comme « pratiques carnassières sur les prix ». Avez-vous une visibilité ou des échanges sur les augmentations tarifaires ? Le cas échéant, travaillez-vous avec l’administration pour diversifier l’offre ou essayer de changer d’outils ? Avez-vous déjà identifié des outils souverains ou open source susceptibles de les remplacer ?
Je reviens au tableau des grands projets numériques : le fait qu’il ne soit pas consolidé signifie-t-il qu’une fois que vous avez donné votre avis en amont du projet, vous n’êtes plus consultés, y compris lors du choix des opérateurs ? C’est un élément déterminant en termes de souveraineté.
Mme Stéphanie Schaer. Les trois dépendances que vous citez sont clairement identifiées. Lors du séminaire du 8 avril, nous avons organisé une table ronde qui a été très inspirante autour des DSI qui ont conduit ou sont en train d’organiser une sortie de ces outils. Les Urssaf, par exemple, sont passées d’Oracle à une solution à base open source, PostgreSQL. L’Agence pour l’informatique financière de l’État et certains ministères ont également entamé leur sortie d’Oracle. C’est un chantier lourd, mais il montre que le chemin existe. Nous en voyons le résultat dans les chiffres agrégés, qui sont très utiles pour quantifier la trajectoire. L’après-midi, nous avons organisé des groupes de travail sur les bases de données – autre sujet très important.
Ces dépendances étant connues depuis de longues années, nous pouvons être amenés, au titre de l’article 3, à alerter les ministères sur les autres solutions techniques avant que le marché public ne soit passé. C’est typiquement le cas pour Oracle. Forts des transitions qui ont déjà été réalisées, nous souhaitons désormais accompagner plus largement tous ceux qui sont encore concernés par ces dépendances.
S’agissant des pratiques de prix, l’exemple le plus connu est VMware, avec qui les négociations peuvent être très difficiles. Toutefois, plus la masse d’un ministère est importante, plus sa capacité à négocier l’est aussi. Le rachat de VMware par Broadcom a représenté un changement de paradigme pour le prix des licences. La Dinum, dans son rôle d’animation, a alors lancé un travail technique pour identifier les solutions alternatives – car il en existe ; la Cnam par exemple a partagé sa trajectoire. Quand je parlais de virtualisation sur hébergement de nuage, c’est à ce type de logiciel que je faisais référence. Mais tout cela est un travail de longue haleine, qui nous a amenés à opter pour des choix pragmatiques : parfois, une bonne négociation permet de se donner le temps d’envisager la sortie. C’est la direction que prend actuellement ce chantier. Nous serons attentifs à la réduction des dépendances de chaque ministère dans le cadre de notre cartographie.
La dépendance aux outils de cybersécurité est moins marquée, selon les chiffres de la DAE. Nous avons la chance d’avoir des entreprises françaises de plus en plus actives qui parviennent à tirer leur épingle du jeu : il y a un CSF, un pôle d’excellence cyber à Rennes… La Dinum utilise plusieurs de leurs outils, y compris pour son SIEM (système de gestion des informations et des événements de sécurité). Nous avons néanmoins une dépendance plus importante à certaines briques. C’est la raison pour laquelle, le 8 avril, nous avons lancé un groupe de travail sur nos dépendances en matière de cybersécurité, piloté par l’Anssi, qui est le meilleur connaisseur du sujet en tant qu’animateur de cet écosystème industriel.
Par ailleurs, le droit de regard que nous avons sur les grands projets nous amène à discuter technique avec les équipes pour identifier certaines dépendances au niveau des choix d’architecture. Notre avis peut être favorable, mais avec des recommandations ou des réserves qui amènent les structures à revoir leur choix avant la passation du marché et l’engagement des crédits. C’est ce qui a été fait pour la Plateforme des données de santé, et la solution intercalaire initialement envisagée a été abandonnée pour passer directement à une offre de confiance.
Enfin, dans le cadre de l’article 3, la Dinum n’intervient qu’au démarrage du projet. En revanche, nos équipes d’expertise technique peuvent intervenir à la demande en cours de projet. C’est le cas pour l’expertise cloud : pour reprendre le même exemple, lorsque la task force chargée de la PDS a entamé ses travaux, nous avons mis notre expertise à sa disposition. C’est très demandé par les ministères Mais nous faisons en sorte de dissocier nos fonctions d’audit des fonctions de conseil car ce n’est pas la même posture.
Mme Cyrielle Chatelain, rapporteure. Le président ayant dû s’absenter pour un vote, il m’a laissé deux questions.
Vous avez mentionné que la Dinum ne vendait pas d’offre. Toutefois, il semble qu’elle ait sollicité des ministères une participation de 4 millions d’euros pour la maintenance et le développement de sa suite numérique, LaSuite. Confirmez-vous ce chiffre ? Pourquoi ne pas l’avoir intégré dans un budget global ?
Et que répondez-vous aux acteurs privés qui considèrent que la Dinum entre en concurrence avec leurs solutions avec le développement de LaSuite ?
Mme Stéphanie Schaer. LaSuite répond au besoin de maîtriser certaines fonctions essentielles à la continuité de l’État grâce à des outils présents dans tous les ministères, avec un service sans couture adapté aux environnements de gestion de crise que nous avons connus ces dernières années. L’investissement de l’État dans ces outils est complètement assumé. Une clarification a été apportée dans le communiqué de presse que j’évoquais tout à l’heure, concomitamment à la circulaire sur la commande numérique.
Trois outils ont été identifiés, dans la même logique que celle qui gouverne le RIE pour les couches basses. Leur déploiement exclusif est toujours en cours auprès de l’ensemble des agents publics. Le premier est la messagerie instantanée Tchap, qui a donné lieu à une circulaire du Premier ministre en juin dernier. Le deuxième est l’outil de vidéoconférence Visio, qui a été conforté par une circulaire du Premier ministre en janvier dernier. Le troisième, FranceTransfert, est essentiellement un outil de transfert de gros fichiers destiné à lutter contre le shadow IT. L’évolution des dépenses montre que Visio remplace très largement des outils extra-européens. Tchap remplace des outils commerciaux grand public – c’est un outil professionnel intégré à l’environnement de travail. Ces trois outils sont le cœur de suite.
Nous avons eu de nombreux échanges avec la filière pour lever les incompréhensions et les malentendus. Le cœur de suite s’articule avec deux applicatifs, sachant qu’on parle ici d’un ensemble bureautique qui est plutôt on-premise, non collaboratif, et que tous les ministères n’ont pas encore choisi leurs outils de demain. Nous avions jusqu’ici un outil commercial privé acheté par la Dinum, Resana, qui était utilisé assez largement au niveau interministériel. Mais puisque nous avons changé de paradigme et que les achats sont désormais faits au niveau des ministères, un marché différencié va émerger et plusieurs acteurs pourront répondre aux demandes. Nous l’avons répété à l’occasion de la journée de matchmaking du 27 mars.
Au-delà du cœur de suite, la Dinum, en tant que DSI de l’État, a identifié avec l’Anssi le besoin de maîtriser le fonctionnement de la messagerie, pour des questions de résilience, afin de pouvoir l’opérer aussi dans des périmètres plus sécurisés, où il faut savoir instancier dans un périmètre précis. C’est la raison pour laquelle nous avons une brique de partage de fichiers et une brique d’e-mail – la même que celle des Allemands – en open source. Nous avons aussi cherché à innover, pour répondre au besoin qui s’exprime d’éviter le shadow IT, avec une brique de tableur, Grist, et une brique d’édition collaborative, Docs.
Il a été clarifié auprès de la filière qu’il n’y avait pas d’exclusivité : chaque ministère peut acheter une solution de marché, nous n’allons pas imposer nos éléments. Docs et Grist, qui sont encore en phase expérimentale, ne remplacent de toute façon pas les outils bureautiques habituels, ils apportent un complément pour répondre aux usages spécifiques des administrations. Nous voulons simplement tirer l’offre vers le haut, en donnant sa place à chacun : c’est tout l’intérêt des connecteurs et de l’interopérabilité dont je parlais tout à l’heure. Les outils de la filière devront communiquer entre eux, ainsi qu’avec Visio et Tchap. C’est le cœur des travaux actuels.
Il y a eu des incompréhensions sur la façon dont la Dinum avait construit son offre, qui permet à l’État d’avoir davantage de maîtrise sur les outils comme Tchap et Visio qui assurent la continuité de l’action publique grâce à une offre qui soit à la hauteur des enjeux de l’environnement géopolitique actuel. Pour cela, nous opérons des briques qui doivent ensuite s’articuler avec l’ensemble de l’écosystème. On a dit que la Dinum devenait un éditeur de logiciels. Ce n’est pas notre positionnement : la Dinum opère des briques en open source. En revanche, nous nous autorisons à contribuer à ces briques car il n’y a rien de mieux que cela pour maintenir l’expertise des équipes, renforcer l’attractivité du recrutement et garantir la maîtrise des outils et du code.
Dans le cadre de ces contributions, nous travaillons également avec l’écosystème interministériel. Les besoins de chaque ministère n’étant pas forcément les mêmes, nous cherchons à les aligner avec le socle de financement de la Dinum pour ses outils cœur de suite, data.gouv, FranceConnect, ProConnect et le RIE. Notre budget, qui est d’un peu plus de 50 millions, se répartit entre ces différentes briques. Il arrive néanmoins que des périmètres ministériels nous demandent d’accélérer sur une technologie, pour répondre à un besoin urgent, et nous financent pour cela. Dans ce cas, autant le faire dans le cadre du commun. Le ministère finance alors l’équipe avec un bénéfice pour tous, y compris d’ailleurs pour le secteur privé puisque tous les communs numériques auxquels contribue la Dinum sont sous licence permissive. Cela permet aux acteurs privés de réinstancier et même de baser leur modèle économique sur ces communs. Cela se pratique aussi au Pays-Bas, où plusieurs acteurs de taille variable, dont certains intégrateurs, ont annoncé récemment mobiliser des communs. Nous avons créé le club LaSuite pour être à l’écoute des besoins et voir ce qui peut être financé dans le cadre du socle et ce qui peut l’être de façon volontaire par les ministères. Nous avons par exemple signé un accord de partenariat avec les armées, qui opèrent elles-mêmes des communs de la suite numérique dans un environnement plus restreint et plus sécurisé et souhaitent que nous avancions plus vite sur certaines fonctionnalités. La Cnam a elle aussi signé un accord de partenariat avec la Dinum.
Les communs numériques complètent donc une offre privée qui, à son tour, les réutilise. C’est la raison pour laquelle il est impératif d’intensifier les échanges entre le secteur privé et le secteur public sur ces questions. D’une part, les communs numériques peuvent être opérés directement par le secteur public, mais aussi par un acteur privé pour le compte du public, pour le compte du privé ou pour les collectivités territoriales. D’autre part, il faut régler les questions d’interconnexion, de réversibilité et de passage de l’un à l’autre. C’est notre grand défi pour 2026.
Mme Cyrielle Chatelain, rapporteure. Vous dites que les acteurs privés utilisent les briques des communs numériques. Savez-vous s’ils se placent dans une logique open source en mettant ce qu’ils développent dans le commun ou si, à l’inverse, ils prennent le commun pour développer leurs propres solutions sans les rendre transparentes ?
Mme Stéphanie Schaer. Il y a différents modèles. Un acteur privé a toujours la tentation de partir sur une branche du commun, mais cela a ses limites. Il y a également eu des tentatives au sein de l’État. Depuis la stratégie de 2023, nous sommes très au clair : quand nous mobilisons un commun pour les besoins de l’État, si nous investissons, c’est dans le commun. Cela nous permet de bénéficier des investissements qui sont faits par les autres acteurs de la communauté. C’est pour cela que nous allons aussi vite sur Docs, et que nous bénéficions des dernières évolutions pour Tchap. C’est encore un cran supplémentaire que d’arriver à se coordonner entre États, entre acteurs, pour voir qui finance quoi et accélérer la feuille de route en instaurant une gouvernance des communs.
Le club LaSuite permet surtout des contributions au sein de l’État. Pour le reste, il arrive que des acteurs privés financent des communs numériques et il y a des associations, comme le Tosit, qui peuvent être des lieux d’échange public-privé. Nous comptons nous appuyer sur le CSF, créé il y a un an, et sur l’initiative Open-Interop pour mieux articuler nos efforts. Notre espoir est que plus il y aura d’utilisateurs de ces briques communes – au niveau français, en public-privé, et au niveau européen –, plus nous pourrons les renforcer et construire une alternative crédible, à l’échelle européenne, aux acteurs hégémoniques. Nous pensons que ce chemin est possible. Ce travail est à la fois indispensable mais aussi atteignable, au vu des progrès déjà réalisés sur la messagerie instantanée.
Mme Cyrielle Chatelain, rapporteure. Vous dites avoir engagé une discussion avec les administrations pour contribuer financièrement au développement des briques stratégiques. Le chiffre communiqué au président est de 4 millions. Est-il exact ? Vaut-il pour chaque administration ?
Mme Stéphanie Schaer. C’est l’ordre de grandeur : les discussions se poursuivent avec l’ensemble des ministères et les décisions finales seront prises dans les semaines à venir. Nous serons entre 3 et 4 millions. Ce financement se fait dans le cadre de transferts en gestion entre administrations. La contribution est versée sur une base volontaire, en lien direct avec les objectifs que se fixent les administrations. Nous cherchons donc à dégager des priorités de leurs différentes demandes pour faire avancer la feuille de route.
Cela ne vaut pas uniquement pour LaSuite. La Dinum a travaillé de la même manière par le passé sur le réseau interministériel de l’État. L’année dernière, il y a eu besoin d’augmenter le débit en outre-mer : plusieurs administrations étaient concernées, et cela n’avait pas été anticipé dans le cadre de la procédure budgétaire. C’est un accord de ce type qui a permis de répondre au besoin, avant le budget suivant.
Nous l’avons fait aussi en matière d’intelligence artificielle. La Dinum offre un socle interministériel d’IA générative (SIAAG) souverain, pour lequel elle contractualise elle-même avec des acteurs comme Outscale et Mistral AI, car une capacité de calcul qui préserve la sécurité des données est essentielle pour le déploiement de l’IA au sein de l’État. Les dépenses en matière d’IA se sont beaucoup accentuées alors que le budget IA de la Dinum s’est maintenu à son niveau de 2023. Sachant que l’IA implique beaucoup de dépenses d’inférence, nous n’avons pas eu trop de difficulté à convaincre les ministères de financer un socle commun, dont tout le monde pourra bénéficier ensuite.
En outre, notre capacité de mutualisation des investissements pour le passage à l’échelle est importante car tous les ministères ne mobilisent pas l’IA en même temps, que ce soit pour leurs applications métier ou pour leurs agents. Or, si nous voulons réduire la facture pour l’État tout en mobilisant pleinement ces nouvelles technologies qui peuvent apporter énormément en termes d’efficacité, nous avons tout intérêt à globaliser nos achats ou nos locations de cartes graphiques – nous sommes sur un modèle mixte, avec des capacités internes et externes – et à globaliser aussi nos investissements RH d’expertise. Nous avons donc créé pas un pas un socle qui peut répondre aux besoins des ministères, avec un comité des partenaires de l’IA qui suit la même logique partenariale que le club LaSuite. C’est un modèle que nous cherchons à répliquer dans tous les champs d’intervention de la Dinum quand nous voulons accélérer la feuille de route.
Mme Cyrielle Chatelain, rapporteure. Merci d’avoir pris le temps de répondre à toutes nos questions. N’hésitez pas à réagir par écrit si vous le souhaitez à ce qui sera dit dans nos prochaines auditions. Nous vous serons aussi reconnaissants de votre retour sur les grands projets ainsi que sur les dépenses de licences, notamment auprès des grands acteurs américains – soit avec les chiffres consolidés, soit s’ils ne sont pas encore disponibles avec un état à l’instant T.
*
Audition, ouverte à la presse, de Mme Marie-Laure Denis, présidente de la Commission nationale de l’informatique et des libertés (Cnil), M. Thomas Dautieu, directeur de l’accompagnement juridique, et M. Florent Della Valle, chef du service de l’expertise technologique (mercredi 15 avril 2026)
Mme Sophie-Laurence Roy, présidente. Je souhaite la bienvenue à Mme Marie-Laure Denis, présidente de la Commission nationale de l’informatique et des libertés (Cnil), accompagnée de M. Thomas Dautieu, directeur de l’accompagnement juridique, de M. Florent Della Valle, chef du service de l’expertise technologique, ainsi que de Mme Chirine Berrechi, conseillère pour les questions parlementaires et institutionnelles. Je précise que je remplace Philippe Latombe, qui a préféré ne pas exercer ses fonctions de président pendant cette audition, car il est lui-même membre de la Cnil.
Je vous remercie de nous déclarer au préalable tout autre intérêt public ou privé de nature à influencer vos déclarations.
L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.
(Mme Marie-Laure Denis, M. Thomas Dautieu, M. Florent Della Valle et Mme Chirine Berrechi prêtent successivement serment.)
Mme Marie-Laure Denis, présidente de la Commission nationale de l’informatique et des libertés (Cnil). Je vous remercie de votre intérêt pour les travaux de la Commission nationale de l’informatique et des libertés, qui pourront, je l’espère, éclairer cette commission d’enquête.
Permettez-moi tout d’abord de souligner que les questions liées aux dépendances structurelles et aux vulnérabilités systémiques dans le secteur du numérique reviennent de plus en plus dans les sollicitations adressées à la Cnil. Elles émanent des médias, des entreprises, des administrations et renvoient souvent à la sécurité des données ou à l’encadrement contractuel des relations avec un prestataire. Cette tendance s’explique notamment par certaines déclarations et positions de l’administration américaine qui remettent en question les équilibres dans les relations avec l’Union européenne, en particulier dans la régulation du secteur numérique. Ce n’est pas une nouveauté : ces inquiétudes s’expriment régulièrement sans pour autant entraîner un changement significatif des pratiques des administrations et des acteurs économiques.
Une première prise de conscience a eu lieu avec les révélations d’Edward Snowden en 2013 et l’affaire Cambridge Analytica en 2018. A été alors mis en lumière le fait que les géants du numérique disposaient de pans entiers de notre vie privée, mais également que nos données étaient massivement exploitées à notre insu, au détriment de nos intérêts et de nos droits.
Un autre moment important a été l’arrêt de la Cour de justice de l’Union européenne (CJUE) du 16 juillet 2020, dit Schrems II, qui a invalidé la décision d’adéquation de la Commission européenne à l’égard des États-Unis. En considérant que la législation américaine portait une atteinte disproportionnée à la vie privée des Européens, la Cour a remis en question l’ensemble des transferts de données vers ce pays et de facto vers les fournisseurs de services numériques soumis au droit états-unien. Les conséquences opérationnelles de cette décision ont mis en lumière l’extrême dépendance de nos administrations et des entreprises à l’égard de ces acteurs à tous les niveaux – hébergement, services d’informatique en nuage, outils de cybersécurité, outils bureautiques ou d’analyse de données. Au-delà de ce constat, il est vite apparu que soit il n’existait pas – ou pas assez – d’alternatives françaises ou européennes aux services en question, soit qu’elles étaient moins performantes et parfois plus onéreuses.
Je relève qu’il y a encore quelques années, le simple fait d’évoquer les enjeux de dépendance ou de souveraineté numérique était parfois associé à du protectionnisme. Le contexte actuel rappelle pourtant combien il est essentiel d’anticiper les risques liés à ces dépendances, la maîtrise des données étant devenue une nouvelle arme géopolitique.
Cette préoccupation n’est d’ailleurs pas propre à l’Europe. Les États-Unis, bien qu’ils concentrent une part majeure des infrastructures et des logiciels, cherchent eux aussi à limiter certaines dépendances stratégiques. L’actualité récente l’illustre : les nouveaux routeurs fabriqués à l’étranger seront désormais placés sur liste noire et interdits à la vente sur le sol américain, sauf rares dérogations.
Après ce bref rappel chronologique, je dirai en quoi la protection des données personnelles appelle une prise en compte des enjeux en matière de dépendances numériques.
Le règlement général sur la protection des données, le RGPD, constitue un outil de souveraineté normative par lui-même. Son champ d’application ne se limite pas aux sociétés européennes, mais couvre tous les acteurs dès lors qu’ils proposent des biens ou des services à des personnes dans l’Union européenne. En exigeant un haut niveau de protection des données, notamment en matière de sécurité ou d’encadrement des transferts, le RGPD constitue un levier favorable à l’affirmation d’une souveraineté européenne.
À cet égard, dans un contexte où les notifications de violation sont de plus en plus fréquentes, je suis convaincue que la sécurité des données, et j’entends par là aussi le contrôle que nous avons sur elles, ne passe pas uniquement par une bonne gestion des aspects cyber mais également par la prise en compte des enjeux de souveraineté numérique. En effet, on pourra toujours élever le niveau de maturité de tous les acteurs, sensibiliser les particuliers, accompagner les professionnels, tenter d’éviter les accès illégaux aux données, cela ne résoudra pas les difficultés liées aux cas où un accès est prévu par les législations extra-européennes auxquelles les fournisseurs de services peuvent être soumis. Cet angle mort est un risque objectif pour les données personnelles des citoyens.
C’est pourquoi il m’apparaît que ces sujets ne doivent pas être abordés seulement sous l’angle purement technique de l’efficacité à circonscrire une menace mais aussi, de plus en plus dans le contexte géopolitique actuel, sous l’angle de la dépendance. C’est particulièrement vrai pour nos données les plus sensibles, comme les données relatives à la santé ou biométriques. La Cnil préconise que celles-ci soient hébergées par des systèmes qui ne soient pas soumis à des lois extra-européennes et a œuvré, avec d’autres, pour l’émergence d’une certification européenne renforçant notre contrôle sur les données et leur sécurité. Elle soutient aux côtés du gouvernement et de l’Anssi (Agence nationale de la sécurité des systèmes d’information) l’initiative visant à développer une offre de cloud de confiance autour du label SecNumCloud.
Dans le cadre de la mise en œuvre du règlement sur la cybersécurité, l’Agence européenne de cybersécurité, l’Enisa (European Union Agency for Cybersecurity), s’est vu confier l’élaboration de schémas européens de certification de cybersécurité. Parmi ses travaux figure le projet de schéma de certification des services cloud, dit EUCS (European Union Cybersecurity Certification Scheme on Cloud Services). Nous ne pouvons que déplorer que, s’agissant des données les plus sensibles, il ne prévoie pas la possibilité d’intégrer, de façon optionnelle, des exigences de protection contre les lois extra-européennes.
À ce sujet, il me semble important de rappeler que la problématique du cloud ne se résume pas à la seule question de l’emplacement physique des données. L’accès à des données hébergées dans le cloud dépend également du prestataire qui fournit l’interface ou le service permettant d’y accéder. Dès lors, si ce prestataire interrompt ses services ou les dégrade, la question du lieu du stockage effectif des données perd de son importance. C’est notamment pour cette raison que, concernant la plateforme des données de santé, le collège de la Cnil a eu une position constante : elle a toujours considéré que cette base de données sensibles avait vocation à être hébergée par un opérateur européen. Or, à ce jour, l’hébergement s’effectue toujours sur le cloud de Microsoft, Microsoft Azure. Toutefois, nous accueillons très favorablement l’annonce faite au début de l’année de la mise en place dans les prochains mois d’un hébergement de l’ensemble des données sur une plateforme souveraine répondant aux plus hautes exigences en matière de sécurité.
J’ajoute que le cas de la plateforme des données de santé illustre, au-delà des aspects réglementaires, la nécessité de prôner l’exemplarité de la puissance publique. C’est d’ailleurs tout le sens de la logique de la doctrine dite du cloud au centre, appelée à devenir la solution de référence. La loi du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique, la loi Sren, relaie cette exigence au niveau légal, son article 31 imposant l’hébergement souverain pour les projets les plus sensibles des administrations de l’État.
Cette exemplarité ne devrait pas s’arrêter aux questions liées à l’hébergement des données. Il importe aussi de prendre en compte les outils de travail les plus courants. Je pense notamment aux messageries, aux solutions de traitement de texte, aux suites collaboratives, parce que ce sont ces outils qui façonnent les usages, qui créent les habitudes et qui installent parfois très durablement des dépendances. La Cnil a, par exemple, été interrogée à plusieurs reprises sur le recours à des outils collaboratifs et d’intelligence artificielle offerts à l’éducation nationale par des acteurs américains. Le RGPD en soi ne peut pas l’interdire, mais un tel choix pose question : il accroît de fait notre dépendance et il est susceptible d’exposer les données des élèves et des professeurs à des risques difficiles à maîtriser.
Pour conclure, j’aimerais partager avec votre commission plusieurs constats issus de nos échanges avec des acteurs privés et publics européens. Dans le cadre de nos activités, nous avons eu l’occasion d’interroger plusieurs d’entre eux pour savoir si la dépendance à des solutions étrangères était une inquiétude exprimée par leurs clients. Nous avons pu constater que c’était bien le cas, mais il faut relever que c’est par crainte de voir ces services disparaître du jour au lendemain. Le fait que le sort des données, personnelles ou non, soit laissé aux mains d’acteurs extra-européens apparaît secondaire dans leurs préoccupations, ce qui est regrettable.
Tout en nous réjouissant d’une prise de conscience des questions d’autonomie numérique, nous nous devons de continuer à appeler à la vigilance et à prôner une approche globale des enjeux intégrant non seulement la protection des données, mais aussi l’intelligence économique et la compétitivité. À ce stade, une préoccupation demeure : le regain d’attractivité pour les solutions souveraines persistera-t-il de façon décorrélée de l’évolution du contexte géopolitique ? À cela s’ajoute le fait qu’une fois qu’une grande organisation a structuré ses données, ses usages, ses contrats, ses équipes et ses processus autour d’un prestataire, revenir en arrière devient souvent complexe tant techniquement que juridiquement. Cela soulève la question de l’irréversibilité numérique. Une fois habitué à une solution ou un écosystème numérique particulier, il est compliqué et coûteux de faire marche arrière.
La souveraineté ne doit donc pas se penser dans l’urgence, en temps de crise : elle suppose une stratégie prévisible, inscrite dans le temps long et conçue avec volontarisme au plus haut niveau de la gouvernance des administrations et des entreprises.
Mme Sophie-Laurence Roy, présidente. Madame la présidente, je vous remercie pour la clarté de votre exposé, qui est à la fois rassurant et inquiétant : rassurant parce que vous décrivez très bien la conscience qu’a la Cnil du problème de la souveraineté ; inquiétant parce que vous vous demandez vous-même si la force de l’habitude ancrée dans l’usage de produits américains que font tous les Français, des mails à l’intelligence artificielle, ne va pas générer une sorte de soumission permanente.
Au sujet de la protection de nos données hébergées dans les clouds, il est absolument évident qu’une politique de souveraineté numérique ne se crée pas en quelques mois : elle réclame un travail de long terme et une immense détermination. Intuitivement, on a tendance à penser que l’informatique est impalpable, ce qui n’est absolument pas vrai. Tout cloud suppose des data centers, des logiciels pour gérer les données qu’ils hébergent et même des techniques pour abaisser leur température, car leurs serveurs chauffent.
Il faut absolument que la France puisse former du personnel à la gestion matérielle de tels centres. Or je viens d’apprendre qu’une école de la chambre de commerce et d’industrie d’Île-de-France qui formait plus de 2 000 chauffagistes par an serait contrainte de fermer en juillet prochain, compte tenu du coût de la formation et de l’insuffisance de l’aide apportée par France Compétences.
Ma deuxième question porte sur les labels et les normes. La qualification SecNumCloud, supposée certifier des solutions assurant une réelle souveraineté française, a été accordée à S3NS pour son produit Premi3ns ; or celui-ci fonctionne avec la technologie Google Cloud et le capital de cette société est détenu à hauteur de 5 % par Google. Vous l’avez souligné, les législations étrangères peuvent s’appliquer à nos données et je me demande si, compte tenu des particularités de la législation américaine, cette petite part qu’a Google dans la société S3NS ne permettrait pas au gouvernement américain d’exiger d’avoir connaissance de la totalité des données hébergées dans le cadre de l’offre Premi3ns. Cela ne me paraît pas rassurant : comment asseoir notre souveraineté si un label censé la garantir est accordé à une société appartenant pour une part à une société américaine et recourant à des plateformes et à des logiciels américains ?
Mme Marie-Laure Denis. Selon une récente étude du Cigref, 80 % des dépenses faites en France en matière de logiciels et services cloud vont à des acteurs américains, dépendance qui a bien sûr des effets indirects sur la croissance et l’emploi dans notre pays. À cet égard, on peut se réjouir que des sociétés françaises reçoivent la qualification SecNumCloud, même si tout n’est pas parfait puisque leur offre repose sur des sortes de joint-ventures avec des sociétés fournissant des services numériques américains. Cette qualification proposée par l’Anssi présente quand même des avantages : elle a été conçue pour se prémunir contre les accès de gouvernements étrangers à des données hébergées en France ou en Europe pour lesquelles les clés de chiffrement, et je parle sous le contrôle des experts techniques à mes côtés, sont dans des mains françaises. Fin décembre 2025, l’entreprise S3NS a rejoint six autres fournisseurs français ayant obtenu cette qualification. Cette offre, qui repose sur l’infrastructure de Thales, est la première à être issue d’un partenariat entre un hyperscaler américain, Google Cloud, et une entreprise française. Le directeur de l’Anssi a, je crois, pris soin de préciser que cela ne signifiait pas qu’il n’y avait pas de dépendance. Par ailleurs, Bleu, offre issue du partenariat entre Orange, Capgemini et Microsoft, est toujours en cours de qualification. Reste que cela représente une amélioration puisque cela permet de prendre en compte les risques d’accès étrangers aux données des Français et des Européens.
S’ajoute à cela un élément technique, sur lequel nous pourrons vous apporter des précisions : les coupures ou dégradations de services imputables aux acteurs américains ne peuvent pas, semble-t-il, intervenir du jour au lendemain. Ce décalage dans le temps implique que, durant cette phase transitoire, l’irréversibilité peut en quelque sorte être maîtrisée.
M. Florent Della Valle, chef du service de l’expertise technologique. La Cnil n’a pas été amenée à étudier en détail ce projet. L’Anssi pourrait vous répondre plus précisément, madame la présidente, sur la question de savoir si le risque de dépendance est susceptible de subsister. Ledit risque ne saurait être pleinement couvert par quelque qualification que ce soit, d’autant qu’il ruisselle sur tous les composants d’un cloud, en particulier ses volets logiciels et matériels. SecNumCloud, s’il ne prémunit pas nécessairement contre l’ensemble des dépendances, constitue néanmoins une solution respectant certaines exigences. La Cnil a toujours considéré qu’il représentait une garantie dans la mesure où le risque d’accès est rendu suffisamment minime pour être acceptable compte tenu de la sensibilité des données.
Mme Sophie-Laurence Roy, présidente. Vu la nature de la plateforme à laquelle s’est liée S3NS et la composition de son capital, je peux dire que l’Anssi a ouvert si ce n’est un portail, du moins un portillon.
Mme Marie-Laure Denis. Je ne dis pas que la situation est parfaite, loin de là, mais elle est meilleure que celle qui prévalait avant que la qualification ne soit mise en place et que ces partenariats entre entreprises françaises et services américains ne soient établis. La dépendance demeure, mais il faut tout faire pour qu’émergent des alternatives françaises et européennes. Évitons tout fatalisme.
Mme Cyrielle Chatelain, rapporteure. Je rejoins certaines des réserves émises sur les offres Bleu et S3NS : qu’elles tentent de répondre à des besoins de services dans le cadre de joint-ventures montre une certaine incapacité à dépasser notre dépendance.
Dix ans après la création du RGPD, quel bilan en dressez-vous ? Quelles améliorations seraient souhaitables ? Identifiez-vous des freins à sa mise en œuvre ?
S’agissant des dark patterns, des réglementations plus précises sont-elles envisagées ? Les modifications des règles relatives aux cookies relèvent-elles de la législation française ?
Mme Marie-Laure Denis. Le RGPD, adopté il y a dix ans, entré en application il y a huit ans, a permis plusieurs avancées majeures. D’abord, il a contribué à exporter le modèle européen au-delà de nos frontières – c’est même, je crois, l’un des règlements européens les plus connus dans le monde.
Ensuite, il a mis à disposition de la Cnil et de ses homologues européens des outils de régulation des plus gros acteurs ayant les plus forts impacts, même s’il ne fait pas de distinction selon la taille des acteurs, sa régulation n’étant pas asymétrique comme d’autres réglementations européennes telles le DSA (Digital Services Act) ou le DMA (Digital Markets Act). Pour les cookies ou traceurs, la Cnil, se fondant sur un autre règlement européen, la directive « e-privacy », a prononcé depuis 2019 des sanctions portant sur un total de 953 millions d’euros d’amendes, dont 903 millions à l’encontre des plus grandes plateformes étrangères, non parce qu’elles sont étrangères mais en raison de leur impact sur la protection des droits de nos concitoyens.
Le RGPD a consolidé les droits des usagers en matière de données et renforcé la conscience qu’ils ont de ces droits. Nous le voyons bien : le nombre annuel de plaintes adressées à la Cnil atteint 20 000, contre 7 000 avant son entrée en vigueur. Ce règlement a aussi imposé aux organismes d’avoir une hygiène pour leurs systèmes d’information : c’est le premier texte européen qui, à ma connaissance, pose des obligations en matière de sécurité des données, laquelle est devenue un enjeu de gouvernance.
De plus, comme le RGPD est neutre technologiquement, il permet une adaptation aux différentes évolutions technologiques.
Reposant sur la transparence et la confiance, il redonne aux utilisateurs des possibilités de contrôle sur les données et a considérablement renforcé le pouvoir de sanction de la Cnil et de ses homologues : les sanctions pécuniaires peuvent aller jusqu’à 20 millions d’euros et, pour les entreprises, jusqu’à 4 % de leur chiffre d’affaires mondial. Les organismes n’ont plus à demander d’autorisations préalables, sauf dans le domaine de la recherche en santé, mais sont investis de responsabilités, ce qui est une évolution heureuse compte tenu de l’importance prise par le numérique.
Le RGPD a également favorisé une application plus harmonisée des règles de protection des données au sein des vingt-sept pays de l’Union européenne, avec une exigence de coopération au quotidien. Depuis l’entrée en application du règlement, le Comité européen de la protection des données, le CEPD, a élaboré soixante-huit lignes directrices et émis sept recommandations afin de bâtir pour l’ensemble des pays de l’Union européenne une doctrine commune sur certains sujets. Il a également prononcé 10 000 sanctions, d’un montant total de 6,5 milliards d’euros, souvent assorties d’injonctions, ce qui force les acteurs à changer réellement leurs pratiques au lieu de se contenter d’acheter leur non-conformité.
S’agissant des axes d’amélioration, nous devons rester en permanence à l’écoute. Cela a été le sens de la réunion du CEPD qui s’est tenue en juillet dernier à Helsinki : la Cnil et ses homologues européens ont insisté sur la particulière vigilance, dont font aussi preuve les pouvoirs publics européens, à l’égard des contraintes propres aux PME et aux TPE, les petites et moyennes entreprises ayant moins de facilités pour implémenter les enjeux relatifs à la protection des données, même si c’est une nécessité. Par ailleurs, nous avons décidé d’avoir un dialogue plus proactif avec les parties prenantes, d’organiser davantage de consultations et de délivrer plus d’outils clés en main.
J’en viens aux dark patterns, les interfaces trompeuses, sur lesquelles nous avons beaucoup travaillé. Je me permets de vous suggérer de vous rendre sur le site du laboratoire d’innovation numérique de la Cnil, le Linc, pour faire le test sur les apparences trompeuses qu’il a mis en ligne depuis janvier. À travers diverses situations de la vie quotidienne, il s’agit de sensibiliser aux pratiques, parfois très au point, visant à manipuler l’utilisateur dans sa navigation et à influencer ses comportements et ses choix. D’une façon plus structurelle, nous avons mené en 2023 une étude avec la direction interministérielle de la transformation publique (DITP) sur les dark patterns.
Nous affinons notre politique relative aux cookies et aux traceurs publicitaires ainsi qu’aux sanctions à appliquer. L’objectif premier de la régulation de la Cnil a été d’offrir la possibilité à l’utilisateur de refuser les cookies dès le premier écran. Cela a réclamé un travail de régulation méthodique mené durant trois ans en concertation avec les acteurs : publication de lignes directrices, puis, après avoir laissé un temps d’adaptation, lancement des contrôles et application des sanctions. Désormais, la plupart des sites se conforment aux règles : il est possible de refuser dès le premier écran – sur le téléphone portable, c’est l’option « continuer sans accepter », en général en haut à droite de l’écran. Nos contrôles se tournent désormais vers les interfaces trompeuses qui visent par exemple à noyer le « continuer sans accepter » dans d’autres informations. J’ajoute que les Cnil européennes, dans le cadre du Comité européen de la protection des données, ont édicté en 2022 des lignes directrices qui confirment que certaines pratiques sont incompatibles avec le consentement, défini par le RGPD comme devant être libre, éclairé et univoque – je pense aux cases précochées, aux parcours asymétriques, au design trompeur. Par ailleurs, le DSA interdit explicitement les interfaces trompeuses dans son article 25.
J’ajoute que la Cnil coopère avec l’Arcom (Autorité de régulation de la communication audiovisuelle et numérique) et la DGCCRF (direction générale de la concurrence, de la consommation et de la répression des fraudes), avec lesquelles elle a signé une convention tripartite visant une application cohérente du RGPD et du DSA, notamment sur cette question.
Mme Cyrielle Chatelain, rapporteure. Pour les dark patterns, considérez-vous que les bases juridiques actuelles sont suffisamment solides ? Estimez-vous des ajouts nécessaires ?
Ma deuxième question porte sur les contrôles. Quels sont les délais moyens d’instruction ? Pour ce qui est de la conformité au RGPD, quelles sont vos relations avec vos homologues irlandais ? Quel est le niveau d’information des personnes dont la plainte déposée en France est transmise à la Commission de protection des données irlandaise ? Quelles limites trouve ce travail de coopération ? Nous avons eu plusieurs témoignages au sujet de procédures longues et complexes et de problèmes d’accès à l’information, notamment du côté irlandais.
Mme Marie-Laure Denis. Je vais essayer d’illustrer mes réponses par des chiffres : en 2025, la Cnil a effectué 323 contrôles, dont la moitié était des contrôles sur place, le reste étant fait en ligne, sur pièces ou par audition. L’ensemble a donné lieu à 260 mesures correctrices, dont 84 sanctions. Les mesures correctrices qui ne sont pas des sanctions peuvent par exemple être des mises en demeure. La moitié des contrôles faisaient suite à des plaintes, le reste étant lié à l’actualité, à des thèmes prioritaires de contrôle définis par le collège de la Cnil ou à la volonté de nous assurer que nos précédentes sanctions ou mesures répressives ont bien été suivies d’effet.
S’agissant du délai, il est assez variable. Nous essayons d’être les plus rapides possible. Cela dépend naturellement de la complexité des sujets.
Des contrôles sur les applications mobiles peuvent par exemple prendre davantage de temps, car c’est un écosystème complexe, avec beaucoup d’intervenants. Nous en avons mené treize l’année dernière à la suite des recommandations que nous avions faites s’agissant des applications mobiles pour s’assurer que les personnes soient informées. Vous avez toute votre vie dans votre téléphone portable et, souvent, sur les applications. Les Français en téléchargent trente par an. On ne fait pas très attention à la question de savoir si on accepte d’être géolocalisé ou pas, alors que la géolocalisation dit beaucoup de choses sur la vie privée.
D’autres contrôles sont plus faciles à réaliser, par exemple lorsqu’il s’agit d’accéder à certaines données. Il est alors assez aisé de constater si l’organisme a donné ou non cet accès.
Mais nous sommes très conscients de la nécessité d’être très proactifs, notamment en matière de gestion des plaintes. Nous avons fait au cours des dernières années un gros travail de productivité, de mise en place d’indicateurs, etc., ce qui n’existait pas auparavant, pour essayer de traiter autant de plaintes que nous en recevons dans l’année. Les ratios peuvent cependant se dégrader. En effet, lors des trois premiers mois de l’année, nous avons reçu 75 % de plaintes en plus par rapport aux trois premiers mois de l’année dernière, sans que je puisse en expliquer les raisons.
Sur la coopération européenne en matière répressive, comme vous l’avez très bien rappelé, l’un des intérêts et des avantages du règlement général sur la protection des données est en effet qu’une autorité de protection des données prend le lead en Europe lorsque des traitements de données concernent plusieurs États membres. Les très grandes plateformes ayant installé à Dublin leur établissement principal en Europe, c’est l’autorité irlandaise qui est très largement compétente sur ces sujets – mais pas toute seule, parce que nous transmettons parfois des plaintes qui ont donné lieu à des sanctions. Il arrive même que nous coopérions en menant des enquêtes conjointes. Cela avait notamment été le cas avec l’autorité de protection des données luxembourgeoise, qui a prononcé une amende de 746 millions d’euros contre Amazon en 2021, me semble-t-il. Nous avions aussi coopéré avec l’autorité néerlandaise, qui a prononcé en 2024 une amende de 290 millions d’euros contre Uber, dont le siège principal est aux Pays-Bas. De façon moins spectaculaire mais très intéressante, car il s’agissait d’un acteur très connu en Europe, nous avons coopéré avec l’autorité lituanienne, qui a prononcé une amende de 2,3 millions d’euros contre Vinted en 2024. Cette coopération a une vraie consistance et est effective.
Pour revenir plus précisément à votre question sur l’Irlande, il est vrai qu’au début de la mise en œuvre du RGPD, l’autorité irlandaise a mis un peu de temps à se mettre en route et à décider des sanctions, pour des raisons qu’il lui reviendrait d’expliquer et aussi parce qu’il y avait certainement une montée en charge très importante des plaintes et des contrôles.
Mais le RGPD est bien fait – au moins de ce point de vue-là –, puisqu’un mécanisme permet que les homologues d’une autorité lead lui imposent en quelque sorte de prendre une décision ou lui disent qu’ils ne sont pas d’accord avec celle-ci. Si une autorité décide de n’imposer aucune amende et estime qu’il faut circuler car il n’y a rien à voir, les autres autorités peuvent manifester leur désaccord, sous réserve d’atteindre une certaine majorité. C’est ce qui s’est passé à neuf reprises à ma connaissance, la lead supervisory authority compétente ayant été contrainte de modifier sa copie. Cette procédure de résolution des litiges, qui permet d’imposer une décision contraignante pour l’autorité chef de file, est actuellement tout à fait active.
Comme nous parlons de souveraineté et de dépendance, je crois que l’Irlande a prononcé l’année dernière une amende à l’encontre de TikTok qui s’élève de mémoire à 530 millions d’euros, notamment en raison de transferts de données vers la Chine. La coopération en matière répressive entre les autorités de protection des données européennes est donc désormais une réalité.
Mme Sophie-Laurence Roy, présidente. La répression, c’est bien. Ne pas avoir à réprimer, ce serait mieux.
Je reviens aux sujets de souveraineté et de cloud souverain. L’État a développé deux clouds souverains, Nubo pour le ministère des finances et Pi pour celui de l’intérieur, pour un coût total de 55 millions d’euros à ma connaissance. Or ils restent sous-utilisés, y compris par les ministères qui les ont financés.
Selon vous, comment pourrait-on faire, comment l’État peut-il faire ou que pouvons-nous faire en tant que parlementaires pour que les données de ces ministères – qui sont sensibles et importantes – soient transférées réellement et rapidement sur des clouds français, avec des systèmes français, et qu’elles soient souverainement protégées ?
Mme Marie-Laure Denis. Si vous le permettez, je vais profiter de votre première observation pour dire que, contrairement à une idée reçue, la Cnil n’est pas uniquement un gendarme de la protection des données. Même si nous ne communiquons peut-être pas assez sur le sujet, nous faisons beaucoup d’accompagnement – d’ailleurs, le directeur de l’accompagnement juridique est présent à mes côtés, alors qu’il n’y a personne de la direction des contrôles et des sanctions. Notre but n’est pas de réprimer, mais vraiment de s’assurer de la mise en conformité.
Le rôle du collège de la Cnil est de rendre des avis sur les projets de loi et les projets de décret en Conseil d’État. Je crois que 150 de ces avis ont été émis au cours des deux dernières années. Ils sont publics et peuvent nourrir le débat, notamment parlementaire. Mais nous répondons aussi à 1 500 demandes par an émanant d’entreprises. Nous avons créé des bacs à sable, qui ne sont pas réglementaires, pour accompagner les projets innovants.
Nous menons beaucoup d’actions de sensibilisation auprès des mineurs. Avec votre consentement éclairé, libre et univoque, je me permets de faire la publicité de l’application FantomApp. À ma connaissance, c’est la première fois qu’une autorité administrative indépendante, grâce d’ailleurs à des fonds européens que nous sommes allés chercher, publie une application à destination des mineurs – mais pas seulement, car elle pourrait être utile à tous s’agissant de la navigation sur les réseaux sociaux. Cette application est téléchargeable gratuitement et elle permet à chacun de vérifier si son mot de passe est robuste. Elle permet de savoir comment déposer une plainte et à quelle plateforme s’adresser si l’on est harcelé. Quid du rôle de la Cnil ? Quid de celui de e-Enfance ? L’application aborde des situations très concrètes : comment flouter ses profils sur les réseaux sociaux ? Quels sont nos droits à l’effacement de nos données ?
Tout cela pour vous dire que, par-delà nos missions répressives et d’anticipation technologique, nous faisons beaucoup de sensibilisation de tous les publics.
Sur la question des clouds souverains, je dirais quelques mots avant que Florent Della Valle complète éventuellement mes propos, sachant que j’ai vu que vous aviez auditionné la Dinum (direction interministérielle du numérique) hier. Votre question est davantage de son ressort que de celui de la Cnil, même si celle-ci ne peut que se féliciter de l’existence de clouds souverains pour héberger les données les plus sensibles des administrations.
Je souhaite insister sur un point : on comprend bien qu’il faut faire un saut important pour réduire les dépendances que vous traquez, et qui sont illustrées dans le cadre de vos auditions. Il faut beaucoup de volontarisme, parce que cela demande des efforts au plus haut niveau de la gouvernance des ministères. Mais je pense qu’il est également nécessaire de bien cartographier ces données pour savoir lesquelles sont sensibles et lesquelles le sont moins, pour faire les choses progressivement.
Je ne sais pas si Florent a davantage d’éléments à vous fournir, car je ne vous cache pas que ce n’est pas directement du ressort de notre autorité.
M. Florent Della Valle, chef du service de l’expertise technologique. Nous aurons du mal à dire que nous préférerions que l’on utilise un cloud opéré par un ministère plutôt que par un acteur privé qui répondrait aux mêmes critères de souveraineté. Je ne crois pas qu’il y ait eu un avis de la Cnil allant dans ce sens.
En revanche, nous pourrions attirer l’attention sur ce qui compte in fine, c’est-à-dire la maîtrise de la donnée. Si un acteur responsable d’une infrastructure ne maîtrise pas celle-ci, le risque est au fond le même que pour un ministère. Par-delà le fait de posséder l’infrastructure, nous pourrions donc être amenés à insister sur la compétence nécessaire pour maîtriser des données. Elles peuvent être aussi bien aux mains d’acteurs privés souverains qu’aux mains d’acteurs publics. Le critère de possession n’est pas celui auquel la Cnil serait sensible dans le cadre de ses propres missions.
Mme Cyrielle Chatelain, rapporteure. Avant de revenir à la question des contrôles, je note que vous aviez déjà parlé du développement de l’application FantomApp lors de votre audition par la commission des affaires économiques ou par la commission des lois.
Mme Marie-Laure Denis. C’était à la commission des lois.
Mme Cyrielle Chatelain, rapporteure. Je l’ai téléchargée et je la trouve extrêmement simple d’accès et intéressante. Le test du mot de passe est un moment que je recommande !
Même si l’on a cet outil, on a parfois l’impression qu’il s’agit de David contre Goliath : quelle est la capacité de diffuser des applications utiles face à des applications qui s’appuient sur un certain nombre d’algorithmes extrêmement néfastes ?
L’impact de ces algorithmes est avéré, notamment en matière de santé. La question des dark patterns ne concerne pas seulement les cookies, puisqu’ils sont utilisés de manière très générale par les plateformes. Serait-il intéressant de renforcer le délit de plateforme ? Il concerne déjà le type de produits proposés, notamment. L’utilisation de dark patterns ou d’algorithmes qui entraînent des problèmes de santé devrait-elle être mieux encadrée ou constituer un délit ? Quels sont les points sur lesquels il serait nécessaire de légiférer ? Une réflexion est en cours à ce sujet et votre avis m’intéresse.
S’agissant des contrôles, comment déterminez-vous le montant des sanctions ? A-t-il un lien avec ce que les violations des textes ont rapporté aux acteurs numériques, ou bien les sanctions sont-elles calculées en fonction de la gravité ou du type de méfait ?
Pourriez-vous nous faire parvenir par écrit le montant total des amendes perçues ces dernières années pour les procédures closes et nous indiquer ce qu’il en est du recouvrement pour les autres sanctions prononcées ?
Je me trompe peut-être, mais il me semble que la décision prise au Luxembourg contre Amazon a fait l’objet d’un recours. Pourriez-vous nous indiquer sur quel fondement ?
Enfin, de nombreuses dispositions concernant la question des cookies et la « fatigue des cookies » figurent dans le projet « omnibus numérique ». En effet, comme vous l’avez indiqué, les acteurs ont travaillé à rendre les choses très compliquées pour les usagers. Que pensez-vous de la proposition qui consiste à tenir compte de la fatigue des cookies en recueillant le consentement directement dans le navigateur, et non plus lors de la consultation de chaque site ? Est-ce que cela favorisera les pratiques des grandes plateformes ou, au contraire, renforcera les droits des usagers ?
Mme Marie-Laure Denis. Nous savons tous que les algorithmes de recommandation ont un impact sur la santé et parfois même sur la santé mentale des utilisateurs, notamment pour les populations les plus vulnérables et les jeunes – et les parlementaires le savent tout particulièrement pour avoir organisé un certain nombre d’auditions sur le sujet. La Cnil a d’ailleurs été entendue dans le cadre de plusieurs commissions d’enquête, notamment celle sur TikTok.
Cette question relève davantage de l’Arcom, avec laquelle je ne voudrais pas me fâcher car nous nous concertons et coopérons beaucoup entre régulateurs. Cependant, nous sommes bien entendu susceptibles de nous intéresser au sujet des biais des algorithmes, notamment dans le cas de l’intelligence artificielle.
S’agissant des contrôles, il existe deux procédures de sanction au sein de la Cnil.
La procédure dite ordinaire concerne les manquements les plus importants. Les sanctions sont alors prononcées par la commission des sanctions, c’est-à-dire par une formation restreinte que je saisis et à laquelle je ne participe pas. Elles peuvent aller jusqu’à 4 % du chiffre d’affaires mondial d’une entreprise, ou 20 millions d’euros s’il s’agit d’un organisme qui n’a pas de chiffre d’affaires.
Il y a deux ou trois ans, nous avons demandé et obtenu du gouvernement et du Parlement la création d’une procédure dite simplifiée, qui nous a permis de passer d’une dizaine de sanctions par an à quatre-vingt-cinq. Dans ce cas, elles sont plafonnées à 20 000 euros et ne sont pas publiques – même si nous pouvons communiquer à leur sujet de façon anonymisée afin qu’elles aient un rôle d’exemple. Cette procédure dite simplifiée est destinée à traiter les dossiers plus vite, avec une procédure contradictoire moins étoffée. Elle concerne les manquements les moins importants, afin de réduire les trous dans la raquette.
La question que vous posez sur la détermination des sanctions dans le cadre de la procédure dite ordinaire est extrêmement pertinente et les membres de la commission des sanctions de la Cnil se la posent également. Il est plus compliqué de définir des critères très précis lorsque l’on défend un droit fondamental tel que la protection de la vie privée. Combien rapporte un biais de consentement ? Combien rapporte le refus d’accès à des données ? Ce n’est pas tout à fait la même chose que dans le domaine de la concurrence, l’Autorité de la concurrence ayant publié une grille indiquant des critères de sanction précis en fonction du préjudice causé et des sommes rapportées.
Cela dit, les autorités de protection des données, réunies au sein du CEPD, ont élaboré un document fournissant des critères indicatifs sur les grilles de sanction. Tout le problème est d’arriver à concilier la proportionnalité – il est heureux que cette exigence s’applique dans un État de droit, où les décisions de la Cnil peuvent faire l’objet d’un recours devant le Conseil d’État – et le rôle dissuasif de la sanction.
J’en profite pour dire que, jusqu’à présent – je touche du bois –, nos décisions ont été très largement suivies par le juge administratif. Toutefois, même si ce n’était pas le cas et que tel ou tel montant de sanction était revu – encore une fois, ce n’est pas moi qui prononce les sanctions –, je considère que, dans un droit en construction et qui est souvent à l’intersection avec d’autres droits – par exemple le droit à la vie privée ou le droit du travail –, affirmer une position qui cherche à concilier la proportionnalité et la fonction dissuasive de la sanction fait partie du rôle d’une autorité de protection des données. Il ne faut pas que les très gros acteurs puissent en quelque sorte acheter leur non-conformité. Si l’amende était une proportion négligeable de leur chiffre d’affaires, peut-être auraient-ils intérêt à ne pas être conformes, car cela leur rapporterait plus que le coût de l’amende.
Il faut donc trouver le bon équilibre entre dissuasion et proportionnalité, quitte à ce que, in fine, le juge nous aide en quelque sorte à affiner les critères de sanction. Encore une fois, je me réjouis que la Cnil ait pour l’instant été très largement suivie par son juge s’agissant des sanctions qu’elle a infligées en mettant en œuvre le RGPD. Mais, même si elle n’était pas suivie ou si ses décisions ont pu être modifiées de manière marginale, je ne considère pas que c’est inutile : au contraire, cela nous permet à tous de progresser.
Compte tenu du montant des sanctions que j’ai évoquées, vous imaginez bien que les décisions contentieuses de la Cnil, quand elles ont une forte portée, sont systématiquement attaquées par les meilleurs avocats de la place spécialistes du droit de la protection des données. Nous sommes donc particulièrement vigilants sur ce sujet.
Vous avez évoqué le recouvrement. Nos amendes sont très largement recouvrées. D’ailleurs, les grandes plateformes qui ont fait l’objet de sanctions de la Cnil sur le fondement non pas du RGPD mais de la directive « e-privacy », notamment s’agissant des cookies, payent de façon tout à fait normale leurs amendes. En gros, 98 % du montant de nos amendes sont recouvrés. Il ne vous aura pas échappé que nous ne les recouvrons pas nous-mêmes. En tout cas, je peux vous certifier qu’elles n’alimentent pas le budget de la Cnil et que ce n’est pas un élément pris en compte pour déterminer le montant des sanctions que nous prononçons – et c’est bien normal.
Selon les informations transmises par la direction générale des finances publiques, dans les quelques cas où le recouvrement est difficile, il s’agit notamment d’un opérateur étranger que les pouvoirs publics français ont du mal à identifier ou, inversement, d’une société défaillante ou d’un individu qui n’est pas en mesure de payer – même si nous cherchons vraiment à prendre en compte la capacité financière des entreprises ou des organismes en question.
Vous avez évoqué les sanctions européennes. Le cas de l’Irlande est particulier puisque, à ma connaissance, les amendes que prononce son autorité de protection de données peuvent faire l’objet d’un appel qui est suspensif. Le recouvrement de l’amende ne peut donc avoir lieu qu’à l’issue de tous les contentieux consécutifs à la sanction, ce qui fait qu’un certain nombre d’amendes dont le montant est élevé n’ont pas encore été recouvrées – mais je ne vais pas être catégorique et je ne saurais pas vous dire desquelles il s’agit dans le détail.
En ce qui concerne la sanction de 743 millions d’euros prononcée par l’autorité de protection des données luxembourgeoise contre Amazon en 2021, je crois que la Cour administrative n’a pas annulé la décision mais l’a renvoyée à l’autorité de protection des données elle-même – cela ne veut pas dire que l’autorité de protection ne va pas pouvoir reprendre la même décision en modifiant certains éléments de son analyse.
M. Thomas Dautieu, directeur de l’accompagnement. La Cour a validé les manquements relevés par l’autorité luxembourgeoise, mais elle a annulé la décision car le montant de la sanction n’était pas justifié par les manquements. L’autorité de protection des données luxembourgeoise doit donc reprendre le travail pour justifier le montant initial en fonction des manquements.
Mme Marie-Laure Denis. Donc, pour résumer, mais sans être une spécialiste de la justice luxembourgeoise, cette décision s’explique davantage par des questions de procédure et de motivation que par des questions de fond – mais peut-être a-t-elle aussi un lien avec celles-ci.
Je vais laisser la parole à Thomas Dautieu pour répondre à votre question sur les navigateurs et le projet omnibus.
M. Thomas Dautieu. Ce projet prévoit la possibilité d’utiliser le navigateur pour consentir aux cookies ou les refuser. Il est vrai que cela résout le problème de la fatigue du consentement, puisqu’il suffit d’une seule action. Par contre, cela pose le problème de la granularité du consentement. Si vous dites non à tout, ça marche. Mais si vous souhaitez par exemple accepter les cookies seulement pour les sites culturels et non pour les sites marchands, ça marche moins bien : c’est tout ou rien.
Nous discutons avec des entreprises qui proposent des solutions techniques pour une approche plus fine via le navigateur, afin d’éviter ce tout ou rien qui poserait des problèmes aux sites concernés.
Mme Marie-Laure Denis. S’agissant du projet « omnibus digital », dit de simplification, les discussions portent notamment sur l’intégration partielle dans le RGPD de la réglementation sur les traceurs, qui relève actuellement de la directive « e-privacy ».
Sur le papier, cette proposition peut paraître cohérente, d’autant que les autorités compétentes sont les équivalents, selon les pays, soit de la Cnil, soit de l’Arcep (Autorité de régulation des communications électroniques, des postes et de la distribution de la presse). Le texte conduirait en pratique à soumettre la régulation des traceurs au mécanisme européen dit du guichet unique, donc, très concrètement, à la confier à deux ou trois autorités au sein de l’Union européenne – les autorités irlandaise et luxembourgeoise, par exemple.
Je ne sais pas comment cela peut se traduire en pratique : la Cnil a reçu 2 000 plaintes concernant les traceurs ces trois dernières années ; comment une ou deux autorités vont-elles pouvoir absorber toutes les plaintes actuellement déposées dans vingt-sept pays ? Si cette réforme aboutit, n’y a-t-il pas un risque que cela se traduise par une diminution des droits des personnes et de l’effectivité de la régulation ? Or, en France, nous avons particulièrement investi ce champ de la régulation depuis six ans. Nous avons été à l’avant-garde pour construire une régulation équilibrée, validée par le Conseil d’État, qui a donné lieu à quarante-huit sanctions et à 953 millions d’euros d’amende. En tout cas, c’est une préoccupation pour nous.
Mme Cyrielle Chatelain, rapporteure. De plus en plus de sites conditionnent l’accès aux contenus soit à un paiement, soit à l’acceptation des cookies. C’est compréhensible du point de vue des modèles économiques, car on sait que la vente des données en fait malheureusement désormais partie intégrante. En revanche, cela biaise le consentement. Quel est votre avis à ce sujet ?
Ma deuxième question porte sur la manière de monétiser les données. Martin Untersinger, journaliste au Monde, y a révélé comment des données, notamment de géolocalisation, sont captées via des applications qui utilisent généralement des listes de consentement très longues, biaisant d’une certaine manière le consentement, et sont revendues à des courtiers en données.
On peut se poser plusieurs questions sur la qualité du consentement, et notamment sur le fait qu’il n’est pas éclairé, puisque même l’application ne sait pas à quelles fins les données sont utilisées. Vous êtes-vous penchés sur ces acteurs économiques et sur ces circuits ? Quels sont les outils pour les réguler ou les sanctionner ?
Mme Marie-Laure Denis. Lors de l’élaboration de nos lignes directrices sur les traceurs, nous avons approfondi la question des cookie walls – c’est-à-dire des « murs de traceurs », qui permettent de subordonner l’accès à un service à l’acceptation de cookies. Avec nos homologues, nous avions adopté une position commune, selon laquelle un tel usage des cookies n’est pas acceptable en l’absence d’une solution alternative raisonnable, mais le Conseil d’État ne nous a pas suivis. Depuis, je crois que le CEPD a formulé un avis à ce sujet.
M. Thomas Dautieu. Oui, à la suite d’un arrêt de la CJUE concernant un grand acteur américain, le CEPD a estimé que le choix binaire n’était pas acceptable et que des alternatives devaient être proposées.
Après, quand un accès est payant, toute la question est celle de la bonne détermination du prix. Le CEPD travaille actuellement à des lignes directrices pour adapter ce principe aux sites de presse, notamment. Pour de tels sites, la question est plus compliquée que pour les grandes plateformes de publicité.
En tout cas, nous avons bien ce sujet en tête et nous en discutons avec l’écosystème, pour parvenir à une solution qui satisfasse les intérêts économiques tout à fait légitimes des sites tout en respectant le principe du consentement libre des internautes.
Mme Marie-Laure Denis. J’en viens aux courtiers en données, ou data brokers. Ces acteurs sont plus opaques que les grandes plateformes numériques, qui exploitent directement les données qu’elles collectent. Ils croisent les informations issues de multiples sources, par exemple les données concernant les achats en ligne ou en magasin avec les cartes de fidélité, celles issues des applications mobiles, notamment concernant la localisation, ou encore les historiques de navigation sur internet. À l’issue de ce travail d’agrégation, ils sont capables de constituer des profils extrêmement précis des individus, qu’ils vendent à des annonceurs – je pense que beaucoup de nos concitoyens ne se rendent pas compte de ces phénomènes.
Sur le plan juridique, la réutilisation et la revente de données, même si elles ne sont pas illégales, sont strictement encadrées. En effet, le RGPD et la loi « informatique et libertés » prévoient que les personnes doivent être informées de la collecte et des usages de leurs données, et donner leur consentement en cas de traitement de celles-ci à des fins publicitaires et de revente. En apparence, nous disposons donc d’un cadre juridique protecteur, celui relatif à l’information et au consentement, pour faire face à ces pratiques.
Toutefois, dans la pratique, de nombreux data brokers contournent ces obligations. En s’appuyant sur des chaînes de collecte et de revente complexes et peu transparentes, ils compliquent la traçabilité des données et l’identification des responsables par le régulateur. Par exemple, ces acteurs collectent souvent les informations dans le cadre d’enchères en temps réel. Parmi les dizaines voire les centaines de participants à ces enchères, certains conservent l’information pour la revendre, mais il est difficile d’identifier lesquels.
Quant aux acteurs qui revendent les données de géolocalisation sur les places marchandes, ce sont pour la plupart de petites structures, qui n’ont aucun établissement en Europe, ne sont pas pérennes, ou changent souvent de nom.
Certes, la formation restreinte de la Cnil a prononcé plusieurs sanctions à l’encontre de courtiers en données, par exemple le 31 janvier 2024, ou le 15 mai 2025. Dans cette dernière affaire, un courtier collectait les données par l’intermédiaire de formulaires de participation à des jeux-concours pour les revendre, mais sans avoir obtenu de consentement valide des joueurs – le design de ces formulaires était en effet trompeur. Toutefois, les moyens des autorités restent limités face à l’ampleur et à la complexité du marché mondial des données personnelles.
Nous attachons beaucoup d’importance à la donnée de géolocalisation, indépendamment, d’ailleurs, de son usage par les data brokers. Demain, le collège de la Cnil se prononcera sur les règles d’utilisation de la géolocalisation pour les voitures connectées ou autonomes, en émettant des recommandations.
Dans notre régulation sur les applications mobiles, nous essayons de faire beaucoup de pédagogie sur la donnée de géolocalisation. Encore une fois, alors que cette fonction est relativement facile à désactiver, nous ne le faisons pas assez – dans les cas où elle n’est pas nécessaire au service demandé, s’entend.
Mme Cyrielle Chatelain, rapporteure. Même si l’éditeur d’une application ne connaît pas forcément la chaîne d’intermédiaires par laquelle transitent les données qu’il collecte – de fait, celle-ci est complexe –, n’y aurait-il pas intérêt à faire porter sur lui la responsabilité de l’usage de ces données ? Cela pourrait favoriser la vigilance.
Il est vrai qu’en tant qu’utilisateurs, nous ne désactivons pas assez souvent la géolocalisation, de même que les fonctions de partage public des informations. Selon vous, serait-il intéressant de proposer leur désactivation par défaut, afin que les utilisateurs n’aient pas à prendre l’initiative de ce choix ? Si oui, une telle modification relèverait-elle du droit européen ou du droit français ?
Plus largement, les mesures concernant le RGPD de la proposition de paquet « omnibus numérique » sont justifiées par leurs défenseurs par le coût de la mise en conformité. Grâce à votre mission d’analyse économique, avez-vous une idée de son niveau ? À l’inverse, vous est-il possible de mesurer les bénéfices liés à cette réglementation européenne ?
Mme Marie-Laure Denis. Nous nous posons toujours la question de la responsabilité des différents acteurs, car elle est assez complexe – il faut d’abord déterminer qui est responsable du traitement, qui est sous-traitant et qui est responsable conjoint du traitement.
M. Florent Della Valle. Madame la rapporteure, en entendant vos propositions de faire porter la responsabilité sur les éditeurs d’application et de modifier le paramétrage par défaut, on croirait que vous avez lu les quatre-vingt-douze pages de notre recommandation relative aux applications mobiles !
Ces principes font partie de ceux que nous avons voulu réaffirmer, dans un écosystème où les chaînes de responsabilité sont complexes. Au titre du RGPD, le responsable de la collecte du consentement est en premier lieu l’éditeur de l’application, celui qui la met en place, même si nous avons conscience que les éditeurs peuvent être économiquement ou techniquement dépendants d’autres acteurs, dont ils intègrent les composantes et qui réutilisent parfois eux-mêmes les données.
En tout cas, le principe est clair : c’est l’éditeur qui est responsable, et, en le rappelant, nous n’avons pas inventé de nouvelles normes juridiques. Il fallait toutefois signaler des points d’attention concernant la mise en œuvre concrète de cette responsabilité.
Pour prendre en compte la dépendance des éditeurs à d’autres acteurs, nous prévoyons, dans le cadre du plan de contrôle évoqué tout à l’heure par Mme la présidente, de contrôler les fournisseurs de SDK (kits de développement logiciel), des composantes qui sont utilisées dans les applications mobiles et constituent un maillon essentiel de la collecte de données.
Par ailleurs, l’article 25 du RGPD impose déjà que le paramétrage par défaut soit le plus protecteur de la vie privée. Ce principe est donc reconnu au niveau européen. Il doit toutefois être décliné dans différents contextes. Dans le secteur des applications mobiles, nous avons ainsi souhaité expliquer concrètement aux acteurs comment l’appliquer, pour mieux protéger la vie privée des personnes.
Mme Marie-Laure Denis. Madame la rapporteure, votre proposition de désactiver la géolocalisation par défaut me paraît intéressante – mais quand on dit cela, c’est parfois parce que l’on n’a pas la réponse…. Je pense, de fait, qu’elle relève du droit européen et non du droit français et qu’elle risque de poser question du point de vue du droit de la concurrence – mais ce n’est qu’une première réaction, qui demande à être approfondie. Nous devons réfléchir davantage, et nous vous enverrons le fruit de nos réflexions, si vous le permettez.
Quant à l’impact économique du RGPD, le service de la Cnil chargé de l’analyse économique a essayé de l’étudier. En mai 2025, nous avons organisé un événement académique à ce sujet, dont le compte rendu est disponible sur notre site. Il en résulte que, d’une manière générale, les études menées pointent davantage le coût du RGPD que ses bénéfices.
Ces coûts sont réels pour les entreprises ou les administrations ; il est probable qu’ils décroissent proportionnellement à la taille des entités concernées. Enfin, ils ne sont pas tous récurrents : une fois qu’une entité a fait l’effort de se mettre en conformité, elle n’a pas à le faire de nouveau, même s’il peut arriver, ponctuellement, qu’elle doive évoluer, sur des sujets tels que le cyber, ou qu’elle doive assumer des coûts liés à l’exercice par les utilisateurs de leur droit d’accès.
Plutôt que de gommer la question des coûts du RGPD, il est plus intéressant de mettre en avant ses différents bénéfices, car ils sont rarement perçus par les entreprises.
Dans une économie digitalisée, tellement fondée sur l’exploitation de la donnée, les règles du droit de la protection des données constituent un atout, car elles poussent les administrations et les entreprises à se doter d’une vision de leur patrimoine informationnel, à cartographier leurs traitements, à fixer des délais de conservation des données, à se débarrasser de celles qui ne sont pas liées à la finalité du traitement, et cetera. C’est dans l’intérêt des entreprises – elles s’évitent ainsi, par exemple, de solliciter quelqu’un qui n’aurait pas répondu à tous les mails qu’elles lui envoient depuis des années. En somme, le RGPD incite à une hygiène numérique du quotidien. C’est quelque chose de très positif.
En outre, le fait, pour une entreprise, de prendre en compte les enjeux de vie privée lui ouvre un meilleur accès aux appels d’offres. C’est également valorisé dans le cadre des due diligence (audits d’acquisition), en cas de cession.
Enfin, je crois nos concitoyens et les entreprises de plus en plus sensibles aux risques réputationnels. C’est tout le sens de notre coopération avec l’Autorité de la concurrence, que nous avons beaucoup développée. La capacité à protéger les données et la vie privée devient un avantage concurrentiel distinctif, au même titre que le prix, le coût ou la qualité de service. Certes, ce n’est pas le cas dans tous les domaines et dans tous les secteurs. Toutefois, je crois vraiment que le facteur confiance pèsera beaucoup dans la croissance de l’économie numérique ces prochaines années.
Ainsi, je suis un peu désolée de n’entendre parler que du coût du RGPD – même si je comprends que c’est une contrainte –, alors que ses bénéfices sont nombreux. Le premier, dans le contexte cyber actuel, est qu’il permet des mesures appropriées. Par exemple, la Cnil reçoit les notifications de violation de données – nous en avons reçu 6 200 l’année dernière. Nous nous sommes aperçus que leur nombre connaissait une forte augmentation pour les grandes bases de données, soit celles qui concernent plus de 1 million de personnes : il y en a eu quarante-cinq l’année dernière, contre trente-cinq l’année précédente et deux fois moins celle d’avant. C’est un peu contre-intuitif : on pourrait penser que les grandes organisations ont les moyens de parer les attaques – même si nous savons que ce n’est pas facile, raison pour laquelle nous prônons une obligation de moyens et non de résultat. Nous avons également constaté que 80 % de ces grosses violations de données auraient pu être évitées, si, entre autres mesures, les organisations concernées avaient mis en place une authentification multifonctionnelle.
Ainsi, les entités n’avaient tout simplement pas tiré toutes les conséquences de l’essor du télétravail : un salarié travaillant à distance pouvait accéder aux données d’une dizaine ou d’une vingtaine de millions de clients uniquement à partir de son identifiant et de son mot de passe, alors que ceux-ci pouvaient être compromis. Le collège de la Cnil a donc imposé en avril 2025 une authentification multifacteur, comme celles utilisées par les applications bancaires, pour l’accès à distance aux bases de données de plus d’un million de personnes. Notre rôle de régulateur est d’être pragmatique. Nous avons donc laissé aux acteurs jusqu’au 1er janvier 2026 pour s’adapter. Depuis, nous contrôlons qu’une authentification multifacteur a bien été instaurée.
De telles normes évitent beaucoup de problèmes aux entreprises et aux administrations. Vous noterez que, depuis le début de l’année – et cela va continuer –, la formation restreinte de la Cnil a prononcé des amendes significatives à l’encontre d’administrations ou d’entreprises pour des manquements cyber. En tout cas, il y a de vrais avantages pour elles à prendre en compte les risques liés à la protection des données.
Mme Cyrielle Chatelain, rapporteure. Dans un avis conjoint de février 2026, le Contrôleur européen de la protection des données et le Comité européen de la protection des données ont exprimé des préoccupations majeures concernant la proposition de règlement « omnibus numérique ». Quelle est votre analyse à ce sujet, en complément de ce qui a déjà été dit ?
Par ailleurs, jusqu’ici, la Cour de justice européenne n’a pas invalidé la décision d’adéquation du 10 juillet 2023 de la Commission, qui permet le transfert de données personnelles de citoyens européens vers les États-Unis. Outre qu’elle avait invalidé des décisions similaires dans le passé, depuis 2023, la réélection de Donald Trump a conduit à un changement de politique assez radical aux États-Unis, faisant apparaître des risques nouveaux. Selon vous, ces risques rendent-ils obsolète la décision d’adéquation de 2023 ?
Enfin, quels outils législatifs le Parlement pourrait-il proposer pour faciliter ou renforcer l’action de la Cnil ?
Mme Marie-Laure Denis. Parmi les mesures de la proposition « omnibus numérique », j’appelle votre attention sur celle de modifier la définition des données à caractère personnel pour la rendre plus restrictive. Une telle proposition est très préoccupante, comme l’ont signalé le Contrôleur européen de la protection des données et le Comité européen de la protection des données dans leur avis conjoint.
La Commission européenne a souhaité transposer la jurisprudence « SRB », née de l’arrêt du 4 septembre 2025 de la Cour de justice de l’Union européenne. De notre point de vue, elle la surtranspose, sans prendre en compte tous les effets négatifs que cela emportera.
Actuellement, si une donnée permet d’identifier une personne, elle est définie comme donnée à caractère personnel, et elle est soumise au RGPD ; si une donnée est, au contraire, impossible à rattacher à une personne, elle est considérée comme donnée anonyme, et le RGPD ne s’applique pas. La proposition de la Commission tend à brouiller cette distinction, en introduisant une dose de relativisme, et sans en encadrer l’usage. Désormais, une donnée susceptible d’être rattachée à une personne pourrait être considérée comme anonyme, et donc être exclue du champ du RGPD, s’il apparaît que celui qui la détient « ne dispose pas de moyens pouvant raisonnablement être utilisés » pour établir le lien entre les données et la personne.
De mon point de vue, ce serait tout sauf de la simplification : ce qui serait une donnée à caractère personnel pour l’un serait une donnée anonyme pour l’autre. Des données identiques prendraient ainsi un double visage. Les responsables de traitement de données devraient porter une appréciation sur leur capacité à identifier ou non les personnes derrière les données qu’ils détiennent. Or une telle appréciation serait subjective : à partir de quel degré d’effort estime-t-on que l’identification n’est pas « raisonnablement » possible ? De plus, cette appréciation devrait évoluer avec les technologies.
Par opportunisme, ou, tout simplement, faute d’avoir compris des règles qui ne sont pas si simples, les responsables de traitement de données risquent de traiter des données à caractère personnel comme des données anonymes, donc de ne pas soumettre leur traitement au RGPD. Ils s’exposeront à des sanctions si nous ne partageons pas leur appréciation. Surtout, ils priveront les utilisateurs des garanties nécessaires, alors mêmes que leurs données sont susceptibles d’être transmises à des tiers, y compris des tiers étrangers. Ainsi, la proposition de la Commission me semble une source d’incohérence et de complexité, plutôt que de simplification. Il faut maintenir la responsabilisation des acteurs, en conservant les règles binaires actuelles – c’est le point qui nous paraît le plus essentiel, à propos de l’« omnibus numérique ».
Après que, en 2020, la Cour de justice de l’Union européenne a invalidé une première décision d’adéquation permettant le transfert des données de l’Union européenne vers les États-Unis, la Commission a négocié un nouvel accord, le DPF (Data Privacy Framework), afin de sécuriser ces transferts, et a pris la décision d’adéquation permettant son entrée en vigueur. La Cnil est particulièrement attentive à ces évolutions.
Tout comme le Comité européen de la protection des données, nous interrogeons régulièrement la Commission européenne sur son analyse de la situation et sur les mesures qu’elle entend prendre pour assurer la protection des données dans le cadre transatlantique – car c’est d’elle que dépendent ces questions.
Pour l’heure, l’administration américaine actuelle ne donne pas de signe qu’elle souhaite abroger l’executive order (décret présidentiel) de 2022 sur lequel le DPF repose du côté américain.
En tout cas, le Comité européen de la protection des données est tenu informé. Il a adopté en novembre 2024 son premier rapport sur le cadre Union européenne-États-Unis de protection des données, où il salue les efforts déployés pour mettre en œuvre le DPF, note qu’un certain nombre de garanties ont été apportées, notamment un mécanisme de recours indépendant, mais souligne qu’il faudra s’assurer de son effectivité.
Par ailleurs, la question de la validité du Data Privacy Framework reste pendante devant la Cour de justice de l’Union européenne – au sein de cette commission, vous êtes bien placés pour savoir qu’un contentieux est en cours.
Enfin, je vous remercie pour votre dernière question et votre souci de favoriser la régulation de la Cnil. J’espère que vous ne m’en voudrez pas, mais ma réponse sera très prosaïque. Vous me voyez venir… Même si le contexte budgétaire est très contraint, la Cnil dépend fortement des moyens qui lui sont attribués. D’une manière générale, le Parlement est très sensible à la question – au moins une dizaine de rapports parlementaires soulignent l’intérêt de soutenir les ressources de la Cnil.
Nous comptons trois à quatre fois moins d’agents que nos homologues anglais et allemand, alors que notre périmètre est à peu près le même. Nous vivons dans un monde digitalisé et nous avons évoqué, ne serait-ce que partiellement, l’ampleur de nos missions. Quand la Cnil formule une recommandation sur l’authentification multifacteur, par exemple, je pense qu’elle agit dans l’intérêt général. Si j’ai répondu en évoquant nos moyens, c’est un peu par esprit de boutade, mais pas seulement, car la question est importante.
Je me réjouis beaucoup de nos multiples auditions à l’Assemblée nationale et au Sénat. Nous devons en avoir une vingtaine ou une trentaine par an. Ces deux dernières années, nous avons répondu, je crois, à quarante-cinq questionnaires parlementaires. Nous saurons vous trouver si nous avons des points d’attention à vous soumettre.
Mme Sophie-Laurence Roy, présidente. Je vous remercie pour votre disponibilité et la clarté de vos explications. Nous en avons pris bonne note, y compris de vos problèmes budgétaires.
*
Audition, ouverte à la presse, de M. Thierry Breton, ancien commissaire européen au Marché intérieur, ancien président-directeur général d’Atos SE (mercredi 15 avril 2026)
M. le président Philippe Latombe. Monsieur Breton, vous vous êtes investi dans la régulation du secteur numérique. Selon vous, nos dépendances technologiques vis-à-vis d’entreprises extra-européennes sont-elles une menace pour notre souveraineté ? Est-il encore temps d’y remédier ? L’indépendance de l’Union européenne en matière de technologies numériques passe-t-elle nécessairement par la régulation ?
Je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations.
L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(M. Thierry Breton prête serment.)
M. Thierry Breton, ancien commissaire européen au marché intérieur et ancien président-directeur général d’Atos. Je suis heureux d’être parmi vous – une fois de plus, oserais-je dire : vous en avez, des commissions d’enquête, à l’Assemblée ! Ça commence à fleurir. Ce n’est pas une critique, je suis toujours très heureux de venir, mais j’ai préparé un petit graphique illustrant l’inflation des commissions d’enquête et la liste de toutes celles menées depuis 2005, vous les transmettrez à la présidente. Tant qu’on reste dans le champ, comme c’est le cas de celle-ci, ça va ; et ce n’est pas à moi de juger des autres.
Quoi qu’il en soit, je suis ravi d’être là et d’éclairer vos travaux sur un sujet absolument essentiel pour notre souveraineté dans un monde totalement chamboulé. Toute l’organisation du monde depuis l’après-guerre reposait sur une notion essentielle, qui sera, si vous le voulez bien, le fil conducteur de cette audition : la confiance. Or, depuis le 20 janvier 2025 et l’avènement de Donald Trump comme quarante-septième président des États-Unis, beaucoup de choses ont été bouleversées dans le monde. En particulier, nous avons perdu la confiance.
Après la guerre, en France, en Europe et plus largement en Occident – même si ce terme est en train de perdre de son sens –, nous avons rebâti ce monde bouleversé, détruit, autour de cette pierre angulaire, la confiance. Pardonnez-moi de partir de si loin, mais cela me semble important pour qualifier nos besoins dans le monde nouveau qui se dessine, des besoins qui n’étaient peut-être pas nécessaires dans celui dont j’estime qu’il vient de s’effondrer.
La pierre angulaire de l’architecture à l’abri de laquelle nous nous sommes développés, c’est la confiance. Elle se traduit dans différents domaines. En matière commerciale, toute relation contractuelle est fondée sur la confiance et encadrée par la loi, qui veille à son respect, qu’il s’agisse d’un accord international supervisé par l’Organisation mondiale du commerce (OMC), d’un accord à l’échelle de l’Union européenne – à qui, je le rappelle, les États ont confié des compétences exclusives en matière de gestion des relations internationales – ou d’un accord entre États. En matière de défense, tout pays de l’Organisation internationale du traité de l’Atlantique Nord, l’Otan, sait qu’en vertu de l’article 5, il est tenu de défendre celui de ses membres qui serait attaqué. Cette obligation est fondée sur la confiance. Lorsqu’on signe un contrat pour le traitement de données confidentielles, on sait que seuls ceux qui en ont le droit y auront accès. Là encore, c’est fondé sur la confiance. Le Patriot Act, le Cloud Act, toutes ces nouvelles lois brisent, au fond, cette confiance.
Il me semblait très important de commencer par ce constat : il a fallu soixante-dix ans pour bâtir cette architecture, et seulement quelques jours, heures, minutes, pour la fracturer et la faire s’effondrer. Et nous voilà désormais dans ce nouveau monde.
Vous êtes le législateur, quand vous ne siégez pas dans des commissions d’enquête : à ce titre, vous organisez le droit, l’État de droit, fondé sur la confiance, que vous demandent les citoyens pour établir leur vivre-ensemble ; lorsque la confiance n’est plus là pour bâtir les relations entre les États, entre les entités supranationales, entre les entreprises, voire entre les citoyens, alors elle est remplacée par les rapports de force. On le voit chez nous, y compris dans les zones de non-droit, qui sont des zones de non-confiance ; c’est vrai aussi au niveau des États et des entreprises. D’où l’importance de s’arrêter sur cette notion, qui calibre et définit les relations.
Vos travaux portent sur un domaine extrêmement important et qui m’est cher, vous le savez, c’est pour cela que je suis heureux d’être là. Il se trouve que je me suis efforcé de mettre de la confiance dans l’espace informationnel ; et ceux qui n’en veulent pas se sont efforcés de la mettre à mal, y compris en essayant de pénaliser, de punir, de bannir celui qui était considéré comme en étant l’architecte. C’est ainsi que l’on m’a qualifié, en tout cas, pour justifier le fait que je suis désormais interdit de séjour aux États-Unis. J’ai été banni, pour reprendre le terme de certains, pour avoir contribué à proposer aux colégislateurs que sont le Parlement et le Conseil européens de bâtir une architecture de confiance dans l’espace informationnel – je n’en tire aucune gloire, c’était mon travail.
Car sans confiance dans l’espace informationnel, ceux qui prospèrent, ce sont ceux qui fournissent des services précisément hors de tout contrôle et hors des règles de l’État de droit. On livre alors nos enfants, nos adolescents, nos préadolescents, mais aussi nous-mêmes et notre démocratie, à des gens qui n’ont pas reçu mandat pour cela et qui vont faire appliquer leurs propres règles, je dirais même leurs propres lois, au détriment de ce que nous bâtissons, de ce que vous bâtissez, puisque votre rôle, votre travail, la mission que vous avez acceptée en acceptant de servir l’intérêt général dans le cadre du mandat que vous avez obtenu et que vous exercez, c’est de légiférer, de poser des règles de droit, donc de confiance. Vous le faites dans l’espace physique, pas encore assez dans l’espace informationnel. Ce n’est pas une critique : vous ne le faites pas assez parce que c’est naissant. L’espace informationnel a seulement vingt-cinq ans, on l’a vu apparaître au début de ce siècle. Il marque la troisième phase de la révolution de l’information.
Permettez-moi de m’arrêter un instant sur cette notion. Qu’est-ce que l’espace informationnel ? Pourquoi m’avez-vous invité aujourd’hui pour en parler ? Pourquoi avez-vous décidé d’y consacrer vos travaux ? La révolution de l’information débute vers 1942-1943 ; en 1945, le premier ordinateur calculateur, l’Eniac – electronic numerical integrator and computer – et ses18 000 tubes, est mis en place par les États-Unis dans le cadre du projet Manhattan, le premier programme de bombe A, développé à Los Alamos. Vingt-cinq ans plus tard – car les phases de l’évolution de l’information durent environ vingt-cinq ans, soit une génération –, on entre dans une deuxième phase, celle des « mini », comme on dit dans notre jargon. On est alors au milieu des années 1970. On entre ensuite progressivement dans la troisième phase, celle des PC – personal computers –, des ordinateurs plus petits que l’on va pouvoir, à partir des années 2000, brancher en réseau. C’est très facile, très utile, et c’est précisément cette capacité de mise en réseau qui fait que l’on va commencer, à la faveur de l’avènement d’internet, à générer des volumes absolument gigantesques – des zettabytes – d’informations. Peu à peu, ces données deviennent personnelles. C’est en gérant et stockant ces données, puis en proposant des services dans l’espace informationnel, que vont émerger puis prospérer les géants du numérique, les Gafa – Google, Apple, Facebook, Amazon.
Vingt-cinq après, nous entrons dans la quatrième phase de cette révolution de l’information, qui s’est déroulée sur un siècle : l’intelligence artificielle. Pour la première fois dans l’histoire de l’humanité, toutes les traces laissées dans l’espace informationnel entre 2000 et 2025 ont été stockées dans des data centers, permettant la traçabilité d’une grande partie de notre activité humaine. Et grâce aux supercalculateurs, nous allons pouvoir aller chercher très rapidement dans ces traces des cas similaires à ceux qui se présentent à nous et, par effet probabiliste, déduire des expériences passées les réponses à nos questions. Voilà ce qui nous attend pour les vingt-cinq ans à venir.
Jusqu’à l’émergence de l’espace informationnel, nous étions à peu près présents. Puis nous avons raté le virage des données personnelles, qui a permis la naissance des Gafa, au premier rang desquels Facebook et Google. C’est une phase qui nous émerveille toujours. Il se trouve que je connais assez bien l’ensemble des acteurs – c’était ma vie, je n’en tire aucune autre gloire que le fait d’avoir été moi-même un de ces acteurs et de les avoir côtoyés pendant toute cette période. Beaucoup sont encore très présents dans l’espace informationnel aujourd’hui. Les créateurs des Gafa se sont positionnés pour utiliser les données personnelles générées grâce à l’interconnexion, à l’internet, apparue au début des années 2000. Et si ces géants sont apparus aux États-Unis, puis en Chine, ce n’est pas parce que nous sommes plus idiots que les autres, mais parce que, eux, ils avaient accès à un marché très large avec une langue unique. Les États-Unis, c’est un marché de 330 millions de consommateurs ; nous, on était vingt-sept pays, avec autant de régulations ou de tentatives de régulation – souvent orthogonales d’un pays européen à l’autre, d’ailleurs –, dix-huit langues, des barrières.
C’est comme ça qu’aux États-Unis, un jeune un peu imaginatif, qui avait décidé d’abandonner ses études en première année de BS – bachelor of science – à Harvard, a créé un annuaire pour identifier les autres élèves de Harvard. Je suis ingénieur, c’est une bonne idée, mais ce n’est pas non plus, comme on dit dans mon jargon, de la rocket science. Voyant que ça marchait, il l’a élargi, et grâce à ce marché de 330 millions de consommateurs, le concept s’est rapidement développé. Voilà comment est né Facebook. Et c’est pareil pour tous les autres : cela a été possible parce que les États-Unis sont une terre d’opportunités et d’innovation, que l’on peut y faire des tas de choses, mais aussi parce qu’il y a un marché. Or dans l’espace informationnel, ce qui compte, c’est le volume disponible de données structurées et à peu près homogénéisées. Alors évidemment, quand on a un marché de 330 millions de consommateurs avec une langue homogène et sans barrières, ça va vite. Voilà pourquoi nous n’avons pas pu créer des entreprises comme les Gafa : c’est une question de volume.
Désormais, nous sommes tous dans cet espace informationnel ; nous y passons en moyenne entre quatre et six heures par jour, c’est-à-dire plus que dans la rue. Or vous légiférez – à juste titre – pour ce qui se passe dans l’espace physique – et Dieu sait qu’il faut en permanence légiférer, parce que l’imagination humaine n’a pas de limites, y compris dans ses côtés déviants. Mais dans l’espace informationnel, c’est le no man’s land. C’est la raison pour laquelle, lorsque je suis arrivé à Bruxelles, où j’étais chargé à la fois du marché intérieur physique, matériel et du numérique, je me suis attaché à superposer les deux pour créer un marché numérique unifié.
Pour ce faire, j’ai voulu proposer non pas des directives, puisque les directives, comme vous le savez, donnent un cadre mais doivent ensuite être adoptées par l’ensemble des vingt-sept parlements nationaux – c’est très bien d’un point de vue démocratique, mais cela aurait ajouté des barrières et n’aurait pas permis de répondre à la problématique que je viens d’exposer –, mais des règlements. Je rappelle que la Commission ne fait que proposer les textes : ce sont ensuite les parlementaires européens et les membres du Conseil européen, équivalents respectivement de l’Assemblée et du Sénat, ou de la Chambre des représentants et du Sénat américains, qui, ensuite, les modifient et les adoptent dans le cadre de ce que l’on appelle des trilogues. Vous le savez, les règlements sont d’application directe : le processus est un peu plus long et lourd, mais dès qu’ils sont débattus, amendés et votés par le Parlement européen puis le Conseil européen, ils s’appliquent directement à l’ensemble des Vingt-Sept. C’est ainsi qu’il faut voir ce bouquet de lois que j’ai contribué à mettre sur pied, et qui me vaut aujourd’hui d’être banni des États-Unis – mais nous y reviendrons, car je ne l’ai pas été pour les raisons que l’on pense.
Pour la première fois, on a le Data Governance Act (DGA), un règlement définissant quelles données générées par les activités publiques ou gouvernementales sont stratégiques et strictement réservées à l’entité publique, et lesquelles peuvent être utilisées et partagées pour créer de l’activité ou des services. Car il faut mettre une barrière ; sinon, c’est la jungle, la porte ouverte à des class actions et des discussions juridiques sans fin. Donc on met du droit, c’est-à-dire de la confiance. Je le dis et je le répète, pour que ce soit bien clair : pas d’innovation sans confiance. Tous ceux qui disent qu’aux États-Unis on innove et qu’en Europe on régule sont des idiots utiles – pardon de le dire, je ne veux être méprisant avec personne – qui se font les porte-voix des Gafa, qui ne veulent évidemment pas la moindre régulation, afin que leur hégémonie perdure.
Deuxième acte : le Data Act, qui offre cette fois un cadre de droit à l’ensemble des données professionnelles et industrielles. Si nous avons raté la première révolution, celle des données personnelles, nous sommes très bien placés pour les données professionnelles et industrielles. D’où l’importance de nous doter très vite d’un cadre de droit. Depuis 2000, les États-Unis se sont massivement et très rapidement désindustrialisés. Je peux en témoigner : dans ma carrière, j’ai été président d’un certain nombre d’entreprises, en particulier d’Orange pendant longtemps, mais aussi de Thomson-RCA, alors premier fabricant d’électronique grand public. Ce que nous demandaient les actionnaires et l’État américain, c’était, pour diminuer les coûts, d’installer les usines à la frontière du Mexique dans ce que l’on appelle les maquiladoras ; puis on les a installées dans le delta de la rivière des Perles, entre Canton et Shenzen.
Les États-Unis se sont donc désindustrialisés beaucoup plus que nous, même si ce phénomène a été un peu plus marqué en France qu’ailleurs en Europe. Je vois dans ma liste qu’une commission d’enquête porte sur la désindustrialisation : je suis sûr qu’elle saura éclairer la représentation nationale – je n’y ai pas encore été invité, d’ailleurs… (Sourires.)
Mme Cyrielle Chatelain, rapporteure. Bientôt, après votre témoignage !
M. Thierry Breton. Je ne demande rien !
Ce que je veux dire, c’est que nous avons encore, en Europe, une base industrielle très solide, même si elle l’est moins qu’en Chine, où elle est passée de 1 % de la base manufacturière mondiale en 2000 à environ 33 % aujourd’hui – en une génération, donc.
Mais la révolution de l’information et de l’intelligence artificielle, ce n’est pas ce qui est devant nous, mais ce qui est derrière. Or nous, nous avons ces traces informationnelles industrielles majeures de ce qu’il s’est passé entre 2000 et 2025. Personne d’autre n’a l’historique informationnel que nous avons dans nos usines. On dit souvent que nous avons du savoir-faire – humain, évidemment, logistique, bien entendu, manufacturier, c’est certain –, mais nous avons aussi des informations générées par l’exploitation même de ces usines. Je peux vous dire que quand j’étais chef d’entreprise, des directeurs d’usine, on n’en trouvait plus ! Les Américains avaient disparu, ils ne savent plus gérer des usines ; on trouvait des directeurs d’usine en Europe – en Allemagne, en Italie du Nord, en France un peu moins malheureusement, parce qu’on s’est trop désindustrialisés, beaucoup en Pologne, et, évidemment, en Chine. Ce qui est important, c’est que nous avons un patrimoine informationnel considérable. On génère un nombre très important de données industrielles, qui vont constituer une montagne de zettabytes d’informations nous permettant de développer des applications, du savoir-faire, des programmes, des services sur des éléments très importants pour notre productivité, alors que, pour l’instant, tous les services que vous utilisez s’appuient sur l’historique des usages personnels entre 2000 et 2025.
Nous avons là un patrimoine à préserver absolument. Mais comment ? À qui appartient-il ? Prenons un exemple : lorsque vous conduisez, vous produisez environ 30 pétaoctets de données par jour. Appartiennent-elles aux conducteurs, aux constructeurs automobiles, à la société d’assurance, aux garages qui assurent la maintenance de la voiture ? Nous avons posé des règles : c’est le Data Act. Là encore, c’était très compliqué à organiser – car ce n’est pas de la régulation, mais de l’organisation –, mais progressivement, nous avons commencé à mettre des règles de droit, donc de la confiance, dans l’espace informationnel.
Sauf que nos amis américains n’en veulent pas, évidemment, puisqu’ils ont déjà des services tout prêts. « Ne vous inquiétez pas, on arrive ! On a tout prévu, on a tout innové, on arrive clé en main : on a les systèmes de paiement, de reconnaissance. » Mais non ! Les cartes d’identité, ça appartient à l’État ; le paiement, c’est souverain. Pour répondre à vos questionnements sur la souveraineté, on comprend bien, si on prend le problème tel que je vous l’ai présenté, pourquoi il faut mettre des règles de droit, de confiance, dans l’espace informationnel. C’est tout l’objet du Data Act : plus d’actions de groupe… Vous n’imaginez pas le travail que j’ai dû déployer pour mettre d’accord les constructeurs automobiles, les associations d’automobilistes, les compagnies d’assurance, non pour rendre un jugement de Salomon, mais pour essayer d’organiser de façon la plus juste possible l’utilisation de ces données – car évidemment, tout le monde se bat.
Mais encore une fois, chez nous, en Europe, on sait que la donnée a une valeur. Nous n’avons pas un de ces marchés bifaces décrits par M. Jean Tirole, le prix Nobel d’économie : les données ont de la valeur parce qu’on les laisse circuler – l’accès à nos données nous permet d’obtenir un service gratuit, mais elles sont ensuite utilisées pour de la publicité ciblée, par exemple. Nous, nous avons mis du droit ; c’est le Data Act.
Vient ensuite le DSA (Digital Services Act), le règlement sur les services numériques, qui vise à poser des règles de droit dans l’organisation sociale. Il y a une organisation sociale intense sur les réseaux sociaux, où nous passons beaucoup de temps. Vous passez votre temps à organiser l’espace social physique, en y mettant – à juste titre – le plus possible de règles de droit. Vous le faites au niveau de l’État, vous discutez avec les collectivités locales, les maires. C’est un travail extrêmement important qui est partagé. Mais dans l’espace social, il n’y a rien. Donc, avec mes équipes, nous avons tout simplement essayé de transposer, de faire progressivement remonter les règles qui régissent l’espace physique dans l’espace informationnel.
Prenons des exemples très simples de comportements qui ne font malheureusement que trop l’actualité en ce moment : dans l’espace physique, on n’a pas le droit de proférer des propos antisémites ou racistes, ni de faire l’apologie du terrorisme ; dans l’espace informationnel, où nous passons désormais plus de temps que dans l’espace physique, non plus. Ce n’est pas une privation de la liberté de parole – la parole est très libre en Europe, c’est même nous qui avons inventé cette liberté, au siècle des Lumières, bien avant les Américains.
Mais notre histoire fait que, depuis la seconde guerre mondiale, on n’a plus le droit de faire l’apologie d’Hitler, alors qu’aux États-Unis, le premier amendement autorise tout, y compris de dire des choses sympathiques sur Hitler. En Europe – en particulier en Allemagne, mais chez nous aussi – c’est une infraction pénale. C’est le fruit de notre histoire, il faut le respecter. Si nous ne mettons pas de règles, les Gafa vont arriver avec leur propre système, beaucoup plus libre, et c’est encore une fois toute l’architecture de notre gouvernance, de notre État de droit, de la confiance, qui va s’effondrer.
C’est aussi vrai, par parenthèse, d’autres excès, comme le cyberharcèlement ou les attaques contre notre démocratie. Car il y a une autre dimension dans l’espace informationnel : au-delà de la création de liens, il peut amplifier des données de façon artificielle, sans savoir d’où elles viennent ni si elles sont vraies ou fausses. C’est tout le problème de l’accélération algorithmique. C’est la raison pour laquelle j’ai absolument voulu qu’on ait accès aux algorithmes quand on les soupçonne de pousser certaines données dans l’espace informationnel sans que l’on sache vraiment pourquoi. Cette transparence est un gage de confiance : elle permet aux destinataires d’une information de savoir si celle-ci émane d’un robot, si elle est réelle et, surtout, si le fournisseur de ces services, auquel nous offrons l’accès à notre espace informationnel, respecte nos règles.
Nous avons le premier espace informationnel au monde. Certes, celui de la Chine est plus important, mais nous sommes une fois et demie plus importants que celui des États-Unis. Ils ont 330 ou 340 millions de eyeballs, de paires d’yeux – c’est ce qui compte pour valoriser les données ; nous, nous sommes 450 millions : on comprend qu’ils aient tous envie de venir nous offrir des services. Nous sommes un continent ouvert, mais nous avons mis des règles, et elles doivent être respectées, car elles sont le fruit de notre histoire, de notre démocratie, de nos idées sur le vivre-ensemble et l’État de droit. C’est juste l’application pure et simple de la démocratie et du travail que vous faites au nom de l’intérêt général et du mandat que vous avez reçu – et que, moi-même, à Bruxelles, je faisais dans cet esprit. Donc s’ils veulent venir, qu’ils viennent, mais ils doivent respecter la loi. Voilà ce qu’on vérifie dans le DSA, qui porte plutôt sur les aspects sociaux de l’usage de l’espace informationnel.
Vient ensuite le DMA, le Digital Markets Act, qui a pour objet d’introduire des règles de droit économique dans l’espace informationnel, à l’instar de celles qui régissent le monde physique pour éviter les concentrations et les abus de position dominante – et Dieu sait à quel point certains acteurs jouent l’éviction ou le monopole. Des règles économiques strictes, rigoureuses, ont donc été établies afin de garantir à chacun la possibilité d’émerger sur ce marché. Cette régulation est d’autant plus cruciale au moment où s’ouvre la phase de l’usage massif des données industrielles et professionnelles. L’unification de l’espace informationnel européen devrait permettre l’émergence de champions européens capables d’exploiter ce patrimoine informationnel sous-jacent, qui appartient à l’Europe et que tout le monde essaie de piller. C’est bien de cela qu’il s’agit : forts de ce qui s’est passé en 2025, les géants du numérique s’efforcent de rééditer l’expérience – bis repetita.
Enfin, l’AI Act, la loi européenne sur l’intelligence artificielle, revêt une importance capitale. Il n’a pas toujours été très bien compris en France, et je le regrette ; sa réception a parfois été influencée par des acteurs que je connais bien et dont les intérêts étaient peut-être trop alignés avec les positions américaines – je ne leur en fais pas le reproche, car chacun est libre. Pour ma part, ma mission consistait à défendre l’Europe, et personne d’autre. Or l’AI Act a été conçu précisément à cette fin : il s’agit d’affirmer qu’en Europe, certains usages doivent être encadrés. Ce règlement est fondé sur une approche par les risques, qui vise à encadrer le développement de l’intelligence artificielle lorsque celle-ci présente des dangers potentiels. Je le redis, à l’instar du marché intérieur, l’espace informationnel doit offrir de la sécurité, de la confiance et de la protection aux consommateurs, donc à nos concitoyens.
Ainsi, l’AI Act distingue cinq niveaux de risque. Par exemple, les parlementaires ont décidé de proscrire le recours au social scoring, cette pratique qui consiste à utiliser les traces laissées par un individu dans son espace informationnel pour restreindre ses droits ou ses libertés ; elle est tout à fait autorisée en Chine, mais nous la refusons. De même, c’est interdit en matière de recrutement, que ce soit dans les entreprises ou dans les administrations. S’agissant ensuite des applications de santé, une exigence de transparence s’applique désormais aux data sets. Quand vous prenez un médicament, vous voulez connaître sa composition ; de la même manière, nous devons savoir quelles données ont servi à entraîner un système d’IA qui fait par exemple de l’aide au diagnostic. Certaines pathologies diffèrent selon le contexte géographique ; c’est un fait. Et si elles sont issues de prisonniers ouïghours, on veut le savoir ! Encore une fois, la nature des données a un impact sur la validité du système et peut en outre introduire des risques.
Quand on utilise des systèmes d’intelligence artificielle pour des applications qui sont elles-mêmes potentiellement génératrices de risques, comme la mobilité ou la conduite autonome, des précautions s’imposent également. Je pense aussi aux auteurs et aux compositeurs : lorsqu’ils créent des œuvres, celles-ci sont stockées, comme toute activité humaine ; on veut savoir si ces contenus sont utilisés pour entraîner des modèles. À ce titre, j’ai beaucoup plaidé pour l’instauration d’un watermarking permettant de distinguer clairement les contenus générés par l’IA et ceux issus de l’activité humaine.
Je vous prie de m’excuser pour avoir été si long, mais il me semblait essentiel de poser ce décor pour mieux répondre ensuite à vos questions. Je pourrais énumérer tout ce qui ne va pas et tout ce qu’il faut faire, mais c’est la partie la plus facile ! Ce qui importe, c’est vraiment de prendre la mesure de ce changement de monde et de ce qu’il signifie pour nous. Nous entrons dans l’ère du rapport de force. Il faut aussi souligner que nous sommes le premier continent à avoir décidé de prendre enfin ce problème à bras-le-corps, et que nous l’avons fait en nous dotant d’un corpus législatif particulièrement solide. En tant que législateur, votre rôle ne s’arrête pas au vote de la loi : vous devez ensuite décider à qui vous allez donner le droit d’agir en notre nom à tous pour la faire appliquer. Vous êtes nos représentants ; à ce titre, vous êtes en droit d’attendre de ceux à qui vous confiez l’application de la loi qu’ils la fassent effectivement appliquer, et rapidement – non avec sévérité, mais avec diligence.
Force est de constater que ce corpus législatif existe désormais. Ces cinq actes législatifs qui structurent notre espace informationnel ont tous été adoptés par une majorité écrasante de parlementaires européens, recueillant entre 85 % et 95 % des suffrages. C’est un fait rare, voire inédit dans notre histoire institutionnelle et démocratique. Quand j’entends ceux qui, après avoir voté pour ces textes ou s’être abstenus, crient au scandale en dénonçant des atteintes à la liberté, je me demande d’ailleurs pourquoi ils n’ont pas voté contre. Je ferme la parenthèse, car je ne souhaite pas m’engager dans ces débats politiciens, mais les faits sont là. Quoi qu’il en soit, ce corpus demeure notre acquis, un acquis démocratique. Le Parlement européen a accompli un travail remarquable et je tiens à rendre hommage, devant la représentation nationale, à l’engagement extraordinaire de ses membres. Je les ai beaucoup côtoyés et je peux vous assurer, pour avoir échangé avec les représentants de nombreux pays – beaucoup sont venus nous voir, de la Corée du Sud au Japon en passant par les États-Unis –, que les parlementaires européens sont, de très loin, les plus à même de saisir ces enjeux et d’y apporter des réponses pertinentes.
Nous disposons donc d’un corpus législatif : il faut maintenant l’appliquer. J’ai moi-même lancé un certain nombre d’enquêtes lorsque j’étais encore commissaire, avant ma démission en septembre 2024 ; ces procédures sont toujours en cours. Je ne formulerai évidemment aucun jugement sur ces dossiers – je m’interdis de le faire –, mais il vous appartient, si vous le jugez utile, de vous en saisir. En tout état de cause, la loi est là pour être exécutée. Dans l’espace informationnel, les choses vont très vite ; il faut donc non pas de la précipitation, mais de la célérité et des moyens adéquats. Ces moyens existent : avec mes équipes, nous avons recruté près de 170 personnes de très haut niveau – des docteurs, des scientifiques. Nous disposons désormais de compétences équivalentes à celles des entreprises fournissant les services que nous régulons. Nous sommes équipés : nous sommes tout à fait en mesure d’analyser ce qui se passe, de décrypter les algorithmes et d’agir sur le plan juridique – et quand je dis « nous », je parle de la Commission, qui a reçu délégation pour ce faire ; il faut donc évidemment appliquer ces règles.
Nous ne sommes pas naïfs : la confiance, ce socle sur lequel nous reposions, s’est brisée. Certains sont restés très attachés à une vision atlantiste – et je ne les critique pas, ayant moi-même passé la moitié de ma vie aux États-Unis. J’aime ce pays que je connais par cœur ; j’y ai créé ma première entreprise, avant d’y diriger d’autres entreprises et d’enseigner dans des universités comme Harvard. Il vit ce qu’il vit aujourd’hui – c’est la démocratie ; mais il est clair que dans ce monde nouveau qui est apparu depuis le 20 janvier 2025, l’Europe doit prendre conscience que nous sommes entrés dans une ère de rapports de force. Nous avons les moyens d’y prendre part, y compris au sein de notre espace informationnel, marché extraordinairement lucratif où certains acteurs réalisent jusqu’à 30 %, 40 % voire 50 % de leurs profits. Très bien, mais nous – et je dis « nous », là encore, même si je n’y suis plus, mais vous y êtes, vous –, nous avons édicté des règles de droit. Notre rôle, c’est de faire en sorte que la loi soit appliquée pour protéger ceux que nous avons la responsabilité de protéger, à commencer par nos enfants. Des discussions sont en cours sur la limite d’âge pour l’accès aux réseaux sociaux : c’est un débat légitime, mais l’application stricte du DSA permettrait de résoudre ces questions. Si nous sommes contraints de légiférer à nouveau, c’est précisément parce que la loi existante n’est pas appliquée assez vite. Certains vous diront que vous n’avez pas le droit de le faire parce que c’est à l’Europe de s’en charger ; eh bien, qu’elle le fasse !
J’ai cru comprendre, du reste, que l’initiative était prise : pas plus tard que ce matin, la présidente de la Commission, Mme von der Leyen, aurait décidé d’agir toutes affaires cessantes. Tant mieux ! Mais encore une fois, les lois existent, qu’on les applique ! Elles n’ont pas été conçues pour ostraciser quiconque ni pour cibler spécifiquement les entreprises américaines, chinoises – comme AliExpress ou TikTok – ou singapouriennes ! Des entreprises européennes y sont également soumises, bien entendu, puisqu’il y a de très grandes entreprises en Europe. Dans les discussions qui se sont engagées à partir de 2025, notamment sur les questions tarifaires, le rapport de force a été explicite : les plus hautes autorités américaines ont clairement mis en balance le maintien de ces lois avec l’augmentation des droits de douane. Je suis bien placé pour le savoir, puisque cette posture m’a valu mon bannissement.
Et pourquoi exigent-elles le retrait de ces lois ? Pour deux raisons. La première est structurelle : dans ce monde qui s’est redessiné depuis vingt-cinq ans, les géants du numérique, qui se sont constitués notamment grâce à nos données personnelles, se sont accommodés de la fragmentation des Vingt-Sept. C’était peut-être un peu compliqué et un peu lourd, mais ils ont profité de cette dispersion pour s’établir dans les États membres les plus conciliants – je pense notamment à l’Irlande – puisque c’est le pays où l’on installe son siège social qui assurait la régulation.
La seconde raison tient à l’avènement d’un marché intérieur unifié. Désormais une fois et demie plus vaste que celui des États-Unis, cet espace constitue un levier de développement inédit et, contrairement à ce que certains prétendent, il offre finalement davantage de souplesse. Il impose certes des règles de vivre-ensemble et il doit y avoir une modération pour vérifier que nos lois relatives à l’expression publique sont appliquées – en particulier celles sur le terrorisme, le racisme et d’autres contenus interdits –, mais il libère surtout une capacité formidable de croissance, propice à l’émergence de nouveaux acteurs. La fragmentation européenne a fait de nous, d’une certaine manière, les idiots utiles de ceux qui ont su s’adapter et tirer profit de la liberté que nous leur avons concédée ces vingt-cinq dernières années. Je le répète : nous ne sommes pas naïfs. Les choses sont claires. Je vous parle librement, vous le voyez, et je m’exprimais avec la même liberté devant mes homologues américains pour leur exposer notre projet.
Je voudrais conclure, si vous le permettez – nous pourrons ensuite aborder les points plus techniques susceptibles d’intéresser la commission –, en soulignant le travail que nous avons accompli, moi et mes équipes, avec les colégislateurs que sont le Parlement et le Conseil européens. Nous avons mené un véritable combat. C’est dans l’ordre des choses ; vous êtes bien placés pour le savoir. On doit vous savoir gré de mener, quelles que soient vos appartenances politiques, cette mission d’intérêt général : c’est un engagement qui implique des sacrifices, et j’en suis pleinement conscient. N’en doutons pas : cette tâche a été ardue, même sous l’administration Biden. Le poids des Gafa est tel, et l’osmose entre eux et le pouvoir politique est si forte, que ces grandes entreprises savent très bien se faire entendre. Pourtant, nous avons réussi.
Une anecdote. Quelques jours avant ma démission – motivée par des questions de gouvernance, ou plutôt par un manque de gouvernance, ce qui était mon sujet de préoccupation majeur –, j’ai reçu une haute responsable du département d’État américain – une personne vraiment très haut placée –, qui avait demandé à venir me voir. Nous étions en août 2024, à la fin de l’administration Biden. Je l’ai donc reçue en présence d’un collaborateur et de l’ambassadeur des États-Unis. Elle m’a alors fait cette confidence – je vais commettre un crime de lèse-majesté et vous allez me rappeler à l’ordre, mais tant pis, je le dis en anglais : « Mister Commissioner, I came to tell you thank you – Je suis venue vous dire merci. » Je lui ai répondu : « Merci, c’est gentil, mais pourquoi ? » « Thank you for everything you did in the digital space – Merci pour tout ce que vous avez fait dans l’espace informationnel. » J’ai alors réagi : « Pourtant, vous ne m’avez pas aidé ! » Sa réponse fut sans équivoque : « Yes, but we were wrong – Oui, mais on a eu tort ». « Parce que tout ce que vous avez fait, ajouta-t-elle, nous n’arrivons pas à le faire aux États-Unis ; c’est un travail parlementaire gigantesque et nous sommes trop fragmentés. Ce que vous avez fait, qui va dans le sens de l’intérêt général, les Gafa vont devoir se l’appliquer pour vous ; nous allons donc pouvoir en bénéficier, par effet de bord ». Il s’agissait de l’administration démocrate ; venant d’elle, cette reconnaissance a sans doute aggravé mon cas : tout se sait et lorsque j’ai appris, le 23 décembre 2025, que j’étais désormais interdit de séjour aux États-Unis, je me suis souvenu de cet entretien, qui avait eu lieu, vous l’avez compris, avant le 20 janvier 2025.
M. le président Philippe Latombe. Comment voyez-vous l’omnibus numérique ? Est-ce une matérialisation de ce rapport de force ? Est-ce un recul par rapport aux législations que vous avez défendues ?
M. Thierry Breton. Je vais vous répondre à deux niveaux. D’abord, ces lois sont très récentes ; elles ne sont appliquées que depuis douze à dix-huit mois. C’est la première fois que je vois des textes dont l’élaboration et l’adoption ont nécessité trois ou quatre ans de travail parlementaire être remis en question si tôt, avant même que nous ayons pu mesurer leurs premiers effets. À peine entrés en application, on nous suggère déjà de commencer à les « simplifier ». Je n’avais jamais vu cela de ma carrière, mais il faut un début à tout… Cette situation est surprenante – pour vous comme pour moi, manifestement, monsieur le président. Comme vous, je m’interroge.
Mon deuxième niveau de réponse concerne la nature même de ces lois, qui ont été conçues comme de véritables architectures. La technologie évolue, tout comme son usage et nos comportements dans l’espace informationnel. Hélas, certaines de ces évolutions seront des déviances. Nous avons donc bâti un cadre adaptable, dans lequel on peut plugger, comme on dit dans notre jargon, c’est-à-dire brancher de nouvelles législations sectorielles dès que le besoin s’en fait sentir. Prenons l’exemple de la limite d’âge : une application rigoureuse des lois en question permettrait, me semble-t-il, de répondre aux problèmes soulevés. Mais si cela ne suffisait pas, nous pourrions toujours plugger des dispositions spécifiques sur ce cadre existant, sans en modifier la structure fondamentale. Ce cadre est indispensable pour les législateurs mais il l’est tout autant pour les entreprises qui, pour s’y adapter, ont durablement modifié leurs pratiques. Puisqu’il existe, il faut l’utiliser.
Je vais maintenant sortir un instant de ma condition. Vous l’avez bien vu : j’ai essayé de vous répondre avec la plus grande franchise, sans langue de bois. Mais compte tenu de la position qui est la mienne, je souhaite que mes propos ne souffrent d’aucune ambiguïté, car ma seule motivation est l’intérêt général. Je regrette donc que ces lois n’aient pas été appliquées plus rapidement. En tant qu’usager, en tant que père et grand-père, je vois les dégâts causés par ces réseaux, notamment chez les jeunes qui sont rendus dépendants. Ce sont des services qui sont conçus pour être addictifs ; or nous avons les moyens de les contrôler, mais nous ne le faisons pas. Les exemples sont légion.
Certains envisagent d’assouplir la réglementation pour faciliter la vie des entreprises, mais l’enjeu n’est pas là. Comme je l’ai rappelé, nous avons enfin instauré un cadre européen solide : il faut s’en servir. Quant à la volonté de simplification, certains journalistes s’en sont fait l’écho. Je m’abriterai derrière leurs analyses – sans me prononcer sur leur bien-fondé –, car je m’interdis désormais tout contact avec la Commission : il est naturel et légitime que mes successeurs puissent agir sans la moindre interférence de ma part. J’ai donc lu, comme vous, que certains journalistes s’interrogeaient sur l’omnibus numérique : ne serait-il pas le fruit de concessions destinées à éviter je ne sais quoi ? Il faut faire preuve de vigilance dans ce domaine. Nous devons veiller à ce que ces omnibus ne servent pas de levier pour dénaturer ce que 90 % des parlementaires européens ont voulu, au terme, je le redis, d’un travail extrêmement approfondi mené en leur âme et conscience et pour l’intérêt général. Alors quoi ? Se seraient-ils trompés à ce point ? La démocratie doit être respectée, y compris dans l’application effective des lois qu’elle produit. Ces textes n’ont qu’un an ou dix-huit mois ; ils commencent seulement à être appliqués et les mesures qu’ils contiennent sont pionnières au niveau mondial. Comment peut-on vouloir les simplifier, voire les détricoter ? Je n’irai pas plus loin.
Mme Cyrielle Chatelain, rapporteure. Vous avez été l’architecte de grandes réglementations européennes ; c’est pourquoi votre point de vue nous importe. Les parlementaires font parfois preuve de beaucoup d’imagination, comme vous l’avez dit ; bien légiférer requiert une connaissance fine des enjeux pour identifier les leviers d’action les plus pertinents.
Au-delà du rappel historique que vous venez de faire sur l’architecture globale de la réglementation européenne, j’aimerais que nous abordions sa mise en œuvre. Il faut souligner que les premières amendes ont été prononcées, mais qu’elles sont jugées peu dissuasives. Je comprends que vous ne vouliez pas vous exprimer à propos de l’actuelle Commission, mais c’est un écosystème bien plus vaste qui est concerné. Dès lors, quels sont, selon vous, les principaux obstacles – qu’ils soient juridiques ou politiques – qui freinent la bonne application de ces textes ?
Ensuite, eu égard à l’impact délétère des algorithmes, considérez-vous qu’il s’agisse d’éléments nocifs devant faire l’objet d’un encadrement spécifique ? Et si tel est le cas, selon quelles modalités ?
Enfin, vous avez insisté sur la puissance du marché européen et, parallèlement, sur le caractère néfaste de certaines plateformes, notamment pour les plus jeunes. Dans cette perspective, faut-il envisager, parmi les outils à notre disposition, une fermeture – temporaire ou prolongée – du marché européen aux plateformes qui persisteraient à ne pas respecter nos règles ?
M. Thierry Breton. Une amende a effectivement été prononcée, et elle a eu un certain retentissement. C’est d’ailleurs quelques jours après l’annonce de cette sanction que j’ai été informé que je n’étais plus persona grata aux États-Unis – je ne dis pas qu’il y a une relation de cause à effet entre ces deux événements, mais je remarque la coïncidence du calendrier. Il faut toutefois relativiser : 120 millions d’euros représentent un montant dérisoire pour des entreprises qui valent des centaines, voire des milliers de milliards. Elles ne se retrouvent pas étranglées. Je rappelle que les textes votés par les colégislateurs, en l’occurrence le DSA – puisque c’est bien celui auquel vous faites allusion, même si des sanctions ont aussi été prononcées au titre du DMA –, prévoient des amendes pouvant aller jusqu’à 6 % du chiffre d’affaires mondial. Si la plateforme ne corrige pas les manquements qui ont été identifiés, la procédure permet de saisir un juge pour obtenir, le cas échéant, une décision de fermeture temporaire du service.
Je me suis beaucoup battu pour introduire cette possibilité. J’ai eu du mal à y parvenir, car nombre de mes collègues atlantistes de la Commission – je ne les critique pas – étaient contre. Je tenais absolument à ce dispositif, car il s’agissait là enfin d’une sanction majeure pour des entreprises qui font 30 %, 40 % voire 50 % de leur chiffre d’affaires sur le marché européen. Or elles ne regardent qu’une chose : la réaction des marchés financiers. Pour nous, c’est un élément essentiel : si nous représentons un tel poids dans leur chiffre d’affaires et leurs profits, nous devons l’utiliser dans la logique de rapport de force qui prévaut désormais – et qui, hélas, s’est substituée à la logique de confiance. Cette décision m’amène à répondre à une autre de vos questions : la fermeture temporaire doit être maintenue jusqu’à ce que la plateforme dite systémique – c’est-à-dire qui compte plus de 45 millions d’utilisateurs, soit 10 % des consommateurs européens, et qui est donc soumise à la régulation du DSA – ne remédie à ses effets délétères.
Arrêtons-nous un instant sur ce point. Cette première amende est le fruit d’une enquête que j’avais lancée avec mes services de la DG Connect (direction générale des réseaux de communication, du contenu et des technologies), où sont regroupés les experts chargés de la régulation des plateformes. Elle visait l’utilisation peu claire – certains utiliseront d’autres termes – des « coches bleues » sur le réseau X. Si cela peut sembler anecdotique par rapport à l’ambition globale de nos textes, il s’agissait tout de même d’un manquement avéré ; il fallait donc le signaler. D’autres manquements, dont les effets sont peut-être plus délétères pour les usagers, ont également justifié le déclenchement d’enquêtes qui, elles, sont toujours en cours. Tous ces détails sont publics.
Il y a une chose que j’aurais aimé retrouver dans la législation omnibus – peut-être, du reste, n’est-il pas trop tard pour que vous le demandiez. Si l’on m’a souvent qualifié d’« architecte », je récuse un peu ce terme ; en tant que commissaire, j’ai travaillé avec des équipes. Bien sûr, j’ai été l’inspirateur et l’animateur, le patron pour ainsi dire, mais c’est un immense travail d’équipe qui a été accompli. Le texte final a ensuite été validé par le collège des commissaires, après de nombreuses discussions, avant d’être transmis aux colégislateurs. Ces derniers ont, à juste titre, largement amendé le texte initial, tout comme vous le faites ici avec les projets de loi.
C’est pourquoi je tiens à insister sur le caractère collectif et démocratique de ce travail. J’ai certes donné l’impulsion, je le reconnais, mais celle-ci a été relayée par toute une chaîne d’acteurs qui, en se l’appropriant, y ont apporté une réelle valeur ajoutée. Une fois ces règlements adoptés, ma mission a évolué : en tant que commissaire chargé de leur exécution, mon rôle consistait non seulement à veiller à leur respect strict, mais surtout à garantir que les plateformes opérant sur le marché européen se conforment à nos standards. L’objectif fondamental, à travers cette régulation, est d’introduire de la sécurité et de la confiance au sein de notre espace informationnel, là où elles faisaient défaut.
Ce travail a nécessité un effort de longue haleine, engagé bien en amont de la phase opérationnelle. Je suis allé rencontrer les responsables de toutes les entités potentiellement désignées comme plateformes systémiques – à San Francisco, à Houston, à Singapour… J’y suis allé avec mes équipes, non par goût du voyage – j’avais suffisamment voyagé dans mes fonctions précédentes – mais parce qu’il était indispensable de les rencontrer chez eux. Mon objectif était de leur expliquer, de vive voix, la philosophie voulue par les colégislateurs et la manière dont ils devaient s’y préparer.
On était encore dans le monde d’avant, fondé sur la confiance. Et tous – je dis bien tous – m’ont accueilli avec énormément d’intérêt. Chacun était à sa place. Il y avait du respect mutuel et de l’écoute, y compris de la part d’Elon Musk. Dans une vidéo que vous pourrez retrouver, tournée juste avant qu’il décide de racheter Twitter – devenu X –, je lui explique ce qu’il va devoir faire et il me répond « Sounds good » : cela lui semble bien, il comprend et il va bien entendu appliquer ce dont nous parlons.
À tous, nous avons expliqué les choses. Nous leur avons même proposé des stress tests pour leur montrer comment se déroulerait une éventuelle enquête et pour les y préparer. Mon objectif en effet n’était pas de leur infliger une sanction mais d’obtenir la sécurité voulue par nos colégislateurs, c’est-à-dire par la démocratie, pour ces réseaux.
Ce qui est important, c’est que cela s’est fait avec énormément de confiance et de respect. Mais comme vous peut-être, en tout cas comme beaucoup d’entre nous, j’ai ensuite été sidéré. Tous ces patrons de la tech que je connais bien avaient travaillé avec beaucoup d’allant – je n’irais pas jusqu’à parler d’enthousiasme – et avaient commencé à mettre en place les règles du DSA, y compris celles relatives à la modération. C’était le cas notamment de Mark Zuckerberg. Et puis, en janvier 2025, ils ont tous été invités à la Maison-Blanche, en première ligne. Certains avaient des mines réjouies, d’autres un peu moins. Quoi qu’il en soit, j’ai constaté comme vous un changement radical. On est entré dans un autre monde, un monde de rapports de force. Maintenant, il faudrait supprimer ce qui avait été fait ? Jamais personne ne m’avait dit cela avant, bien au contraire.
Vous me demandez ce qu’il reste à faire. Dans le DMA, on a prévu un délai d’un an – de mémoire – car il faut aller vite. Certes, nous sommes un État de droit et nous laissons la place au contradictoire. Lorsqu’un problème survenait, je demandais d’abord à mes équipes d’aller l’expliquer aux plateformes, plutôt que de les punir. Notre but n’était pas de nous faire de l’argent sur leur dos mais d’arriver à obtenir la confiance, la sécurité et la sérénité. Nous avons beaucoup corrigé ainsi, de façon constructive. Maintenant, les plateformes sont entrées dans une logique de rapport de force.
Pour le DMA, il y a donc une obligation de contradictoire, ce qui est normal. Et le temps pour répondre est imparti, comme dans une enquête classique.
Pour le DSA, c’est un peu la même chose, sauf qu’il n’y a pas de limite, ce dont jouent un certain nombre d’avocats. Je ne les critique pas, ils font ce qu’on leur demande de faire. Mais à partir du moment où certains ont les moyens de s’offrir les meilleurs cabinets d’avocats du monde, ils vont pouvoir continuer à agir au détriment de ceux qui souffrent des manquements que nous instruisons.
C’est quelque chose que je tenais à vous signaler. S’il fallait faire évoluer la législation avec un omnibus, ce ne serait pas pour la simplifier mais pour commencer à borner les choses. Ce serait une belle amélioration.
M. Éric Bothorel (EPR). Je me réjouis de vivre dans un pays qui, lorsqu’un désaccord survient avec un acteur étranger, choisit non pas de le bannir mais de l’inviter de manière cordiale à venir s’expliquer le 20 avril prochain en audition libre, devant les équipes de Mme la vice-procureure Johanna Brousse. J’espère que M. Elon Musk saura saisir cette opportunité – une opportunité dont vous êtes privé puisque les États-Unis vous sont interdits, alors même que rien ne peut vous être reproché.
Dans votre riche parcours, je veux interroger l’ancien commissaire européen en charge notamment du marché unique et du numérique. Vous avez été moteur pour l’adoption de règlements européens majeurs : le DSA, le DMA, l’AI Act et le Data Act. L’Europe était alors en train de se construire comme un marché numérique de poids avec sa propre philosophie, créant un modèle vertueux entre le far west américain et l’omnicontrôle des modèles russe ou chinois.
Depuis, l’Europe tremble à l’heure de se servir de son pouvoir de sanction contre les grands acteurs américains ou chinois. Depuis, les États membres multiplient les ébauches de réglementations nationales sur les mineurs et le numérique, sur les data centers ou sur les limitations à imposer à l’IA ; on l’a vu au Sénat la semaine dernière. Certaines ONG sont aussi source de jurisprudence : je pense à Democracy Reporting International, qui a obtenu l’accès aux données en Allemagne. Je pense aussi à la décision prise contre Meta aux Pays-Bas, qui va néanmoins se traduire par une fragmentation supplémentaire puisque Meta a indiqué qu’elle ne s’appliquerait que dans ce pays. Depuis, on présente le numérique exclusivement à charge, comme l’espace de tous les dangers et non plus comme celui des nombreux possibles.
Comment comprenez-vous le retour des approches nationales sur ces sujets ? Comment lisez-vous la nouvelle timidité européenne ? Plus globalement, le fait d’agir en Français et non en Européens n’est-il pas le moyen le plus sûr de rester dépendants en matière numérique dans un moment où, comme vous le dites vous-mêmes, il faut accepter voire provoquer le rapport de force ?
Le Chips Act, le règlement européen sur les semi-conducteurs, prévoit environ 43 milliards d’euros d’ici 2030 alors que TMSC – dont le T désigne Taïwan – investit à lui seul plus de 50 milliards de dollars par an, entre R&D et capacité industrielle. Dans ces conditions, l’Europe peut-elle réellement espérer rattraper son retard technologique ? Ou bien faut-il reconnaître que le Chips Act relève davantage d’une stratégie de souveraineté limitée que d’une ambition véritable de rivaliser avec les leaders asiatiques ?
Je profite de l’occasion pour vous dire que je bois vos paroles lorsque vous évoquez, au sujet des limites d’âge, notre capacité à produire du droit. Si nous pouvions rendre contraignantes les lignes directrices du DSA, nous nous épargnerions bien des débats ici et, peut-être, des commissions d’enquête sur les commissions d’enquête !
M. Thierry Breton. Et donc le plaisir pour moi d’être parmi vous, puisque je ne doute pas qu’on m’y inviterait !
On a voulu des règlements pour que précisément ils s’appliquent pour tout le monde – et non pas pour proposer une hégémonie européenne par rapport aux politiques nationales. Je sais qu’un certain nombre de partis politiques voient les choses ainsi mais ce n’est pas le cas. Plus aucun parti politique en France ni même en Europe, me semble-t-il, ne prône la sortie de son pays de l’Europe – même si chacun a évidemment sa propre appréciation quant au rôle des pays. C’est normal, c’est la démocratie.
C’est une évolution majeure par rapport à ce que l’on voyait encore jusqu’en 2015, 2016 ou 2017. Les sondages montrent que nos compatriotes sont tous très attachés à cet échelon européen. Celui publié dernièrement par Le Grand Continent montre, avec des scores incroyables, que tous les Européens savent désormais que l’Europe nous protège.
Je le dis parce que c’est important : si l’on promeut des règlements européens, c’est pour utiliser la puissance que nous représentons ensemble. Or s’il y a un espace qui ne reconnaît pas les frontières, c’est bien l’espace informationnel. J’ai retracé longuement l’historique tout à l’heure, je m’en excuse, mais c’est important de l’avoir en mémoire. Je ne doute pas que ce soit votre cas, mais je pense aussi à ceux qui nous regardent – je sais qu’ils sont très nombreux ! – et que j’espère ne pas avoir embêtés. Il faut comprendre d’où l’on vient pour savoir où l’on va.
Ce qui est très important, c’est que nous ayons une architecture permettant la circulation de nos données dans un marché intérieur enfin unique, et que nous puissions les utiliser sans entraves avec une même régulation. Je pense en particulier, je le redis, aux données professionnelles et industrielles car c’est dans ce domaine qu’il va y avoir des services et des innovations absolument formidables, y compris pour la robotique et l’IA.
Il faut appliquer avec vigueur les lois en considérant non pas qu’elles sont punitives mais qu’elles bâtissent notre architecture : il faut demander à la Commission qu’elle les applique vigoureusement et sans délai. Chaque délai ouvre une faille. Lorsque des drames surviennent sur les réseaux, vos électeurs ne comprennent pas pourquoi on n’a pas agi. Il y a le DSA ? Mais qu’attend-on pour l’appliquer ? Et au bout d’un moment, un certain nombre de pays décident d’agir eux-mêmes, ce qui crée de la complexité et de la fragmentation. Or les règlements sont des lois d’application directe qui s’imposent aux États car on a voulu, dans ce domaine, bénéficier de la globalité et de la profondeur du marché intérieur.
Je le redis : il faut du leadership et de la célérité ! Les choses ne sont pas parfaites, je suis le premier à le dire, mais je vous ai donné des clés : par définition, nous ne pouvions pas tout imaginer, et l’architecture transversale a été pensée pour vous donner à vous, législateur – ainsi qu’à nos successeurs et aux vôtres –, la capacité de faire évoluer les lois, pour les renforcer ou peut-être aussi pour les simplifier.
Je vous le dis : il faut être très vigilants et actifs. Je sors un peu de ma condition mais je voudrais souligner une chose. Compte tenu de la taille de notre pays, nous envoyons un très gros contingent de députés à Bruxelles. Or je sais que pour beaucoup de nos compatriotes, Bruxelles, c’est trop loin : ils votent contre un état d’esprit, contre un gouvernement, contre une mesure en particulier – ce qui est moins le cas évidemment pour un parlementaire français et encore moins pour un maire. Choisir un député européen, pourtant, c’est aussi important que de choisir un député national. Voter, c’est choisir quelqu’un pour porter notre voix, notre façon de voir les choses au niveau du Parlement européen. Le rôle du député européen est très important. Il n’est pas que politique, il est aussi sectoriel.
Croyez bien que je ne porte aucun jugement. Je suis de ceux qui respectent tous les élus. Je parle avec tout le monde, il n’y a pas d’ambiguïté sur ce point. J’ai un profond respect pour la démocratie. Mais ce que j’ai pu voir, c’est qu’en fonction des groupes auxquels ils appartiennent, certains jouent un rôle plus structurant et pèsent davantage que d’autres. Moi qui ai rencontré tous les députés français, je vais vous le dire comme je le pense : souvent, ils étaient moins organisés et moins efficaces que les députés espagnols, allemands ou italiens.
Il faut que la démocratie joue pleinement son rôle pour que nous puissions faire ce que nous avons à faire. C’est vrai pour les électeurs comme pour les parlementaires. J’ai voulu insister tout à l’heure sur le rôle absolument fondamental du Parlement. Les chiffres que j’ai cités – 85 % à 90 % de votes en faveur des textes – montrent que tous les partis ont joué leur rôle, sans distinction.
Le Chips Act, que j’ai aussi défendu, avait une vocation très importante. Alors qu’au début de ce siècle, 20 % à 30 % des semi-conducteurs étaient fabriqués sur le territoire européen, ce pourcentage est descendu à 8 % un quart de siècle plus tard. Est-ce que c’est grave, docteur ? Oui et non. Non dans le monde d’avant qui était un monde de confiance, dans lequel les chaînes de valeur qui structurent la planète étaient enserrées dans des règles de droit et n’étaient pas utilisées comme éléments d’un rapport de force. Ces chaînes avaient souvent été conçues, du reste, pour optimiser la logistique, le coût, la disponibilité, l’accessibilité, la séparation des tâches – donc pour redonner du pouvoir d’achat supplémentaire, à la fin, au consommateur. C’est le rôle qu’elles ont joué. Ce n’était pas une mauvaise approche mais elles n’étaient pas conçues pour être utilisées dans un rapport de force – une chaîne de valeur crée en effet, par définition, de la dépendance.
Or nous sommes entrés dans un autre monde et certaines de ces chaînes sont désormais vécues comme des éléments de dépendance, donc de rapport de force, et peuvent jouer contre nos souverainetés – c’est l’objet de votre commission.
J’ai vraiment poussé en faveur du Chips Act, qui fixe pour objectif de remonter la production européenne à 20 % de la production mondiale à l’horizon 2030 – un objectif qui ne me semble pas inatteignable, même si nous avons pris un peu de retard.
Vous n’imaginez pas les centaines d’heures que j’ai passées, y compris avec mes amis américains, qui ont fait un Chips – creating helpful incentives to produce semiconductors –and Science Act pratiquement en parallèle. J’ai très souvent rencontré ma collègue Gina Raimondo, qui était secrétaire au commerce. Elle m’avait expliqué que les Américains voulaient prendre les chips à très forte valeur ajoutée – c’est-à-dire inférieurs à 2 nanomètres, que les machines d’ASML peuvent pourtant très bien fabriquer – et nous laisser les autres… Il faut lutter contre cette tendance, qui existe toujours ! Il faut impérativement que nous ayons nous aussi la capacité de produire sur le territoire européen tous les semi-conducteurs, y compris ceux de 1,8 nanomètre.
Pourquoi ? Je suis de ceux qui travaillent à réindustrialiser la France. On va y arriver. Je n’ai pas de baguette magique, mais je sais ce qu’il y a à faire. Une usine aujourd’hui n’est plus la même qu’hier : elle fabrique des produits – bien souvent avec des imprimantes 3D ou des robots – de plus en plus finalisés, pour des usages de plus en plus spécifiques. Or la différenciation se fait par l’intégration de semi-conducteurs et de processeurs très avancés, y compris prêts à traiter le résultat de l’intelligence artificielle – c’est-à-dire le savoir hérité, notamment industriel, qui est stocké en Europe et qui ne l’est pas aux États-Unis.
Il est donc nécessaire de rapatrier les usines en Europe pour deux raisons : parce que cela limite la dépendance, et parce que les chips sont nécessaires à la différenciation des produits. Quand vous commandez une voiture, on vous demande si vous la voulez verte, bleue ou rouge et quelles options vous souhaitez. Les produits fabriqués sont beaucoup plus sophistiqués qu’auparavant. Ils intègrent des fonctionnalités d’intelligence artificielle qui les rendent plus intelligents et élargissent leurs capacités. Il n’y a plus un seul produit sans semi-conducteur, pas même votre sèche-cheveux ! Or les semi-conducteurs sont autant de portes d’entrée pour des attaques cyber, d’où la nécessité de se protéger ; c’est la raison pour laquelle j’ai mis en place le Cyber Resilience Act, le règlement sur la cyberrésilience.
Plus on est proche du client, plus on fait de la différenciation, plus on crée de la valeur ajoutée : désormais, les usines de semi-conducteurs doivent être à proximité des lieux de consommation et des lieux de production standard. Si vous produisez à 8 000 kilomètres… – et je ne parle même pas du fait que le trafic maritime passe par sept détroits, dont un et demi est aujourd’hui fermé, ce qui accroît encore nos dépendances.
Voilà les raisons pour lesquelles j’ai conçu le Chips Act, et pour lesquelles je me suis battu pour que nous ayons en Europe les usines les plus avancées.
Le Chips Act permet d’avoir des autorisations beaucoup plus rapides pour construire des usines. Pour le coup, voilà un domaine où on souffre et où il faudrait une loi omnibus de simplification, madame la rapporteure, par exemple pour construire des électrolyseurs. Là, nous sommes vraiment les champions du monde ! Et depuis trente ans que nous accumulons la paperasse, nous avons le recul nécessaire… Il faut donc simplifier et ouvrir ce que, dans notre jargon, nous appelons des vallées.
Mais ce n’est pas tout, et il s’agit de ne pas être naïf. Ni moi ni mes collègues de la Commission ne le sommes, j’espère vous en avoir convaincus : nous ne sommes pas des neuneus ou des imbéciles, nous sommes comme tout le monde, nous avons parfaitement compris. Certains sont simplement plus dépendants que d’autres : les Allemands sont plus dépendants des Américains, par exemple, à cause de l’arme nucléaire. C’est aussi simple que cela, et il faut le gérer.
Mais il faut aussi gérer le fait que certains, comme la Chine et les États-Unis, utilisent des moyens financiers en amont pour accélérer l’implantation d’usines stratégiques. Il nous faut faire en sorte d’être concurrentiels par rapport aux Chinois, aux Coréens, aux Japonais et aux Américains. Pour que nous soyons compétitifs, le Chips Act ouvre la voie à des financements privés – dans des proportions acceptables et comparables à ce que l’on voit dans d’autres secteurs. Les montants sont tout de même très importants et les projets peuvent prendre la forme d’IPCEI (projets importants d’intérêt européen commun), ce qui leur permet de passer en parallèle les fourches caudines du droit de la concurrence – l’objectif étant la réciprocité.
De nombreux projets ont été lancés, dont celui de TSMC en Allemagne et celui de Grenoble. L’industrie des semi-conducteurs est fortement implantée dans la région de Dresde : un autre projet, doté de 20 milliards d’euros de mémoire, y a été lancé avec Intel, qui a rencontré des problèmes mais qui ressort du bois aujourd’hui. Nous verrons ce que cela donne.
Les projets sont là, et ce sont de très gros projets. Les investissements dans les usines atteignent souvent 10 voire 20 milliards d’euros. On y trouve beaucoup de robots de la société anglaise ASML, spin-off de Philips. Ces robots, absolument gigantesques et plus complexes qu’un avion, permettent de réaliser la gravure nécessaire à la fabrication des semi-conducteurs. Leader mondial, ASML détient 90 % à 95 % de part de marché mondiale et l’on trouve ses robots dans toutes les usines de semi-conducteurs du monde. Cela signifie – rapport de force – qu’en ne maintenant plus sa production, on pourrait pousser les usines de semi-conducteurs du monde entier à fermer dans les quinze jours !
On ne va pas utiliser ce levier mais il faut que l’Europe commence à mettre sur la table les attributs de sa puissance et non pas uniquement le marché qu’elle représente, afin de parler d’égal à égal dans un monde qui est désormais – et pour longtemps peut-être – régi par les rapports de force.
M. Hervé Saulignac (SOC). Je voudrais revenir sur le Chips Act, car il est au cœur de ce qui intéresse notre commission d’enquête. La production de semi-conducteurs est un enjeu majeur. Le marché est colossal, approchant les 1 000 milliards de dollars, et il a vocation à croître en raison notamment de l’explosion de l’IA.
L’objectif premier du Chips Act était de stimuler la production de semi-conducteurs mais jusqu’à maintenant, les choses ne se sont pas déroulées comme on l’aurait voulu ; parmi les projets que vous évoquez, certains sont d’ailleurs suspendus ou à l’arrêt. La Commission a donc lancé un Chips Act 2 dont l’adoption, prévue en avril, a été reportée à la fois du mois de mai. On voit bien que les choses ne sont pas simples – ce que l’on peut parfaitement comprendre – et que les industriels trépignent.
Pourquoi le Chips Act n’a-t-il pas fonctionné et que faut-il faire pour que l’acte 2 atteigne son objectif ? Je voudrais souligner que vous me paraissez à ce sujet plutôt optimiste : je souhaite que nous atteignions 20 % de la production mondiale d’ici 2030, mais j’ai à ce sujet un petit doute – qui ne vaut pas grand-chose, je vous l’accorde !
M. Thierry Breton. Il est normal d’avoir des doutes dans un monde d’incertitudes ! Ils ne suffisent pas mais ils doivent guider notre action.
Je vais vous répondre en un mot : il faut du leadership. Ce n’est pas parce que l’on a fait une loi que les choses vont tomber du ciel – c’est vrai dans toute action politique mais en particulier à la Commission européenne, et plus encore sur ces sujets. Eh bien non, ça ne marche pas comme ça, la vie.
J’ai passé un temps considérable – encore une fois, je ne critique personne – avec tous les acteurs du monde de l’industrie des semi-conducteurs. Ils ne sont pas très nombreux mais je les connais tous. Je suis allé les rencontrer, j’ai étudié les projets, je suis allé sur le terrain et j’ai choisi avec eux. S’ils décident de venir, à la fin, c’est grâce à ce leadership.
Certains ont eu peur. Il m’a fallu beaucoup de temps pour convaincre la France qu’il fallait faire le Chips Act, en particulier face aux doutes de STMicroelectronics et de BPIFrance. Je ne dis pas qu’ils étaient timides mais ils voulaient regarder ce qui se passait, parce qu’il y aurait peut-être d’autres fabrications dans d’autres domaines. Chacun a trop regardé ses propres sujets par rapport à l’intérêt général européen. Je ne jette la pierre à personne ; c’est une réaction que je peux comprendre et qui peut être naturelle.
Pour expliquer l’intérêt du projet et montrer que tout le monde va y gagner, il faut avoir une vision plus européenne que purement nationale, sectorielle ou d’entreprise. Il faut du leadership, il faut parler leur langage, il faut mouiller la chemise. Combien de fois suis-je allé à Grenoble pour expliquer ce que nous faisions ? Cela m’a pris du temps, puis cela a bougé.
Je vais vous le dire de façon très libre : j’ai beaucoup de respect pour les équipes dirigeantes notamment de STMicroelectronics, qui font un bon travail, mais combien de fois a-t-il fallu que je leur explique qu’il était important de descendre en dessous de 2 nanomètres ? Ils me disaient, comme d’autres, que c’était une technologie beaucoup trop avancée, qu’il fallait des microcontrôleurs, et que le marché était dans l’industrie automobile.
J’utilise cet exemple pour vous montrer qu’il faut du leadership. Cela demande beaucoup d’énergie d’aligner des vecteurs, mais cela fait partie du travail de ceux à qui l’on confie une responsabilité politique, qui est aussi celle d’entraîner.
Finalement nous avons réussi, mais les choses ne tombent pas du ciel. Ce n’est pas parce que vous adoptez un Chips Act que le travail est fait et que l’on passe au sujet suivant : au contraire, c’est là que commence le problème !
J’ai passé énormément de temps avec TSMC car ils ont été très longs à se décider. À titre personnel, j’aurais mille fois préféré qu’ils choisissent la France plutôt que d’aller ailleurs, mais j’étais commissaire européen. Nous avons tout fait évidemment, au plus haut niveau, pour les convaincre qu’il était aussi important de s’implanter en Europe que dans le Nevada.
Il ne faut jamais oublier que dans le monde dans lequel nous vivons, l’action politique nécessite du leadership. Vous ne pouvez pas confier un tel sujet à vos services, quelle que soit leur qualité : il faut le porter politiquement. Ma collègue Gina Raimondo l’a fait, et elle a effectué un très bon travail. On parle de décisions très lourdes et d’investissements de plusieurs milliards, voire de plusieurs dizaines de milliards d’euros. J’ai été patron, moi aussi : pour un patron, ce n’est pas la même chose d’être face à des femmes ou à des hommes qui représentent une administration durant le temps très court de leur mandat que face à un politique.
Il faut cette double culture, il faut du leadership. Les femmes et les hommes qui occupent ces responsabilités doivent savoir parler ce langage-là, même si ce n’est pas le seul.
L’exemple que vous évoquez est particulier : il faut beaucoup de technicité, peut-être un peu de connaissance du secteur et la capacité de convaincre que vous avez créé un écosystème qui va leur être favorable. Mais cela ne tombe pas du ciel, je le redis.
Alors maintenant, que faut-il faire ? Il faut en permanence être à côté d’eux. Tant que la décision n’est pas prise, il faut être là, être là, être là. On connaît ça dans l’entreprise : tant que le contrat n’est pas signé, il faut être présent, parce qu’on ne peut pas gérer ces problèmes-là avec une vision purement administrative.
Je n’ai pas la moindre idée de ce que l’on mettrait dans un Chips Act 2 – peut-être une obligation de leadership ?
Mme Cyrielle Chatelain, rapporteure. Vous avez évoqué le rôle particulier de l’Irlande, porte d’entrée des Gafam dans l’Union européenne. La logique de la réglementation européenne repose sur le pays d’origine. Faut-il revenir sur cette approche et sur la place particulière de l’Irlande ? J’ai cru comprendre de vos propos que vous faisiez vôtre l’analyse selon laquelle l’Irlande avait une vision très permissive. Convient-il de renforcer le rôle d’un régulateur européen ? Si tel n’est pas le cas, la France dispose-t-elle d’outils, respectant le droit de l’Union, qu’elle pourrait utiliser ?
M. Thierry Breton. Mis à part le règlement général sur la protection des données, la réglementation est la même dans tous les pays européens, donc vous vous installez où vous voulez : là-dessus, nous avons appris. Reste le RGPD, et là je vais vous dire les choses comme je les pense. Au moment du RGPD, nous avions mis l’accent sur le fait que nous voyions que nos données étaient utilisées – certains vont même utiliser le terme de « pillées » – pour nourrir les services qu’on allait soit acheter, soit nous imposer, soit nous proposer en échange de nos données générées par la consultation des services : une fois encore, la logique biface s’imposait. Cela a eu le mérite de sensibiliser nos concitoyens européens au fait que les données possédaient une valeur marchande.
Mais l’application est très lourde, parce qu’on l’a laissée à la main de ceux qui proposent les services ! Or l’espace informationnel est celui de l’immédiateté et de l’instant : on a immédiatement accès aux services et il n’y a de distance ni physique ni temporelle. Par conséquent, vous ne lisez pas les conditions et vous ne refusez pas les cookies. Tout le monde accepte de transmettre ses données.
Nous avons du recul sur l’application du RGPD. C’est un texte très positif. Nos données personnelles sont essentielles, et très personnelles, comme leur nom l’indique : il faut les préserver, il faut les garder, il faut savoir ce qu’on en fait, il faut décider comment on les monétise et contre quoi.
Avant d’évoquer des lois omnibus sur les cinq acts dont j’ai parlé, on pourrait discuter d’une loi omnibus sur le RGPD : elle serait la bienvenue pour en simplifier l’usage et le rendre plus efficace pour les utilisateurs finaux que nous sommes.
Mme Cyrielle Chatelain, rapporteure. Ma question portait sur le statut de l’Irlande, et j’aimerais vous entendre sur le sujet. Ensuite, on ne touche, dans le cadre de l’omnibus, ni au DSA, ni au DMA, mais à l’AI Act et, potentiellement, au RGPD. Nous avons reçu plusieurs alertes sur le fait que ces évolutions n’apporteraient pas de simplification, notamment pour les TPE et les PME (très petites, petites et moyennes entreprises). En outre, la redéfinition des données personnelles semble, à ce stade, assez dangereuse, puisqu’elle ne les protégerait pas.
M. Thierry Breton. L’Irlande va jouer un rôle beaucoup moins important qu’avant du fait de l’harmonisation normative. Du reste, dans toutes les discussions que j’ai eues, il apparaît que l’Irlande a évolué.
Vous avez raison, on parle essentiellement du RGPD actuellement. Le paradoxe autour du règlement sur l’intelligence artificielle est qu’il n’est en vigueur que depuis le 2 février ; et encore, sa mise en application se fait par tranches jusqu’en 2030. On voit bien que la démarche est tout de même plus idéologique que fonctionnelle.
J’ai quand même mentionné le DSA et le DMA pour appeler votre attention sur ces questions car elles ne sont, me semble-t-il, pas tranchées à l’heure où nous nous parlons, mais vous avez peut-être plus d’informations que moi puisque je m’interdis d’en avoir.
Sur l’Irlande, je suis donc moins inquiet parce que ces lois fondamentales font qu’il n’y a plus d’intérêt à s’installer dans un pays plutôt que dans un autre. En effet, tous appliqueront désormais les mêmes normes de régulation. Comme vous le savez, un board coordonne et contrôle l’ensemble de l’activité de tous les régulateurs : nous avons pris des dispositions qui me semblent répondre à la question. Reste le RGPD.
M. le président Philippe Latombe. L’omnibus fusionne la directive sur la protection de la vie privée dans le secteur des communications électroniques, dite e-privacy, avec le RGPD, ce qui pose un problème.
M. Thierry Breton. Oui, en effet.
Par ailleurs, je ne sais pas si vous l’avez en ligne de mire, mais nous sommes trop souples et pas assez exigeants sur un sujet majeur : depuis 2008, la section 702 du Foreign Intelligence Surveillance Act (Fisa) autorise l’administration américaine à écouter et à regarder tout ce que l’on fait, pour peu qu’on ne soit pas citoyen américain. Des discussions doivent se tenir sur ce thème au Congrès dans quelques mois.
M. le président Philippe Latombe. C’est ce mois-ci que le Congrès doit débattre de son renouvellement.
M. Thierry Breton. Plusieurs parlementaires du mouvement Maga – Make America Great Again – se disent qu’ils pourraient être potentiellement concernés, puisque j’ai compris qu’il y avait des débordements maintenant aussi aux États-Unis, mais nous sortons là du champ des travaux de la commission d’enquête, laquelle ne va certainement pas se lancer dans l’extraterritorialité.
Mme Cyrielle Chatelain, rapporteure. Effectivement, l’alerte sur le DSA et le DMA est réelle : vous avez bien fait de nous rappeler les bienfaits de ces textes.
Vous avez indiqué que l’AI Act avait été critiqué, notamment en France. Vous avez dit que vous respectiez tous les avis, mais que vous connaissiez bien les personnes qui avaient émis des critiques et qu’elles étaient peut-être proches des Américains. Nous n’avons pas la chance de les connaître, donc ma question sera simple : qui sont-elles et quels intérêts servent-elles ?
M. Thierry Breton. Je vous remercie pour cette question, mais je ne faisais qu’évoquer le rôle des très grands agents, lesquels ont évidemment des moyens très importants, des data centers très puissants et des capacités de calcul très élevées. Tout le monde connaît le rôle qu’ont joué et que continuent de jouer Microsoft et OpenAI en particulier – sans doute avec d’autres. Je n’en dirai pas plus, mais on voit bien qu’une grande attention est portée à ce qui se passe en France et en Europe sur ces questions. Il ne faut pas qu’on soit naïf.
M. le président Philippe Latombe. Le conflit au Moyen-Orient pose-t-il un problème de financement des différents investissements qui ont été promis à la France et à l’Europe au titre de l’intelligence artificielle ? Faut-il être vigilant là-dessus ?
M. Thierry Breton. Monsieur le président, je me demande si vous n’auriez pas lu une petite tribune que j’ai publiée dans Les Échos avant-hier ! Si ce n’est pas le cas, je me permettrai de vous la transmettre puisque j’y traite effectivement de ce sujet…
Je conduis dans ce texte une réflexion d’anticipation, car ces questions commandent une telle approche. J’y fais référence aux signaux annonçant une possible crise de crédit, notamment du crédit privé. Je ne suis pas le seul à le dire : on peut nourrir des inquiétudes en la matière. Dans le domaine de l’intelligence artificielle, des entreprises se sont lancées dans des investissements absolument considérables, notamment en matière d’infrastructures, de data centers, de stockage de données voire de capacités de calcul. Ces investissements, qui se chiffrent en centaines de milliards, sont de très long terme. Or les modèles économiques sont encore, dans la plupart voire dans la presque totalité des cas, assez incertains par rapport aux montants qu’exigent les infrastructures nécessaires au stockage mais aussi à l’entraînement des machines sur le patrimoine informationnel dont je parlais tout à l’heure. Or, plus tout cela est localisé, plus l’accès est rapide, grâce à des supercalculateurs exaflopiques, et plus la capacité de réponse permet l’usage de services d’intelligence artificielle. Il faut donc des investissements. Ceux-ci ont stimulé la floraison de SPV, des special purpose vehicles dans notre jargon. Ces instruments vont avoir leur propre dynamique, souvent financée par des fonds de capital-investissement, pour engager des milliards voire des dizaines de milliards dans une énorme infrastructure. Ce n’est pas porté dans le bilan, c’est à côté ; on va donc le gager. Ensuite, les flux générés vont entraîner une rémunération pendant dix ou quinze ans, et celle-ci va financer l’intégralité du projet hors du bilan – off-balance-sheet en anglais. Ce sont des investissements privés. Voilà un exemple parmi beaucoup d’autres. Ces acteurs-là prennent beaucoup moins de précautions que les banques, notamment celles de taille systémique, dont l’activité est encadrée par des règlements et des covenants beaucoup plus stricts et rigoureux. Le fort développement de cette activité financière commence à créer une interrogation.
On voit des valorisations gigantesques dans le monde de l’intelligence artificielle. Vous avez bien compris que je suis de ceux qui pensent que l’IA va se développer : il faut l’encadrer un petit peu, mais elle va énormément nous apporter. C’est la quatrième phase de la révolution de l’information, qui sera source de nombreuses évolutions et de progrès. Les conséquences sur l’emploi ne seront pas négligeables : il faut en parler mais il ne faut pas nier les progrès qu’engendrera l’intelligence artificielle. Il n’en demeure pas moins que les valorisations de l’IA sont absolument stratosphériques, à tel point qu’on commence à lire qu’il y aurait une bulle de l’intelligence artificielle, tout simplement parce que son développement est assis sur des promesses d’investissements absolument considérables et des valorisations qui sont sous-tendues par ces promesses d’investissements. Pour son introduction en Bourse, OpenAI espère approcher les 1 000 milliards… On est entre 800 milliards et 1 000 milliards de valorisation pour des entreprises dont le chiffre d’affaires est de quelques centaines de millions de dollars. Je ne sais pas exactement où elles en sont, mais on voit que la valorisation est la caractérisation d’une promesse, mais ce sont des montants qui n’ont jamais été atteints dans l’histoire humaine pour des objets de cette nature. Cela signifie que l’entreprise doit tenir ses promesses.
Puisque vous m’interrogez sur l’aspect géopolitique, souvenez-vous que l’un des premiers voyages du président Donald Trump après son élection a été dans les pays du Golfe. Il a commencé par se rendre en Arabie Saoudite, me semble-t-il. Il en est revenu avec plusieurs promesses : 500 milliards ici, 400 milliards là. Il s’est rendu aux Émirats arabes unis, au Qatar, au Bahreïn, au Koweït, et chacun y est allé de ses promesses. Puis il est parti au Japon. Il est rentré avec 2 000 milliards de dollars de promesses faites par les monarchies du Golfe. C’était évidemment avant la guerre qui a été déclenchée à la fin du mois de février. Ces flux de promesses sous-tendent la valorisation et le financement des actifs.
Mais il s’est passé bien des choses depuis le début de la guerre en Iran. Nous subissons tous les jours les répercussions économiques de ce conflit sur le prix du pétrole, sur l’inflation, sur les taux d’intérêt. Mais il y a aussi des conséquences pour les pays du Golfe eux-mêmes, car ils ont été parmi les plus attaqués : ils ont reçu plus de missiles qu’Israël. Je pense en particulier aux Émirats arabes unis. Il y a eu beaucoup de dégâts, y compris sur les infrastructures pétrolières au Qatar et en Arabie Saoudite. Il va falloir reconstruire et revenir à l’essentiel, au cœur de l’activité économique de ces pays.
Et il n’y a plus d’exportations d’hydrocarbures depuis bientôt deux mois : ces pays ne vont pas exporter le double de la quantité habituelle lorsque le détroit d’Ormuz aura rouvert. C’est du manque à gagner pur, qui va se retrouver intégralement dans les déficits. Or ces pays accusent souvent un déficit élevé : la France est forte dans ce domaine, mais l’Arabie Saoudite se défend et connaît un déficit compris entre 4 % et 5 % de son PIB. Ce taux va s’accroître.
L’argent va être réorienté vers l’économie locale, à cause du manque à gagner qui grève les ressources et du besoin de reconstruire les infrastructures. Ces pays vont peut-être commencer à réfléchir à la diversification des routes d’exportations pour ne plus dépendre d’un détroit qui est une source de vulnérabilité.
En outre, ils devront se pencher sur l’architecture de sécurité. Là encore se posera la question de la confiance. L’ensemble des pays du Golfe avaient promis des montants considérables d’investissements aux États-Unis en pétrodollars et avaient, en quelque sorte, confié en grande partie leur défense aux États-Unis. Presque tous ces pays accueillent une base américaine et achètent des équipements militaires américains pour des centaines de milliards de dollars. C’est ce que font également vingt-six des vingt-sept États de l’UE depuis plus de cinquante ans, donc nous savons ce que veut dire sous-traiter sa défense, et nous connaissons les risques que ce choix emporte quand il faut changer – c’est un autre sujet.
Enfin, lorsque j’étais ministre de Jacques Chirac, je me suis rendu très souvent avec lui dans ces pays : il insistait beaucoup sur la fierté de leurs habitants, sentiment tout à fait normal du reste, en particulier ceux qui étaient à la tête de l’État. Alors quand on se fait insulter, comme l’un des grands dirigeants de l’Arabie Saoudite l’a récemment été, l’atmosphère se tend.
Si vous mettez tous ces éléments bout à bout, vous vous dites qu’il sera vraisemblablement compliqué de tenir les 2 000 milliards de promesses. Oui, il y a là, potentiellement, un problème que nous n’avions pas vu venir, parce que nous sommes focalisés sur les conséquences directes et immédiates du conflit. Beaucoup d’entre nous ont une voiture, c’est mon cas, je vais souvent dans la Creuse. L’autre jour, le prix du litre de diesel à la pompe atteignait presque 2,50 euros, niveau que je n’avais pas vu depuis longtemps !
Il ne serait donc pas inutile de se pencher sur le sujet des hypervalorisations. Une idée de nouvelle commission d’enquête, peut-être ?
Mme Cyrielle Chatelain, rapporteure. Vous avez parlé des progrès apportés par l’intelligence artificielle. L’IA, c’est très large, depuis les diagnostics médicaux jusqu’aux usages très précis de l’industrie. Mais les dernières études sur l’IA générative que j’ai lues, notamment celle du MIT, montraient que les retours sur investissement des entreprises étaient assez peu positifs. Auriez-vous des références d’études à nous transmettre ?
Je reviens sur ma question relative au lobbying. Que Microsoft ou OpenAI fassent du lobbying en faveur des Américains n’est pas surprenant, mais dans une interview à La Tribune en novembre 2023, vous avez dit : « OpenAI défend ses intérêts particuliers. À la limite, ce n’est pas choquant, mais autant que les choses soient dites. Je le dis aussi pour tous ceux qui font du lobbying en France : d’où parlez-vous et pour les intérêts de qui ? » Je vous repose la question des acteurs français, qu’ils soient économiques ou politiques : certains d’entre eux ont-ils fait du lobbying contre l’adoption de l’AI Act ?
M. Thierry Breton. Il n’y a aucun problème à faire du lobbying. À Bruxelles, il y a autant de lobbyistes que de journalistes, entre 1 200 et 1 300 personnes de l’une et l’autre catégorie. C’est exactement comme à Washington. Je n’aime pas le terme de lobbyiste parce qu’il a une connotation péjorative, mais on sait très bien à qui on a affaire. C’est pour cela qu’il faut du leadership. Il faut connaître ses sujets, parce qu’on ne peut pas prendre pour argent comptant tout ce qu’on nous dit : il faut savoir qui parle et pourquoi. Cela fait partie de la vie démocratique, pour peu que tout soit transparent. Il ne faut pas d’ambiguïté sur la position que l’on défend et sur les raisons pour lesquelles on la défend. Quand j’ai fait ces cinq lois, j’ai ouvert une consultation extraordinairement large en amont et j’ai demandé à tout le monde de venir nous voir pour que chacun expose ses idées. Je l’ai même fait à guichet ouvert : les entreprises, les ONG, les syndicats, les pays, tout le monde pouvait contribuer. Les consultations ont duré plusieurs mois voire plusieurs années pour certains textes. Cette phase est normale.
Une fois que tout le monde s’est exprimé, que le guichet ferme et que s’ouvrent les périodes de trilogue, alors il faut respecter le temps démocratique. Voilà ce que j’ai voulu dire : il y a un temps pour tout. Chacun s’exprime, puis nous tirons les conséquences des contributions, motivés par le seul souci de l’intérêt général. Lorsque l’on devient commissaire, on va à Luxembourg pour jurer, non pas sur la Bible comme à Washington mais sur le traité, qu’on oublie, pour la durée de ses fonctions, son pays d’origine, pour ne plus servir que l’intérêt général européen. Ce ne sont pas que des mots, c’est un moment très formel et très fort. Après la consultation et l’écoute, vient le temps de la rédaction. Ensuite, nous transmettons les textes au Parlement et au Conseil.
Les lobbies interviennent lors de la consultation, c’est normal. Ils peuvent approcher ensuite les parlementaires : cela se traduit dans certains cas par des amendements, dont certains sont bienvenus, d’autres moins. Le parlementaire, lui aussi uniquement motivé par l’intérêt général, doit faire le tri entre toutes ces demandes, mais certains éléments peuvent être pris en considération s’ils sont suffisamment pertinents – ils repassent de toute façon à la moulinette du vote général. Une fois que ce dernier a eu lieu, que le Conseil s’est également prononcé et que l’on est en trilogue, le lobbying doit cesser. À ce stade, il s’agit uniquement de trouver des concessions entre la position du Conseil et celle du Parlement pour aboutir à un accord sur un texte dans le cadre du trilogue avec la Commission. Comme je voyais que certains ne respectaient pas cette discipline démocratique, je me suis permis d’en rappeler très gentiment les règles. C’est ce que j’ai fait, me semble-t-il, dans le cadre de cette interview.
Mme Cyrielle Chatelain, rapporteure. L’interview est faite pendant la période du trilogue, à quelques jours des derniers arbitrages sur l’AI Act. Vous avez parlé avec raison de transparence et je vous demande un acte de transparence. Vous l’avez dit, des personnes faisaient du lobbying en France : qui ?
Dans cette interview, vous avez aussi déclaré : « La start-up Mistral AI, elle fait du lobbying, c’est normal. Mais nous ne sommes dupes de rien. Elle défend son business aujourd’hui, et non l’intérêt général. » Confirmez-vous ces propos ? Qui faisait du lobbying pour la start-up Mistral AI ?
M. Thierry Breton. Ils étaient plusieurs. Je n’ai plus leurs noms en tête, mais c’est normal, encore une fois, qu’ils aient été là. Simplement, je disais qu’il fallait faire attention : on avait écouté tout le monde, il fallait désormais laisser les colégislateurs décider entre eux.
*
Audition, ouverte à la presse, de Mme Christel Heydemann, directrice générale du groupe Orange (jeudi 16 avril 2026)
M. le président Philippe Latombe. Madame la directrice générale du groupe Orange, je vous souhaite la bienvenue. La France – ses citoyens, ses entreprises, son administration – est dépendante de solutions et d’infrastructures numériques fournies par des opérateurs extra-européens. Quelles sont, selon vous, nos principales dépendances et vulnérabilités ? Quels risques celles-ci font-elles courir à l’État et, plus généralement, à l’économie ? Y a-t-il des remèdes ?
Avant de vous céder la parole, je vous remercie de nous déclarer tout autre intérêt public ou privé de nature à influencer vos déclarations.
Je rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.
(Mme Christel Heydemann prête serment.)
Mme Christel Heydemann, directrice générale du groupe Orange. Je vous remercie d’avoir souhaité entendre le groupe Orange dans le cadre de vos travaux. La question que vous posez, celle de nos dépendances numériques et de la souveraineté de la France dans ce domaine, est l’une des plus importantes qui soient pour notre avenir industriel, économique et stratégique. Je partage pleinement l’ambition qui a présidé à la création de cette commission, et je souhaite y contribuer avec franchise.
Permettez-moi de commencer par une proposition de cadre de lecture qui, je crois, conditionnera l’utilité de notre échange. La souveraineté numérique ne commence pas avec le cloud ; elle porte sur l’ensemble des couches technologiques, y compris les réseaux. Un cloud, même souverain dans ses statuts juridiques, ne l’est qu’autant que les infrastructures qui le portent le sont également – les fibres, les câbles sous-marins, les interconnexions de données et toute l’intelligence requise pour les opérer. Si ces couches physiques ne sont pas maîtrisées, il n’est pas de souveraineté numérique qui tienne.
C’est précisément sur ce socle, et sur les menaces qui pèsent aujourd’hui sur lui, que je concentrerai mon propos. Je serai évidemment heureuse d’évoquer notre stratégie cloud et nos offres de confiance au fil de vos questions, mais je voudrais commencer par établir ce qui, selon moi, mérite aussi d’être au cœur de vos recommandations.
Je vous proposerai d’abord un état des lieux de ce qu’est vraiment Orange : un opérateur d’infrastructures physiques, dont je vous décrirai les différents maillons – les réseaux d’accès mobile, les fibres, les cœurs de réseau, l’intelligence hébergée dans nos clouds, les câbles sous-marins, les infrastructures satellitaires. Je serai ensuite transparente sur nos propres dépendances, car sur ce point, la franchise me semble la condition d’une conversation utile. Je terminerai en évoquant les textes réglementaires européens en cours d’élaboration – le Digital Networks Act (DNA), le Cybersecurity Act (CSA) – et les enjeux de l’attribution des fréquences satellites qui, en l’état, menacent de fragiliser encore plus les acteurs qui portent les infrastructures dont dépend la souveraineté que vous cherchez à défendre.
Premier opérateur télécom intégré en France, Orange est également présent dans vingt-six pays, au service de plus de 300 millions de clients, particuliers et entreprises. Nous accompagnons par ailleurs les entreprises multinationales françaises et européennes dans plus de cent pays grâce à notre réseau IP mondial, Orange Global Network, qui irrigue 230 points de présence répartis sur tous les continents. Ce qui nous distingue de beaucoup d’opérateurs en France et en Europe, c’est notre nature d’opérateur d’infrastructures physiques. Alors que la majorité des opérateurs, parfois contraints par des raisons financières, ont cédé leurs infrastructures, notamment à des fonds, rarement français ou européens, nous avons fait le choix stratégique d’en garder le contrôle.
Premier maillon de notre chaîne d’infrastructure : les réseaux d’accès – le cuivre par le passé, désormais la fibre jusque chez l’habitant, nos antennes mobiles. Notre réseau fibre dessert 57 millions de prises en Europe, foyers et entreprises confondus. En France, nous sommes également propriétaires du génie civil – la boucle locale, les fourreaux souterrains, les poteaux aériens – sur lequel repose le déploiement de la fibre de l’ensemble des opérateurs. Cette infrastructure, que nous continuons d’entretenir, présente une valeur stratégique reconnue par tous les acteurs du secteur. Nous possédons enfin Totem, notre société de tours télécoms, propriétaire des 26 900 mâts qui supportent nos antennes mobiles, avec un ratio d’occupation en progression continue. S’y ajoutent nos propres data centers, opérés en France et en Europe, qui hébergent les données et les services de nos clients – entreprises et grand public –, ainsi que nos cœurs de réseau, l’intelligence et nos propres systèmes d’information, dans un environnement entièrement sous contrôle. Contrairement à d’autres opérateurs européens, nous n’avons cédé aucun de ces actifs. Ce choix a un coût, mais nous considérons que c’est une force.
Deuxième maillon : l’interconnexion, les réseaux internationaux et les dorsales longue distance. Nous opérons 600 000 kilomètres de fibres terrestres, et nous développons activement ce réseau pour répondre aux besoins croissants en capacité, notamment de la part des acteurs de l’intelligence artificielle (IA). C’est sur ce réseau que repose Open Transit, seul backbone IP Tier-1 d’un opérateur français, une dorsale qui relie l’Europe, les États-Unis, l’Afrique et l’Asie à travers 230 points de présence internationaux et sur laquelle les données transitent, sous notre contrôle et sans dépendre d’un tiers.
Troisième maillon : les câbles sous-marins, qui constituent l’épine dorsale des échanges numériques intercontinentaux. Orange exploite 450 000 kilomètres de fibres sous-marines reliant la France à tous les continents, soit plus de onze fois la circonférence de la Terre. Avec Orange Marine, nous disposons d’une flotte de six navires câbliers, auxquels s’ajoute un navire de reconnaissance de tracé, pour assurer en propre la pose et la maintenance de ces câbles. C’est une capacité industrielle quasi unique en Europe.
Quatrième maillon : nos infrastructures satellitaires. Nous n’opérons pas de satellites mais exploitons nos propres téléports et stations sol, qui constituent des points d’ancrage terrestre à la connectivité par satellite. C’est une capacité essentielle pour desservir les zones non couvertes par les réseaux terrestres et assurer la résilience de nos communications internationales. Orange a également engagé des investissements significatifs pour soutenir la filière spatiale européenne souveraine. Nous avons contribué au lancement de satellites de nouvelle génération aux côtés d’Eutelsat, Thales et Arianespace, dans une logique de filière. Dans cette même perspective, le programme Iris², porté par le consortium SpaceRISE, regroupant Eutelsat, SES et Hispasat, vise à doter l’Union européenne d’une constellation souveraine pour sécuriser les communications critiques des États. Orange y contribue en apportant le cœur 5G, la connectivité des stations au sol et une capacité d’hébergement stratégique à La Réunion, participant ainsi directement à l’architecture technique du système.
Mais Orange n’est pas seulement un opérateur de connectivité et d’infrastructures. Avec 700 chercheurs, un budget de recherche et développement supérieur à 600 millions d’euros par an et plus de 11 000 brevets actifs – ce qui fait de nous le premier opérateur européen en matière de propriété intellectuelle –, nous participons activement à la normalisation mondiale de la 5G, de la 6G et de la cryptographie post-quantique au sein du 3GPP (third generation partnership project), de l’ETSI (European Telecommunications Standards Institute) et de l’ITU (International Telecommunication Union). Orange co-construit les standards technologiques de demain. Plus de 2 000 entreprises dans le monde utilisent nos technologies sous licence, et nous avançons résolument vers l’indépendance logicielle pour certains éléments de nos stacks. D’ici à 2028, 80 % de nos fonctions réseaux internationaux seront « cloudifiées », contre 50 % aujourd’hui, et 30 % seront développés en open source ou en propre, contre 20 % actuellement. Nous construisons une véritable fabrique logicielle réseau pour réduire notre dépendance aux éditeurs de logiciels propriétaires. Nous ne subissons pas les standards américains, nous contribuons à les écrire et nous travaillons à nous en affranchir là où la souveraineté l’exige.
Ces différents maillons d’infrastructures forment une chaîne que peu d’opérateurs en Europe possèdent de bout en bout. Pour nous, la question de la souveraineté numérique se pose aussi s’agissant de ces infrastructures physiques, car sans elles, il n’est pas de cloud souverain qui tienne. Et sans opérateurs qui les financent et les maîtrisent, elles n’existent pas.
J’en viens à nos dépendances. Elles sont identifiées, assumées, mais risquent d’être aggravées par le cadre réglementaire. Orange n’est pas sans dépendances. Je veux vous le dire clairement, parce que la transparence sur ce point est la condition d’une conversation utile.
En matière de réseaux, nous dépendons de deux ou trois équipementiers pour notre réseau d’accès radio, dont deux sont européens. Nous surveillons attentivement l’émergence potentielle d’un nouveau fournisseur, mais la réglementation européenne pourrait aggraver encore nos dépendances, du fait du Cybersecurity Act – j’y reviendrai. Nos box grand public embarquent des chipsets intégralement fabriqués dans des fonderies taïwanaises, actuellement sous tensions géopolitiques. Nos câbles sous-marins de nouvelle génération sont de plus en plus captés par les investissements des grandes plateformes américaines, lesquelles dominent désormais le financement de nouvelles capacités mondiales. Et sur le marché satellite, la position hégémonique qui se dessine pourrait contraindre nos propres offres.
Mais nos dépendances ne s’arrêtent pas aux réseaux. Comme l’ensemble des grandes entreprises, et comme l’État lui-même, ainsi que vos auditions l’ont amplement documenté, Orange dépend des logiciels et des services cloud des grands éditeurs américains – Oracle, Broadcom pour ses licences, VMware, Microsoft, Tibco, RedHat, Atlassian. Ces dépendances sont réelles ; nous les gérons activement, nous négocions avec fermeté les conditions de renouvellement, nous développons des plans de sortie pour certaines, nous diversifions nos sources quand c’est possible, et nous développons des alternatives souveraines pour nos propres opérations réseau, comme notre telco cloud natif, que nous proposons aussi à nos clients entreprises. Je tiens à le souligner : les solutions que nous trouvons pour nous-mêmes, nous avons vocation à les mettre à disposition de nos clients.
Nous construisons Cloud Avenue, une solution certifiée SecNumCloud, pour les données les plus sensibles des acteurs publics et des opérateurs d’importance vitale (OIV). Avec Capgemini, vous le savez, nous avons conçu Bleu pour permettre aux entreprises et aux administrations d’accéder aux meilleures technologies du marché tout en étant protégées des lois d’extraterritorialité américaines. Orange Cyberdefense protège plus de 50 000 organisations contre les cybermenaces, avec des équipes et des centres de détection entièrement européens. Ce que nous faisons pour nous, nous essayons de le rendre disponible à l’écosystème.
Mais les enjeux de souveraineté doivent être pensés à l’échelle européenne. La fragmentation actuelle de l’Europe et l’absence de marché unique du numérique sont un frein réel, qui entraîne une perte de vitesse dans la durée. Plusieurs textes réglementaires européens en cours de finalisation sont par ailleurs susceptibles d’aggraver ces dépendances au lieu de les réduire. Permettez-moi de souligner un paradoxe général, qui pèse sur l’ensemble de nos capacités d’investissement : l’Europe proclame sa souveraineté numérique, mais elle élabore simultanément des textes qui fragilisent les acteurs qui financent les infrastructures dont cette souveraineté dépend.
Avant d’aborder certains textes sectoriels qui nous concernent directement en tant qu’opérateurs, je me dois de mentionner un phénomène transversal, qui touche l’ensemble des entreprises européennes et qui constitue, à mon sens, l’une des formes les plus pernicieuses de dépendance structurelle : l’accumulation des obligations de reporting et de conformité. Comme toutes les grandes entreprises françaises et européennes, Orange est soumise à un empilement de réglementations sectorielles, horizontales, verticales, nationales – CSRD (directive relative à la publication d’informations en matière de durabilité par les entreprises), CS3D (directive sur le devoir de vigilance des entreprises en matière de durabilité), Dora (règlement sur la résilience opérationnelle numérique du secteur financier), NIS 2 (directive concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union), taxonomie verte, Pay Transparency… Tous ces textes prévoient des états de reporting d’une granularité et d’un volume croissants.
Si nous partageons complètement leurs objectifs, plusieurs de ces obligations produisent des effets contreproductifs dans leur application actuelle. La directive Pay Transparency, par exemple, impose une publicité des écarts de rémunération. Sa transposition, mal calibrée, crée de la rigidité salariale et de la tension sociale, alors que l’objectif était précisément de les réduire. Or les acteurs américains, qui sont nos vrais concurrents pour les talents, n’y sont pas soumis.
Plus largement, nous sommes contraints de publier avec une précision croissante l’état de nos engagements fournisseurs et de nos politiques de ressources humaines. Ce faisant, nous livrons ces informations à des acteurs extra-européens, qui ne sont soumis à aucune obligation symétrique et profitent donc de cette transparence sans la subir. J’aurai l’occasion de revenir tout à l’heure sur un exemple particulièrement frappant de ce paradoxe, à savoir l’extension aux navires câbliers de l’ETS (European trading scheme), le système communautaire d’échange de quotas d’émission. Je le disais, les acteurs extra-européens bénéficient d’une transparence qu’ils n’ont pas à offrir en retour, dans des conditions de compétitivité que les simplifications annoncées dans le cadre du paquet Omnibus n’ont, dans les faits, pas encore substantiellement allégées. Nous subissons des lourdeurs administratives – bilans carbone détaillés fournisseur par fournisseur, audits de chaînes de valeur, rapports ESG (rapports sur les critères environnementaux, sociaux et de gouvernance) d’une complexité croissante – qui absorbent des ressources humaines et financières considérables et constituent autant de handicaps compétitifs au regard d’acteurs qui en sont exemptés.
Je ne demande pas que l’on renonce à ces objectifs, mais que la représentation nationale et le gouvernement portent à Bruxelles un message clair : la simplification réglementaire n’est pas une concession faite aux entreprises, mais une condition de la compétitivité européenne. La réciprocité des obligations doit être au cœur de toute négociation sur les accords commerciaux et les règles d’accès au marché européen pour les acteurs extra-européens.
J’en viens à quatre textes qui nous concernent plus directement, en tant qu’opérateur de réseaux, et sur lesquels je voudrais formuler des attentes précises.